GetPro

RSSI / CISO

Le RSSI pilote la sécurité des systèmes d’information et aide la direction à décider des actions qui protègent les activités et les données.

Rédigé par Romain PichouPublié le Mis à jour le

Définition et périmètre

Le RSSI est le responsable de la sécurité des SI, c’est-à-dire des systèmes d’information. Également appelé CISO (Chief Information Security Officer), il pilote la cybersécurité sur un périmètre défini. Il construit ou décline la politique de sécurité, organise son application et éclaire la direction sur les risques qui concernent les systèmes, les services et les informations de l’entreprise.

Son travail relie les enjeux métiers aux décisions de sécurité. Il identifie les risques, propose des priorités et négocie les ressources nécessaires pour les traiter. La direction valide les orientations et se prononce sur les risques présentés : elle décide lesquels traiter et quels risques résiduels accepter. Le RSSI suit ensuite les actions et restitue les difficultés qui nécessitent une nouvelle décision. Cette répartition doit être explicite dès la définition du poste.

Le périmètre peut couvrir une organisation ou une partie de ses activités, sur un territoire donné. Selon la taille de l’entreprise, le RSSI participe directement à la mise en œuvre ou encadre une équipe. La supervision d’activités confiées à des prestataires peut également entrer dans ses responsabilités. L’intitulé seul ne permet donc pas de connaître sa part de travail opérationnel.

RSSI, direction informatique et experts en cybersécurité : qui fait quoi ?

  • Le RSSI porte la politique de sécurité de son périmètre, prépare les arbitrages et contrôle son application.
  • Avec la direction informatique et, selon l’organisation, le CTO, précisez les responsabilités de chacun dans les projets et la mise en œuvre des décisions de sécurité.
  • Les experts en cybersécurité interviennent sur des activités spécialisées, comme les tests d’intrusion ou la réponse aux incidents. Le RSSI articule leurs travaux avec les priorités de sécurité.

Pour cadrer le rattachement, identifiez la direction qui valide les orientations, les interlocuteurs métiers et le circuit de remontée des alertes. L’accès aux décideurs doit permettre de présenter un risque, ses conséquences et les ressources demandées.

Enjeux du recrutement

Un RSSI aide l’entreprise à transformer des risques techniques en décisions compréhensibles. Un inventaire de vulnérabilités ne suffit pas à décider des actions à financer. Il faut relier ces constats aux activités concernées, choisir les réponses adaptées et suivre leur mise en œuvre. La qualité du recrutement se joue donc aussi dans la capacité du candidat à expliquer ses priorités.

Un poste mal délimité peut laisser des décisions sans responsable clairement identifié. Si le RSSI recommande une action, qui autorise les ressources nécessaires ? Qui la réalise et qui contrôle son application ? Clarifier ces points évite de confondre responsabilité du pilotage et exécution de tous les travaux techniques. Le recrutement doit prévoir les interlocuteurs dont le RSSI aura besoin pour faire progresser les actions.

Se préparer à gérer les incidents constitue un autre enjeu. Le RSSI contribue au dispositif de gestion de crise, à la continuité et à la reprise informatiques. Les spécialistes concernés participent à cette organisation. Examinez donc autant la capacité à préparer une réponse collective que la connaissance des mesures de protection.

Enfin, la sécurité concerne les utilisateurs, les techniciens et les décideurs. Un candidat capable d’adapter ses explications peut faire comprendre une règle et son utilité à des publics différents. À l’inverse, un discours exclusivement technique laisse le dirigeant sans éléments pour décider. Un discours général, sans compréhension des systèmes et des menaces, ne permet pas non plus de justifier les choix proposés.

Salaires 2025-2026

Niveau et expérienceFixe annuel brutPackage annuel brut
RSSI adjoint / PME5-8 ans62–80 k€—
RSSI scale-up / ETI8-12 ans90–115 k€—
CISO groupe12+ ans110–150 k€130–220 k€

Fourchettes marché parisien, 2025-2026.

Hors Île-de-France, compter 10 à 15 % de moins.

Missions clés

  • Définir ou décliner la politique de sécurité du périmètre et faire valider ses orientations par la direction.
  • Identifier les risques majeurs et construire un plan de traitement lié aux enjeux métiers.
  • Négocier les ressources nécessaires à la stratégie de cybersécurité.
  • Organiser les audits et contrôler l’application des règles de sécurité, y compris auprès des tiers et sous-traitants.
  • Contribuer à la gestion des incidents et préparer la continuité et la reprise informatiques avec les intervenants concernés.
  • Coordonner les équipes et prestataires qui participent à la mise en œuvre de la politique de sécurité.
  • Adapter la sensibilisation aux utilisateurs, aux équipes techniques et aux décideurs.
  • Suivre les risques, les actions et les incidents dans des tableaux de bord utiles à la direction.

Compétences

Compétences techniques

  • Analyse des risques : relier les menaces aux activités et hiérarchiser les actions de traitement.
  • Architecture et sécurité des systèmes : comprendre les choix techniques et apprécier les dispositifs de protection adaptés.
  • Gouvernance de la sécurité : construire une politique et piloter un système de management de la sécurité de l’information, ou SMSI.
  • Normes et conformité : comprendre les référentiels, notamment la famille ISO 2700X, et les exigences applicables au contexte du poste.
  • Gestion de crise : préparer, avec les intervenants concernés, les actions de sécurité nécessaires à la continuité et à la reprise informatiques ainsi qu’au traitement des incidents.
  • Pilotage des ressources : relier budgets, responsabilités et actions aux objectifs de sécurité.
  • Contrôle et suivi : apprécier rapports, engagements de service et indicateurs pour mesurer les progrès de la sécurité.

Qualités attendues

  • Clarté : expliquer un risque et ses conséquences à une direction sans perdre la précision utile.
  • Coopération : travailler avec les métiers, les équipes techniques et les prestataires sur des actions communes.
  • Influence : faire comprendre les priorités de sécurité et soutenir leur mise en œuvre auprès des interlocuteurs concernés.
  • Résistance à la pression : conserver une communication compréhensible lorsque la situation exige des décisions rapides.
  • Écoute des métiers : comprendre les objectifs des activités pour proposer des réponses de sécurité adaptées.
  • Management : mobiliser les personnes chargées des actions et clarifier leurs responsabilités lorsque le poste comprend un encadrement.

Stack courante

Selon le contexte, sans stack obligatoireGestion des risques : registre des risques et suivi des actions de traitement.Pilotage : tableaux de bord de couverture antivirus, de mises à jour et de sensibilisation.Suivi des incidents : historique des événements et des solutions apportées.Protection : pare-feu, antivirus et dispositifs d’authentification, à sélectionner selon les risques.Surveillance et réponse : dispositifs appuyés, selon l’organisation, sur un centre opérationnel de sécurité (SOC) et une équipe de réponse aux incidents (CSIRT).

Parcours et formation

Les parcours vers le poste de RSSI peuvent combiner formation informatique, pratique de la sécurité et responsabilités de coordination. Les masters spécialisés en sécurité et les diplômes d’ingénieur constituent des voies possibles. L’Apec cite également des formations informatiques plus courtes, notamment en informatique et réseaux. Ces parcours ne constituent pas une exigence de diplôme unique pour tous les postes.

Pour apprécier les acquis, reliez la formation aux responsabilités effectivement exercées. Une expérience en réseaux ou en architecture peut apporter une compréhension des systèmes. Un parcours en sécurité informatique peut développer l’analyse des menaces et des protections. La conduite de projets ou la responsabilité informatique peuvent préparer à coordonner des acteurs et à organiser des actions. Aucun de ces intitulés ne démontre, à lui seul, la maîtrise de l’ensemble du rôle.

La connaissance des normes, des référentiels et des certifications de sécurité fait partie des acquis utiles. Le choix des critères de formation doit rester lié aux responsabilités du poste, sans transformer une certification particulière en condition universelle d’accès au métier.

Recruter ce profil

Quand recruter

Envisagez de recruter un RSSI lorsque l’entreprise a besoin d’un responsable identifié pour organiser sa démarche de sécurité dans la durée. Le besoin peut porter sur la définition des priorités, la coordination des actions ou la restitution des risques à la direction. Décrivez d’abord les décisions et les travaux qui manquent aujourd’hui de pilotage.

Si la démarche de sécurité reste à structurer, précisez les activités et systèmes à couvrir, les interlocuteurs disponibles et les ressources mobilisables. Le poste peut comporter une part de mise en œuvre directe. Assurez-vous que cette attente est compatible avec le travail d’analyse, de coordination et d’alerte confié au candidat.

Si des équipes ou des prestataires assurent déjà les opérations de sécurité, examinez le besoin de cohérence entre leurs travaux. Le RSSI peut avoir à décliner une politique, suivre les risques et rendre compte des actions sur un périmètre défini. Clarifiez les responsabilités conservées par chaque équipe et les décisions que le nouveau responsable devra préparer pour la direction.

Avant le recrutement, fixez le rattachement, les modalités d’accès aux décideurs et les responsabilités pendant un incident. Discutez aussi des conditions de présence et de disponibilité attendues pour ce poste précis. Elles doivent correspondre à l’organisation retenue pour la coordination et la gestion de crise, sans supposer un fonctionnement identique dans toutes les entreprises.

Progression de carrière

Un RSSI peut élargir ses responsabilités de sécurité à un ensemble plus vaste d’activités ou prendre une fonction de direction de la sécurité des systèmes d’information. Le changement porte alors sur les orientations à préparer, les ressources à coordonner et les interlocuteurs avec lesquels travailler.

Les évolutions citées par l’Apec comprennent aussi la direction des systèmes d’information, la direction des infrastructures et de la production informatique, ainsi que la responsabilité informatique. Ce sont des possibilités de parcours, sans progression automatique ni calendrier commun.

Pour envisager une mobilité, comparez les responsabilités déjà exercées à celles du poste cible. Une expérience de pilotage de la sécurité doit être appréciée au regard de l’ensemble des activités que la nouvelle fonction confierait au candidat.

Comment évaluer ce profil

Le socle d’évaluation GetPro

GetPro structure l’évaluation à partir d’une grille d’une dizaine de critères au maximum. Elle distingue les éléments vérifiables sur le parcours des compétences à approfondir en entretien et associe une modalité d’évaluation à chaque critère. Cette grille guide les échanges sur les points encore à éclaircir.

L’entretien approfondit trois ou quatre critères clés au moyen de questions ouvertes et d’exemples concrets. La prise de références complète l’examen des points forts et des points d’attention : les échanges replacent les compétences dans le contexte de la collaboration et demandent des exemples. Une synthèse restitue les éléments utiles à la décision.

Conseils pour adapter l’évaluation au RSSI / CISO

Les cinq étapes suivantes proposent des critères, des questions et un cas adaptés au métier. Ce sont des conseils pour l’employeur, et non un protocole spécifique au RSSI attesté chez GetPro.

1. Définir une grille liée au poste

Distinguez la politique de sécurité, l’analyse des risques, la coordination opérationnelle et l’encadrement attendu. Pour chaque responsabilité, précisez ce que le candidat devra réaliser directement et ce qu’il devra faire réaliser.

Associez chaque critère à une preuve attendue : explication d’un choix, livrable anonymisé ou description d’une action suivie. Utilisez les mêmes critères pour comparer les candidats et consignez les points qui restent à approfondir.

Répartissez l’évaluation entre les interlocuteurs concernés. La direction examine les arbitrages et la communication. Un interlocuteur compétent en cybersécurité approfondit les raisonnements techniques. Si cette expertise manque en interne, faites intervenir un spécialiste qualifié.

2. Examiner des réalisations passées

Demandez au candidat de présenter un risque qu’il a contribué à traiter. Faites préciser l’activité concernée, les informations disponibles, les options étudiées et la décision prise.

Distinguez sa contribution personnelle de celle des équipes et de la direction. Demandez comment les actions ont été suivies et ce qui a conduit à les ajuster. Acceptez des supports anonymisés pour préserver les informations confidentielles.

Pour une certification présentée par un candidat, demandez quelles notions ont servi dans une situation réelle et avec quelles limites.

Retenez comme signal favorable une explication qui relie risque, décision et action. Approfondissez un récit limité à des noms d’outils, sans choix expliqué ni rôle personnel identifiable.

3. Utiliser un cas proche des responsabilités

Exemple fictif : une entreprise dispose d’un registre de risques, de plusieurs constats d’audit et de ressources limitées pour engager les actions de sécurité.

Demandez au candidat quelles informations lui manquent avant de proposer des priorités. Faites-lui présenter les actions envisagées, les intervenants à mobiliser et les décisions à soumettre à la direction.

Examinez le lien entre les priorités et les activités de l’entreprise. Observez aussi sa capacité à distinguer une hypothèse d’un fait établi. Une réponse argumentée peut retenir plusieurs options selon les informations disponibles.

Questionnez une liste de solutions présentée sans examen des risques. Ne récompensez pas la seule aisance orale : revenez aux raisons des choix et à la manière de contrôler leur mise en œuvre.

4. Approfondir la communication et la coordination

Demandez au candidat d’expliquer le même risque à un dirigeant puis à un interlocuteur technique. Comparez la précision conservée et les informations adaptées à chaque destinataire.

Explorez ensuite une situation de pression déjà rencontrée. Faites préciser les personnes informées, les décisions préparées et les responsabilités confiées aux spécialistes. Si le poste comprend du management, demandez comment les actions ont été réparties et suivies.

Recherchez des explications qui rendent compréhensible le travail collectif. Approfondissez une réponse où le candidat se présente comme seul décideur sans expliquer la place de la direction ou des autres intervenants.

5. Recouper les points déterminants

Avec l’accord du candidat, utilisez les références pour approfondir les responsabilités annoncées et les modes de coopération. Posez des questions ciblées sur les points décisifs pour le poste.

Rapprochez ces éléments des entretiens et du cas. Consignez les convergences, les limites et les questions ouvertes avant de décider. Une appréciation générale ne remplace pas l’examen des critères définis au départ.

Questions fréquentes

Un pentest peut-il remplacer le travail d’un RSSI ?

Non. Le pentester teste les mesures de sécurité, recherche des vulnérabilités et restitue ses résultats dans un rapport. Le RSSI porte une responsabilité suivie de stratégie, de politique et de coordination de la sécurité. Un test peut nourrir son analyse des risques, mais ne couvre pas à lui seul ce travail de pilotage.

Le RSSI doit-il nécessairement encadrer une équipe ?

Non, une équipe dédiée n’est pas systématique. Selon l’organisation, le RSSI peut participer directement à la mise en œuvre, encadrer des personnes ou superviser des activités externalisées. Pour évaluer un profil sans expérience hiérarchique, examinez sa capacité à coordonner les intervenants et à suivre les actions. Si le poste prévoit une équipe, appréciez séparément ses acquis de management.

Quelles informations préparer avant la prise de poste d’un RSSI ?

Rassemblez les objectifs de l’entreprise, la politique de sécurité existante, les risques connus, les plans d’action et les rapports disponibles. Ajoutez les tableaux de bord, l’historique des incidents et les ressources mobilisables. Identifiez les interlocuteurs et les décisions déjà prises. Ce dossier de transmission doit aussi faire apparaître les informations manquantes, afin que le nouveau responsable puisse les rechercher.

Comment comparer deux offres de rémunération pour un poste de RSSI ?

Comparez d’abord le fixe, le variable et les éventuels éléments en capital, puis les responsabilités associées. La grille de cette fiche présente des montants annuels bruts pour un marché centré sur Paris, sur la période 2025-2026. Elle distingue le fixe et, pour le niveau CISO groupe, un package fixe et variable. Une case de package non renseignée ne signifie pas qu’aucun variable ne peut être prévu. Rapprochez chaque offre du périmètre et du niveau de responsabilité concernés.

Sources et méthode

Fiches métiers liées

À propos de l’auteur

Romain Pichou

Romain Pichou a cofondé GetPro en 2015 avec Émile Pennes. Diplômé de l'ESCP Business School, il a débuté sa carrière dans des entreprises technologiques en forte croissance (Winamax, Betclic, Lucca où il dirigeait les ventes de la suite SaaS RH, puis ContentSquare).

Chez GetPro, il est l'associé référent des recrutements Tech, IA et Produit : CTO, VP Engineering, Head of Data, direction produit. Il intervient sur les mandats de direction technique, du cadrage du besoin à l'évaluation des candidats.