AVANCÉ 30 min · CISO, DG, responsables sécurité

Gouvernance & politique de sécurité Mis à jour : Juin 2026

  • Rédiger une politique de sécurité de l'information (PSSI)
  • Structurer les responsabilités avec le modèle RACI
  • Créer un comité de sécurité efficace
  • Mesurer la maturité avec un tableau de bord
Leçon 1

La Politique de Sécurité de l'Information (PSSI)

La PSSI est le document fondateur de la gouvernance cyber. Elle définit : les objectifs de sécurité, les actifs à protéger, les règles d'utilisation acceptables, les sanctions en cas de non-respect. Elle doit être approuvée par la direction, communiquée à tous, et révisée annuellement.

Leçon 2

Le modèle RACI pour la cybersécurité

RACI : Responsible (qui fait), Accountable (qui décide), Consulted (qui conseille), Informed (qui est tenu au courant). Exemple : gestion des incidents — Responsible: équipe IT, Accountable: CISO, Consulted: Direction juridique, Informed: DG. Ce modèle évite les zones grises en cas de crise.

Leçon 3

Le comité de sécurité

Un comité de sécurité efficace se réunit mensuellement, regroupe : CISO, DG, DAF, DRH, responsable légal. Il examine : les incidents du mois, l'avancement des projets sécurité, le budget, les nouvelles menaces. La fréquence trimestrielle convient aux PME, mensuelle aux organisations plus exposées.

Leçon 4

Audit interne vs audit externe

Audit interne : fait par l'équipe IT ou le CISO, fréquent (trimestriel), couvre les processus courants. Audit externe : fait par un tiers certifié (CISA, ISO 27001), annuel ou avant certification, couvre la conformité et identifie les angles morts. Les deux sont complémentaires.

Leçon 5

Tableau de bord sécurité pour la direction

Un bon tableau de bord direction contient : 5-7 indicateurs max, code couleur RAG (Rouge/Amber/Green), tendance sur 3 mois, budget consommé vs prévu, top 3 risques ouverts. Il se lit en 2 minutes et conduit à une décision.

Leçon 6

Communication de crise

Quand un incident survient, la communication doit être préparée à l'avance : qui parle (porte-parole désigné), quand (protocole de notification), quoi dire (template messages). Trois audiences : employés, clients, médias/régulateurs. La transparence contrôlée protège mieux la réputation que le silence.

À retenir

La gouvernance n'est pas de la bureaucratie — c'est la structure qui permet de réagir vite et bien quand la crise arrive.

⚡ Évaluateur de maturité gouvernance

Évaluez votre niveau de gouvernance cyber sur 5 axes clés.

Démo interactive — disponible en ligne sur objectifcyber.ca