RSSI : rôle, missions et outils du responsable sécurité
Définition, missions, rattachement, salaire, RSSI à temps partagé et obligations : tout ce qu'il faut savoir sur le responsable de la sécurité des systèmes d'information.
Le RSSI, ou responsable de la sécurité des systèmes d'information, est la personne qui définit et pilote la cybersécurité d'une organisation. Il évalue les risques, fixe les règles de sécurité, vérifie la conformité aux référentiels (ISO 27001, NIS 2, RGPD) et prépare la réponse aux incidents. Il conseille la direction, qui garde la décision et la responsabilité.
Les premiers résultats de recherche sur ce métier sont souvent des offres d'emploi. Ce guide prend le parti inverse : expliquer concrètement ce que fait un RSSI, où le placer dans l'organigramme, ce qu'il coûte, quand le mutualiser et quels textes rendent la fonction incontournable en 2026.
RSSI : définition et raison d'être du poste
Le sigle RSSI désigne le responsable de la sécurité des systèmes d'information. Son équivalent anglo-saxon est le CISO (Chief Information Security Officer). Dans les grands groupes, on croise aussi le titre de directeur cybersécurité, qui encadre souvent plusieurs RSSI de filiale ou de métier.
Le poste existe pour une raison simple : la sécurité de l'information ne peut pas être le sous-produit de l'exploitation informatique. Quelqu'un doit regarder le système d'information du point de vue des menaces, mesurer ce que l'organisation risque de perdre et proposer des choix argumentés. C'est la définition que retient l'État pour ses propres services : dans l'instruction interministérielle n° 1337/SGDSN/ANSSI de 2022, le RSSI « conseille et accompagne » le directeur du numérique dans la mise en œuvre opérationnelle de la sécurité, grâce à son expertise technique.
Le mot-clé est conseil. Le RSSI n'est pas celui qui porte le risque : c'est la direction qui accepte, réduit ou refuse un risque. Le RSSI éclaire la décision, puis s'assure qu'elle est appliquée et tracée.
Les missions du RSSI, de la gouvernance à la gestion de crise
Les fiches de poste varient d'une organisation à l'autre, mais on retrouve presque toujours six blocs de missions.
Gouvernance et politique de sécurité
Le RSSI rédige et fait valider la politique de sécurité des systèmes d'information (PSSI), puis la décline en règles et en procédures. Il anime les comités de sécurité, présente des indicateurs à la direction et tient la feuille de route. Dans une démarche ISO 27001, il est généralement le pilote du système de management de la sécurité de l'information (SMSI).
Analyse et traitement des risques
Il conduit les analyses de risques sur les périmètres sensibles, souvent avec la méthode EBIOS Risk Manager de l'ANSSI ou selon ISO 27005, et suit le plan de traitement qui en découle. Pour les nouveaux projets, il intègre la sécurité dès la conception et prépare, dans le secteur public, les dossiers d'homologation de sécurité.
Conformité et contrôle
NIS 2, RGPD, DORA dans la finance, HDS dans la santé, référentiels clients : le RSSI traduit ces exigences en mesures, organise les audits internes et répond aux auditeurs externes. Il évalue aussi les prestataires, car une grande partie du risque passe aujourd'hui par la chaîne des tiers.
Sensibilisation et formation
Campagnes de faux hameçonnage, formations des nouveaux arrivants, sessions dédiées aux dirigeants : la sécurité repose sur des comportements, et c'est au RSSI de les faire évoluer.
Détection, incidents et gestion de crise
Le RSSI organise la détection (en interne ou avec un SOC), la qualification des incidents et leur notification aux autorités quand elle est obligatoire. En cas de cyberattaque majeure, il tient le rôle d'expert au sein de la cellule de crise et contribue au plan de continuité et de reprise.
Veille
Menaces, vulnérabilités, évolutions réglementaires : sans veille, la politique de sécurité se fige. Le RSSI trie et transmet ce qui concerne réellement l'organisation.
Comité de sécurité
- Présenter les indicateurs du mois à la direction
- Faire arbitrer une demande de dérogation à la PSSI
- Mettre à jour la feuille de route sécurité
LivrableDécisions consignées au compte rendu
Atelier d'analyse de risques
- Animer un atelier avec les métiers sur un nouveau projet
- Identifier les scénarios de risque prioritaires
- Proposer les mesures du plan de traitement
LivrableRisques résiduels soumis à acceptation
Préparation d'audit
- Rassembler les preuves pour l'audit ISO 27001
- Relire les exigences NIS 2 applicables
- Analyser le questionnaire de sécurité d'un fournisseur
LivrablePlan d'action de conformité à jour
Campagne et formation
- Lancer une simulation d'hameçonnage
- Former les nouveaux arrivants aux règles de base
- Préparer une session dédiée aux dirigeants
LivrableBilan de campagne et actions ciblées
Incident et exercice
- Qualifier un incident remonté par le SOC
- Vérifier les obligations de notification
- Tirer les enseignements de l'exercice de crise
LivrableRetour d'expérience et mesures correctives
Rattachement hiérarchique du RSSI : DSI, direction générale ou risques ?
La question du rattachement revient dans toutes les organisations. Elle n'est pas symbolique : elle détermine l'indépendance du RSSI et sa capacité à faire remonter un risque que la DSI préférerait minimiser.
Dans les faits, le rattachement à la DSI reste majoritaire. L'enquête du CESIN réalisée avec OpinionWay en 2021 auprès de ses membres indiquait que 56 % des RSSI étaient rattachés à la DSI et 23 % à la direction générale. Chaque option a ses forces :
| Rattachement | Atouts | Points de vigilance |
|---|---|---|
| DSI | Proximité avec les équipes techniques, mise en œuvre rapide des mesures. | Conflit possible entre délais des projets et exigences de sécurité ; risques remontés filtrés. |
| Direction générale | Indépendance, accès direct aux arbitrages et au budget. | Risque d'éloignement du terrain ; nécessite un lien fort avec la DSI. |
| Direction des risques ou de la conformité | Vision intégrée des risques de l'entreprise, langage commun avec l'audit. | Peut éloigner la sécurité des sujets techniques et opérationnels. |
Quelle que soit l'option retenue, deux garde-fous comptent davantage que l'organigramme : un accès direct à la direction en cas de risque grave, et un comité de sécurité régulier où les arbitrages sont pris et consignés. NIS 2 va dans ce sens en plaçant la responsabilité de la cybersécurité au niveau des organes de direction.
RSSI, DSI, DPO, risk manager : qui fait quoi ?
Ces quatre fonctions travaillent sur des sujets voisins, ce qui crée des chevauchements et parfois des angles morts. Le comparatif ci-dessous résume la question que chacune se pose, son texte de référence et ses livrables.
RSSI Protège le système d'information à la hauteur des risques, et le prouve.
DSI Construit et fait fonctionner le système d'information, au service des métiers.
DPO Veille au respect du RGPD et conseille sur la protection des données personnelles.
Risk manager Cartographie tous les risques de l'entreprise, cyber compris, pour la direction.
| Critère | RSSI | DSI | DPO | Risk manager |
|---|---|---|---|---|
| Question clé | Sommes-nous protégés à la hauteur des menaces ? | Le SI rend-il le service attendu ? | Les données personnelles sont-elles traitées légalement ? | Quels risques peuvent empêcher d'atteindre nos objectifs ? |
| Périmètre | Sécurité de l'information et du SI | Projets, infrastructures, applications, budget informatique | Traitements de données personnelles | Tous les risques : financiers, opérationnels, juridiques, cyber |
| Rattachement fréquent | DSI ou direction générale | Direction générale | Direction générale ou juridique | Direction générale ou financière |
| Textes de référence | NIS 2, ISO 27001, PSSI, règles sectorielles | Contrats, niveaux de service, urbanisme du SI | RGPD (articles 37 à 39 pour le DPO) | ISO 31000, exigences des régulateurs et de l'audit |
| Livrables | PSSI, analyses de risques, plans d'action, tableaux de bord | Schéma directeur, projets, exploitation | Registre des traitements, AIPD, réponses aux personnes | Cartographie des risques, plans de maîtrise |
| Point de vigilance | Ne pas devenir le seul porteur du risque | Arbitrer délais et sécurité sans écarter le RSSI | Éviter les conflits d'intérêts (cumul de fonctions) | Ne pas réduire le cyber à une ligne de la cartographie |
Un point mérite d'être souligné : le cumul RSSI et DPO. Le RGPD impose que le délégué à la protection des données soit exempt de conflit d'intérêts, et les lignes directrices européennes sur le DPO citent les responsables informatiques parmi les fonctions susceptibles d'en créer. Dans les petites structures où le cumul est inévitable, il faut au moins documenter la séparation des décisions.
Compétences et parcours du RSSI
Le RSSI est rarement le meilleur technicien de l'équipe, et ce n'est pas ce qu'on lui demande. Il doit comprendre les architectures, les menaces et les mesures de protection assez finement pour remettre en question les choix des équipes, mais son efficacité tient surtout à trois qualités :
- Traduire le risque technique en risque métier : une vulnérabilité ne parle pas à un comité de direction, un arrêt de production de trois jours, si.
- Négocier avec la DSI, les métiers et les achats, sans posture de censeur.
- Structurer : méthodes d'analyse de risques, normes de la famille ISO 27000, gestion de projet, conduite du changement.
Les parcours sont variés : ingénieurs ou masters spécialisés (l'ANSSI labellise des formations sous le nom SecNumedu), mais aussi administrateurs systèmes, auditeurs ou consultants qui ont évolué vers la gouvernance. Les certifications les plus demandées sont ISO 27001 Lead Implementer ou Lead Auditor, CISSP et CISM. L'ANSSI suit l'évolution du métier dans son Observatoire des métiers de la cybersécurité, dont l'édition 2025 consacre un volet spécifique au RSSI.
Salaire du RSSI : ce que disent les études
Les chiffres qui circulent en ligne viennent souvent de sites d'emploi, sans méthode publiée. La référence la plus solide en France est l'enquête menée par le CESIN (Club des experts de la sécurité de l'information et du numérique) avec OpinionWay. Selon sa dernière édition, présentée par Le Monde Informatique en septembre 2024 :
- le salaire médian des RSSI répondants est de 90 000 € bruts par an, contre 89 200 € en 2020 ;
- le fixe moyen passe de 82 000 € dans les entreprises de moins de 1 000 salariés à 135 000 € dans celles de plus de 50 000 salariés ;
- 71 % ont perçu une part variable en 2023 ;
- la rémunération progresse avec l'ancienneté, de 71 000 € (moins de cinq ans) à 118 000 € (plus de vingt ans).
Ces chiffres décrivent les membres du CESIN, majoritairement issus de grandes entreprises. Un RSSI de PME, de collectivité ou d'établissement de santé se situe généralement en dessous, et la grille de la fonction publique s'applique aux agents publics.
RSSI à temps partagé ou externalisé : pour qui ?
Toutes les organisations n'ont pas le volume ni le budget d'un RSSI à temps plein. Le RSSI à temps partagé (on parle aussi de RSSI externalisé, mutualisé ou « vCISO ») intervient quelques jours par mois chez plusieurs clients. Les collectivités le pratiquent souvent sous forme mutualisée, via un syndicat informatique ou un groupement ; les hôpitaux d'un même groupement hospitalier de territoire peuvent partager un RSSI.
| Modèle | Pour qui | À prévoir |
|---|---|---|
| RSSI interne à temps plein | ETI, grands comptes, entités réglementées avec un SI étendu. | Une équipe ou des relais selon la taille ; un budget propre. |
| RSSI à temps partagé | PME, ETI en structuration, collectivités, établissements de santé de taille moyenne. | Un référent interne, une lettre de mission claire, des outils accessibles à distance. |
| Fonction externalisée chez un prestataire | Structures très petites ou en phase de démarrage. | Garder en interne la décision et la connaissance du contexte. |
Le RSSI à temps partagé ne fonctionne que si son travail reste dans l'organisation quand il n'est pas là. Sans référentiel commun, sans plan d'action partagé ni historique des décisions, chaque visite recommence de zéro. C'est l'un des cas où une plateforme de gouvernance, risques et conformité fait la différence.
Le RSSI est-il obligatoire ? NIS 2, secteur public, santé
Il n'existe pas en France d'obligation générale de nommer un RSSI. Plusieurs cadres rendent pourtant la fonction quasi incontournable.
NIS 2
La directive (UE) 2022/2555 ne cite pas le RSSI, mais son article 20 impose aux organes de direction d'approuver les mesures de gestion des risques cyber, d'en superviser la mise en œuvre et de se former. Son article 21 liste les mesures attendues, à commencer par des politiques d'analyse des risques et de sécurité des systèmes d'information. Piloter tout cela sans fonction sécurité identifiée n'est pas réaliste. En France, le projet de loi qui transpose la directive était encore en attente d'examen à l'Assemblée nationale début octobre 2026, après un nouveau report ; la page logiciel de conformité NIS 2 détaille comment piloter ses exigences.
Ministères et établissements publics de l'État
L'instruction n° 1337/SGDSN/ANSSI, qui fait partie du cadre de gouvernance de la sécurité numérique de l'État, prévoit que le directeur du numérique de chaque ministère nomme un ou plusieurs RSSI. Les établissements publics de l'État doivent désigner un point de contact pour la sécurité numérique, mettre en place une organisation dédiée et évaluer chaque année leur niveau de sécurité. Voir aussi notre page cybersécurité du secteur public.
Établissements de santé
Pour accéder aux financements du programme CaRE, l'Agence du numérique en santé demande de justifier, parmi les prérequis, de « l'existence d'un responsable sécurité » et d'une politique de sécurité, avec un organigramme faisant apparaître le RSSI (webinaire du domaine 1 bis, février 2026). Les enjeux propres au secteur sont détaillés sur notre page cybersécurité santé.
ISO 27001
La norme n'impose pas d'intitulé de poste, mais elle exige que la direction attribue et communique les responsabilités en matière de sécurité de l'information. Dans la pratique, les organismes certifiés désignent presque tous un RSSI.
Les outils du RSSI : du tableur à la plateforme GRC
Les outils techniques (pare-feu, EDR, SIEM, gestion des vulnérabilités) appartiennent souvent aux équipes d'exploitation. Les outils propres au RSSI sont ceux du pilotage : référentiels d'exigences, analyses de risques, questionnaires d'évaluation, plans d'action, tableaux de bord.
Beaucoup de RSSI commencent avec des tableurs. Le modèle tient tant qu'il y a un périmètre et un auditeur. Il casse dès qu'il faut consolider plusieurs sites, relancer des dizaines de responsables d'action, suivre des prestataires ou montrer l'historique d'une décision. C'est le rôle d'un logiciel GRC : relier les exigences, les risques, les mesures et les preuves pour que les indicateurs se calculent à partir de données à jour.
Phinasoft a été conçu pour ce travail. La plateforme réunit cinq modules qui partagent les mêmes données : analyses de risques, avec un module EBIOS RM labellisé par l'ANSSI ; référentiels et PSSI versionnés dans l'éditeur de référentiels ; campagnes de conformité par site ou par filiale ; évaluation des prestataires sur un portail dédié ; RGPD. Les contributeurs métier sont guidés, ce qui évite au RSSI de tout expliquer lui-même. Pour voir ce que cela donne sur vos propres périmètres, vous pouvez demander une démonstration.
Synthèse
Un pilote, pas un exécutant
Le RSSI définit la stratégie de sécurité, propose les arbitrages et vérifie leur application. Les décisions et la responsabilité restent à la direction.
Un poste transversal
Gouvernance, analyse de risques, conformité, sensibilisation et gestion de crise : le RSSI travaille avec la DSI, le DPO, les métiers et les achats.
Un rôle qui s'impose
NIS 2, les règles de l'État et les programmes du secteur de la santé rendent indispensable une fonction sécurité identifiée, interne ou à temps partagé.
Questions fréquentes sur le RSSI
Que veut dire RSSI ?
RSSI signifie responsable de la sécurité des systèmes d'information. C'est la personne qui définit et pilote la politique de cybersécurité d'une organisation : analyse des risques, règles de sécurité (PSSI), conformité, sensibilisation et préparation aux incidents. En anglais, on parle de CISO (Chief Information Security Officer).
Quelle est la différence entre un RSSI et un DSI ?
Le DSI construit et fait fonctionner le système d'information : projets, infrastructures, budget informatique, qualité de service. Le RSSI s'assure que ce système est protégé à la hauteur des risques et contrôle le respect des règles de sécurité. Le DSI cherche la disponibilité et la performance, le RSSI la maîtrise du risque : les deux rôles se complètent mais ne doivent pas se confondre.
Le RSSI peut-il être aussi DPO ?
C'est déconseillé. Le RGPD exige que le délégué à la protection des données n'ait pas de conflit d'intérêts. Les lignes directrices européennes sur le DPO citent les responsables informatiques parmi les fonctions qui posent problème, car ils décident des moyens de traitement. Dans une petite structure, on documente au minimum la séparation des rôles et les arbitrages.
Combien gagne un RSSI en France ?
Selon l'enquête du CESIN réalisée avec OpinionWay et publiée en septembre 2024, le salaire médian des RSSI membres du club est de 90 000 euros bruts par an. Il varie fortement avec la taille de l'entreprise, de 82 000 euros de fixe moyen sous 1 000 salariés à 135 000 euros au-delà de 50 000 salariés.
Qu'est-ce qu'un RSSI à temps partagé ?
C'est un RSSI expérimenté qui intervient quelques jours par mois dans plusieurs organisations, en général via un cabinet ou en indépendant. Ce modèle convient aux PME, ETI et collectivités qui ont besoin d'un pilotage de la sécurité sans pouvoir financer un poste à plein temps. Il suppose un référent interne et des outils partagés.
Le RSSI est-il obligatoire ?
Aucune loi générale n'oblige toutes les entreprises à nommer un RSSI. Mais les ministères et leurs établissements publics doivent organiser une chaîne de sécurité avec des RSSI, les établissements de santé doivent justifier d'un responsable sécurité pour certains financements, et NIS 2 impose aux dirigeants de piloter des mesures qui supposent une fonction sécurité identifiée.
Sources (11)
- EUR-Lex — Directive (UE) 2022/2555 (NIS 2), articles 20 et 21
- Légifrance — Instruction générale interministérielle n° 1337/SGDSN/ANSSI (2022)
- ANSSI — Cadre de gouvernance de la sécurité numérique de l'État (PSSIE)
- ANSSI — Observatoire des métiers, enquête 2025 : les professionnels de la cybersécurité
- ANSSI — La formation initiale en cybersécurité (label SecNumedu)
- Agence du numérique en santé — Programme CaRE, webinaire Domaine 1 bis (février 2026)
- Le Monde Informatique — RSSI en France : un salaire médian de 90 000 € en 2024 (enquête CESIN / OpinionWay)
- CESIN / OpinionWay — Étude sur la rémunération des RSSI (2021)
- Groupe de travail « Article 29 » — Lignes directrices concernant les délégués à la protection des données (WP243 rév.01)
- ISO — ISO/IEC 27001:2022
- Next — Transposition de NIS 2 à l'Assemblée nationale (mise à jour du 6 octobre 2026)
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.