{"id":195938,"date":"2026-07-22T16:20:24","date_gmt":"2026-07-22T14:20:24","guid":{"rendered":"https:\/\/factorialhr.com\/blog\/?p=195938"},"modified":"2026-07-22T17:35:38","modified_gmt":"2026-07-22T15:35:38","slug":"politique-securite-linformation","status":"publish","type":"post","link":"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/","title":{"rendered":"Politique de s\u00e9curit\u00e9 de l&rsquo;information : comment l&rsquo;\u00e9laborer"},"content":{"rendered":"<p>Presque toutes les entreprises disposent d&rsquo;une politique de s\u00e9curit\u00e9 de l&rsquo;information. Les difficult\u00e9s commencent au moment de prouver que quelqu&rsquo;un l&rsquo;a r\u00e9ellement lue, qu&rsquo;elle est revue \u00e0 intervalles r\u00e9guliers et que son contenu correspond \u00e0 ce qui est effectivement configur\u00e9 sur les postes de travail des collaborateurs. C&rsquo;est <strong>le premier document que r\u00e9clame un auditeur<\/strong>, et aussi celui que l&rsquo;on copie le plus et que l&rsquo;on adapte le moins bien.<\/p>\n<p>Dans cet article, nous voyons <strong>ce qu&rsquo;est exactement une politique de s\u00e9curit\u00e9 de l&rsquo;information<\/strong>, quelles r\u00e9glementations l&rsquo;imposent, quelles rubriques elle doit contenir, comment l&rsquo;\u00e9laborer \u00e9tape par \u00e9tape et quelles sont les erreurs les plus fr\u00e9quentes lors de sa r\u00e9daction.<\/p>\n<h2>Qu&rsquo;est-ce qu&rsquo;une politique de s\u00e9curit\u00e9 de l&rsquo;information ?<\/h2>\n<p>La politique de s\u00e9curit\u00e9 de l&rsquo;information est le document approuv\u00e9 par la direction dans lequel une organisation <strong>d\u00e9clare son engagement \u00e0 prot\u00e9ger l&rsquo;information et fixe les principes qui vont r\u00e9gir cette protection<\/strong>. Elle d\u00e9finit le p\u00e9rim\u00e8tre, attribue les responsabilit\u00e9s et pose le cadre dans lequel seront prises ensuite les d\u00e9cisions techniques et organisationnelles. En France, on la d\u00e9signe le plus souvent par l&rsquo;acronyme <strong>PSSI<\/strong>, pour politique de s\u00e9curit\u00e9 des syst\u00e8mes d&rsquo;information.<\/p>\n<p>C&rsquo;est un <strong>document de haut niveau<\/strong>. Il n&rsquo;explique ni comment configurer un pare-feu ni tous les combien de jours un mot de passe expire. Il fixe le quoi et le pourquoi, et laisse le comment aux r\u00e8gles et aux proc\u00e9dures qui en d\u00e9coulent. C&rsquo;est la raison pour laquelle une politique bien r\u00e9dig\u00e9e d\u00e9passe rarement quatre ou cinq pages.<\/p>\n<p>Elle couvre l&rsquo;ensemble de l&rsquo;information de l&rsquo;organisation, quel qu&rsquo;en soit le support. Les donn\u00e9es des syst\u00e8mes internes, la documentation papier, les informations partag\u00e9es avec les prestataires et celles qui circulent lors de conversations ou sur des supports amovibles entrent toutes dans le m\u00eame p\u00e9rim\u00e8tre.<\/p>\n<h3>Politique de s\u00e9curit\u00e9 de l&rsquo;information et politiques de s\u00e9curit\u00e9, est-ce la m\u00eame chose ?<\/h3>\n<p>C&rsquo;est la confusion la plus courante et mieux vaut la lever tout de suite. Au singulier, on parle du document cadre, celui que signe la direction et dont d\u00e9pendent tous les autres. Au pluriel, on parle des politiques th\u00e9matiques, celles qui d\u00e9clinent chaque domaine et que les \u00e9quipes appliquent r\u00e9ellement au quotidien.<\/p>\n<p>La hi\u00e9rarchie documentaire comporte en g\u00e9n\u00e9ral trois niveaux.<\/p>\n<ul>\n<li><strong>Politique g\u00e9n\u00e9rale<\/strong> : document cadre approuv\u00e9 par la direction, court et stable dans le temps.<\/li>\n<li><strong>Politiques th\u00e9matiques<\/strong> : contr\u00f4le d&rsquo;acc\u00e8s, usage des \u00e9quipements, t\u00e9l\u00e9travail, sauvegardes, classification de l&rsquo;information, gestion des incidents ou d\u00e9veloppement s\u00e9curis\u00e9, entre autres.<\/li>\n<li><strong>Proc\u00e9dures et enregistrements<\/strong> : le d\u00e9tail op\u00e9rationnel de chaque politique et la preuve qu&rsquo;elle a bien \u00e9t\u00e9 appliqu\u00e9e.<\/li>\n<\/ul>\n<h2>\u00c0 quoi sert une politique de s\u00e9curit\u00e9 de l&rsquo;information ?<\/h2>\n<p>Sa fonction premi\u00e8re est de donner une direction. Lorsqu&rsquo;une situation impr\u00e9vue se pr\u00e9sente, la politique est <strong>le crit\u00e8re auquel on se r\u00e9f\u00e8re pour trancher<\/strong>. Sans elle, chaque service se d\u00e9brouille comme il peut et les d\u00e9cisions de s\u00e9curit\u00e9 finissent par d\u00e9pendre de la personne disponible ce jour-l\u00e0.<\/p>\n<p>Elle remplit par ailleurs quatre fonctions concr\u00e8tes.<\/p>\n<ul>\n<li><strong>Elle rend visible l&rsquo;engagement de la direction<\/strong> : la s\u00e9curit\u00e9 cesse d&rsquo;\u00eatre une affaire de service informatique pour devenir un sujet port\u00e9 au plus haut niveau.<\/li>\n<li><strong>Elle r\u00e9partit les responsabilit\u00e9s<\/strong> : chaque r\u00f4le sait ce qui lui incombe et \u00e0 qui remonter l&rsquo;information.<\/li>\n<li><strong>Elle rend l&rsquo;exigence opposable en interne<\/strong> : sans r\u00e8gle communiqu\u00e9e et accept\u00e9e, il est difficile de reprocher son non-respect \u00e0 un collaborateur.<\/li>\n<li><strong>Elle soutient l&rsquo;ensemble du dispositif<\/strong> : les politiques th\u00e9matiques, les proc\u00e9dures et les mesures techniques s&rsquo;appuient sur elle et s&rsquo;y justifient.<\/li>\n<\/ul>\n<p>S&rsquo;y ajoute un usage de plus en plus fr\u00e9quent en dehors de l&rsquo;organisation. Les grands comptes et les acheteurs publics r\u00e9clament la politique de s\u00e9curit\u00e9 lors des processus de r\u00e9f\u00e9rencement fournisseur, et de nombreux assureurs la demandent avant d&rsquo;\u00e9mettre un contrat de cyberassurance.<\/p>\n<h2>Quel est l&rsquo;impact de la politique de s\u00e9curit\u00e9 de l&rsquo;information sur la certification ISO 27001 ?<\/h2>\n<p>L&rsquo;<a href=\"https:\/\/factorial.fr\/blog\/iso-27001\/\">ISO 27001<\/a> est la norme internationale qui certifie les syst\u00e8mes de management de la s\u00e9curit\u00e9 de l&rsquo;information, et la politique conditionne cette certification d\u00e8s le d\u00e9part. <strong>Son absence est \u00e9liminatoire<\/strong>, car l&rsquo;exigence 5.2 appartient au corps de la norme et n&rsquo;admet aucune exclusion dans la d\u00e9claration d&rsquo;applicabilit\u00e9. Sans politique approuv\u00e9e par la direction, aucune certification n&rsquo;est possible.<\/p>\n<p>Sa qualit\u00e9 donne le ton du reste de l&rsquo;audit. La mesure A.5.1 exige que la politique soit approuv\u00e9e, publi\u00e9e, communiqu\u00e9e, reconnue par les personnes concern\u00e9es et revue \u00e0 intervalles r\u00e9guliers. Comme les politiques th\u00e9matiques et les proc\u00e9dures s&rsquo;appuient sur elle, <strong>une faiblesse \u00e0 ce niveau entra\u00eene des non-conformit\u00e9s en cascade<\/strong>. Son p\u00e9rim\u00e8tre d\u00e9limite par ailleurs celui du certificat, puisque ce qui n&rsquo;est pas couvert par le document reste hors du syst\u00e8me.<\/p>\n<p>L&rsquo;ISO 27001 n&rsquo;est pas la seule \u00e0 l&rsquo;imposer. La directive <a href=\"https:\/\/factorial.fr\/blog\/nis2-france\/\">NIS2<\/a> ouvre sa liste de mesures minimales par les politiques relatives \u00e0 la s\u00e9curit\u00e9 des syst\u00e8mes d&rsquo;information, l&rsquo;ANSSI en fait le socle de sa m\u00e9thodologie d&rsquo;\u00e9laboration d&rsquo;une PSSI, et le RGPD impose de documenter les mesures organisationnelles appliqu\u00e9es aux traitements de donn\u00e9es.<\/p>\n<div class=\"factorial-banner inline-banner banner-other category-iso-27001\"\n    data-banner-id=\"192861\"\n    data-banner-type=\"other\"\n    data-category=\"ISO 27001\">\n    <div class=\"banner-content\">\n        <div class=\"banner-text\">\n                            <h4>Obtenez la certification ISO 27001 en quelques semaines<\/h4>\n            \n                            <p>Factorial IT combine MDM, gestion des acc\u00e8s et un consultant compliance d\u00e9di\u00e9 pour vous mener jusqu&#039;\u00e0 la certification.<\/p>\n            \n                            <a href=\"https:\/\/factorial.fr\/iso-27001\"\n                    class=\"factorial-cta-button not-prose freebie\" data-cta=\"other\" data-cta-position=\"inline-banner\">\n                    En savoir plus                <\/a>\n                    <\/div>\n\n        <div class=\"banner-image has-image\">\n            <img decoding=\"async\" src=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/06\/19135935\/FR-ISO27001.png\" class=\"not-prose\" \/>\n        <\/div>\n    <\/div>\n<\/div>\n<h2>Que doit contenir une politique de s\u00e9curit\u00e9 de l&rsquo;information ?<\/h2>\n<p>Il n&rsquo;existe pas de sommaire obligatoire. En revanche, certaines rubriques reviennent dans presque toutes les politiques qui passent un audit avec succ\u00e8s.<\/p>\n<h3>1. Objet et p\u00e9rim\u00e8tre<\/h3>\n<p>L&rsquo;objet explique <strong>la raison d&rsquo;\u00eatre du document<\/strong> et doit s&rsquo;aligner sur les objectifs de l&rsquo;entreprise. Le p\u00e9rim\u00e8tre est la partie la plus n\u00e9glig\u00e9e et celle qui pose le plus de probl\u00e8mes par la suite. Il doit d\u00e9limiter pr\u00e9cis\u00e9ment les processus, les sites, les syst\u00e8mes, les actifs et les personnes couverts.<\/p>\n<p>Un p\u00e9rim\u00e8tre mal d\u00e9fini produit deux effets. Trop large, l&rsquo;entreprise s&rsquo;engage \u00e0 prot\u00e9ger ce qu&rsquo;elle ne ma\u00eetrise pas. Trop \u00e9troit, la certification perd de sa valeur aupr\u00e8s de clients qui s&rsquo;attendaient \u00e0 voir l&rsquo;ensemble de l&rsquo;activit\u00e9 couverte.<\/p>\n<h3>2. Principes et engagement de la direction<\/h3>\n<p>On y consigne <strong>les principes qui orientent la s\u00e9curit\u00e9 dans l&rsquo;organisation<\/strong>. Les plus courants sont la gestion par les risques, la s\u00e9curit\u00e9 par d\u00e9faut, le moindre privil\u00e8ge, la d\u00e9fense en profondeur et l&rsquo;am\u00e9lioration continue.<\/p>\n<p>L&rsquo;engagement de la direction doit \u00eatre explicite et v\u00e9rifiable. Il comprend l&rsquo;allocation de moyens, l&rsquo;approbation formelle du document et la participation \u00e0 la revue p\u00e9riodique du syst\u00e8me. Une d\u00e9claration d&rsquo;intention g\u00e9n\u00e9rique, sans budget associ\u00e9 ni signature identifiable, n&rsquo;apporte pas grand-chose.<\/p>\n<h3>3. R\u00f4les et responsabilit\u00e9s<\/h3>\n<p>La politique d\u00e9finit <strong>qui fait quoi<\/strong>. Au minimum, on y trouve le responsable de la s\u00e9curit\u00e9 des syst\u00e8mes d&rsquo;information, le comit\u00e9 de s\u00e9curit\u00e9 lorsqu&rsquo;il existe, les propri\u00e9taires de chaque actif ou processus et les obligations g\u00e9n\u00e9rales de l&rsquo;ensemble des collaborateurs.<\/p>\n<p>Chaque r\u00f4le doit \u00eatre assorti de missions concr\u00e8tes. Il est utile de pr\u00e9ciser aussi les interactions avec la protection des donn\u00e9es, avec le DPO lorsqu&rsquo;il y en a un et avec les responsables RH, car les arriv\u00e9es et les d\u00e9parts d\u00e9clenchent des t\u00e2ches de s\u00e9curit\u00e9 qui restent souvent sans propri\u00e9taire.<\/p>\n<h3>4. Politiques th\u00e9matiques de r\u00e9f\u00e9rence<\/h3>\n<p>La politique g\u00e9n\u00e9rale <strong>\u00e9num\u00e8re les politiques sp\u00e9cifiques qui la d\u00e9clinent et indique o\u00f9 les consulter<\/strong>. Les plus fr\u00e9quentes portent sur le contr\u00f4le d&rsquo;acc\u00e8s, l&rsquo;usage acceptable des ressources, les terminaux mobiles et le BYOD, le t\u00e9l\u00e9travail, la classification et le traitement de l&rsquo;information, les sauvegardes, la cryptographie, la gestion des incidents, la relation avec les prestataires et le d\u00e9veloppement s\u00e9curis\u00e9.<\/p>\n<p>Inutile de les d\u00e9crire. Il suffit de les lister, d&rsquo;indiquer leur propri\u00e9taire et de donner une r\u00e9f\u00e9rence documentaire claire.<\/p>\n<h3>5. D\u00e9rogations et cons\u00e9quences en cas de non-respect<\/h3>\n<p>Toute politique se heurte t\u00f4t ou tard \u00e0 <strong>un cas dans lequel une mesure ne peut pas s&rsquo;appliquer<\/strong>. Le document doit pr\u00e9ciser qui peut accorder une d\u00e9rogation, sur quelle justification, pour quelle dur\u00e9e et o\u00f9 elle est consign\u00e9e.<\/p>\n<p>Les cons\u00e9quences d&rsquo;un non-respect doivent figurer explicitement, dans les limites autoris\u00e9es par le droit du travail. Sans cette rubrique, l&rsquo;organisation perd toute capacit\u00e9 de r\u00e9action face \u00e0 un manquement grave.<\/p>\n<h3>6. Gestion des versions et approbation<\/h3>\n<p>Une politique sans gestion des versions est une politique inauditable. La page de garde ou le pied de page doit mentionner le num\u00e9ro de version, la date d&rsquo;approbation, l&rsquo;instance qui approuve, l&rsquo;auteur, la date de la prochaine revue et un historique des modifications.<\/p>\n<p>Cette rubrique para\u00eet secondaire et <strong>fait partie des premi\u00e8res que consulte un auditeur<\/strong>. Elle lui permet de v\u00e9rifier en trente secondes si le syst\u00e8me est vivant ou si le document n&rsquo;a pas boug\u00e9 depuis quatre ans.<\/p>\n<h2>Comment \u00e9laborer une politique de s\u00e9curit\u00e9 de l&rsquo;information ?<\/h2>\n<p>R\u00e9diger le document est la partie la plus courte du travail. Ce qui lui donne sa substance, c&rsquo;est ce qui se passe avant et apr\u00e8s.<\/p>\n<h3>1. Inventorier les actifs et analyser les risques<\/h3>\n<p>La politique prot\u00e8ge des actifs pr\u00e9cis, la premi\u00e8re \u00e9tape consiste donc \u00e0 savoir lesquels. L&rsquo;inventaire doit recenser <strong>les postes de travail, les serveurs, les applications et services cloud, les donn\u00e9es, les supports et les personnes qui y ont acc\u00e8s<\/strong>. Dans un parc r\u00e9parti entre les bureaux et le t\u00e9l\u00e9travail, cette photographie ne reste \u00e0 jour que si elle est prise automatiquement.<\/p>\n<p>Une fois l&rsquo;inventaire en main, on identifie <strong>les menaces et les vuln\u00e9rabilit\u00e9s<\/strong>, on \u00e9value leur probabilit\u00e9 et leur impact, puis on d\u00e9cide quels risques sont accept\u00e9s, r\u00e9duits, transf\u00e9r\u00e9s ou \u00e9vit\u00e9s. En France, la m\u00e9thode EBIOS Risk Manager publi\u00e9e par l&rsquo;ANSSI sert de r\u00e9f\u00e9rence pour cette \u00e9tape. Les principes qui figureront dans la politique en d\u00e9coulent, et c&rsquo;est ce qui distingue un document propre \u00e0 l&rsquo;entreprise d&rsquo;un mod\u00e8le t\u00e9l\u00e9charg\u00e9.<\/p>\n<h3>2. R\u00e9diger et faire approuver le document<\/h3>\n<p>La r\u00e9daction doit rester compr\u00e9hensible par l&rsquo;ensemble des collaborateurs, y compris ceux qui n&rsquo;ont pas de profil technique. Des phrases courtes, un glossaire en fin de document et aucun terme qui ne puisse s&rsquo;expliquer en une ligne.<\/p>\n<p><strong>L&rsquo;approbation rel\u00e8ve de la direction<\/strong>, avec une date et une signature identifiable. Dans les organisations dot\u00e9es d&rsquo;un comit\u00e9 de s\u00e9curit\u00e9, l&rsquo;usage veut que le comit\u00e9 propose le texte et que la direction l&rsquo;approuve formellement en s\u00e9ance.<\/p>\n<h3>3. La communiquer et enregistrer son acceptation<\/h3>\n<p>D\u00e9poser la politique dans un dossier partag\u00e9 ne revient pas \u00e0 la communiquer. La norme demande que les personnes concern\u00e9es en accusent r\u00e9ception, il faut donc pouvoir <strong>prouver que chacune l&rsquo;a re\u00e7ue et accept\u00e9e<\/strong>, avec une date.<\/p>\n<p>La solution la plus simple consiste \u00e0 l&rsquo;int\u00e9grer \u00e0 l&rsquo;onboarding. Le collaborateur re\u00e7oit le document \u00e0 son arriv\u00e9e, l&rsquo;accepte de fa\u00e7on d\u00e9mat\u00e9rialis\u00e9e et cet enregistrement rejoint son dossier. Lorsque la politique change de version, l&rsquo;acceptation est redemand\u00e9e \u00e0 l&rsquo;ensemble des \u00e9quipes. Cet historique est exactement ce que l&rsquo;on vous demandera lors d&rsquo;un audit.<\/p>\n<h3>4. La revoir et la mettre \u00e0 jour<\/h3>\n<p>La revue s&rsquo;effectue \u00e0 intervalles planifi\u00e9s, <strong>en g\u00e9n\u00e9ral une fois par an dans le cadre de la revue de direction<\/strong>. Elle intervient \u00e9galement \u00e0 l&rsquo;occasion de changements significatifs, comme une fusion, une \u00e9volution d&rsquo;infrastructure, l&rsquo;entr\u00e9e dans un nouveau cadre r\u00e9glementaire ou un incident de s\u00e9curit\u00e9 majeur.<\/p>\n<p>Chaque revue laisse une trace, m\u00eame en l&rsquo;absence de modification. Consigner que le document a \u00e9t\u00e9 revu \u00e0 une date pr\u00e9cise et maintenu en l&rsquo;\u00e9tat constitue \u00e9galement une preuve recevable.<\/p>\n<h2>Exemple de politique de s\u00e9curit\u00e9 de l&rsquo;information<\/h2>\n<p>De nombreuses organisations publient leur politique en libre acc\u00e8s, ce qui donne un bon aper\u00e7u du ton et de la longueur r\u00e9els. Deux constantes s&rsquo;en d\u00e9gagent. Le document d\u00e9passe rarement cinq pages, et la quasi-totalit\u00e9 comporte un tableau de gestion des versions en premi\u00e8re ou en derni\u00e8re page.<\/p>\n<p>Le <strong>sommaire type d&rsquo;une politique de s\u00e9curit\u00e9 de l&rsquo;information<\/strong> ressemble \u00e0 ceci.<\/p>\n<ul>\n<li>Objet et champ d&rsquo;application<\/li>\n<li>Cadre r\u00e9glementaire de r\u00e9f\u00e9rence<\/li>\n<li>Principes de s\u00e9curit\u00e9 de l&rsquo;information<\/li>\n<li>Engagement de la direction<\/li>\n<li>Organisation de la s\u00e9curit\u00e9, r\u00f4les et responsabilit\u00e9s<\/li>\n<li>Gestion des risques<\/li>\n<li>R\u00e8gles et politiques sp\u00e9cifiques de d\u00e9clinaison<\/li>\n<li>Formation et sensibilisation<\/li>\n<li>Gestion des incidents<\/li>\n<li>Conformit\u00e9, d\u00e9rogations et r\u00e9gime disciplinaire<\/li>\n<li>Revue et gestion des versions<\/li>\n<\/ul>\n<p>Cette trame sert de point de d\u00e9part. Le contenu de chaque rubrique n&rsquo;a de valeur que s&rsquo;il d\u00e9coule de l&rsquo;analyse de risques de l&rsquo;organisation elle-m\u00eame.<\/p>\n<h2>Erreurs fr\u00e9quentes lors de la r\u00e9daction d&rsquo;une politique de s\u00e9curit\u00e9 de l&rsquo;information<\/h2>\n<p>Les politiques qui \u00e9chouent en audit reproduisent souvent les m\u00eames erreurs.<\/p>\n<ul>\n<li><strong>Reprendre un mod\u00e8le sans adapter le p\u00e9rim\u00e8tre :<\/strong> on y trouve des sites qui n&rsquo;existent pas, des services que l&rsquo;entreprise n&rsquo;a jamais eus ou des syst\u00e8mes jamais d\u00e9ploy\u00e9s. Un auditeur le rep\u00e8re d\u00e8s la premi\u00e8re lecture et examine ensuite le reste du dispositif avec plus de m\u00e9fiance.<\/li>\n<li><strong>La faire approuver par le service informatique plut\u00f4t que par la direction :<\/strong> la norme demande que ce soit la direction qui l&rsquo;\u00e9tablisse. Une politique sign\u00e9e du seul responsable technique ne r\u00e9pond pas \u00e0 l&rsquo;exigence et donne le sentiment que la s\u00e9curit\u00e9 n&rsquo;est pas port\u00e9e au plus haut niveau.<\/li>\n<li><strong>Confondre politique et proc\u00e9dure :<\/strong> si le document fixe la longueur minimale des mots de passe ou la fr\u00e9quence des sauvegardes, chaque ajustement op\u00e9rationnel oblige \u00e0 le faire r\u00e9approuver par la direction. La politique cesse d&rsquo;\u00eatre mise \u00e0 jour et se d\u00e9cale du r\u00e9el en quelques mois.<\/li>\n<li><strong>Oublier les prestataires et les intervenants externes :<\/strong> beaucoup de politiques ne visent que les salari\u00e9s et laissent de c\u00f4t\u00e9 les ind\u00e9pendants, la sous-traitance et les prestataires qui acc\u00e8dent aux syst\u00e8mes. C&rsquo;est l&rsquo;une des portes d&rsquo;entr\u00e9e les plus courantes et l&rsquo;un des points les plus regard\u00e9s en audit.<\/li>\n<li><strong>Ne pas pouvoir prouver que les \u00e9quipes en ont connaissance :<\/strong> le document existe, il est approuv\u00e9 et publi\u00e9, mais personne ne peut attester de qui l&rsquo;a lu. Sans enregistrement de l&rsquo;acceptation, l&rsquo;exigence de communication et de reconnaissance n&rsquo;est pas satisfaite.<\/li>\n<li><strong>Un \u00e9cart entre le texte et la configuration r\u00e9elle des postes :<\/strong> la politique annonce le chiffrement des disques, le verrouillage automatique et des mots de passe robustes, et l&rsquo;examen du parc montre qu&rsquo;une partie des \u00e9quipements ne remplit aucune de ces trois conditions. C&rsquo;est l&rsquo;erreur la plus lourde de cons\u00e9quences, car elle transforme une non-conformit\u00e9 mineure en non-conformit\u00e9 majeure.<\/li>\n<\/ul>\n<h2>Appliquez votre politique de s\u00e9curit\u00e9 de l&rsquo;information avec Factorial IT<\/h2>\n<p>Une politique n&rsquo;a d&rsquo;utilit\u00e9 que si ce qu&rsquo;elle annonce <strong>est r\u00e9ellement appliqu\u00e9 sur les postes et que cette application peut \u00eatre prouv\u00e9e<\/strong>. Plus le processus est manuel, plus le document et la r\u00e9alit\u00e9 s&rsquo;\u00e9loignent l&rsquo;un de l&rsquo;autre.<\/p>\n<p><a href=\"https:\/\/factorial.fr\/factorial-it\">Factorial IT<\/a> enr\u00f4le les \u00e9quipements de l&rsquo;entreprise et leur applique les r\u00e8gles de chiffrement, de verrouillage d&rsquo;\u00e9cran et de mots de passe sur Mac, Windows et Linux, sans avoir \u00e0 passer poste par poste. La politique est transmise et accept\u00e9e d\u00e8s l&rsquo;onboarding, et cette acceptation est enregistr\u00e9e avec sa date dans le dossier de chaque collaborateur.<\/p>\n<p><img decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/factorial.es\/wp-content\/uploads\/2026\/03\/23134110\/factorial-it-platform-1024x506.png\" alt=\"plateforme factorial it\" \/><\/p>\n<p>R\u00e9sultat, la politique s&rsquo;appuie d\u00e9sormais sur un \u00e9tat des lieux qui indique quels \u00e9quipements respectent chaque mesure et qui a accept\u00e9 le document.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Presque toutes les entreprises disposent d&rsquo;une politique de s\u00e9curit\u00e9 de l&rsquo;information. Les difficult\u00e9s commencent au moment de prouver que quelqu&rsquo;un l&rsquo;a r\u00e9ellement lue, qu&rsquo;elle est revue \u00e0 intervalles r\u00e9guliers et que son contenu correspond \u00e0 ce qui est effectivement configur\u00e9 sur les postes de travail des collaborateurs. C&rsquo;est le premier document que r\u00e9clame un auditeur,<a href=\"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/\" class=\"read-more\"> [&#8230;]<\/a><\/p>\n","protected":false},"author":352,"featured_media":195939,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1092],"tags":[],"class_list":["post-195938","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-iso-27001-fr"],"acf":{"topics":"factorial-it"},"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v21.5 (Yoast SEO v21.9.1) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Politique de s\u00e9curit\u00e9 de l&#039;information : comment l&#039;\u00e9laborer | Factorial<\/title>\n<meta name=\"description\" content=\"Qu&#039;est-ce qu&#039;une politique de s\u00e9curit\u00e9 de l&#039;information, que doit-elle contenir et comment la r\u00e9diger ? Les erreurs \u00e0 \u00e9viter.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Politique de s\u00e9curit\u00e9 de l&#039;information : comment l&#039;\u00e9laborer\" \/>\n<meta property=\"og:description\" content=\"Qu&#039;est-ce qu&#039;une politique de s\u00e9curit\u00e9 de l&#039;information, que doit-elle contenir et comment la r\u00e9diger ? Les erreurs \u00e0 \u00e9viter.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/\" \/>\n<meta property=\"og:site_name\" content=\"Factorial\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-07-22T14:20:24+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-22T15:35:38+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/07\/22161720\/politique-securite-information.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1800\" \/>\n\t<meta property=\"og:image:height\" content=\"976\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Enrique Quiroga\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:site\" content=\"@factorialapp\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Enrique Quiroga\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"11 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/\"},\"author\":{\"name\":\"Enrique Quiroga\",\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\"},\"headline\":\"Politique de s\u00e9curit\u00e9 de l&rsquo;information : comment l&rsquo;\u00e9laborer\",\"datePublished\":\"2026-07-22T14:20:24+00:00\",\"dateModified\":\"2026-07-22T15:35:38+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/\"},\"wordCount\":2794,\"publisher\":{\"@id\":\"https:\/\/factorial.fr\/blog\/#organization\"},\"articleSection\":[\"ISO 27001\"],\"inLanguage\":\"fr-FR\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/\",\"url\":\"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/\",\"name\":\"Politique de s\u00e9curit\u00e9 de l'information : comment l'\u00e9laborer | Factorial\",\"isPartOf\":{\"@id\":\"https:\/\/factorial.fr\/blog\/#website\"},\"datePublished\":\"2026-07-22T14:20:24+00:00\",\"dateModified\":\"2026-07-22T15:35:38+00:00\",\"description\":\"Qu'est-ce qu'une politique de s\u00e9curit\u00e9 de l'information, que doit-elle contenir et comment la r\u00e9diger ? Les erreurs \u00e0 \u00e9viter.\",\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/\"]}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/factorial.fr\/blog\/#website\",\"url\":\"https:\/\/factorial.fr\/blog\/\",\"name\":\"Factorial\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\/\/factorial.fr\/blog\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/factorial.fr\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/factorial.fr\/blog\/#organization\",\"name\":\"All-in-one business management software - Factorial\",\"url\":\"https:\/\/factorial.fr\/blog\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"contentUrl\":\"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png\",\"width\":946,\"height\":880,\"caption\":\"All-in-one business management software - Factorial\"},\"image\":{\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/\",\"https:\/\/twitter.com\/factorialapp\",\"https:\/\/www.linkedin.com\/company\/factorialhr\",\"https:\/\/www.youtube.com\/@factorialmedia\",\"https:\/\/www.instagram.com\/factorial\/#\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014\",\"name\":\"Enrique Quiroga\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\/\/factorial.fr\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g\",\"caption\":\"Enrique Quiroga\"},\"url\":\"https:\/\/factorial.fr\/blog\/author\/enrique-quiroga\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Politique de s\u00e9curit\u00e9 de l'information : comment l'\u00e9laborer | Factorial","description":"Qu'est-ce qu'une politique de s\u00e9curit\u00e9 de l'information, que doit-elle contenir et comment la r\u00e9diger ? Les erreurs \u00e0 \u00e9viter.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/","og_locale":"fr_FR","og_type":"article","og_title":"Politique de s\u00e9curit\u00e9 de l'information : comment l'\u00e9laborer","og_description":"Qu'est-ce qu'une politique de s\u00e9curit\u00e9 de l'information, que doit-elle contenir et comment la r\u00e9diger ? Les erreurs \u00e0 \u00e9viter.","og_url":"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/","og_site_name":"Factorial","article_publisher":"https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","article_published_time":"2026-07-22T14:20:24+00:00","article_modified_time":"2026-07-22T15:35:38+00:00","og_image":[{"width":1800,"height":976,"url":"https:\/\/factorialhr.com\/wp-content\/uploads\/2026\/07\/22161720\/politique-securite-information.png","type":"image\/png"}],"author":"Enrique Quiroga","twitter_card":"summary_large_image","twitter_creator":"@factorialapp","twitter_site":"@factorialapp","twitter_misc":{"Written by":"Enrique Quiroga","Est. reading time":"11 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/#article","isPartOf":{"@id":"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/"},"author":{"name":"Enrique Quiroga","@id":"https:\/\/factorial.fr\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014"},"headline":"Politique de s\u00e9curit\u00e9 de l&rsquo;information : comment l&rsquo;\u00e9laborer","datePublished":"2026-07-22T14:20:24+00:00","dateModified":"2026-07-22T15:35:38+00:00","mainEntityOfPage":{"@id":"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/"},"wordCount":2794,"publisher":{"@id":"https:\/\/factorial.fr\/blog\/#organization"},"articleSection":["ISO 27001"],"inLanguage":"fr-FR"},{"@type":"WebPage","@id":"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/","url":"https:\/\/factorial.fr\/blog\/politique-securite-linformation\/","name":"Politique de s\u00e9curit\u00e9 de l'information : comment l'\u00e9laborer | Factorial","isPartOf":{"@id":"https:\/\/factorial.fr\/blog\/#website"},"datePublished":"2026-07-22T14:20:24+00:00","dateModified":"2026-07-22T15:35:38+00:00","description":"Qu'est-ce qu'une politique de s\u00e9curit\u00e9 de l'information, que doit-elle contenir et comment la r\u00e9diger ? Les erreurs \u00e0 \u00e9viter.","inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/factorial.fr\/blog\/politique-securite-linformation\/"]}]},{"@type":"WebSite","@id":"https:\/\/factorial.fr\/blog\/#website","url":"https:\/\/factorial.fr\/blog\/","name":"Factorial","description":"","publisher":{"@id":"https:\/\/factorial.fr\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/factorial.fr\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"fr-FR"},{"@type":"Organization","@id":"https:\/\/factorial.fr\/blog\/#organization","name":"All-in-one business management software - Factorial","url":"https:\/\/factorial.fr\/blog\/","logo":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/factorial.fr\/blog\/#\/schema\/logo\/image\/","url":"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","contentUrl":"https:\/\/factorial.fr\/wp-content\/uploads\/2023\/07\/18155144\/factorial-logo.png","width":946,"height":880,"caption":"All-in-one business management software - Factorial"},"image":{"@id":"https:\/\/factorial.fr\/blog\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/people\/Factorial\/100064908455810\/","https:\/\/twitter.com\/factorialapp","https:\/\/www.linkedin.com\/company\/factorialhr","https:\/\/www.youtube.com\/@factorialmedia","https:\/\/www.instagram.com\/factorial\/#"]},{"@type":"Person","@id":"https:\/\/factorial.fr\/blog\/#\/schema\/person\/576a40f0f266777ab73068c097d59014","name":"Enrique Quiroga","image":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/factorial.fr\/blog\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/fcc26a14dc327372e37434cfc64f3917?s=96&d=identicon&r=g","caption":"Enrique Quiroga"},"url":"https:\/\/factorial.fr\/blog\/author\/enrique-quiroga\/"}]}},"_links":{"self":[{"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/posts\/195938"}],"collection":[{"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/users\/352"}],"replies":[{"embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/comments?post=195938"}],"version-history":[{"count":3,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/posts\/195938\/revisions"}],"predecessor-version":[{"id":195977,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/posts\/195938\/revisions\/195977"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/media\/195939"}],"wp:attachment":[{"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/media?parent=195938"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/categories?post=195938"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factorial.fr\/blog\/wp-json\/wp\/v2\/tags?post=195938"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}