if ( !emtpy($headline_subheadline ) ) : ?>
À mesure que la mission du RSSI s’étend, mêlant la gestion des risques commerciaux à ses racines techniques traditionnelles, certains se demandent s’il est temps de repenser le rôle d’un responsable des risques commerciaux et d’un second axé sur les contrôles techniques.
endif; ?>
Au cours de ses quelque 30 ans d’histoire, le rôle du RSSI a été remodelé par les vagues de nouvelles technologies et la montée des cybermenaces.
Dans de nombreuses organisations, les RSSI sont désormais responsables du reporting des risques, de la gestion des risques liés à l’information, de la surveillance des menaces, de la responsabilité et de la gouvernance des cyber-risques, ainsi que de la stratégie de sécurité.
Et à mesure que la dépendance à l’IA et au numérique augmente, la mission du RSSI s’étend au-delà des contrôles de sécurité. Le dernier rapport de l’IANS sur l’état des RSSI révèle que les RSSI disposent d’un pouvoir exécutif croissant pour façonner la stratégie au niveau organisationnel.
Aujourd’hui plus que jamais, le rôle du RSSI est en train d’être réécrit – mais un seul titre peut-il gérer la liste croissante de techniciens ayant des responsabilités exécutives ?
Le RSSI a-t-il dépassé ses racines techniques ?
L’ancien RSSI Todd Fitzgerald, qui dirige désormais des programmes de leadership professionnel et écrit sur la profession, affirme que le rôle du RSSI a traversé des phases successives, de la supervision technique à la conformité, en passant par la GRC, le cloud et la confidentialité, jusqu’à l’accent mis aujourd’hui sur la résilience des entreprises.
« De plus en plus, il s’agit de placer le travail du RSSI sous l’angle du leadership commercial », explique Fitzgerald.
Mais selon l’IANS, les deux tiers des RSSI relèvent toujours de l’informatique, signe que de nombreuses organisations n’ont pas accordé à ce rôle une importance stratégique. « Je pense que nous n’avons pas réussi à définir ce qu’est réellement le rôle du RSSI », déclare Fitzgerald, qui explique que de nombreux RSSI s’appuient sur des capacités techniques parce qu’il est difficile de modifier les processus organisationnels.
« Ils ne se demandent pas où se situe le risque réel, ou ne font pas le plus dur en se réunissant avec leurs unités commerciales et leurs parties prenantes et en comprenant leurs besoins en matière de sécurité », dit-il.
Le résultat peut être un décalage entre la façon dont le RSSI est perçu et le rôle qu’il souhaite jouer. Fitzgerald affirme que les RSSI peuvent se plaindre des budgets ou ne pas être écoutés.
Les RSSI peuvent entrer dans la salle en tant que « techniciens de sécurité », mais veulent être perçus comme autre chose.
Le rapport RSSI 2026 de Splunk révèle que 79 % des RSSI déclarent que leur mission est devenue beaucoup plus complexe, avec des responsabilités couvrant désormais la confidentialité des données, la conformité réglementaire et les cyber-risques tiers – et 96 % sont également désormais responsables de la gouvernance de l’IA et de la gestion des risques.
Tim Brown, associé commandité et RSSI en résidence chez Team 8, convient que le RSSI doit fonctionner en tant que chef d’entreprise pour représenter le cyber-risque pour l’organisation.
«Ils doivent absolument gérer l’aspect opérationnel et disposer des personnes appropriées pour y participer, cela ne fait aucun doute, mais (les organisations) ont besoin d’une mesure du risque réel et de la couverture en place», explique Brown.
Sans attiser la peur, la tâche principale du RSSI est de diriger les conversations sur les cyber-risques, mais cela ne signifie pas s’appuyer sur des listes de vulnérabilités, des correctifs et des indicateurs de tableau de bord. « Personne n’a un budget illimité, vous devez donc acquérir les compétences nécessaires pour pouvoir communiquer et dépenser de l’argent de manière appropriée pour faire avancer les choses », explique Brown.
Les arguments en faveur d’une refonte du rôle du RSSI
Le problème auquel de nombreux RSSI sont confrontés est que leur rôle est devenu celui d’un chef d’entreprise qui doit conserver toutes les responsabilités antérieures. En conséquence, de nombreux RSSI signalent que la portée croissante de leur rôle dépasse les ressources disponibles.
Le rapport IANS 2026 sur l’état des RSSI révèle que 52 % des RSSI estiment que leur périmètre n’est plus entièrement gérable, en particulier dans les petites organisations et les secteurs dotés d’équipes de sécurité réduites.
Il y a plusieurs années, les discussions se sont concentrées sur la question de savoir si le rôle du RSSI devait être partagé entre un RSSI commercial et un RSSI technique afin de gérer l’ensemble croissant de responsabilités. Il a reconnu que la gestion stratégique des risques était devenue un impératif commercial.
Plus récemment, il a été suggéré que deux types distincts de leaders en matière de sécurité émergeraient : l’un axé sur la défense et l’autre axé sur le risque et la résilience. Fitzgerald n’est pas favorable à une séparation de la sécurité et de l’informatique.
« Je ne sais pas si j’aurais deux RSSI. Je pense toujours qu’un RSSI qui pilote la stratégie et est toujours responsable de cette fonction » est la bonne façon d’aborder ce rôle, dit-il.
Certaines grandes entreprises choisissent d’avoir un RSSI adjoint afin de gérer la charge de travail. Dans ce cas, le RSSI est responsable de l’orientation stratégique, de l’engagement avec le conseil d’administration et les autres dirigeants, ainsi que de la gestion des risques, tandis que le rôle d’adjoint gère une plus grande partie des opérations.
Brown affirme qu’un adjoint est important pour la planification de la succession et la continuité des opérations quotidiennes, tout en offrant également un moyen de développer les personnes qui pourront éventuellement devenir RSSI. « Il est important d’avoir cette profondeur au sein de l’organisation », dit-il.
Brown et Fitzgerald affirment que la solution n’est pas de créer deux RSSI. Il s’agit d’un RSSI unique dont les responsabilités techniques, de gouvernance et opérationnelles sont clairement définies.
Pour Brown, la fonction principale du RSSI est de prendre en charge le risque commercial associé au cyber, avec des opérations de gouvernance et de sécurité soutenant ce rôle.
« Cela ne signifie pas qu’ils sont responsables de la remédiation/résolution du risque, mais ils devraient être ceux qui y réfléchissent à 100 % du temps, le communiquent et aident à développer des remédiations appropriées », dit-il.
Les opérations de sécurité et de défense, rôle principal du passé, sont le deuxième élément et la gouvernance est la troisième fonction, mais elles ne sont peut-être pas toutes gérées personnellement par le RSSI.
« Les organisations ont des structures hiérarchiques différentes – nous voyons souvent le RSSI assumer différentes fonctions distinctes », explique Brown. « Tout comme la comptabilité, où il y a un directeur financier responsable des finances de l’organisation, le RSSI doit être responsable des cyber-risques pour l’entreprise. »
Les rapports du secteur suggèrent qu’un changement est en cours, avec des titres de RSSI de niveau exécutif (au niveau de vice-président ou de directeur) qui dominent désormais dans toutes les tailles d’entreprise, et ils sont beaucoup plus susceptibles de travailler en dehors du secteur informatique, selon le rapport de l’IANS sur l’état des RSSI.
Mais le titre de cadre entraîne des responsabilités supplémentaires – et des risques.
Les RSSI de niveau exécutif doivent se demander s’ils sont couverts par une assurance des administrateurs et dirigeants (D&O), explique Brown. « Ils doivent avoir des conversations avec les équipes de direction et les conseils d’administration au sujet de la responsabilité et s’ils sont réellement des dirigeants, sont-ils couverts par l’assurance des administrateurs et dirigeants ?
Les accusations portées par Brown à la suite de la violation de SolarWinds ont attiré davantage l’attention des RSSI sur leur responsabilité personnelle et sur les protections mises en place ou non. « À bien des égards, le point déclencheur a été le fait que j’ai été accusé par la SEC et cela a signifié que de nombreux RSSI ont eu cette conversation », dit-il.
Au début, on pensait que seules les grandes entreprises avaient besoin d’un RSSI. Cela a cédé la place à mesure que de plus en plus d’organisations ont adopté une fonction de sécurité, même si le rôle s’est développé et a changé.
Fitzgerald place le rôle du RSSI sur une trajectoire de maturité similaire à celle du CIO : devenir un véritable cadre.
« Il s’agit d’un rôle plus jeune – 31 ans depuis le premier RSSI – mais si nous regardons où en était le rôle du CIO à ce stade, nous verrons une saveur différente du RSSI dans 10 à 15 ans », dit-il.



