Politique de cybersécurité : contenu obligatoire et portée juridique

Guides & Ressources pratiques
23 Jul 2026
-
7 min de lecture
-
Par

Jullian Hoareau

Points clés de l'article
  1. La politique de cybersécurité (PSSI) formalise les règles de sécurité numérique : gouvernance, protection, défense et résilience.
  2. NIS 2 élargit le périmètre des entités tenues d'adopter une telle politique et engage directement les dirigeants.
  3. Une PSSI conforme couvre au minimum la gestion des risques, la continuité d'activité, la gestion des incidents et le contrôle des accès.
  4. Pour fonder une sanction disciplinaire, les règles contraignantes doivent figurer dans le règlement intérieur ou une charte annexée, adoptée selon la procédure de l'article L1321-4 du code du travail.
  5. PSSI, charte informatique et documentation RGPD sont 3 documents distincts aux fonctions complémentaires.

Besoin d'un juriste freelance ou d'un avocat ?

Accédez en -24h à un avocat d'affaires sélectionné parmi les meilleurs, à des honoraires maîtrisés.

✓ 250+ spécialistes✓ 500+ clients satisfaits✓ -30 à -50% moins cher qu'un cabinet
Incubateur du Barreau de Paris
Réseau Entreprendre
Prix Innovation Barreau de Paris

Sommaire

Ce que recouvre une politique de cybersécurité

Qui doit en adopter une et pourquoi

Contenu minimal attendu d'une PSSI conforme

Rendre la politique opposable aux salariés

Responsabilité des dirigeants en cas de manquement

Articuler PSSI, charte informatique et RGPD

FAQ

Pour aller plus loin

Ce que recouvre une politique de cybersécurité

Une politique de cybersécurité, désignée dans la pratique sous le sigle PSSI (politique de sécurité des systèmes d'information), est le document de référence qui fixe les objectifs, les règles et l'organisation de la sécurité numérique d'une entreprise. Elle ne se limite pas à un catalogue de mesures techniques : elle structure la gouvernance de la sécurité à l'échelle de toute l'entité.

L'ANSSI propose un guide d'élaboration articulé autour de 4 volets :

VoletObjet
GouvernanceRôles, responsabilités, pilotage de la sécurité
ProtectionMesures préventives (contrôle d'accès, chiffrement, sauvegardes)
DéfenseDétection des incidents, journalisation, réponse opérationnelle
RésilienceContinuité et reprise d'activité après un incident

Ce cadre sert de socle. Chaque entreprise l'adapte à sa taille, son secteur et son exposition aux risques.

Qui doit en adopter une et pourquoi

Toute entreprise qui traite des données numériques a intérêt à formaliser sa politique de sécurité cybersécurité. Deux cadres réglementaires rendent cette démarche contraignante.

Le RGPD impose à tout responsable de traitement de mettre en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles (article 32). Une PSSI constitue le socle documentaire de cette obligation.

La directive NIS 2 (directive (UE) 2022/2555 du 14 décembre 2022) élargit le périmètre des entités régulées par rapport à NIS 1 (2016). Elle distingue deux catégories — entités essentielles et entités importantes — et couvre un nombre accru de secteurs. Les entités concernées doivent adopter des mesures de gestion des risques, dont une PSSI formalisée. Le texte de transposition en droit français et son calendrier d'entrée en vigueur doivent être vérifiés sur Légifrance.

Une politique de cybersécurité structurée protège l'entreprise et limite l'exposition personnelle du dirigeant. Un avocat spécialisé peut en vérifier la conformité.
Consulter un avocat en cybersécurité

Contenu minimal attendu d'une PSSI conforme

Une PSSI conforme aux exigences de NIS 2 et cohérente avec les recommandations de l'ANSSI couvre au minimum les éléments suivants :

  • Politique de gestion des risques : identification des actifs critiques, évaluation des menaces, plan de traitement.
  • Plan de continuité et de reprise d'activité : procédures de maintien des opérations en cas d'incident, scénarios de reprise.
  • Procédures de gestion des incidents : détection, qualification, escalade, notification. NIS 2 impose une alerte précoce dans les 24 heures, une notification complète dans les 72 heures et un rapport final au plus tard 1 mois après.
  • Gestion des accès : attribution, révision et révocation des droits selon le principe du moindre privilège.
  • Journalisation et détection : traçabilité des événements de sécurité, mécanismes d'alerte.

Un exemple de politique de cybersécurité opérationnel intègre aussi la sensibilisation des collaborateurs, la gestion des prestataires et la classification des données.

ComposanteRéférence
Gestion des risquesNIS 2, ANSSI
Continuité d'activitéNIS 2, ANSSI
Notification d'incidentNIS 2 (24 h / 72 h / 1 mois)
Sécurité des données personnellesRGPD, article 32
Notification de violation de donnéesRGPD (72 h à la CNIL)

Rendre la politique opposable aux salariés

Une PSSI, même complète, ne suffit pas à sanctionner un salarié qui enfreint ses règles. En droit du travail français, seules les dispositions intégrées au règlement intérieur — ou à une charte informatique annexée — peuvent fonder une sanction disciplinaire.

La procédure prévue à l'article L1321-4 du code du travail exige :

  1. Consultation des représentants du personnel.
  2. Dépôt au greffe du conseil de prud'hommes.
  3. Transmission à l'inspection du travail.
  4. Information individuelle des salariés.

Un document publié sur l'intranet ou diffusé par courriel, sans respect de cette procédure, reste inopposable. En cas de contentieux, l'employeur ne pourra pas s'en prévaloir pour justifier un licenciement ou une mise à pied.

Vérifier l'opposabilité juridique de votre charte informatique évite qu'elle reste lettre morte en cas d'incident.
Faire auditer sa politique par un avocat

Responsabilité des dirigeants en cas de manquement

NIS 2 place la responsabilité de la cybersécurité au niveau de l'organe de direction. Le texte prévoit que les dirigeants valident les mesures de gestion des risques et peuvent être tenus personnellement responsables en cas de manquement. La directive envisage même une interdiction temporaire d'exercer des fonctions de direction.

En parallèle, le RGPD oblige le responsable de traitement à notifier toute violation de données personnelles à la CNIL dans les 72 heures lorsqu'elle présente un risque pour les droits des personnes. L'absence de mesures de sécurité documentées aggrave la position du dirigeant lors d'un contrôle.

Pour un dirigeant de PME ou ETI sans direction juridique étoffée, la PSSI constitue donc un élément de preuve de diligence. Elle démontre qu'une organisation de la sécurité existait avant l'incident.

Articuler PSSI, charte informatique et RGPD

Ces 3 documents remplissent des fonctions distinctes et complémentaires :

DocumentFonctionDestinataires
PSSIGouvernance et organisation de la sécuritéDirection, DSI, RSSI
Charte informatiqueRègles d'usage opposables aux utilisateursSalariés, prestataires
Documentation RGPDConformité données personnelles (registre, mesures art. 32)CNIL, DPO

La PSSI fixe le cadre stratégique. La charte informatique en traduit les règles opérationnelles pour les utilisateurs et doit être annexée au règlement intérieur pour être opposable. La documentation RGPD (registre des traitements, analyse d'impact, mesures de sécurité) répond aux obligations spécifiques de protection des données personnelles.

Une politique de cybersécurité industrielle ajoute un volet dédié aux systèmes industriels (OT), avec des contraintes propres : segmentation réseau IT/OT, gestion des automates, maintenance sécurisée des équipements connectés.

L'articulation entre ces documents conditionne leur efficacité juridique. Un avocat spécialisé peut structurer l'ensemble.
Structurer sa conformité cybersécurité

FAQ

Une politique de cybersécurité est-elle obligatoire pour une PME ?

Le RGPD impose des mesures de sécurité documentées à toute entreprise traitant des données personnelles, quelle que soit sa taille. NIS 2 ajoute des obligations spécifiques pour les entités classées essentielles ou importantes. Même hors de ce périmètre, une PSSI formalisée constitue un élément de preuve de diligence en cas de contrôle ou de litige.

Quelle différence entre PSSI et charte informatique ?

La PSSI est un document de gouvernance qui définit la stratégie de sécurité numérique de l'entreprise. La charte informatique fixe les règles d'usage opposables aux salariés. Pour fonder une sanction disciplinaire, la charte doit être annexée au règlement intérieur selon la procédure de l'article L1321-4 du code du travail.

Le dirigeant peut-il être personnellement sanctionné ?

NIS 2 prévoit que l'organe de direction valide les mesures de gestion des risques et peut être tenu responsable des manquements. La directive envisage une interdiction temporaire d'exercer des fonctions de direction. Le RGPD expose également le responsable de traitement à des sanctions en cas de défaut de sécurité.

Quels sont les délais de notification en cas d'incident ?

Sous NIS 2 : alerte précoce dans les 24 heures, notification complète dans les 72 heures, rapport final sous 1 mois. Sous le RGPD : notification à la CNIL dans les 72 heures lorsqu'une violation de données personnelles présente un risque pour les droits des personnes.

Faut-il faire appel à un avocat pour rédiger sa PSSI ?

La rédaction technique peut être menée en interne ou avec un prestataire IT. En revanche, la validation juridique — opposabilité aux salariés, conformité NIS 2, articulation avec le RGPD — relève d'une compétence juridique spécialisée. Un avocat en cybersécurité vérifie que le document engage réellement ceux qu'il vise.

Pour aller plus loin

PSSI - Guide d'élaboration de politiques de sécurité des systèmes d'information - ANSSI

Directive (UE) 2022/2555 du 14 décembre 2022 (NIS 2) - Légifrance

Guide de la sécurité des données personnelles - CNIL

SWIM LEGAL est une alternative au cabinet d'avocats traditionnel pour les besoins juridiques des entreprises. Incubé par le Barreau de Paris, SWIM a reçu le Prix de l'Innovation pour sa solution permettant à toute entreprise, quelle que soit sa taille ou sa localisation, d'accéder rapidement via la plateforme à des avocats d'affaires expérimentés. Les entreprises peuvent déposer leur besoin — qu'il s'agisse d'un dossier, d'une consultation ou d'un renfort temporaire — de manière confidentielle et recevoir des propositions d'avocats pour répondre rapidement à leur demande.

Télécharger la ressource

Avocat au Barreau de Paris (Toque L086), fondateur de SWIM LEGAL