AVANCÉ 3h · CISO, DG, responsables sécurité · 11 leçons · 6 templates

Gouvernance & politique de sécurité Mis à jour : Juin 2026

De la définition de votre PSSI à la communication de crise en passant par la structuration des responsabilités et le pilotage par indicateurs — tout ce qu'un décideur doit maîtriser pour gouverner la cybersécurité de son organisation.

  • ✦ Rédiger une PSSI complète et vivante
  • ✦ Structurer les responsabilités avec le modèle RACI
  • ✦ Animer un comité de sécurité efficace
  • ✦ Piloter par un tableau de bord direction (7 KPIs)
  • ✦ Planifier et exécuter la communication de crise

Partie 1 — Comprendre la gouvernance cyber

Ce que gouverner la sécurité signifie vraiment, et pourquoi c'est différent de "gérer l'IT"

Leçon 1

Les trois niveaux de gouvernance : stratégique, tactique, opérationnel

Beaucoup de PME confondent gouvernance et gestion IT. La gestion IT, c'est l'opérationnel : patcher les serveurs, configurer les firewalls, répondre aux tickets. La gouvernance, c'est répondre à des questions de direction : quels risques acceptons-nous ? Qui est responsable si quelque chose va mal ? Comment savons-nous que nous sommes en sécurité ?

Le modèle des trois lignes de défense (Three Lines of Defense) est le cadre de référence international pour répartir ces responsabilités :

1
Opérationnel
Équipe IT, administrateurs système. Exécutent les contrôles de sécurité au quotidien. Sont les premiers à détecter un incident.
2
Supervision
CISO (ou vCISO externe), responsable sécurité. Définissent les politiques, supervisent l'application, rapportent à la direction.
3
Assurance
Audit interne/externe, conseil d'administration. Vérifient indépendamment que les contrôles fonctionnent et que les risques sont gérés.

Pour une PME de moins de 100 personnes, ces trois lignes peuvent être assurées par 2-3 personnes (et un auditeur externe annuel), mais les rôles doivent rester distincts. La même personne ne devrait pas à la fois configurer les systèmes et auditer leur configuration.

Exercice — Cartographiez vos trois lignes

Répondez à ces trois questions pour votre organisation :

  1. Qui, dans votre équipe, exécute les contrôles de sécurité au quotidien ?
  2. Qui définit les règles et supervise leur application ?
  3. Qui vérifie indépendamment que les contrôles fonctionnent (audit) ?

Si la même personne répond à deux ou trois de ces questions, vous avez un problème de gouvernance — pas un problème de compétence.

Leçon 2

Cadre légal québécois et responsabilité personnelle du dirigeant

La cybersécurité n'est plus une affaire purement technique depuis l'entrée en vigueur de la Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels). Cette loi crée des obligations précises — et engage la responsabilité personnelle des dirigeants en cas de manquement.

Au-delà de la Loi 25, d'autres obligations sectorielles s'appliquent selon votre secteur :

  • Santé (Québec) : Loi sur les services de santé et les services sociaux — encadrement strict des dossiers patients.
  • Services financiers : lignes directrices AMF/FCAC sur la résilience opérationnelle et la gestion des risques technologiques.
  • Contrats gouvernementaux : exigences SMSI de plus en plus fréquentes dans les appels d'offres fédéraux et provinciaux.

La bonne pratique : faire un inventaire de vos obligations légales en 90 minutes avec un juriste spécialisé. C'est un investissement négligeable comparé au coût d'une amende ou d'un litige.

Partie 2 — La PSSI : du concept au document réel

Comment rédiger une Politique de Sécurité de l'Information qui fonctionne vraiment

Leçon 3

Anatomie d'une PSSI complète

Une Politique de Sécurité de l'Information (PSSI) est le document fondateur de votre gouvernance cyber. Ce n'est pas un document technique — c'est un document de direction qui exprime les intentions et les engagements de l'organisation en matière de sécurité.

Une PSSI complète, alignée avec la norme ISO 27001 (clause 5.2), contient obligatoirement les sections suivantes :

Structure standard d'une PSSI — PME (12 sections)
#SectionCe qu'elle contientVolume indicatif
1Objet et périmètrePourquoi ce document existe, qui il couvre (employés, prestataires, systèmes)½ page
2RéférencesLois applicables (Loi 25, sectorielles), normes de référence (ISO 27001, CIS)¼ page
3Rôles et responsabilitésQui est responsable de quoi (RPRP, CISO, IT, direction)½ page
4Classification des informationsNiveaux (Public, Interne, Confidentiel, Secret), règles de traitement par niveau1 page
5Contrôle d'accèsPrincipe du moindre privilège, processus d'attribution/révocation, MFA½ page
6Sécurité physiqueAccès aux locaux, verrouillage des postes, politique bureau propre½ page
7Gestion des incidentsDéfinition d'un incident, procédure de signalement, délais de notification1 page
8Continuité des activitésRéférence au PCA/PRA, RTO/RPO cibles, tests annuels½ page
9Utilisation acceptableUsage des équipements, internet, email, réseaux sociaux, IA générative1 page
10Télétravail et BYODRègles de connexion distante, VPN obligatoire, appareils personnels½ page
11Formation et sensibilisationFréquence, contenu, traçabilité des formations¼ page
12Révision et sanctionsFréquence de révision annuelle, conséquences du non-respect¼ page

Volume total cible pour une PME : 6 à 10 pages. Au-delà, personne ne la lira. En dessous de 4 pages, elle manque de substance et ne passera pas un audit.

Leçon 4

Rédiger, valider et faire vivre la PSSI

La PSSI la plus courante en PME est celle qui dort dans un tiroir ou un dossier SharePoint jamais ouvert. Voici comment éviter ce piège dès la rédaction.

Processus de rédaction en 4 étapes :

  1. Inventaire des actifs et des risques (½ journée) : listez ce que vous protégez — données clients, systèmes critiques, propriété intellectuelle. C'est le périmètre de votre PSSI.
  2. Rédaction collaborative (CISO ou responsable IT + direction + RH) : chaque section est rédigée par le propriétaire du domaine. La direction rédige la section "Objet et périmètre". Les RH co-rédigent "Utilisation acceptable".
  3. Validation juridique : faire relire par un juriste les sections sur la classification des données, la gestion des incidents et les sanctions. 2h de consultation, pas plus.
  4. Approbation formelle : signature de la direction générale sur la version finale. Cette signature est la preuve que la sécurité est un engagement de la direction, pas une initiative IT.

Les 5 erreurs fatales à éviter :

  • Copier-coller un template internet sans l'adapter à votre contexte — les auditeurs le voient immédiatement.
  • Rédiger la PSSI uniquement par l'IT, sans impliquer la direction — elle devient un document technique que personne ne lit.
  • Ne jamais la communiquer — chaque employé doit signer (ou valider numériquement) avoir lu et compris la politique.
  • Ne jamais la mettre à jour — la PSSI devient obsolète en 12-18 mois si elle n'intègre pas les nouvelles menaces et les changements organisationnels.
  • Inclure des contrôles que vous n'appliquez pas — une PSSI qui décrit l'idéal plutôt que la réalité est un risque légal.

Processus de révision annuelle (3 réunions) :

  1. Réunion 1 — Bilan (1h) : quels incidents ont eu lieu ? Quels contrôles ont failli ? Quelles nouvelles menaces sont apparues ?
  2. Réunion 2 — Mise à jour (2h) : révision section par section, ajustement des contrôles.
  3. Réunion 3 — Validation et communication (30min) : approbation direction, distribution de la nouvelle version, confirmation de lecture par tous.
Leçon 5

Les politiques filles : 5 documents d'une page chacun

La PSSI est le document cadre. Elle est appuyée par des politiques filles — des documents opérationnels courts (1 page maximum) qui donnent des règles claires sur un sujet précis. Une politique d'une page qu'on lit, c'est infiniment plus efficace qu'un manuel de 40 pages qu'on ne lit pas.

5 politiques filles prioritaires pour une PME
PolitiqueRègles clés à inclureQui signe
Accès et moindre privilège Tout accès est justifié par un besoin métier. Révision trimestrielle des droits. Désactivation dans les 24h après départ d'un employé. CISO + RH
Utilisation acceptable (AUP) Les équipements fournis sont pour usage professionnel. L'usage personnel limité est toléré. Sites interdits listés. Usage de l'IA générative : données confidentielles interdites. DG + RH
BYOD / Télétravail VPN obligatoire pour accéder aux systèmes internes. Appareil personnel : antivirus à jour, chiffrement du disque, MDM si accès email. Réseau Wi-Fi public interdit sans VPN. CISO + IT
Sauvegarde et rétention Règle 3-2-1 (3 copies, 2 supports, 1 hors site). Test de restauration mensuel. Durée de rétention par type de données (données clients : 7 ans, logs : 1 an). IT + DAF
Gestion des mots de passe Gestionnaire de mots de passe obligatoire. MFA sur tous les comptes critiques. Longueur minimale 14 caractères. Aucun partage de compte. CISO + IT

Chaque politique fille doit comporter : une date d'entrée en vigueur, une date de révision, le nom du propriétaire, et la procédure de dérogation (car les dérogations non documentées sont une source de risque majeure).

Partie 3 — Structures organisationnelles

Définir clairement qui fait quoi — pour que rien ne tombe entre les chaises lors d'une crise

Leçon 6

Le modèle RACI appliqué à la cybersécurité

Le modèle RACI (Responsible / Accountable / Consulted / Informed) est l'outil le plus simple et le plus efficace pour éliminer les zones grises dans la gestion de la sécurité. Lors d'un incident, la question "à qui appartient ce problème ?" ne devrait jamais se poser.

  • R — Responsible : fait le travail. Peut être plusieurs personnes.
  • A — Accountable : rend compte du résultat. Une seule personne par ligne. C'est elle qui répond si ça ne se fait pas.
  • C — Consulted : est sollicitée pour son expertise avant la décision. Communication bidirectionnelle.
  • I — Informed : est informée après coup. Communication unidirectionnelle.
RACI Cybersécurité — PME type (DG, CISO, IT, RH, Juridique)
Processus DG CISO IT RH Juridique
Approbation de la PSSIARCCC
Gestion des incidentsIARIC
Attribution des accèsARC
Révocation des accès (départ)ARR
Tests de sauvegardeIAR
Formation sensibilisationIACR
Audit interneIRC
Notification incident Loi 25ARCIR

Sans CISO interne : si vous n'avez pas de CISO, attribuez le rôle "A" des processus sécurité au DG ou à un directeur désigné, et le rôle "R" à votre responsable IT. Envisagez un vCISO (Virtual CISO) — un CISO externe à temps partiel — pour les organisations de 20 à 150 personnes : coût mensuel de 2 000 à 5 000 $, pour une expertise qu'on ne peut pas embaucher à temps plein.

Leçon 7

Créer et animer un comité de sécurité efficace

Un comité de sécurité mal animé devient rapidement une réunion que tout le monde redoute — trop longue, trop technique, sans décision. Voici comment le rendre utile.

Composition recommandée :

  • CISO ou responsable sécurité (animateur)
  • Directeur général (décideur budgétaire)
  • Directeur financier (si la sécurité impacte des investissements)
  • Responsable RH (sensibilisation, départs)
  • Responsable juridique ou DPO (conformité, incidents)
  • Optionnel : 1 représentant des équipes métier

Fréquence : trimestrielle pour une PME, mensuelle si vous êtes dans un secteur réglementé ou après un incident majeur.

Ordre du jour type — Comité sécurité (60 minutes)
DuréePointAnimateurFormat
5 minTour de table des signaux faibles / actualité cyber du trimestreCISOVerbal
10 minRevue du tableau de bord (7 KPIs) — statut RAG, tendancesCISOSlide unique
10 minIncidents du trimestre — chronologie, impact, leçons apprisesCISO + ITFiche incident
15 minAvancement du plan d'action sécurité — projets en cours, blocagesCISOTableau de bord projet
10 minSujets réglementaires / conformité (Loi 25, audits)JuridiqueVerbal
10 minDécisions et arbitrages budgétairesDGDécision formelle

Le compte-rendu du comité doit tenir sur une page : décisions prises, propriétaires, délais. Distribué sous 48h. Si une décision n'est pas actée par écrit avec un propriétaire et une date, elle ne sera pas exécutée.

Partie 4 — Mesurer et piloter

Les indicateurs qui permettent à la direction de décider, pas de se noyer dans les données

Leçon 8

Tableau de bord direction : 7 KPIs qui conduisent à une décision

Un tableau de bord sécurité pour la direction doit se lire en 2 minutes et conduire à une décision — pas à une présentation de 45 diapositives. La règle : 7 indicateurs maximum, code couleur RAG (Rouge / Amber / Vert), tendance sur 3 mois.

Patches critiques appliqués
97%
↑ +3% vs T-1 · Cible : ≥ 95%
Comptes avec MFA actif
78%
→ stable · Cible : ≥ 90%
Tests de restauration réussis
3/3
✓ Trimestriel · Dernier : mai 2026
Délai moyen de révoc. accès
4,2j
↓ Dégradé · Cible : ≤ 24h
Employés formés (12 mois)
91%
↑ +12% · Cible : ≥ 90%
Incidents du trimestre
3
1 moyen, 2 faibles · 0 critique
Budget sécurité consommé
61%
T2 · Prévu : 65% à mi-année

Ce tableau de bord est accompagné d'une section Top 3 risques ouverts : trois phrases maximum par risque (description, impact potentiel, action en cours). C'est sur ces risques que la direction doit se prononcer — les autres indicateurs sont du contexte.

À faire cette semaine
  • Identifiez les 3-5 sources de données que vous avez déjà (logs, tickets, formation)
  • Choisissez 7 indicateurs parmi ceux ci-dessus qui correspondent à vos priorités actuelles
  • Fixez les cibles (pas les indicateurs seuls — une valeur sans cible ne signifie rien)
  • Construisez la première version dans un tableur, présentez-la au prochain comité
Leçon 9

Audit interne vs audit externe : quand, qui, comment

Beaucoup de PME confondent audit et évaluation interne. Les deux sont utiles, mais ils répondent à des questions différentes et ont des forces différentes.

Audit interne vs externe — tableau comparatif
CritèreAudit interneAudit externe
QuiCISO, responsable IT, ou autre équipe interneConsultant certifié CISA, ISO 27001 Lead Auditor, ou cabinet spécialisé
FréquenceTrimestrielle ou mensuelle sur des points ciblésAnnuelle, ou avant/après une certification
ObjectifVérifier que les contrôles quotidiens fonctionnentVérifier la conformité, identifier les angles morts internes
ValeurRapidité, connaissance du contexte interneIndépendance, regard extérieur, crédibilité pour clients et régulateurs
CoûtTemps interne (½ à 1 journée)2 000 à 15 000 $ selon la portée
RésultatRapport interne, plan de correctionRapport formel, lettre de recommandation, écart par rapport à un référentiel

Plan d'audit annuel type pour une PME :

  • T1 — Audit interne accès et comptes : revue de tous les comptes actifs, privilèges, MFA. Désactivation des comptes orphelins.
  • T2 — Audit interne sauvegardes : test de restauration complet, vérification de la règle 3-2-1, revue des logs de sauvegarde.
  • T3 — Audit interne conformité PSSI : les politiques sont-elles appliquées ? Les employés connaissent-ils les règles ?
  • T4 — Audit externe : mandater un tiers pour une revue indépendante. Fournir les résultats des 3 audits internes comme contexte.

Choisir un auditeur externe : vérifiez les certifications (CISA pour les systèmes d'information, ISO 27001 Lead Auditor pour la conformité ISO), demandez 2-3 références dans votre secteur, et clarifiez dès le départ le format du rapport livrable.

Partie 5 — Communication

Parler cyber à la direction et planifier la communication avant que la crise n'arrive

Leçon 10

Présenter la cybersécurité à la direction et au conseil d'administration

Le plus grand obstacle à l'investissement en sécurité n'est pas le budget — c'est la communication. Les CISO qui obtiennent des budgets sont ceux qui parlent le langage des risques business, pas le langage des techniques de sécurité.

La traduction risque IT → risque business :

  • ❌ "Notre EDR n'est pas à jour sur 23% des postes." → ✅ "Un employé sur quatre peut être compromis sans qu'on le détecte, exposant nos données clients."
  • ❌ "Nous n'avons pas de SIEM." → ✅ "Si un attaquant s'introduit aujourd'hui, nous ne le découvrirons pas avant 3-6 mois — la moyenne sectorielle est 207 jours."
  • ❌ "Le dernier pentest a révélé 14 vulnérabilités High." → ✅ "Un audit indépendant a identifié 14 portes d'entrée pour un ransomware. Corriger les 3 principales coûte 8 000 $ ; le coût moyen d'un ransomware en PME est 460 000 $."

Structure d'un rapport mensuel CISO → DG (1 page) :

Template rapport mensuel CISO → Direction
SectionContenu
Statut globalCode RAG + une phrase. Ex : "Amber — l'adoption MFA stagne à 78%, action en cours."
Ce mois-ci2-3 bullets : incidents (résumé), projets livrés, résultats de formation
Décisions requises1-3 décisions avec impact et options. Ex : "Approuver budget 4 500 $ pour solution MFA étendue — retour sur investissement en 3 mois."
Prochain moisCe qui est prévu, ce qui peut dérailler

Ce format se lit en 90 secondes. Si un DG doit vous demander "et alors ?" après lecture, le rapport n'est pas assez actionnable.

Leçon 11

Plan de communication de crise : trois audiences, trois messages

La communication de crise doit être préparée avant l'incident. Quand un ransomware chiffre vos serveurs à 3h du matin, personne n'a le temps de rédiger un message de crise. Les organisations qui gèrent bien une crise sont celles qui ont des templates prêts.

Les trois audiences et leurs attentes :

  • Employés : veulent savoir si leur emploi est en danger, ce qu'ils doivent faire, et quand la situation sera rétablie. Message : rassurant, honnête, avec des instructions claires.
  • Clients et partenaires : veulent savoir si leurs données sont compromises et si le service sera rétabli. Message : factuel, engagement de transparence, pas de sur-promesse.
  • Régulateurs et médias : la Commission d'accès à l'information (CAI) doit être notifiée "dans les meilleurs délais" pour tout incident à risque de préjudice sérieux (Loi 25). Message : précis, complet, avec chronologie de l'incident.
Template message clients — incident de confidentialité
ÉlémentContenu type
ObjetInformation importante concernant la sécurité de vos données — [Nom organisation]
Fait"Le [date], nous avons découvert un incident affectant [type de données]. Nous avons immédiatement [action prise]."
Impact"Les informations potentiellement touchées sont : [liste précise]. Vos [données non touchées] ne sont pas affectées."
Actions"Nous vous recommandons de [actions concrètes pour les clients]. Nous avons notifié les autorités compétentes."
Contact"Pour toute question : [email dédié], réponse sous 24h."

Chronologie de crise type — Ransomware :

H+0 — Détection
Isoler les systèmes affectés du réseau. Ne pas éteindre (perte de preuves). Appeler le CISO et le DG.
H+2 — Évaluation
Identifier la portée de l'attaque. Activer le plan de continuité. Contacter l'assurance cyber si applicable.
H+4 — Communication interne
Message aux employés : état de la situation, ce qu'ils doivent faire, quoi ne pas faire (ne pas essayer de "réparer" eux-mêmes).
H+24 — Notification légale
Si des données personnelles sont exposées : notifier la CAI. Préparer le message aux clients affectés.
J+3 — Communication clients
Envoyer le message aux clients concernés. Ouvrir le canal de contact dédié.
J+30 — Bilan et leçons
Rapport d'incident complet. Plan de remédiation. Mise à jour du plan de crise avec les leçons apprises.
Exercice tabletop — Simulez une crise en 30 minutes

Réunissez CISO, DG et responsable RH. Posez ce scénario :

"Il est vendredi 17h30. Votre responsable IT vous appelle : les serveurs de fichiers sont chiffrés. Un message demande 150 000 $ en Bitcoin. Les sauvegardes sont sur le même réseau."

Questions à débattre : Qui appelle qui, dans quel ordre ? Quels systèmes isolez-vous ? Payez-vous la rançon ? Quand et comment informez-vous vos clients ? Avez-vous les numéros de téléphone nécessaires dans votre plan de crise ?

À retenir

La gouvernance n'est pas de la bureaucratie — c'est la structure qui vous permet de réagir vite et bien quand la crise arrive. Un document, une réunion, un indicateur : aucun de ces éléments n'a de valeur seul. Leur valeur est dans la cohérence du système qu'ils forment.