RSSI : rôle, missions et outils du responsable sécurité

Définition, missions, rattachement, salaire, RSSI à temps partagé et obligations : tout ce qu'il faut savoir sur le responsable de la sécurité des systèmes d'information.

· 12 min de lecture
Illustration : une silhouette de verre portant un bouclier orange

Le RSSI, ou responsable de la sécurité des systèmes d'information, est la personne qui définit et pilote la cybersécurité d'une organisation. Il évalue les risques, fixe les règles de sécurité, vérifie la conformité aux référentiels (ISO 27001, NIS 2, RGPD) et prépare la réponse aux incidents. Il conseille la direction, qui garde la décision et la responsabilité.

Les premiers résultats de recherche sur ce métier sont souvent des offres d'emploi. Ce guide prend le parti inverse : expliquer concrètement ce que fait un RSSI, où le placer dans l'organigramme, ce qu'il coûte, quand le mutualiser et quels textes rendent la fonction incontournable en 2026.

01

RSSI : définition et raison d'être du poste

Le sigle RSSI désigne le responsable de la sécurité des systèmes d'information. Son équivalent anglo-saxon est le CISO (Chief Information Security Officer). Dans les grands groupes, on croise aussi le titre de directeur cybersécurité, qui encadre souvent plusieurs RSSI de filiale ou de métier.

Le poste existe pour une raison simple : la sécurité de l'information ne peut pas être le sous-produit de l'exploitation informatique. Quelqu'un doit regarder le système d'information du point de vue des menaces, mesurer ce que l'organisation risque de perdre et proposer des choix argumentés. C'est la définition que retient l'État pour ses propres services : dans l'instruction interministérielle n° 1337/SGDSN/ANSSI de 2022, le RSSI « conseille et accompagne » le directeur du numérique dans la mise en œuvre opérationnelle de la sécurité, grâce à son expertise technique.

Le mot-clé est conseil. Le RSSI n'est pas celui qui porte le risque : c'est la direction qui accepte, réduit ou refuse un risque. Le RSSI éclaire la décision, puis s'assure qu'elle est appliquée et tracée.

02

Les missions du RSSI, de la gouvernance à la gestion de crise

Les fiches de poste varient d'une organisation à l'autre, mais on retrouve presque toujours six blocs de missions.

Gouvernance et politique de sécurité

Le RSSI rédige et fait valider la politique de sécurité des systèmes d'information (PSSI), puis la décline en règles et en procédures. Il anime les comités de sécurité, présente des indicateurs à la direction et tient la feuille de route. Dans une démarche ISO 27001, il est généralement le pilote du système de management de la sécurité de l'information (SMSI).

Analyse et traitement des risques

Il conduit les analyses de risques sur les périmètres sensibles, souvent avec la méthode EBIOS Risk Manager de l'ANSSI ou selon ISO 27005, et suit le plan de traitement qui en découle. Pour les nouveaux projets, il intègre la sécurité dès la conception et prépare, dans le secteur public, les dossiers d'homologation de sécurité.

Conformité et contrôle

NIS 2, RGPD, DORA dans la finance, HDS dans la santé, référentiels clients : le RSSI traduit ces exigences en mesures, organise les audits internes et répond aux auditeurs externes. Il évalue aussi les prestataires, car une grande partie du risque passe aujourd'hui par la chaîne des tiers.

Sensibilisation et formation

Campagnes de faux hameçonnage, formations des nouveaux arrivants, sessions dédiées aux dirigeants : la sécurité repose sur des comportements, et c'est au RSSI de les faire évoluer.

Détection, incidents et gestion de crise

Le RSSI organise la détection (en interne ou avec un SOC), la qualification des incidents et leur notification aux autorités quand elle est obligatoire. En cas de cyberattaque majeure, il tient le rôle d'expert au sein de la cellule de crise et contribue au plan de continuité et de reprise.

Veille

Menaces, vulnérabilités, évolutions réglementaires : sans veille, la politique de sécurité se fige. Le RSSI trie et transmet ce qui concerne réellement l'organisation.

Une semaine de RSSI Cinq jours, cinq missions
Lundi · Gouvernance

Comité de sécurité

  • Présenter les indicateurs du mois à la direction
  • Faire arbitrer une demande de dérogation à la PSSI
  • Mettre à jour la feuille de route sécurité

LivrableDécisions consignées au compte rendu

Mardi · Risques

Atelier d'analyse de risques

  • Animer un atelier avec les métiers sur un nouveau projet
  • Identifier les scénarios de risque prioritaires
  • Proposer les mesures du plan de traitement

LivrableRisques résiduels soumis à acceptation

Mercredi · Conformité

Préparation d'audit

  • Rassembler les preuves pour l'audit ISO 27001
  • Relire les exigences NIS 2 applicables
  • Analyser le questionnaire de sécurité d'un fournisseur

LivrablePlan d'action de conformité à jour

Jeudi · Sensibilisation

Campagne et formation

  • Lancer une simulation d'hameçonnage
  • Former les nouveaux arrivants aux règles de base
  • Préparer une session dédiée aux dirigeants

LivrableBilan de campagne et actions ciblées

Vendredi · CRISE

Incident et exercice

  • Qualifier un incident remonté par le SOC
  • Vérifier les obligations de notification
  • Tirer les enseignements de l'exercice de crise

LivrableRetour d'expérience et mesures correctives

Semaine type, simplifiée : dans la réalité, les incidents et les urgences projet bousculent souvent l'agenda.
03

Rattachement hiérarchique du RSSI : DSI, direction générale ou risques ?

La question du rattachement revient dans toutes les organisations. Elle n'est pas symbolique : elle détermine l'indépendance du RSSI et sa capacité à faire remonter un risque que la DSI préférerait minimiser.

Dans les faits, le rattachement à la DSI reste majoritaire. L'enquête du CESIN réalisée avec OpinionWay en 2021 auprès de ses membres indiquait que 56 % des RSSI étaient rattachés à la DSI et 23 % à la direction générale. Chaque option a ses forces :

Avantages et limites des principaux rattachements du RSSI
RattachementAtoutsPoints de vigilance
DSIProximité avec les équipes techniques, mise en œuvre rapide des mesures.Conflit possible entre délais des projets et exigences de sécurité ; risques remontés filtrés.
Direction généraleIndépendance, accès direct aux arbitrages et au budget.Risque d'éloignement du terrain ; nécessite un lien fort avec la DSI.
Direction des risques ou de la conformitéVision intégrée des risques de l'entreprise, langage commun avec l'audit.Peut éloigner la sécurité des sujets techniques et opérationnels.

Quelle que soit l'option retenue, deux garde-fous comptent davantage que l'organigramme : un accès direct à la direction en cas de risque grave, et un comité de sécurité régulier où les arbitrages sont pris et consignés. NIS 2 va dans ce sens en plaçant la responsabilité de la cybersécurité au niveau des organes de direction.

04

RSSI, DSI, DPO, risk manager : qui fait quoi ?

Ces quatre fonctions travaillent sur des sujets voisins, ce qui crée des chevauchements et parfois des angles morts. Le comparatif ci-dessous résume la question que chacune se pose, son texte de référence et ses livrables.

Comparatif RSSI, DSI, DPO, risk manager

RSSI Protège le système d'information à la hauteur des risques, et le prouve.

DSI Construit et fait fonctionner le système d'information, au service des métiers.

DPO Veille au respect du RGPD et conseille sur la protection des données personnelles.

Risk manager Cartographie tous les risques de l'entreprise, cyber compris, pour la direction.

Comparatif des fonctions RSSI, DSI, DPO et risk manager
Critère RSSIDSIDPORisk manager
Question clé Sommes-nous protégés à la hauteur des menaces ?Le SI rend-il le service attendu ?Les données personnelles sont-elles traitées légalement ?Quels risques peuvent empêcher d'atteindre nos objectifs ?
Périmètre Sécurité de l'information et du SIProjets, infrastructures, applications, budget informatiqueTraitements de données personnellesTous les risques : financiers, opérationnels, juridiques, cyber
Rattachement fréquent DSI ou direction généraleDirection généraleDirection générale ou juridiqueDirection générale ou financière
Textes de référence NIS 2, ISO 27001, PSSI, règles sectoriellesContrats, niveaux de service, urbanisme du SIRGPD (articles 37 à 39 pour le DPO)ISO 31000, exigences des régulateurs et de l'audit
Livrables PSSI, analyses de risques, plans d'action, tableaux de bordSchéma directeur, projets, exploitationRegistre des traitements, AIPD, réponses aux personnesCartographie des risques, plans de maîtrise
Point de vigilance Ne pas devenir le seul porteur du risqueArbitrer délais et sécurité sans écarter le RSSIÉviter les conflits d'intérêts (cumul de fonctions)Ne pas réduire le cyber à une ligne de la cartographie

Un point mérite d'être souligné : le cumul RSSI et DPO. Le RGPD impose que le délégué à la protection des données soit exempt de conflit d'intérêts, et les lignes directrices européennes sur le DPO citent les responsables informatiques parmi les fonctions susceptibles d'en créer. Dans les petites structures où le cumul est inévitable, il faut au moins documenter la séparation des décisions.

05

Compétences et parcours du RSSI

Le RSSI est rarement le meilleur technicien de l'équipe, et ce n'est pas ce qu'on lui demande. Il doit comprendre les architectures, les menaces et les mesures de protection assez finement pour remettre en question les choix des équipes, mais son efficacité tient surtout à trois qualités :

  • Traduire le risque technique en risque métier : une vulnérabilité ne parle pas à un comité de direction, un arrêt de production de trois jours, si.
  • Négocier avec la DSI, les métiers et les achats, sans posture de censeur.
  • Structurer : méthodes d'analyse de risques, normes de la famille ISO 27000, gestion de projet, conduite du changement.

Les parcours sont variés : ingénieurs ou masters spécialisés (l'ANSSI labellise des formations sous le nom SecNumedu), mais aussi administrateurs systèmes, auditeurs ou consultants qui ont évolué vers la gouvernance. Les certifications les plus demandées sont ISO 27001 Lead Implementer ou Lead Auditor, CISSP et CISM. L'ANSSI suit l'évolution du métier dans son Observatoire des métiers de la cybersécurité, dont l'édition 2025 consacre un volet spécifique au RSSI.

06

Salaire du RSSI : ce que disent les études

Les chiffres qui circulent en ligne viennent souvent de sites d'emploi, sans méthode publiée. La référence la plus solide en France est l'enquête menée par le CESIN (Club des experts de la sécurité de l'information et du numérique) avec OpinionWay. Selon sa dernière édition, présentée par Le Monde Informatique en septembre 2024 :

  • le salaire médian des RSSI répondants est de 90 000 € bruts par an, contre 89 200 € en 2020 ;
  • le fixe moyen passe de 82 000 € dans les entreprises de moins de 1 000 salariés à 135 000 € dans celles de plus de 50 000 salariés ;
  • 71 % ont perçu une part variable en 2023 ;
  • la rémunération progresse avec l'ancienneté, de 71 000 € (moins de cinq ans) à 118 000 € (plus de vingt ans).

Ces chiffres décrivent les membres du CESIN, majoritairement issus de grandes entreprises. Un RSSI de PME, de collectivité ou d'établissement de santé se situe généralement en dessous, et la grille de la fonction publique s'applique aux agents publics.

07

RSSI à temps partagé ou externalisé : pour qui ?

Toutes les organisations n'ont pas le volume ni le budget d'un RSSI à temps plein. Le RSSI à temps partagé (on parle aussi de RSSI externalisé, mutualisé ou « vCISO ») intervient quelques jours par mois chez plusieurs clients. Les collectivités le pratiquent souvent sous forme mutualisée, via un syndicat informatique ou un groupement ; les hôpitaux d'un même groupement hospitalier de territoire peuvent partager un RSSI.

Les trois modèles de fonction RSSI
ModèlePour quiÀ prévoir
RSSI interne à temps pleinETI, grands comptes, entités réglementées avec un SI étendu.Une équipe ou des relais selon la taille ; un budget propre.
RSSI à temps partagéPME, ETI en structuration, collectivités, établissements de santé de taille moyenne.Un référent interne, une lettre de mission claire, des outils accessibles à distance.
Fonction externalisée chez un prestataireStructures très petites ou en phase de démarrage.Garder en interne la décision et la connaissance du contexte.

Le RSSI à temps partagé ne fonctionne que si son travail reste dans l'organisation quand il n'est pas là. Sans référentiel commun, sans plan d'action partagé ni historique des décisions, chaque visite recommence de zéro. C'est l'un des cas où une plateforme de gouvernance, risques et conformité fait la différence.

08

Le RSSI est-il obligatoire ? NIS 2, secteur public, santé

Il n'existe pas en France d'obligation générale de nommer un RSSI. Plusieurs cadres rendent pourtant la fonction quasi incontournable.

NIS 2

La directive (UE) 2022/2555 ne cite pas le RSSI, mais son article 20 impose aux organes de direction d'approuver les mesures de gestion des risques cyber, d'en superviser la mise en œuvre et de se former. Son article 21 liste les mesures attendues, à commencer par des politiques d'analyse des risques et de sécurité des systèmes d'information. Piloter tout cela sans fonction sécurité identifiée n'est pas réaliste. En France, le projet de loi qui transpose la directive était encore en attente d'examen à l'Assemblée nationale début octobre 2026, après un nouveau report ; la page logiciel de conformité NIS 2 détaille comment piloter ses exigences.

Ministères et établissements publics de l'État

L'instruction n° 1337/SGDSN/ANSSI, qui fait partie du cadre de gouvernance de la sécurité numérique de l'État, prévoit que le directeur du numérique de chaque ministère nomme un ou plusieurs RSSI. Les établissements publics de l'État doivent désigner un point de contact pour la sécurité numérique, mettre en place une organisation dédiée et évaluer chaque année leur niveau de sécurité. Voir aussi notre page cybersécurité du secteur public.

Établissements de santé

Pour accéder aux financements du programme CaRE, l'Agence du numérique en santé demande de justifier, parmi les prérequis, de « l'existence d'un responsable sécurité » et d'une politique de sécurité, avec un organigramme faisant apparaître le RSSI (webinaire du domaine 1 bis, février 2026). Les enjeux propres au secteur sont détaillés sur notre page cybersécurité santé.

ISO 27001

La norme n'impose pas d'intitulé de poste, mais elle exige que la direction attribue et communique les responsabilités en matière de sécurité de l'information. Dans la pratique, les organismes certifiés désignent presque tous un RSSI.

09

Les outils du RSSI : du tableur à la plateforme GRC

Les outils techniques (pare-feu, EDR, SIEM, gestion des vulnérabilités) appartiennent souvent aux équipes d'exploitation. Les outils propres au RSSI sont ceux du pilotage : référentiels d'exigences, analyses de risques, questionnaires d'évaluation, plans d'action, tableaux de bord.

Beaucoup de RSSI commencent avec des tableurs. Le modèle tient tant qu'il y a un périmètre et un auditeur. Il casse dès qu'il faut consolider plusieurs sites, relancer des dizaines de responsables d'action, suivre des prestataires ou montrer l'historique d'une décision. C'est le rôle d'un logiciel GRC : relier les exigences, les risques, les mesures et les preuves pour que les indicateurs se calculent à partir de données à jour.

Phinasoft a été conçu pour ce travail. La plateforme réunit cinq modules qui partagent les mêmes données : analyses de risques, avec un module EBIOS RM labellisé par l'ANSSI ; référentiels et PSSI versionnés dans l'éditeur de référentiels ; campagnes de conformité par site ou par filiale ; évaluation des prestataires sur un portail dédié ; RGPD. Les contributeurs métier sont guidés, ce qui évite au RSSI de tout expliquer lui-même. Pour voir ce que cela donne sur vos propres périmètres, vous pouvez demander une démonstration.

Synthèse

01

Un pilote, pas un exécutant

Le RSSI définit la stratégie de sécurité, propose les arbitrages et vérifie leur application. Les décisions et la responsabilité restent à la direction.

02

Un poste transversal

Gouvernance, analyse de risques, conformité, sensibilisation et gestion de crise : le RSSI travaille avec la DSI, le DPO, les métiers et les achats.

03

Un rôle qui s'impose

NIS 2, les règles de l'État et les programmes du secteur de la santé rendent indispensable une fonction sécurité identifiée, interne ou à temps partagé.

Questions fréquentes sur le RSSI

Que veut dire RSSI ?

RSSI signifie responsable de la sécurité des systèmes d'information. C'est la personne qui définit et pilote la politique de cybersécurité d'une organisation : analyse des risques, règles de sécurité (PSSI), conformité, sensibilisation et préparation aux incidents. En anglais, on parle de CISO (Chief Information Security Officer).

Quelle est la différence entre un RSSI et un DSI ?

Le DSI construit et fait fonctionner le système d'information : projets, infrastructures, budget informatique, qualité de service. Le RSSI s'assure que ce système est protégé à la hauteur des risques et contrôle le respect des règles de sécurité. Le DSI cherche la disponibilité et la performance, le RSSI la maîtrise du risque : les deux rôles se complètent mais ne doivent pas se confondre.

Le RSSI peut-il être aussi DPO ?

C'est déconseillé. Le RGPD exige que le délégué à la protection des données n'ait pas de conflit d'intérêts. Les lignes directrices européennes sur le DPO citent les responsables informatiques parmi les fonctions qui posent problème, car ils décident des moyens de traitement. Dans une petite structure, on documente au minimum la séparation des rôles et les arbitrages.

Combien gagne un RSSI en France ?

Selon l'enquête du CESIN réalisée avec OpinionWay et publiée en septembre 2024, le salaire médian des RSSI membres du club est de 90 000 euros bruts par an. Il varie fortement avec la taille de l'entreprise, de 82 000 euros de fixe moyen sous 1 000 salariés à 135 000 euros au-delà de 50 000 salariés.

Qu'est-ce qu'un RSSI à temps partagé ?

C'est un RSSI expérimenté qui intervient quelques jours par mois dans plusieurs organisations, en général via un cabinet ou en indépendant. Ce modèle convient aux PME, ETI et collectivités qui ont besoin d'un pilotage de la sécurité sans pouvoir financer un poste à plein temps. Il suppose un référent interne et des outils partagés.

Le RSSI est-il obligatoire ?

Aucune loi générale n'oblige toutes les entreprises à nommer un RSSI. Mais les ministères et leurs établissements publics doivent organiser une chaîne de sécurité avec des RSSI, les établissements de santé doivent justifier d'un responsable sécurité pour certains financements, et NIS 2 impose aux dirigeants de piloter des mesures qui supposent une fonction sécurité identifiée.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.