nécessaire, il est important que son volume reste raisonnable. Rester dans une fourchette
de dix à vingt pages est l’idéal. Ce volume donne une idée du niveau de précision que
doit avoir ce document. Il doit être suffisamment précis pour fixer des lignes directrices
claires et suffisamment générique pour pouvoir s’adapter dans la durée, face à l’évolution
constante des techniques et des usages.
La rédaction de la PSSI est souvent confiée à des consultants. L’intérêt de cette pratique
est de confronter la vision du RSSI à celle du consultant. En revanche, il n’est nul besoin
de juriste.
Le style de la rédaction est très important et se tromper peut conduire à une PSSI inutile.
En effet, comme il s’agit d’un texte cadrant les choix en matière de SI, la tendance
naturelle est de rédiger la PSSI avec un style pseudo-juridique, c’est-à-dire très chargé.
Les PSSI composées de cette façon sont parfaitement illisibles. Elles ne sont donc pas
lues, ce qui les rend inutiles.
Exemple
Voici un exemple de tournure de phrase à éviter : « Dans le cadre de cette politique, et conformément aux
bons usages, l’installation de tout dispositif visant à fournir à un utilisateur ou à un groupe d’utilisateurs un
accès au réseau de l’entreprise par des moyens hertziens est proscrit. »
Les paragraphes de la PSSI doivent être clairs et courts. Idéalement, les phrases doivent
se contenter d’un sujet, d’un verbe et d’un complément. De plus, comme le but est de
pouvoir opposer tel ou tel point, il convient que chaque paragraphe soit numéroté. Le
RSSI pourra ainsi affirmer que telle pratique est interdite en vertu de tel article de la
PSSI.
Exemple
La phrase suivante désigne exactement la même chose que l’exemple précédent, mais de façon claire,
directe et lisible : « 6.2.1. Le Wi-Fi est interdit. »
Un autre défaut régulièrement constaté est que de nombreuses PSSI stipulent ce qui doit
être fait idéalement, et non ce qui est fait effectivement. Cette pratique crée un décalage
entre la norme et la réalité, rendant la PSSI parfaitement inutile. Il faut noter que les
consultants chargés de rédiger les PSSI ont tendance à aller dans ce sens. Le RSSI doit
bien prendre soin de les recadrer et de les faire correspondre autant que possible à la
réalité du terrain.
Exemple
Tout le monde est d’accord sur le fait que les systèmes doivent être à jour de leurs correctifs de sécurité.
Pourtant, cela est très difficile à réaliser sur l’intégralité du parc, surtout pour les serveurs de production. Il
est donc préférable de stipuler dans la PSSI que « tous les postes de travail, ainsi que les serveurs les
plus exposés aux risques, doivent être à jour de leurs correctifs de sécurité » à la place de « tous les
systèmes doivent être à jour de leurs correctifs de sécurité ». Certes, ce n’est pas l’idéal, mais cela met
suffisamment de pression pour aller dans le bon sens, tout en restant réaliste.
Il va sans dire que la PSSI doit être validée au minimum par le RSSI. Il est toutefois
préférable que la DSI la signe afin de la rendre opposable à tout informaticien.
Précédent

- 181/448

Suivant