<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
	<id>https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=Responsable_de_la_s%C3%A9curit%C3%A9_des_syst%C3%A8mes_d%27information</id>
	<title>Responsable de la sécurité des systèmes d&#039;information - Historique des versions</title>
	<link rel="self" type="application/atom+xml" href="https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=Responsable_de_la_s%C3%A9curit%C3%A9_des_syst%C3%A8mes_d%27information"/>
	<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Responsable_de_la_s%C3%A9curit%C3%A9_des_syst%C3%A8mes_d%27information&amp;action=history"/>
	<updated>2026-08-24T13:17:05Z</updated>
	<subtitle>Historique des versions pour cette page sur le wiki</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=Responsable_de_la_s%C3%A9curit%C3%A9_des_syst%C3%A8mes_d%27information&amp;diff=460&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Responsable_de_la_s%C3%A9curit%C3%A9_des_syst%C3%A8mes_d%27information&amp;diff=460&amp;oldid=prev"/>
		<updated>2026-06-05T12:13:40Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;fr&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Version précédente&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Version du 5 juin 2026 à 08:13&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l167&quot;&gt;Ligne 167 :&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Ligne 167 :&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[SOC (Security Operations Center)]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[SOC (Security Operations Center)]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Ingénieur en cybersécurité]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Ingénieur en cybersécurité]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;[[Catégorie:Cybersécurité]]&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=Responsable_de_la_s%C3%A9curit%C3%A9_des_syst%C3%A8mes_d%27information&amp;diff=442&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Responsable_de_la_s%C3%A9curit%C3%A9_des_syst%C3%A8mes_d%27information&amp;diff=442&amp;oldid=prev"/>
		<updated>2026-06-05T09:56:00Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Nouvelle page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Le &amp;#039;&amp;#039;&amp;#039;responsable de la sécurité des systèmes d&amp;#039;information&amp;#039;&amp;#039;&amp;#039; (RSSI), équivalent français du terme anglais &amp;#039;&amp;#039;Chief Information Security Officer&amp;#039;&amp;#039; (CISO), est un cadre chargé de définir, mettre en œuvre et piloter la stratégie de protection des systèmes d&amp;#039;information d&amp;#039;une organisation. Il assure la confidentialité, l&amp;#039;intégrité et la disponibilité des données et des infrastructures numériques, en articulant les exigences techniques, réglementaires et métiers. Apparu aux États-Unis dans les années 1990, le poste s&amp;#039;est généralisé en France à partir des années 2000 et est devenu une exigence formelle pour certaines catégories d&amp;#039;organismes sous l&amp;#039;effet de la [[Directive NIS2]] et d&amp;#039;autres réglementations européennes.&lt;br /&gt;
&lt;br /&gt;
== Définition et périmètre ==&lt;br /&gt;
&lt;br /&gt;
=== Origine et institutionnalisation ===&lt;br /&gt;
&lt;br /&gt;
Le rôle de RSSI est apparu dans les grandes organisations américaines au milieu des années 1990, en réponse à la multiplication des [[Cyberattaque|cyberattaques]] et à l&amp;#039;interconnexion croissante des réseaux d&amp;#039;entreprise. Steve Katz, nommé chez Citicorp en 1995 à la suite d&amp;#039;une intrusion informatique majeure, est généralement cité comme le premier CISO documenté. En France, la fonction s&amp;#039;est structurée progressivement, notamment sous l&amp;#039;impulsion de l&amp;#039;[[ANSSI]] (Agence nationale de la sécurité des systèmes d&amp;#039;information), créée par décret en juillet 2009, qui a contribué à formaliser les référentiels et les bonnes pratiques attendues des RSSI dans le secteur public et les opérateurs critiques.&lt;br /&gt;
&lt;br /&gt;
Le périmètre du RSSI couvre l&amp;#039;ensemble des actifs numériques de l&amp;#039;organisation : réseaux informatiques, applications métiers, postes de travail, infrastructures cloud, systèmes industriels (convergence OT/IT) et accès distants. Il s&amp;#039;étend également aux tiers — sous-traitants, partenaires, fournisseurs SaaS — dans le cadre de la gestion de la sécurité de la chaîne d&amp;#039;approvisionnement numérique.&lt;br /&gt;
&lt;br /&gt;
=== Distinction avec les fonctions proches ===&lt;br /&gt;
&lt;br /&gt;
Le RSSI se distingue du directeur des systèmes d&amp;#039;information (DSI) par une orientation exclusive vers la gestion des risques et la protection, indépendamment des impératifs de production informatique. Dans les organisations de taille significative, il est rattaché directement au directeur général ou au comité exécutif, et non à la DSI, afin d&amp;#039;éviter les conflits d&amp;#039;intérêts entre disponibilité des systèmes et exigences de sécurité.&lt;br /&gt;
&lt;br /&gt;
Il se distingue également de l&amp;#039;[[Ingénieur en cybersécurité|ingénieur en cybersécurité]], dont les attributions sont davantage techniques et opérationnelles. Dans les grandes organisations, le RSSI supervise un [[SOC (Security Operations Center)|SOC]] interne ou externalisé, des équipes de [[Red team|red team]] et un dispositif structuré de [[Réponse aux incidents de sécurité|réponse aux incidents de sécurité]].&lt;br /&gt;
&lt;br /&gt;
== Missions et responsabilités ==&lt;br /&gt;
&lt;br /&gt;
=== Gouvernance et stratégie de sécurité ===&lt;br /&gt;
&lt;br /&gt;
La mission centrale du RSSI est d&amp;#039;élaborer et de maintenir la [[Politique de sécurité des systèmes d&amp;#039;information]] (PSSI), document cadre qui fixe les objectifs, règles, procédures et responsabilités en matière de sécurité pour l&amp;#039;ensemble de l&amp;#039;organisation. La PSSI est déclinée en politiques thématiques — gestion des accès, classification des données, sécurité des développements, usage des appareils mobiles — et s&amp;#039;appuie sur des normes reconnues telles que l&amp;#039;[[ISO/IEC 27001]] ou le [[NIST Cybersecurity Framework]].&lt;br /&gt;
&lt;br /&gt;
Le RSSI conduit l&amp;#039;analyse et la gestion des risques selon des méthodes formalisées. En France, la méthode [[EBIOS Risk Manager]], développée par l&amp;#039;[[ANSSI]] et mise à jour en 2018, est la référence nationale. Elle structure l&amp;#039;identification des sources de risque, des scénarios d&amp;#039;attaque stratégiques et opérationnels, et des mesures de traitement. Le RSSI présente régulièrement les risques résiduels au comité exécutif et propose des plans de traitement priorisés selon leur criticité et leur coût de mise en œuvre.&lt;br /&gt;
&lt;br /&gt;
=== Conformité réglementaire ===&lt;br /&gt;
&lt;br /&gt;
Le RSSI veille au respect des obligations légales et réglementaires applicables à son organisation. En Europe, les principales contraintes proviennent du Règlement général sur la protection des données ([[Conformité RGPD|RGPD]]), de la [[Directive NIS2]] (applicable en France depuis octobre 2024, qui remplace la [[Directive NIS]] initiale de 2016) et du [[RGS (Référentiel Général de Sécurité)]] pour les entités du secteur public. Dans le secteur financier, le [[Règlement DORA]] (Digital Operational Resilience Act), applicable depuis janvier 2025, impose des exigences détaillées de résilience opérationnelle numérique, notamment des tests de pénétration basés sur la menace (TLPT) et une gestion rigoureuse des risques liés aux prestataires tiers.&lt;br /&gt;
&lt;br /&gt;
Le RSSI collabore avec le Délégué à la Protection des Données (DPO) et interagit avec la [[CNIL]] (Commission nationale de l&amp;#039;informatique et des libertés) lors de violations de données à caractère personnel, qui doivent être notifiées dans un délai maximal de 72 heures.&lt;br /&gt;
&lt;br /&gt;
=== Protection opérationnelle ===&lt;br /&gt;
&lt;br /&gt;
Le RSSI supervise le déploiement et l&amp;#039;exploitation des solutions de protection : [[Pare-feu|pare-feu]], systèmes de détection et de prévention des intrusions (IDS/IPS), plateformes [[SIEM (informatique)|SIEM]], solutions [[XDR]] (Extended Detection and Response), outils d&amp;#039;[[Authentification multifacteur|authentification multifacteur]] et plateformes de [[Gestion des identités et des accès|gestion des identités et des accès]] (IAM/PAM). Il intègre les principes du [[Modèle Zero Trust]] dans l&amp;#039;architecture de sécurité, en particulier pour les environnements hybrides et multi-cloud.&lt;br /&gt;
&lt;br /&gt;
Le [[Chiffrement des données|chiffrement des données]] au repos et en transit, incluant le [[Chiffrement de bout en bout|chiffrement de bout en bout]] pour les communications sensibles, constitue un levier technique fondamental dont le RSSI supervise la mise en œuvre et les politiques associées.&lt;br /&gt;
&lt;br /&gt;
=== Gestion des incidents ===&lt;br /&gt;
&lt;br /&gt;
Le RSSI pilote les processus de [[Réponse aux incidents de sécurité|réponse aux incidents de sécurité]] : détection, confinement, éradication, récupération et retour d&amp;#039;expérience (post-mortem). Il coordonne les équipes internes et les prestataires spécialisés lors de crises majeures, comme les attaques par [[Rançongiciel|rançongiciel]] ou les campagnes d&amp;#039;[[Hameçonnage|hameçonnage]] ciblé (spear phishing). Il active et teste régulièrement les procédures de [[Plan de continuité d&amp;#039;activité|plan de continuité d&amp;#039;activité]] (PCA) et de [[Plan de reprise d&amp;#039;activité informatique|plan de reprise d&amp;#039;activité informatique]] (PRA), afin de valider les délais de reprise (RTO) et les niveaux de perte de données acceptables (RPO).&lt;br /&gt;
&lt;br /&gt;
=== Sensibilisation et formation des collaborateurs ===&lt;br /&gt;
&lt;br /&gt;
Le RSSI anime des programmes de sensibilisation à destination de l&amp;#039;ensemble des collaborateurs, couvrant les risques d&amp;#039;[[Hameçonnage|hameçonnage]], les bonnes pratiques de gestion des mots de passe, la protection des données en mobilité et la sécurité des applications métiers. Des simulations de phishing et des exercices de gestion de crise (&amp;#039;&amp;#039;tabletop exercises&amp;#039;&amp;#039;) sont organisés périodiquement pour évaluer le niveau de vigilance réel des équipes et mesurer la progression dans le temps.&lt;br /&gt;
&lt;br /&gt;
=== Audit, contrôle et tests offensifs ===&lt;br /&gt;
&lt;br /&gt;
Le RSSI planifie et supervise les [[Audit de cybersécurité|audits de cybersécurité]], les [[Test d&amp;#039;intrusion|tests d&amp;#039;intrusion]] (pentests) et les exercices de [[Red team|red team]], qui simulent des scénarios d&amp;#039;attaques avancées persistantes (APT) sur des durées étendues avec des règles d&amp;#039;engagement contractuellement définies. Il s&amp;#039;appuie sur les référentiels de l&amp;#039;[[OWASP]] pour l&amp;#039;évaluation des applications web et mobiles, et surveille les [[Vulnérabilité informatique|vulnérabilités informatiques]] publiées dans les bases CVE et CVSS, en coordonnant leur correction dans les délais imposés par la politique interne de gestion des vulnérabilités.&lt;br /&gt;
&lt;br /&gt;
=== Intelligence sur les menaces ===&lt;br /&gt;
&lt;br /&gt;
Le RSSI exploite les flux de [[Threat intelligence|threat intelligence]] pour anticiper les menaces émergentes et adapter les dispositifs de protection en conséquence. Il entretient des relations avec le CERT-FR (géré par l&amp;#039;[[ANSSI]]), les CERTs sectoriels et les ISACs (Information Sharing and Analysis Centers) pour partager les indicateurs de compromission (IoC) et les tactiques, techniques et procédures (TTP) des groupes d&amp;#039;attaquants identifiés.&lt;br /&gt;
&lt;br /&gt;
== Compétences requises ==&lt;br /&gt;
&lt;br /&gt;
=== Compétences techniques ===&lt;br /&gt;
&lt;br /&gt;
Le RSSI maîtrise les fondamentaux de la [[Cybersécurité|cybersécurité]] : architectures réseau et sécurité des protocoles, cryptographie et mécanismes de [[Chiffrement des données|chiffrement]], gestion des vulnérabilités, sécurité des systèmes d&amp;#039;exploitation, des applications et des environnements cloud (IaaS, PaaS, SaaS). La connaissance des principaux standards est indispensable : [[ISO/IEC 27001]], [[ISO/IEC 27017]] (sécurité des services cloud), [[NIST Cybersecurity Framework]], [[OWASP]] et les guides techniques publiés par l&amp;#039;[[ANSSI]].&lt;br /&gt;
&lt;br /&gt;
La maîtrise opérationnelle des plateformes [[SIEM (informatique)|SIEM]], des solutions [[XDR]] et des outils de [[Gestion des identités et des accès|IAM/PAM]] est attendue dans la majorité des offres d&amp;#039;emploi de niveau confirmé ou senior. La connaissance de l&amp;#039;[[Intelligence artificielle en cybersécurité|intelligence artificielle appliquée à la cybersécurité]] — détection d&amp;#039;anomalies comportementales, analyse automatisée de [[Threat intelligence|threat intelligence]], orchestration et automatisation de la réponse (SOAR) — constitue un critère différenciant depuis 2024.&lt;br /&gt;
&lt;br /&gt;
=== Compétences juridiques et réglementaires ===&lt;br /&gt;
&lt;br /&gt;
Le RSSI doit comprendre le cadre juridique de la protection des données personnelles ([[Conformité RGPD|RGPD]], loi Informatique et Libertés), les obligations découlant de la [[Directive NIS2]] et les réglementations sectorielles (DSP2 dans la finance, certification HDS dans la santé, [[RGS (Référentiel Général de Sécurité)|RGS]] dans le secteur public). La [[Cyberassurance|cyberassurance]] — négociation des polices, qualification des garanties, gestion des sinistres — fait partie des compétences attendues dans les organisations de taille significative.&lt;br /&gt;
&lt;br /&gt;
=== Compétences managériales et transverses ===&lt;br /&gt;
&lt;br /&gt;
La communication avec le comité exécutif est une compétence centrale : le RSSI traduit les risques techniques en enjeux métiers compréhensibles par des non-techniciens, en utilisant des indicateurs de risque (KRI) et des tableaux de bord synthétiques. Il gère des projets transverses impliquant des équipes hétérogènes — direction juridique, DRH, DSI, direction des risques, métiers — et pilote des prestataires externes tels qu&amp;#039;auditeurs qualifiés PASSI, spécialistes en tests d&amp;#039;intrusion et intégrateurs de solutions de sécurité.&lt;br /&gt;
&lt;br /&gt;
== Formation et certifications ==&lt;br /&gt;
&lt;br /&gt;
=== Parcours académiques ===&lt;br /&gt;
&lt;br /&gt;
La majorité des RSSI en poste sont titulaires d&amp;#039;un diplôme de niveau bac+5 en informatique, réseaux et télécommunications, ou en systèmes d&amp;#039;information. Les grandes écoles d&amp;#039;ingénieurs (Télécom Paris, CentraleSupélec, INSA) et les masters universitaires spécialisés (sécurité des systèmes d&amp;#039;information, cyberdéfense, droit du numérique) constituent les voies principales. Depuis 2019, l&amp;#039;[[ANSSI]] labellise des formations initiales et continues sous le label SecNumedu ; en 2024, une soixantaine de formations sur l&amp;#039;ensemble du territoire bénéficient de ce label.&lt;br /&gt;
&lt;br /&gt;
Des parcours de reconversion vers la fonction de RSSI existent via des mastères spécialisés accrédités par la Conférence des Grandes Écoles et des certifications professionnelles, accessibles à des professionnels issus de l&amp;#039;informatique, du droit, de l&amp;#039;audit ou de la gestion des risques.&lt;br /&gt;
&lt;br /&gt;
=== Certifications professionnelles ===&lt;br /&gt;
&lt;br /&gt;
Plusieurs certifications internationales valident les compétences des RSSI et sont fréquemment mentionnées comme prérequis dans les offres d&amp;#039;emploi :&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
! Certification !! Organisme certificateur !! Orientation principale !! Expérience requise&lt;br /&gt;
|-&lt;br /&gt;
| [[CISSP]] (Certified Information Systems Security Professional) || (ISC)² || Management et technique || 5 ans minimum&lt;br /&gt;
|-&lt;br /&gt;
| CISM (Certified Information Security Manager) || ISACA || Management de la sécurité || 5 ans minimum&lt;br /&gt;
|-&lt;br /&gt;
| CISA (Certified Information Systems Auditor) || ISACA || Audit des systèmes d&amp;#039;information || 5 ans&lt;br /&gt;
|-&lt;br /&gt;
| ISO/IEC 27001 Lead Implementer || PECB, BSI, LSTI || Gouvernance et SMSI || Aucune obligatoire&lt;br /&gt;
|-&lt;br /&gt;
| GIAC Security Expert (GSE) || SANS Institute || Technique avancé || Plusieurs certifications GIAC préalables&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
En France, l&amp;#039;[[ANSSI]] qualifie les prestataires de services de sécurité via des labels sectoriels (PASSI pour les auditeurs, PACS pour les cabinets de conseil en sécurité, PDIS pour la détection d&amp;#039;incidents), orientant indirectement les compétences valorisées chez les RSSI qui pilotent ces prestataires.&lt;br /&gt;
&lt;br /&gt;
== Cadre réglementaire ==&lt;br /&gt;
&lt;br /&gt;
=== ANSSI et référentiels nationaux ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;[[ANSSI]] est l&amp;#039;autorité nationale en matière de [[Cybersécurité|cybersécurité]] en France, rattachée au Secrétariat général de la défense et de la sécurité nationale (SGDSN). Elle publie des guides opérationnels, des référentiels ([[RGS (Référentiel Général de Sécurité)|RGS]], PGSSI-S dans le secteur de la santé) et des méthodes ([[EBIOS Risk Manager]]) structurant la pratique des RSSI dans les administrations publiques et les Opérateurs d&amp;#039;Importance Vitale (OIV). Elle gère également le CERT-FR, chargé des alertes nationales et de la coordination lors d&amp;#039;incidents de sécurité majeurs.&lt;br /&gt;
&lt;br /&gt;
=== Directive NIS2 ===&lt;br /&gt;
&lt;br /&gt;
La [[Directive NIS2]], applicable en France depuis octobre 2024, étend les obligations de [[Cybersécurité|cybersécurité]] à plusieurs milliers d&amp;#039;entités supplémentaires, réparties en deux catégories selon leur taille et leur secteur d&amp;#039;activité : les Entités Essentielles (EE) et les Entités Importantes (EI). Elle impose une gouvernance formelle de la sécurité, la responsabilité explicite de la direction générale, des obligations de notification d&amp;#039;incidents selon des délais précis (alerte initiale sous 24 heures, rapport intermédiaire sous 72 heures, rapport final sous 30 jours) et des exigences documentées de gestion des risques. L&amp;#039;ensemble de ces obligations renforce le rôle institutionnel du RSSI comme interlocuteur réglementaire de premier plan.&lt;br /&gt;
&lt;br /&gt;
=== RGPD et protection des données ===&lt;br /&gt;
&lt;br /&gt;
La [[Conformité RGPD|conformité RGPD]] impose une collaboration étroite entre le RSSI et le Délégué à la Protection des Données (DPO). Les violations de données à caractère personnel doivent être notifiées à la [[CNIL]] dans un délai maximal de 72 heures ; celles présentant un risque élevé pour les personnes concernées impliquent également une notification individuelle des individus affectés. Le RSSI participe aux analyses d&amp;#039;impact relatives à la protection des données (AIPD/DPIA), obligatoires pour les traitements présentant des risques élevés pour les droits et libertés.&lt;br /&gt;
&lt;br /&gt;
== Outils et méthodes ==&lt;br /&gt;
&lt;br /&gt;
=== Gestion des risques ===&lt;br /&gt;
&lt;br /&gt;
La méthode [[EBIOS Risk Manager]] est la référence nationale française pour l&amp;#039;analyse de risques en [[Cybersécurité|cybersécurité]]. Structurée en cinq ateliers — cadrage et socle de sécurité, sources de risque, scénarios stratégiques, scénarios opérationnels, traitement des risques —, elle est obligatoire pour les organismes soumis au [[RGS (Référentiel Général de Sécurité)|RGS]] et recommandée par l&amp;#039;[[ANSSI]] pour les OIV. Les normes ISO/IEC 27005 et le cadre FAIR (Factor Analysis of Information Risk) sont utilisés dans les contextes internationaux ou pour la quantification financière des risques.&lt;br /&gt;
&lt;br /&gt;
=== Surveillance et détection ===&lt;br /&gt;
&lt;br /&gt;
Les plateformes [[SIEM (informatique)|SIEM]] centralisent et corrèlent les journaux d&amp;#039;événements de l&amp;#039;ensemble du système d&amp;#039;information pour détecter les comportements anormaux et générer des alertes qualifiées. Les solutions [[XDR]] étendent cette capacité aux terminaux, réseaux, environnements cloud et identités, offrant une vision consolidée des menaces actives. Les [[SOC (Security Operations Center)|SOC]] internes ou externalisés (MSSP — Managed Security Service Providers) assurent la surveillance continue, avec des niveaux de service contractuellement définis portant sur le délai de détection, le temps de réponse et les modalités d&amp;#039;escalade.&lt;br /&gt;
&lt;br /&gt;
=== Tests offensifs et audits ===&lt;br /&gt;
&lt;br /&gt;
Les [[Test d&amp;#039;intrusion|tests d&amp;#039;intrusion]] évaluent la résistance du système d&amp;#039;information à des attaques simulées selon des méthodologies standardisées (PTES, OSSTMM). Les exercices de [[Red team|red team]] simulent des scénarios d&amp;#039;attaques avancées persistantes sur une durée étendue, avec un périmètre et des règles d&amp;#039;engagement définis contractuellement. Les [[Audit de cybersécurité|audits de cybersécurité]] couvrent la conformité aux référentiels, la revue de configuration des équipements et l&amp;#039;évaluation de la maturité organisationnelle selon des grilles standardisées. L&amp;#039;[[OWASP]] fournit des référentiels de sécurité applicative (Top 10, ASVS, Testing Guide) constituant la base des audits d&amp;#039;applications web et mobiles.&lt;br /&gt;
&lt;br /&gt;
== Marché de l&amp;#039;emploi ==&lt;br /&gt;
&lt;br /&gt;
=== Volume et pénurie de compétences ===&lt;br /&gt;
&lt;br /&gt;
Selon le baromètre CLUSIF 2024, 68 % des grandes entreprises françaises de plus de 500 salariés déclarent disposer d&amp;#039;un RSSI à temps plein, contre 41 % en 2018. L&amp;#039;[[ANSSI]] estime à plus de 15 000 le nombre de postes non pourvus en [[Cybersécurité|cybersécurité]] en France en 2024, dont une part significative concerne des fonctions de management de la sécurité. Au niveau mondial, la pénurie de professionnels qualifiés est estimée à 4 millions de postes selon le rapport annuel 2023 de l&amp;#039;(ISC)².&lt;br /&gt;
&lt;br /&gt;
=== Rémunération ===&lt;br /&gt;
&lt;br /&gt;
La rémunération médiane d&amp;#039;un RSSI en France s&amp;#039;établit entre 70 000 et 110 000 euros bruts annuels selon l&amp;#039;expérience, le secteur et la taille de l&amp;#039;organisation (sources : baromètres Michael Page Technologie et Robert Half France, édition 2024). Les RSSI de grandes entreprises (CAC 40, OIV, grandes banques) peuvent percevoir une rémunération totale — fixe, variable et avantages — dépassant 150 000 euros annuels. Les RSSI exerçant en temps partagé (vRSSI/vCISO), intervenant auprès de plusieurs PME ou ETI, pratiquent des tarifs journaliers généralement compris entre 700 et 1 200 euros.&lt;br /&gt;
&lt;br /&gt;
=== Secteurs recruteurs ===&lt;br /&gt;
&lt;br /&gt;
Les secteurs les plus actifs dans le recrutement de RSSI en France sont :&lt;br /&gt;
* Finance et banque (obligations du [[Règlement DORA]] depuis janvier 2025, régulations ACPR et BCE)&lt;br /&gt;
* Santé (certification HDS obligatoire pour l&amp;#039;hébergement de données de santé, multiplication des attaques contre les établissements hospitaliers)&lt;br /&gt;
* Énergie et infrastructures critiques (Opérateurs d&amp;#039;Importance Vitale, [[Directive NIS2]])&lt;br /&gt;
* Défense et secteur public (obligations du [[RGS (Référentiel Général de Sécurité)|RGS]], exigences de l&amp;#039;[[ANSSI]])&lt;br /&gt;
* Grandes entreprises de services numériques (ESN) et éditeurs de logiciels&lt;br /&gt;
* [[Cybersécurité des PME|PME et ETI]] sous l&amp;#039;effet de l&amp;#039;extension du périmètre de la [[Directive NIS2]]&lt;br /&gt;
&lt;br /&gt;
== Évolution de la fonction ==&lt;br /&gt;
&lt;br /&gt;
=== Positionnement stratégique ===&lt;br /&gt;
&lt;br /&gt;
La tendance générale est au rattachement du RSSI directement au directeur général ou au comité exécutif, et non plus à la direction des systèmes d&amp;#039;information. Selon l&amp;#039;étude PwC Global Digital Trust Insights 2023, 40 % des CISO mondiaux rapportaient directement au PDG, contre 24 % en 2016. Ce repositionnement vise à conférer au RSSI une autorité suffisante pour challenger les décisions d&amp;#039;entreprise présentant des risques de [[Cybersécurité|cybersécurité]] inacceptables, sans être subordonné aux priorités opérationnelles de la DSI.&lt;br /&gt;
&lt;br /&gt;
=== Intelligence artificielle et nouveaux périmètres ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;[[Intelligence artificielle en cybersécurité|intelligence artificielle appliquée à la cybersécurité]] transforme les outils à disposition du RSSI : détection d&amp;#039;anomalies comportementales, corrélation automatisée de [[Threat intelligence|threat intelligence]], triage automatique des alertes SIEM. Simultanément, les acteurs malveillants exploitent les mêmes technologies pour concevoir des attaques plus efficaces, notamment la génération automatisée de messages d&amp;#039;[[Hameçonnage|hameçonnage]] hautement personnalisés et le contournement des systèmes de détection par mutation de code malveillant. La sécurité des outils d&amp;#039;intelligence artificielle générative déployés dans l&amp;#039;organisation — modèles de langage, copilotes de code, agents autonomes — constitue un nouveau périmètre de responsabilité du RSSI.&lt;br /&gt;
&lt;br /&gt;
=== Extension aux PME et modèles externalisés ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;extension des obligations réglementaires via la [[Directive NIS2]] et la croissance des attaques ciblant les [[Cybersécurité des PME|PME]] ont favorisé l&amp;#039;émergence du RSSI à temps partagé ou externalisé (vRSSI/vCISO). Ce modèle permet à des organisations de taille modeste de bénéficier d&amp;#039;une expertise de management de la [[Cybersécurité|cybersécurité]] sans supporter les coûts d&amp;#039;un poste à temps plein, généralement structuré sous forme de missions mensuelles définies contractuellement en nombre de jours et en livrables.&lt;br /&gt;
&lt;br /&gt;
== Voir aussi ==&lt;br /&gt;
&lt;br /&gt;
* [[Cybersécurité]]&lt;br /&gt;
* [[ISO/IEC 27001]]&lt;br /&gt;
* [[EBIOS Risk Manager]]&lt;br /&gt;
* [[Directive NIS2]]&lt;br /&gt;
* [[Réponse aux incidents de sécurité]]&lt;br /&gt;
* [[SOC (Security Operations Center)]]&lt;br /&gt;
* [[Ingénieur en cybersécurité]]&lt;/div&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
</feed>