Recruter un RSSI : profil, missions et processus
Recruter un RSSI : missions selon la taille de l'entreprise, profils, rattachement, RSSI à temps partagé, évaluation, offre et 90 premiers jours.
Le RSSI est souvent le premier recrutement sécurité d'une entreprise, et le plus difficile à réussir. Le poste mêle stratégie, technique, conformité et gestion de crise, et un mauvais choix se paie pendant des années. Ce guide vous aide à définir le bon profil, à construire un processus d'évaluation sérieux et à préparer une arrivée qui tient ses promesses.
Les missions d'un RSSI selon la taille de l'entreprise
Le titre est le même, le métier change beaucoup d'une organisation à l'autre.
| Contexte | Missions dominantes | Point de vigilance |
|---|---|---|
| PME, ETI sans équipe sécurité | Premier état des lieux, priorités, hygiène de base, pilotage des prestataires, sensibilisation | Le RSSI fait beaucoup lui-même : il doit accepter d'être opérationnel |
| ETI avec une petite équipe | Feuille de route pluriannuelle, gestion des risques, conformité (NIS2, ISO 27001), management | Équilibre entre construction et gestion du quotidien |
| Grand groupe | Gouvernance, politique de sécurité, coordination de RSSI de filiales, budget, comité d'audit | Influence politique, capacité à faire travailler des équipes qu'il ne dirige pas |
| Scale-up, éditeur SaaS | Sécurité produit, cloud, réponses aux questionnaires clients, certifications | Vitesse : la sécurité doit accompagner la croissance, pas la freiner |
Si vous êtes concerné par NIS2, la directive pèse directement sur le périmètre du poste : responsabilité des organes de direction, gestion des risques, notification des incidents. Notre article sur les profils à recruter pour NIS2 détaille ces effets.
Trois grands profils de RSSI
Le profil technique
Issu de l'architecture, de l'infrastructure ou de l'audit technique. Il comprend vite un système d'information, parle d'égal à égal avec la DSI et repère les failles concrètes. Son risque : rester dans l'opérationnel et peiner face au comité de direction.
Le profil gouvernance
Issu de l'audit, du conseil ou de la conformité. Il structure, documente, maîtrise les référentiels (ISO 27001, EBIOS Risk Manager de l'ANSSI) et rassure les auditeurs. Son risque : des politiques bien rédigées qui ne changent rien sur le terrain.
Le profil business
Souvent passé par plusieurs fonctions, il raisonne en risques métier, en budget et en priorités. Il obtient des moyens et des arbitrages. Son risque : manquer de profondeur technique pour challenger les équipes et les prestataires.
Le bon choix dépend de ce qui manque aujourd'hui. Une entreprise qui n'a aucune base technique a besoin d'un RSSI capable de mettre les mains dedans ; un groupe déjà outillé a besoin de quelqu'un qui pilote et arbitre.
À qui rattacher le RSSI ?
Le rattachement conditionne l'autorité réelle du poste.
- À la direction générale : la meilleure position pour arbitrer et alerter, surtout quand la sécurité concerne aussi les métiers et la conformité.
- À la DSI : fréquent, efficace pour l'exécution, mais source de conflit d'intérêts quand le RSSI doit signaler des risques créés par la DSI elle-même.
- À la direction des risques ou juridique : cohérent dans les secteurs régulés, au prix d'une distance avec la technique.
Quel que soit le choix, garantissez un accès direct au comité de direction pour les sujets graves et écrivez-le dans la fiche de poste.
L'option du RSSI à temps partagé
Toutes les entreprises n'ont pas besoin d'un RSSI à temps plein dès le départ. Un RSSI à temps partagé (ou externalisé) intervient quelques jours par mois pour poser la feuille de route, piloter un projet de conformité ou préparer un audit.
Cette option convient quand le volume ne justifie pas un poste complet, ou comme étape avant un recrutement interne. Ses limites : une disponibilité réduite en cas de crise et une connaissance plus lente de la culture interne. Prévoyez dans tous les cas un relais interne identifié.
Ce qu'il faut évaluer
Un RSSI se juge sur sa capacité à faire avancer une organisation, pas sur sa liste de certifications. Notre article sur les certifications en cybersécurité explique pourquoi un CISSP ou un CISM ne suffit pas à trancher.
- Vision et stratégie : sait-il construire une feuille de route priorisée à partir d'un état des lieux, avec des étapes réalistes ?
- Gestion des risques : relie-t-il chaque mesure à un risque métier compréhensible ?
- Communication avec le comité de direction : explique-t-il un risque en cinq minutes, sans jargon, avec une décision claire à prendre ?
- Gestion de crise : a-t-il vécu un incident majeur ? Qu'a-t-il décidé, et qu'a-t-il appris ?
- Leadership : sait-il recruter, faire grandir une équipe et travailler avec des prestataires ?
- Profondeur technique : assez pour challenger un architecte, un pentesteur ou un éditeur.
Le panel d'entretien et l'étude de cas
Qui mettre autour de la table
- Le directeur général ou son représentant : alignement, posture, confiance.
- Le DSI : capacité à travailler ensemble, compréhension technique.
- Un dirigeant métier (finance, opérations, juridique) : pédagogie et sens du business.
- Un expert sécurité indépendant : profondeur technique et cohérence des réponses.
Une étude de cas réaliste
Remettez au candidat un dossier court quelques jours avant l'entretien : contexte de l'entreprise, extrait de cartographie, un ou deux incidents passés anonymisés, contraintes de budget et de calendrier. Demandez-lui de présenter :
- Ses trois priorités des six premiers mois, et ce qu'il choisit de ne pas faire.
- La manière dont il présenterait ces priorités au comité de direction.
- Sa réaction à un incident simulé pendant la présentation (une fuite de données signalée par un client, par exemple).
L'étude de cas révèle la capacité à prioriser sous contrainte, bien mieux que des questions générales. Pour structurer l'ensemble, consultez notre méthode pour évaluer les compétences en cybersécurité.
L'offre et le positionnement
Les bons RSSI sont sollicités et choisissent autant qu'ils sont choisis. Ce qui pèse dans leur décision dépasse la rémunération.
- Le mandat : périmètre clair, rattachement, autorité réelle sur les arbitrages.
- Les moyens : budget, possibilité de recruter, appui de prestataires.
- Le soutien de la direction : engagement visible, notamment quand NIS2 rend les dirigeants responsables.
- La responsabilité : comment l'entreprise protège-t-elle son RSSI (délégations écrites, assurance, rôle face aux autorités) ?
Les rémunérations varient fortement selon la taille de l'entreprise, le secteur, la régulation et l'étendue du mandat. Fixez une fourchette réaliste dès le brief, pour ne pas perdre un finaliste au dernier moment.
Les 90 premiers jours
Un bon recrutement peut échouer faute d'intégration. Préparez l'arrivée avec le candidat retenu.
| Période | Objectifs |
|---|---|
| Jours 1 à 30 | Rencontrer la direction, la DSI et les métiers, comprendre les activités critiques, recenser les incidents passés et les audits existants |
| Jours 31 à 60 | Produire un état des lieux et une cartographie des risques, identifier les actions rapides à fort impact |
| Jours 61 à 90 | Présenter une feuille de route priorisée et budgétée au comité de direction, obtenir les premiers arbitrages |
Les erreurs fréquentes
- Chercher un mouton à cinq pattes : expert technique, juriste, manager et orateur à la fois. Choisissez ce qui compte vraiment.
- Recruter un RSSI sans lui donner d'autorité : un poste sans mandat produit des rapports, pas de la sécurité.
- Juger sur les certifications plutôt que sur la capacité à décider.
- Oublier la gestion de crise dans l'évaluation, alors que c'est le moment où le poste se révèle.
- Négliger l'équipe : un RSSI seul ne peut pas tout faire. Pensez aux profils qui l'entoureront, comme un analyste SOC ou un pentesteur.
En résumé
Recruter un RSSI, c'est d'abord décider ce dont votre organisation a besoin maintenant : un bâtisseur technique, un structurant de la gouvernance ou un pilote orienté métier. Un rattachement qui donne de l'autorité, une étude de cas réaliste, un panel varié et un plan d'intégration sur 90 jours font la différence entre un recrutement réussi et un départ prématuré.
Vous préparez le recrutement d'un RSSI ? Chez Cyber Recrut, un recruteur et un praticien de la sécurité mènent chaque recherche ensemble, du cadrage du mandat à l'étude de cas, et nos candidats présélectionnés prouvent leurs compétences sur des labs pratiques quand le poste l'exige. Découvrez notre méthode ou parlez-nous de votre besoin.