Aller au contenu
PolicyForge
Tous les articles
Par Vyrhak SATH · Fondateur, NAGASHIELD SECURITY5 minRevu le

Comment rédiger une politique de classification des données

Une politique de classification des données étiquette l'information par sensibilité pour appliquer des règles cohérentes. Voici quoi inclure — niveaux, manipulation, étiquetage — avec un modèle gratuit.

Pourquoi la classification sous-tend tout le reste

Vous ne pouvez pas protéger les données de façon cohérente sans avoir décidé de leur sensibilité. Une politique de classification des données affecte l'information à des niveaux et définit comment chacun est manipulé, stocké, partagé et détruit. C'est le socle sur lequel s'appuient les autres politiques (contrôle d'accès, chiffrement, conservation).

Quoi inclure

  1. Niveaux de classification — une échelle simple et utilisable (ex. Public, Interne, Confidentiel, Restreint). Peu de niveaux sont réellement utilisés ; trop de niveaux sont ignorés.
  2. Critères — des exemples clairs de ce qui relève de chaque niveau.
  3. Règles de manipulation — par niveau : stockage, transmission, chiffrement, partage et impression.
  4. Étiquetage — comment les documents et données sont marqués.
  5. Rôles — les propriétaires des données décident de la classification ; chacun applique les règles de manipulation.
  6. Déclassification et conservation — quand une donnée descend d'un niveau ou est détruite.
  7. Tiers — comment la classification se transmet aux fournisseurs.

Erreurs fréquentes

  • Trop de niveaux, si bien que chacun choisit le plus bas ou les ignore.
  • Définir les niveaux mais pas les règles de manipulation qui leur donnent un sens.
  • Aucun propriétaire, donc rien n'est réellement classifié.

Alignement référentiels

Correspond à l'Annexe A 5.12–5.13 d'ISO 27001:2022 (classification et marquage des informations), aux critères de confidentialité SOC 2, et aux fonctions Identifier/Protéger du NIST CSF.

Sources de référence

  • ISO/IEC 27001:2022 — contrôles 5.12–5.13 de l'Annexe A (classification et marquage de l'information) (iso.org/standard/27001).
  • NIST Cybersecurity Framework — fonction Identifier, gestion des actifs (nist.gov/cyberframework).
  • ENISA — ressources sur la protection et le traitement des données (enisa.europa.eu).

Générez-la en quelques minutes

Voir un exemple de politique de classification des données ou générez la vôtre gratuitement.

Questions fréquentes

Combien de niveaux de classification utiliser ?

Restez sur une échelle réduite et utilisable — généralement quatre, par exemple Public, Interne, Confidentiel et Restreint. Trop de niveaux sont ignorés, ou chacun choisit le plus bas. Des niveaux moins nombreux, bien définis avec des exemples clairs, sont bien plus susceptibles d’être appliqués de façon cohérente.

Qu’est-ce qui rend une politique de classification efficace ?

Définir les niveaux ne suffit pas — il faut aussi définir les règles de manipulation par niveau (stockage, transmission, chiffrement, partage, impression) et désigner des propriétaires des données qui décident de la classification. Sans propriétaires ni règles, rien n’est réellement classifié, l’échec le plus fréquent.

Pourquoi la classification est-elle le socle des autres politiques ?

Le contrôle d’accès, le chiffrement et la conservation dépendent tous de la connaissance de la sensibilité des données. La classification affecte l’information à des niveaux pour que ces politiques appliquent des règles cohérentes. Elle correspond à l’Annexe A 5.12–5.13 d’ISO 27001:2022 et sous-tend les critères de confidentialité SOC 2.