RSSI — Responsable de la Sécurité des Systèmes d'Information

de bac+2 à bac+5 · ROME M1802

Aussi appelé : Chief Information Security Officer (CISO) · Directeur de la sécurité des systèmes d'information · Responsable cybersécurité · Information Security Manager · Responsable sécurité informatique · Security Officer

Spécialités

securite cloudgestion des risques cyberreponse a incidents et forensiquesecurite applicative et DevSecOpsgestion des identites et acces IAMarchitecture Zero Trust

Ce métier permet de

M+R est premier car le métier réussit quand le système de sécurité tient dans un cadre normatif donné (ISO 27001, NIS2, RGPD), la réflexion servant à interpréter ces contraintes pour les appliquer au SI.

Où l’exerce-t-on

RSSI en grande entreprise / groupe international · 35 %Poste stratégique rattaché à la DSI ou à la direction générale d'un grand groupe, pilotant la…

Poste stratégique rattaché à la DSI ou à la direction générale d'un grand groupe, pilotant la politique de sécurité, la conformité réglementaire (RGPD, NIS2, LPM) et la gouvernance des risques cyber à l'échelle d'une organisation complexe et multi-sites.

Secteurs — Banque / Finance / Assurance, Industrie / Énergie, Télécommunications, Aéronautique / Défense, Luxe / Grande distribution

Employeurs — Grands groupes CAC 40 / SBF 120, Banques et assurances (BNP Paribas, Société Générale, AXA), Industrie et énergie (TotalEnergies, EDF, Airbus, Safran), Télécommunications (Orange, SFR), Grande distribution (Carrefour, LVMH)

Pour commencer — Analyste SOC, Ingénieur sécurité SI, Consultant cybersécurité junior

Ensuite — RSSI Groupe, Directeur cybersécurité, Chief Information Security Officer (CISO), VP Security, Directeur des risques numériques

RSSI en cabinet de conseil / ESN spécialisée cybersécurité · 25 %Consultant senior ou manager en cybersécurité intervenant en mode mission pour accompagner des…

Consultant senior ou manager en cybersécurité intervenant en mode mission pour accompagner des organisations variées : audits de sécurité, schémas directeurs SSI, plans de remédiation, accompagnement à la certification ISO 27001, réponse à incidents.

Secteurs — Conseil en management et IT, ESN / SSII spécialisées, Audit et conformité

Employeurs — Wavestone, Orange Cyberdefense, Capgemini — Sogeti, Thales — Cybels, Deloitte Cyber, Accenture Security, Advens, I-Tracing

Pour commencer — Consultant cybersécurité, Auditeur sécurité des SI, Pentester junior

Ensuite — Manager / Directeur cybersécurité, RSSI de transition (mission), Partner Cyber, Associé Cybersécurité

RSSI dans le secteur public et OIV · 20 %Responsable de la sécurité dans les administrations, collectivités, hôpitaux, opérateurs…

Responsable de la sécurité dans les administrations, collectivités, hôpitaux, opérateurs d'importance vitale (OIV) et opérateurs de services essentiels (OSE). Fort cadre réglementaire (RGS, LPM, directive NIS2, SecNumCloud). Travail en lien étroit avec l'ANSSI.

Secteurs — Administration publique, Santé publique, Défense nationale, Transports et infrastructures critiques

Employeurs — Ministères (Armées, Intérieur, Santé), ANSSI, DINUM, Hôpitaux et GHT, Collectivités territoriales, Opérateurs d'importance vitale (EDF, SNCF, Enedis)

Pour commencer — Officier de sécurité des SI, Analyste cybersécurité fonction publique, Ingénieur SSI en administration

Ensuite — RSSI ministériel, FSSI (Fonctionnaire de sécurité des SI), Directeur de la cybersécurité — secteur public, Responsable homologation

RSSI en startup / scale-up / éditeur technologique · 15 %RSSI ou Head of Security dans un environnement tech agile, souvent en charge de la sécurité…

RSSI ou Head of Security dans un environnement tech agile, souvent en charge de la sécurité produit (Security by Design), de la conformité clients (SOC 2, ISO 27001) et de la culture DevSecOps. Rôle très transversal mêlant technique pointue et communication avec les équipes produit et commerciales.

Secteurs — Édition logicielle / SaaS, Cloud et hébergement, Fintech / Healthtech / Legaltech, Cybersécurité (éditeurs)

Employeurs — Éditeurs SaaS / Cloud (Datadog, OVHcloud, Scaleway), Scale-ups French Tech (Doctolib, Alan, Qonto, Ledger), Startups cybersécurité (Tehtris, Sekoia, CrowdSec, GitGuardian), Pure players technologiques

Pour commencer — Ingénieur sécurité applicative, DevSecOps Engineer, Security Engineer

Ensuite — Head of Security, RSSI / CISO startup, VP Security Engineering, CTO Sécurité

RSSI indépendant / RSSI externalisé (RSSI as a Service) · 5 %Professionnel expérimenté exerçant en freelance ou via une structure spécialisée, proposant un…

Professionnel expérimenté exerçant en freelance ou via une structure spécialisée, proposant un service de RSSI externalisé à temps partagé pour des PME et ETI n'ayant pas la taille critique pour un poste dédié. Forte capacité d'adaptation et compétences en gestion de projet.

Secteurs — PME / ETI tous secteurs, Collectivités de taille intermédiaire, Santé (cliniques, labos), Industrie moyenne

Employeurs — PME et ETI multi-sectorielles, Cabinets de RSSI externalisé (Tenacy, Appstud, NBS System), Activité freelance / portage salarial, Groupements de RSSI mutualisés

Pour commencer — Consultant sécurité confirmé (pré-requis 5-8 ans d'expérience)

Ensuite — RSSI externalisé / temps partagé, Directeur cybersécurité mutualisé, Fondateur de cabinet de conseil cyber

Le métier au quotidien

RythmeJournées denses avec alternance de temps de fond stratégique (analyse de risques, roadmap) et…

Journées denses avec alternance de temps de fond stratégique (analyse de risques, roadmap) et d'interruptions imprévisibles lors d'incidents ou d'alertes critiques. Les crises cyber éclatent à n'importe quelle heure, y compris weekends et nuits. Période de forte pression lors des audits de conformité, des exercices de crise ou après une faille majeure médiatisée.

AutonomieForte autonomie dans la définition de la politique de sécurité et le pilotage technique, mais…

Forte autonomie dans la définition de la politique de sécurité et le pilotage technique, mais décisions budgétaires et arbitrages stratégiques validés par la direction générale ou le DSI. Tu définis la doctrine, mais tu dois négocier les moyens et convaincre des priorités face à des contraintes business qui peuvent primer sur la sécurité.

InteractionsQuotidiennes avec équipes IT, développeurs, infrastructure, mais aussi COMEX, métiers,…

Quotidiennes avec équipes IT, développeurs, infrastructure, mais aussi COMEX, métiers, juridique, DPO, RH et auditeurs externes. Tu passes autant de temps à expliquer qu'à faire : traduire le risque cyber en enjeux business, sensibiliser des publics non techniques, négocier des compromis entre sécurité et productivité. Relations tendues possibles avec des équipes qui perçoivent la sécurité comme un frein.

Environnement physiqueBureau ou télétravail selon la culture de l'entreprise, avec écrans multiples pour…

Bureau ou télétravail selon la culture de l'entreprise, avec écrans multiples pour surveillance et tableaux de bord. Peu de déplacements sauf pour audits de sites distants, conférences sectorielles ou réunions avec filiales. Environnement silencieux en temps normal, mais situation de crise peut exiger présence physique en war room ou datacenter.

MobilitéMobilité géographique faible une fois en poste, mais marché tendu qui permet de changer…

Mobilité géographique faible une fois en poste, mais marché tendu qui permet de changer d'entreprise facilement. Mobilité sectorielle réelle : passage possible entre industrie, finance, santé, services publics, selon appétence pour les environnements régulés ou innovants. Évolution vers des postes de RSSI groupe, de conseil en cybersécurité ou de direction générale pour certains profils.

Charge et pressionNiveau de stress structurellement élevé : tu portes la responsabilité de la protection face à…

Niveau de stress structurellement élevé : tu portes la responsabilité de la protection face à des attaquants motivés et outillés, avec la crainte permanente d'un incident majeur. Pression du TOP management pour concilier sécurité et agilité, exigences réglementaires croissantes, complexité technique exponentielle. Usure mentale sur la durée due à la veille permanente, à la gestion d'alertes anxiogènes et au sentiment de ne jamais être totalement à l'abri.

Évolution de carrièreAprès 5-10 ans en RSSI, évolution vers RSSI groupe dans grande entreprise ou secteur critique,…

Après 5-10 ans en RSSI, évolution vers RSSI groupe dans grande entreprise ou secteur critique, consultant senior en cabinet spécialisé, directeur cybersécurité avec périmètre élargi incluant la fraude ou le renseignement, ou DSI avec forte coloration sécurité. Certains pivotent vers l'entrepreneuriat (startup cyber) ou l'enseignement académique. Peu de postes au sommet, donc plafond de verre dans les structures moyennes.

Compétences

Techniques · 12Architecture de sécurité des SI (réseau, système, cloud, applicatif), Gestion des risques cyber (méthodes EBIOS RM, ISO 27005, FAIR), Normes et référentiels (ISO 27001/27002, NIST CSF, CIS Controls)…
Architecture de sécurité des SI (réseau, système, cloud, applicatif)Gestion des risques cyber (méthodes EBIOS RM, ISO 27005, FAIR)Normes et référentiels (ISO 27001/27002, NIST CSF, CIS Controls)Sécurité des infrastructures cloud (AWS, Azure, GCP — IAM, chiffrement, segmentation)Réponse à incidents et forensique numérique (DFIR)Tests d'intrusion et audit technique (pentest, red team, purple team)Sécurité applicative (OWASP Top 10, SAST/DAST, DevSecOps)Gestion des identités et des accès (IAM, PAM, Zero Trust)SIEM / SOC / EDR / XDR (Splunk, Microsoft Sentinel, CrowdStrike, Elastic)Cryptographie appliquée et PKISécurité des environnements industriels (OT/ICS/SCADA)Réglementation et conformité (RGPD, NIS2, LPM, PCI-DSS, DORA)
Transversales · 10Leadership et management d'équipe sécurité, Communication auprès du COMEX et des métiers non techniques, Gestion de crise cyber et plan de continuité d'activité (PCA/PRA)…
Leadership et management d'équipe sécuritéCommunication auprès du COMEX et des métiers non techniquesGestion de crise cyber et plan de continuité d'activité (PCA/PRA)Analyse de risques et priorisation stratégiquePilotage budgétaire de la sécuritéSensibilisation et conduite du changement (culture cybersécurité)Négociation avec les fournisseurs et éditeurs de solutionsGestion de projet et programme (méthodologies agile et waterfall)Veille réglementaire, technologique et menaces (threat intelligence)Rédaction de politiques de sécurité et documentation
Numériques · 8Scripting et automatisation (Python, PowerShell, Bash), Administration systèmes et réseaux (Linux, Windows, Active Directory), Conteneurisation et orchestration sécurisées (Docker, Kubernetes)…
Scripting et automatisation (Python, PowerShell, Bash)Administration systèmes et réseaux (Linux, Windows, Active Directory)Conteneurisation et orchestration sécurisées (Docker, Kubernetes)Infrastructure as Code sécurisé (Terraform, Ansible)Outils de scan de vulnérabilités (Nessus, Qualys, OpenVAS)Plateformes GRC (Governance, Risk, Compliance — ServiceNow GRC, RSA Archer)Outils de gestion de tickets et incidents (Jira, TheHive, MISP)Annuaires et fédération d'identité (LDAP, SAML, OAuth2, OIDC)

Ce que ce métier permet de développer

Se développer ●●●●●Apprentissage permanent imposé par l'évolution fulgurante des menaces, des technologies…

Apprentissage permanent imposé par l'évolution fulgurante des menaces, des technologies (cloud, IA) et des réglementations. Tu lis, expérimentes, te certifies (CISSP, CISM, certifications éditeurs) et participes à des communautés techniques. Ce métier nourrit intensément ceux qui aiment comprendre et anticiper, mais peut épuiser ceux qui cherchent la stabilité des savoirs.

Prendre des initiatives ●●●●○Tu définis la stratégie de sécurité, choisis les outils et structures l'organisation…

Tu définis la stratégie de sécurité, choisis les outils et structures l'organisation dédiée, avec une vraie latitude pour innover (Zero Trust, IA défensive, bug bounty). Mais tes initiatives dépendent de la maturité cyber de l'entreprise et de ton poids politique : dans certaines structures, tu restes cantonné à la conformité réglementaire sans moyens d'agir en profondeur. Les profils entrepreneuriaux s'épanouissent dans les scale-up ou secteurs régulés ; les autres peuvent se heurter à l'inertie.

Agir sur le monde ●●●●○Impact direct et mesurable : tu protèges les données de millions d'utilisateurs, évites…

Impact direct et mesurable : tu protèges les données de millions d'utilisateurs, évites des pertes financières massives, préserves la continuité d'activités critiques (santé, énergie, finance). Cet impact est souvent invisible quand tout va bien, ce qui peut frustrer ceux qui ont besoin de reconnaissance immédiate. En revanche, lors d'une cyberattaque déjouée ou contenue, la valeur créée est palpable et stratégique.

Stabilité économique ●●●●●Marché extrêmement tendu avec pénurie structurelle de RSSI expérimentés : les recruteurs…

Marché extrêmement tendu avec pénurie structurelle de RSSI expérimentés : les recruteurs te sollicitent même si tu n'es pas en recherche. Salaires élevés, primes à la signature fréquentes, CDI quasi systématique. La cybersécurité est un investissement non négociable pour toute organisation numérisée. Sécurité maximale pour ceux qui tolèrent la pression ; certains quittent néanmoins pour préserver leur santé mentale malgré la rémunération.

Marché de l’emploi

50 → 120 k€ par an

Tension au recrutementPénurie aiguë de profils expérimentés combinant expertise technique, connaissance métier et…

Pénurie aiguë de profils expérimentés combinant expertise technique, connaissance métier et compétences managériales : les entreprises peinent à recruter, surtout hors Île-de-France, et se tournent vers la formation interne ou le recrutement international.

Tendance du secteurCroissance soutenue portée par la transformation numérique, l'explosion des cyberattaques…

Croissance soutenue portée par la transformation numérique, l'explosion des cyberattaques (ransomwares, APT), le durcissement réglementaire (NIS2, DORA) et la prise de conscience des directions générales : les créations de postes dépassent largement l'offre de candidats qualifiés.

Île-de-France (Paris, La Défense, Saclay)Rennes (pôle Cyber Excellence / Pôle d'Excellence Cyber)LyonToulouse (aéronautique et défense)BordeauxLilleAix-MarseilleFull remote / hybride (fréquent pour RSSI externalisés)

Parcours de formation

FormationDuréeNiveauParcoursup
Diplôme d'ingénieur en cybersécurité / sécurité informatique5 ansbac+5oui
Master universitaire en cybersécurité5 ansbac+5oui
Mastère spécialisé / MBA en cybersécurité (post-diplôme)6 ansbac+6
Diplôme d'ingénieur généraliste avec spécialisation sécurité5 ansbac+5oui
Formation continue et certifications professionnelles (reconversion expérimentés)2 ansbac+5