- Sens
- Information Security Management System (système de management de la sécurité de l’information)
- Norme la plus courante
- ISO/IEC 27001
- Principe de base
- cycle PDCA (Plan – Do – Check – Act)
- Utilité pour NIS2
- outil central pour mettre en œuvre les exigences
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce qu’un SMSI ?
Un SMSI (système de management de la sécurité de l’information) n’est ni un produit ni un outil, mais un cadre de management, c’est-à-dire un ensemble de politiques, de processus, de rôles et de mesures qui, ensemble, garantissent la protection de l’information. Cela ne s’achète pas, cela se pratique. Il rassemble les responsabilités et fait de la sécurité de l’information un processus pilotable et vérifiable, au lieu d’une collection de protections isolées. Là où un référentiel comme la norme ISO 27001 décrit quelles exigences un bon SMSI doit satisfaire, le SMSI lui-même est la mise en pratique de ces exigences dans l’entreprise — il peut s’appuyer sur une norme ou être propre à la maison.
De quoi se compose un SMSI ?
- Politique générale & règles écrites (Politiques de sécurité): les consignes sur la manière de traiter les données, les accès et les systèmes.
- Gestion des risques: repérage, évaluation et traitement systématiques des risques.
- Mesures (Mesures techniques et organisationnelles): les protections techniques et organisationnelles.
- Rôles & responsabilités : des attributions claires, jusqu’à l’instance qui décide : Organe de direction.
- Preuves & documentation : les éléments montrant que les mesures ont été planifiées, mises en œuvre et contrôlées.
Le cycle PDCA
Un SMSI vit de l’amélioration continue, selon le cycle PDCA: Plan (évaluer les risques et planifier les mesures), Do (déployer), Check (vérifier l’efficacité par des audits et des indicateurs) et Act (corriger). Ce cycle évite que la sécurité ne se réduise à un projet ponctuel : elle reste à jour face à de nouvelles menaces, de nouveaux systèmes ou des changements d’organisation.
Feuille de route SMSI : six étapes vers un système qui tourne
Le cycle PDCA reste abstrait. L’ordre qui suit le rend concret : c’est la séquence que suivent la plupart des projets de mise en place, du premier cadrage au point où le SMSI se porte lui-même. Les étapes une à trois sont le travail de construction, qui ne se fait qu’une fois ; à partir de la quatrième, le cycle devient une routine.
- Clarifier le contexte & le périmètre (Plan). Quels sites, quels systèmes, quels processus relèvent du SMSI ? Délimiter le périmètre par écrit et fixer le rôle qui revient à l’instance dirigeante, organe de direction au sens de la directive. Sans limite claire, le projet devient sans fin.
- Conduire l’analyse des risques (Plan). Recenser les valeurs (données, applications, infrastructure), évaluer menaces et vulnérabilités et décider pour chaque risque : éviter, réduire, transférer ou accepter — c’est le cœur de la gestion des risques.
- Définir les mesures et documenter la SoA (Plan). Dériver des risques des Mesures techniques et organisationnelles et des Politiques de sécurité concrètes, puis justifier dans une déclaration d’applicabilité (Statement of Applicability) quelles mesures s’appliquent et lesquelles non.
- Mettre en œuvre et passer en exploitation (Do). Configurer la technique, introduire les processus, former les équipes, rendre opérationnels les circuits de signalement et les responsabilités.
- Vérifier l’efficacité (Check). Mesurer par des audits internes, des indicateurs et des revues de direction si les mesures agissent réellement — et pas seulement si elles existent sur le papier.
- Améliorer et relancer le cycle (Act). Corriger les écarts, intégrer les leçons des incidents et repartir à l’étape deux avec une image des risques actualisée — chaque année ou à chaque changement notable.
SMSI, ISO 27001 et NIS2
Le plus souvent, un SMSI est bâti selon la norme ISO 27001 Pour NIS2 un SMSI est le socle idéal : il satisfait l’approche systématique exigée en matière de Gestion des risques et de mesures de sécurité, et fournit en même temps les preuves attendues par les autorités. En France, la directive n’est pas transposée : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, qui transpose ensemble CER, NIS2 et DORA, n’est pas promulgué. Aucune obligation d’enregistrement ne s’applique donc, et aucune échéance ne court. L’ANSSI ouvre en revanche sur MonEspaceNIS2 un préenregistrement volontaire et publie le ReCyF, son référentiel cyber : il n’est pas obligatoire, mais qui l’applique peut s’en prévaloir en cas de contrôle.
Exemple : une entreprise de services informatiques qui serait classée entité importante commence par une analyse des risques dans son SMSI, en dérive mesures et politiques, et ancre des circuits de signalement clairs. Si un incident important survient plus tard, le processus déjà défini s’enclenche et la chaîne de notification se déroule sans précipitation : alerte précoce dans les 24 heures, notification d’incident sous 72 heures avec une première évaluation, rapport final au plus tard après un mois. Sans SMSI, tout cela devrait être improvisé dans l’urgence. En France, cette chaîne n’est pas encore opposable — la loi de transposition n’est pas promulguée — et les incidents se signalent au CERT-FR. Le jour où elle le sera, l’article 34 encadrera les sanctions : il fixe des plafonds minimaux, au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes.
Que faire concrètement ?
- Vérifier si vous êtes concerné : Déterminer si votre entreprise relèverait de NIS2 comme entité essentielle ou importante — le secteur et la taille décident. Le simulateur de l’ANSSI sur MonEspaceNIS2 aide à trancher.
- Envisager le préenregistrement : Il est volontaire et sans échéance ; l’ANSSI invite les futures entités essentielles et importantes à s’engager dès à présent.
- Fixer le périmètre : Délimiter par écrit le périmètre du SMSI et y associer le niveau que la directive appelle Organe de direction (étape 1 de la feuille de route).
- Lancer une première analyse des risques : Même un inventaire grossier fait apparaître aussitôt les plus grandes lacunes.
- Définir les circuits de notification : Inscrire les délais de 24 et 72 heures et celui d’un mois comme des processus fixes, avant le premier incident.
Pour aller plus loin : ISO/IEC 27001 – page officielle de la norme sur le site de l’ISO
Questions fréquentes
Qu’est-ce qu’un SMSI, en deux mots ?
Un SMSI (système de management de la sécurité de l’information) est un cadre de management fait de politiques, de processus, de rôles et de mesures, avec lequel une entreprise pilote sa sécurité de l’information de façon prévisible et démontrable. Ce n’est ni un produit ni un achat, mais une méthode vécue, qui fait de la sécurité de l’information un processus pilotable et vérifiable au lieu d’une collection de protections isolées. Un SMSI est souvent bâti selon la norme ISO/IEC 27001.
Qu’est-ce que le cycle PDCA dans un SMSI ?
PDCA signifie Plan, Do, Check, Act : c’est le cœur d’un SMSI. Ce cycle d’amélioration continue compte quatre temps — Plan (évaluer les risques et planifier les mesures), Do (déployer), Check (vérifier l’efficacité par des audits et des indicateurs) et Act (corriger). La sécurité reste ainsi à jour face à de nouvelles menaces, de nouveaux systèmes ou des changements d’organisation, au lieu de se figer en projet ponctuel.
Faut-il un SMSI pour NIS2 ?
NIS2 n’impose aucun SMSI particulier, mais exige une gestion systématique des risques et des mesures de sécurité appropriées. Un SMSI est l’outil central pour y répondre de façon structurée et fournir les preuves attendues par les autorités. En France, la directive n’est pas transposée : ces obligations ne sont pas encore opposables, aucune échéance ne court, et le préenregistrement de l’ANSSI sur MonEspaceNIS2 reste volontaire.