# Qu'est-ce qu'une politique de sécurité de l'information ?

> Une politique de sécurité de l'information (information security policy) est une déclaration faisant autorité qui exprime l'orientation, l'intention et les exigences de la direction pour protéger l'information et les systèmes qui la supportent.

- URL canonique: https://yellowcube.eu/fr/glossary/information-security-policy/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle définit ce que l'organisation attend et pourquoi, précise son périmètre et ses principes directeurs, et attribue la responsabilité des décisions et de la supervision. Une politique peut s'appliquer à toute l'organisation ou viser un sujet, un système, un processus ou un risque particulier.

Les politiques utiles traduisent les obligations et les décisions de risque en exigences applicables. Elles doivent se rattacher à des normes, référentiels, procédures, conditions contractuelles et configurations techniques plus spécifiques, plutôt que de tenter de contenir chaque détail de mise en œuvre.

### Points clés

- **Contenu de la politique:** Énoncer la finalité, le périmètre, les exigences obligatoires, les rôles responsables, l'autorité de décision, les moyens d'application et les lois, contrats, risques ou engagements de l'organisation qui la motivent.
- **Utilisabilité:** Obtenir une approbation responsable, communiquer la politique aux personnes concernées, la garder accessible et fournir la formation, les normes, les procédures et les ressources nécessaires pour la suivre.
- **Exceptions et évolution:** Consigner les approbations, les mesures compensatoires, les responsables et les dates d'expiration des exceptions ; revoir la politique selon un calendrier et après tout changement significatif de contexte métier, technologique, de menace ou réglementaire.
- **Limite importante:** Publier une politique n'établit ni sa mise en œuvre, ni la conformité, ni une sécurité effective. Les exigences doivent être réalisables, traduites dans la pratique, supervisées et corrigées lorsque les preuves révèlent des écarts ou des effets indésirables.

### Termes associés

[Sécurité de l'information](<https://yellowcube.eu/fr/glossary/information-security/>) · [Architecture de sécurité](<https://yellowcube.eu/fr/glossary/security-architecture/>) · [Audit de sécurité](<https://yellowcube.eu/fr/glossary/security-audit/>) · [Risque cyber](<https://yellowcube.eu/fr/glossary/cyber-risk/>) · [Défense en profondeur](<https://yellowcube.eu/fr/glossary/defense-in-depth/>) · [Sécurité opérationnelle (OPSEC)](<https://yellowcube.eu/fr/glossary/operational-security/>) · [COBIT](<https://yellowcube.eu/fr/glossary/cobit/>) · [International Organization for Standardization/International Electrotechnical Commission (ISO/IEC) 27001](<https://yellowcube.eu/fr/glossary/international-organization-for-standardization-international-electrotechnical-commission-27001/>)

### Sources

[NIST SP 800-12 Rev. 1, An Introduction to Information Security](https://csrc.nist.gov/pubs/sp/800/12/r1/final) · [NIST SP 800-53 Rev. 5 Release 5.2.0](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final) · [NIST SP 800-55 Vol. 1, Measurement Guide for Information Security](https://csrc.nist.gov/pubs/sp/800/55/v1/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

