Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

RSSI : missions, gouvernance et responsabilité

RSSI : rôle, moyens, coopération avec le DPO et responsabilité. Une trame de mission et des indicateurs pour piloter la sécurité.

Le RSSI, responsable de la sécurité des systèmes d’information, organise la maîtrise des risques numériques de l’entreprise. Sa mission associe analyse, coordination et suivi des mesures. Pour être efficace, elle doit comporter un périmètre clair, des moyens et un accès aux personnes qui arbitrent les risques et les budgets.

Définir une mission adaptée à l’organisation

L’intitulé RSSI ne décrit pas à lui seul le poste. Dans une PME, la mission peut être partagée avec un prestataire ; dans un groupe, elle peut s’appuyer sur des équipes spécialisées. L’ANSSI présente son panorama des métiers comme un outil à adapter, et non comme une norme figeant chaque fonction. Source : ANSSI, panorama des métiers de la cybersécurité.

Une lettre de mission utile doit préciser les activités couvertes, les systèmes concernés, les interlocuteurs, les moyens disponibles et les décisions que le RSSI peut prendre. Elle doit aussi identifier les décisions réservées à la direction.

Mission proposée Livrable permettant de suivre le travail
Connaître les risques Cartographie reliée aux services, données et dépendances
Fixer les règles Politique de sécurité approuvée et règles opérationnelles accessibles
Suivre les mesures Actions attribuées, échéances, exceptions et preuves de réalisation
Préparer les incidents Contacts, pouvoirs d’intervention, procédure et exercices
Accompagner les projets Avis de sécurité, exigences fournisseurs et contrôles avant ouverture
Informer la direction Risques résiduels, arbitrages requis et évolution des indicateurs

La PSSI constitue un support de cette mission. Elle ne remplace pas la mise en œuvre des mesures ni leur contrôle.

RSSI, DSI et direction : répartir les décisions

La DSI assure le fonctionnement et l’évolution du système d’information. Le RSSI porte l’analyse de sécurité et en coordonne le suivi selon son mandat. La direction doit pouvoir arbitrer les conséquences métier : interrompre un service, financer une correction ou accepter provisoirement un risque documenté.

Le rattachement hiérarchique doit permettre au RSSI d’exposer les difficultés et d’obtenir une décision. Un rattachement à la direction générale ne garantit pas à lui seul cette capacité ; une organisation sous la DSI n’est pas automatiquement irrégulière. Les circuits d’alerte et les moyens réels comptent.

NIS2 prévoit, à l’Art. 20, l’approbation et la supervision des mesures par les organes de direction des entités concernées. Cette disposition ne transfère pas ces obligations au seul RSSI. Son application doit être articulée au droit national ; au 27 septembre 2026, le dossier français reste au stade du projet et l’Assemblée nationale annonce une discussion le 7 octobre. Cet agenda ne vaut pas entrée en vigueur. Sources : directive (UE) 2022/2555, Art. 20 ; dossier de l’Assemblée nationale.

Exemple de lettre de mission : donner des pouvoirs utilisables

Voici une trame renseignée pour Atelier Lande, entreprise fictive de maintenance industrielle. Les moyens et rendez-vous proposés servent à montrer le contenu d’un mandat ; ils ne représentent ni un seuil légal ni une organisation suffisante pour toute PME.

Objet. Le RSSI coordonne la sécurité des postes, de la messagerie, du portail clients et des accès de maintenance. Les automates industriels entrent dans l’inventaire des risques avec le responsable de production. Le mandat n’autorise aucune intervention sur leur fonctionnement sans procédure de sécurité industrielle et décideur identifié.

Accès et moyens. La direction donne accès à l’inventaire, aux contrats pertinents et aux comptes rendus d’incidents. Chaque responsable de service désigne un interlocuteur. La DSI réserve un créneau hebdomadaire de traitement des actions ; le RSSI signale explicitement les sujets qui dépassent cette capacité. Le budget de correction reste à arbitrer : écrire une mission sans prévoir de décision sur les moyens ne la rend pas exécutable.

Pouvoirs d’urgence. Le RSSI peut demander la suspension d’un accès distant suspect selon la procédure approuvée, avec la DSI et un suppléant. L’arrêt d’une ligne de production relève du décideur opérationnel prévu par cette procédure. La lettre contient les coordonnées de permanence et le chemin d’escalade en cas d’absence ; elle ne se contente pas de « contacter la direction ».

Compte rendu. Une réunion mensuelle examine les risques prioritaires, les corrections prouvées et les décisions attendues. Un danger urgent est escaladé immédiatement, sans attendre cette réunion. Chaque demande budgétaire indique le risque traité, les options, les contraintes et la conséquence d’un report. Le dirigeant prend une décision datée, puis le RSSI en suit l’exécution.

Révision. Une acquisition, un nouveau site ou une modification du portail impose de vérifier si le périmètre, les compétences et la disponibilité restent adaptés. Le mandat est réexaminé avec les métiers concernés. Une formule générique sur « tous les systèmes » ne suffit pas à démontrer que ces changements ont été pris en compte.

Cette lettre organise le travail. Elle ne prétend pas créer, à elle seule, une délégation de pouvoirs juridiquement valable ni transférer toutes les responsabilités au RSSI.

Un arbitrage concret : maintenir un accès de maintenance

Dans le même exemple fictif, un prestataire conserve un accès partagé au portail de maintenance. Le RSSI recommande des comptes nominatifs et une authentification renforcée. Le métier invoque une intervention prévue le lendemain ; le fournisseur annonce qu’une modification complète demande plusieurs jours. Trois décisions doivent être séparées : accès nécessaire à l’intervention, protection transitoire et correction durable.

Pièce de décision L-57 Contenu à renseigner dans l’exemple
Risque identifié Attribution insuffisante des actions et accès partagé encore utilisable
Besoin métier Intervention déterminée, avec horaires et machines concernées
Proposition transitoire Accès limité à une fenêtre autorisée, supervision et retrait après intervention, sous réserve de faisabilité vérifiée
Décision attendue Autorisation ou report par le décideur compétent, avec motifs et limites
Correction durable Comptes nominatifs, contrôle de connexion et retrait du compte partagé
Preuve de clôture Vérification de l’accès nouveau et de l’impossibilité d’utiliser l’ancien compte

La proposition transitoire n’est pas présentée comme une sécurité équivalente démontrée. Le décideur doit connaître les limites et peut refuser l’intervention. Si la restriction annoncée ne peut pas être mise en place, le dossier revient à l’arbitrage ; on ne conserve pas une décision fondée sur une protection inexistante.

Le fournisseur confirme ensuite que les comptes ont été créés. Cela ne suffit pas à clôturer : un ancien accès partagé peut rester actif. Le contrôle proposé porte donc sur les deux chemins. La preuve attendue doit identifier la date, le périmètre et la personne ayant vérifié ; aucune vérification technique réelle n’est alléguée ici.

Articuler le travail avec le DPO

Le DPO informe, conseille et contrôle le respect du RGPD dans le cadre de l’Art. 39. Il doit disposer des garanties de l’Art. 38, notamment pour éviter les conflits d’intérêts. Le RSSI contribue à la sécurité d’un périmètre qui dépasse souvent les seules données personnelles. Source : RGPD, Art. 38 et 39.

Une collaboration pratique peut être organisée autour de trois moments : conception d’un traitement, choix d’un prestataire et incident. Le RSSI fournit les éléments techniques ; le DPO éclaire les conséquences pour les personnes et les exigences de protection des données. Le responsable de traitement conserve ses propres obligations, notamment celles des Art. 24, 32 et 33.

Le cumul des fonctions ne doit être ni interdit ni validé uniquement sur les intitulés. Examinez les pouvoirs réellement exercés et les situations où la même personne serait conduite à contrôler ses propres décisions. Le guide du DPO aide à distinguer les conditions de désignation de l’organisation opérationnelle de la sécurité.

Responsabilité : éviter les automatismes

Le titre de RSSI ne rend pas son titulaire automatiquement responsable pénalement de chaque cyberattaque. L’article 121-1 du Code pénal pose la responsabilité du fait personnel ; les conditions de l’article 121-3 doivent notamment être examinées lorsque des fautes non intentionnelles sont en cause. Il faut identifier une infraction et ses éléments, les actes reprochés ainsi que les pouvoirs et moyens pertinents. Source : Code pénal, Art. 121-1 à 121-3.

La documentation des alertes et arbitrages est utile, mais elle ne constitue pas une immunité générale. Conservez les recommandations, les décisions et leur suivi pour comprendre qui devait agir et avec quels moyens. Ne confondez pas cette analyse avec les régimes civils, disciplinaires ou contractuels, qui ont leurs propres conditions.

Les indicateurs utiles au pilotage

Un tableau de bord peut suivre les corrections critiques en retard, les comptes sensibles réellement protégés, les exceptions non réexaminées, les restaurations vérifiées et les actions de retour d’expérience encore ouvertes. Précisez pour chaque indicateur le périmètre et le dénominateur : « 90 % couverts » ne signifie rien si les systèmes les plus importants sont absents de l’inventaire.

Exemple chiffré fictif. L’inventaire recense 40 comptes privilégiés. Pour 30, la protection prévue a été vérifiée ; 5 ont une exception documentée et 5 attendent encore un contrôle. Le taux démontré est 30/40, soit 75 %. Les exceptions ne deviennent pas des comptes protégés et les inconnus ne disparaissent pas du dénominateur. Si deux comptes supplémentaires sont découverts, le taux devient 30/42, soit environ 71,4 %, tant que leur situation n’est pas vérifiée : cette baisse reflète une meilleure connaissance du périmètre, pas nécessairement une dégradation technique.

Présentez à côté du taux les comptes les plus exposés et les décisions requises. Une exception sur un compte d’administration accessible à distance mérite une lecture différente d’un compte temporaire déjà désactivé. Le tableau doit permettre d’attribuer une action, pas seulement de produire une moyenne rassurante. Pour une restauration, distinguez de même une sauvegarde annoncée, une restauration réalisée et un service réellement utilisable après cette restauration.

La gestion des incidents doit aussi disposer d’un décideur et de suppléants joignables. L’analyse de risques fournit le contexte nécessaire pour hiérarchiser les actions.

Si plusieurs équipes doivent relier risques, contrôles et plans d’action, le guide ServiceNow GRC et IRM propose des critères de cadrage à examiner. Le choix d’un outil suit la clarification des responsabilités et des informations à partager.

Ce qu’il faut retenir

  • Définissez le mandat, les moyens et le périmètre du RSSI.
  • Rendez explicites les décisions relevant de la direction.
  • Organisez la coopération avec le DPO et examinez les conflits d’intérêts.
  • Suivez les mesures réellement réalisées et les risques restant à arbitrer.

FAQ

Le RSSI garantit-il l’absence de cyberattaque ?

Non. Il contribue à une démarche de maîtrise des risques. La survenance d’un incident doit être analysée au regard des mesures, des faits et des responsabilités effectives.

Le RSSI peut-il être externalisé ?

Une mission peut être confiée à un prestataire selon le contexte. Le contrat doit préciser les livrables, la disponibilité, les accès et l’articulation avec les décideurs internes.

Une certification personnelle suffit-elle pour définir le poste ?

Non. Les compétences attendues doivent correspondre au périmètre et aux moyens de l’organisation. Une qualification ne remplace pas une lettre de mission exploitable.

Recevez nos analyses sur la gouvernance et la sécurité des données.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →