RSSI / CISO
Dirige la stratégie de sécurité de l'entreprise : gouvernance des risques, conformité, réponse aux incidents et culture sécurité.
Enjeux du recrutement.
Le RSSI transforme la sécurité d'un centre de coûts anxiogène en avantage commercial. Concrètement : sans lui, vos deals enterprise bloquent sur les questionnaires sécurité, vos certifications (SOC 2, ISO 27001) n'avancent pas, et une attaque ransomware peut arrêter l'entreprise plusieurs semaines. Avec lui, la sécurité devient un argument de vente et une condition de levée sereine. Le bon profil sait arbitrer : trop laxiste, il expose l'entreprise ; trop rigide, il paralyse le produit et les équipes le contournent. En scale-up, cherchez un RSSI « builder » capable de partir d'une page blanche et de parler au board en langage risque business — pas un gestionnaire de politique venu d'un grand groupe. NIS2 et l'AI Act élargissent encore son périmètre réglementaire.
Missions clés.
- Définir la stratégie sécurité et la gouvernance des risques
- Piloter les certifications (ISO 27001, SOC 2) et la conformité (RGPD, NIS2)
- Organiser la réponse aux incidents et la gestion de crise
- Superviser pentests, bug bounty et sécurité produit
- Diffuser la culture sécurité (formations, phishing simulé)
- Répondre aux due diligences clients et investisseurs
- Reporter le niveau de risque au comex et au board
Compétences.
Compétences techniques
- Gouvernance des risques (EBIOS, ISO 27005)
- Normes et conformité (ISO 27001, SOC 2, RGPD, NIS2)
- Architecture sécurité cloud
- Gestion de crise cyber
Qualités attendues
- Communication board
- Pragmatisme
- Influence sans autorité
- Sang-froid
Stack courante
Salaires 2025-2026
| Niveau | Expérience | Fixe annuel brut | Package annuel brut |
|---|---|---|---|
| RSSI adjoint / PME | 5-8 ans | 62–80 k€ | — |
| RSSI scale-up / ETI | 8-12 ans | 90–115 k€ | — |
| CISO groupe | 12+ ans | 110–150 k€ | 130–220 k€ |
Fourchettes marché parisien, 2025-2026.
Hors Île-de-France, compter 10 à 15 % de moins.
Sources : Free-Work 2026 · Get in Talent 2026 · ESIC 2026 · Michael Page 2026
Recruter ce profil.
Profil type
15+ ans typiques : ingénieur sécurité ou pentester monté vers la gouvernance, souvent passé par le conseil ou une DSI. Certifications CISSP/CISM fréquentes.
Quand recruter
Quand la sécurité conditionne le business : clients enterprise, données sensibles, secteur régulé — souvent Série B. Avant, un lead sécurité rattaché au CTO suffit.
Progression de carrière
RSSI scale-up → CISO groupe → CTO/CIO, conseil en cybersécurité ou administrateur.