L'expression « un enfant chéri porte plusieurs noms » s'applique particulièrement aux titres et contribue à la confusion autour du rôle de RSSI. Voici quelques exemples :
- Responsable de la sécurité de l'information / sécurité informatique
- Directeur de la sécurité informatique
- Cadre en cybersécurité
- directeur de la sécurité de l'information
- Responsable de la sécurité (RSS)
- Vice-président de la sécurité de l'information
Il n'est pas surprenant que la confusion règne à tous les niveaux quant au contenu, aux responsabilités, aux pouvoirs, aux références, ainsi qu'aux exigences et aux qualifications du rôle de RSSI. Alors qu'auparavant les définitions des responsabilités d'un RSSI étaient beaucoup plus restreintes et techniques, on les décrit aujourd'hui comme étant bien plus larges. Voici une définition que nous pourrions proposer en 2020 :
__________
Le RSSI est chargé de définir, de sécuriser et de maintenir la vision, la stratégie et les programmes et systèmes de l'entreprise garantissant la protection adéquate de ses données et technologies. Il doit, seul ou avec son équipe, identifier, développer, mettre en œuvre et maintenir des processus tout au long de la chaîne de valeur de l'entreprise afin de réduire les risques liés à la technologie.
Cette responsabilité englobe tout, depuis la réponse aux incidents, l'établissement de normes et de contrôles, la mise en place de systèmes de gestion adéquats, l'élaboration et la mise en œuvre de politiques et de procédures, jusqu'à la garantie de la conformité nécessaire.
__________
Dans la réalité, le rôle du RSSI varie selon le secteur d'activité, la taille, la structure organisationnelle et le niveau de maturité numérique de l'entreprise. Dans certains cas, il peut être le seul responsable de la sécurité informatique et exercer donc des fonctions très techniques et opérationnelles. Dans d'autres, il peut diriger une équipe plus importante composée de spécialistes et de généralistes en sécurité informatique opérationnelle, GRC (gouvernance, risque et conformité), sécurité de l'information, voire, dans certains cas, sécurité physique.
En 2016, Deloitte a décrit et structuré le rôle de RSSI en quatre composantes principales : la protection, la technologie, la stratégie et le conseil. Cette analyse illustre parfaitement la complexité de ce rôle, hier comme aujourd’hui. Selon Deloitte, en 2016, un RSSI s’appuyait dans la plupart des cas (environ 77 %) sur les aspects techniques de sa fonction, notamment le rôle de protection ou de technologie. Déjà à cette époque, l’importance future des deux autres rôles – stratégie et conseil – était sujette à débat.
Le stratège est la personne qui veille à ce que les efforts en matière de sécurité informatique soient alignés sur la stratégie de l'entreprise, et qui assure également l'innovation, les changements à long terme et les plans d'investissement dans ce domaine.
Le conseiller est la personne qui, en étroite collaboration avec l'entreprise, forme et conseille les employés, et influence constamment les décisions en matière de sécurité informatique grâce à une connaissance approfondie des conséquences et des implications.
Nous venons de finaliser une analyse mettant en lumière les conséquences organisationnelles de l'évolution du paysage des menaces. Cette analyse repose sur des entretiens avec 27 RSSI danois. Elle confirme l'hypothèse de Deloitte : aujourd'hui, le rôle du stratège et du conseiller est primordial. La digitalisation est au cœur de la stratégie et du développement commercial de la plupart des entreprises. On attend donc d'un RSSI qu'il accompagne la digitalisation par des solutions qui la soutiennent, et non qu'elles la freinent. Il doit ainsi maîtriser les aspects techniques et communicationnels pour pouvoir conseiller efficacement l'entreprise.
Au vu des évolutions observées sur le marché en 2020, nous estimons qu'un cinquième rôle devrait être ajouté : celui de leader.
Le responsable est capable de diriger, d'inspirer et de développer une équipe de spécialistes, ainsi que de communiquer et de transmettre l'importance de la sécurité de l'information à la direction et au conseil d'administration, garantissant ainsi sa prise en compte dans leurs priorités. Doté de solides compétences techniques et d'une excellente compréhension des enjeux commerciaux, il/elle peut appréhender la sécurité de l'information de manière globale, notamment en lien avec les indicateurs clés de performance (KPI) et le reporting.
Quel type de RSSI est nécessaire ?
Le type de RSSI le plus adapté à votre entreprise dépend bien sûr de nombreux paramètres. Il s'agit notamment du secteur d'activité, de la taille, de la complexité, de l'appartenance de l'entreprise aux six secteurs désignés comme infrastructures critiques et donc soumis à la législation et à la réglementation, du niveau de maturité de son système d'information (sécurité informatique et infrastructure générale), du contexte des menaces spécifiques, de l'importance de la digitalisation pour l'entreprise, et bien d'autres facteurs.
Comme pour tout recrutement, la réussite repose sur la précision avec laquelle vous définissez (et délimitez) le poste et sur votre compréhension de la contribution que le candidat apportera à l'entreprise. Il est pertinent de se demander dans quelle mesure vous êtes capable de décrire la situation actuelle et la situation future. C'est une tâche complexe, voire impossible, face à un environnement en constante évolution et influencé par des facteurs hors de votre contrôle. Rares sont les entreprises qui ont une vision claire de leur situation actuelle.
Il est extrêmement difficile pour la plupart des gens de décrire l'infrastructure de sécurité informatique actuelle, surtout lorsqu'on n'a jamais eu de RSSI, ou lorsqu'on en a eu un incapable d'assurer une vision d'ensemble, ce qui est malheureusement trop souvent le cas dans les PME. Par conséquent, vous n'avez pas une vision complète et réaliste de la situation.
Recommandations
CISO intérimaire : Selon la taille de l’entreprise, nous avons une solide expérience du recrutement d’un CISO intérimaire pour une durée de 3 à 6 mois. Ce dernier contribue à définir le rôle et à garantir les qualifications requises pour le futur CISO. De nombreux CISO hautement qualifiés, à tous les niveaux, choisissent d’assurer une mission intérimaire. Leurs compétences, souvent surqualifiées pour le poste, leur permettent de posséder la vision globale et l’intérêt nécessaires pour faire progresser l’entreprise dans ce domaine.
Évaluation professionnelle: Assurez-vous que le candidat possède le niveau professionnel requis, tant sur le plan technique qu'en termes d'impact organisationnel et, le cas échéant, de compétences managériales. La sécurité informatique est un vaste domaine regroupant de nombreuses disciplines, ce qui peut rendre la compréhension globale difficile. Au besoin, sollicitez une aide externe pour l'évaluation professionnelle. Si vous travaillez avec un cabinet de conseil technique, celui-ci sera probablement ravi de vous accompagner dans l'évaluation des compétences techniques. Par ailleurs, certains chasseurs de têtes spécialisés peuvent fournir un second avis sur les candidats, notamment concernant leur niveau technique, leurs aptitudes au leadership et leur impact.
Le conseil d'administration devrait être impliqué dans le processus de recrutement : le poste de RSSI est malheureusement devenu un poste à forte instabilité. Cela s'explique notamment par le manque de soutien de la direction et du conseil d'administration. Ces dernières années, la sécurité informatique a été présentée comme un enjeu central pour la direction et les conseils d'administration ; cela devrait donc se refléter dans le processus de recrutement. L'implication du conseil d'administration dans ce processus lui permettra d'être rassuré, de s'assurer que le nouveau RSSI et le conseil partagent le même langage et de donner au candidat l'impression que le poste est pris au sérieux.
Visez haut, envisagez une recherche à l'étranger : ne faites aucun compromis. Si le nombre de candidats qualifiés au niveau national est insuffisant, élargissez votre champ de recherche à l'international. Le Danemark est à bien des égards un pays attractif offrant de belles opportunités d'attirer des candidats expérimentés de l'étranger. Des candidats ayant acquis une expérience au sein de grandes entreprises complexes et ayant grandi dans un contexte culturel plus critique et prudent que celui que nous avons historiquement cultivé au Danemark.
Quel rôle est nécessaire ? : Il est primordial d’évaluer le niveau de maturité de votre entreprise en matière de sécurité informatique. Ce niveau de maturité influence de manière déterminante la combinaison des quatre rôles nécessaires. Notre analyse a révélé que la plupart des entreprises danoises se répartissent en quatre catégories, chacune ayant ses propres spécificités :
- Les entreprises ne disposent pas actuellement d'un service de sécurité informatique. La sécurité informatique est gérée par le DSI/responsable informatique qui fait appel à des consultants externes
- Entreprises soumises à des infrastructures critiques
- grandes entreprises manufacturières mondiales
- Entreprises dotées d'un agenda numérique
Re1. Entreprises sans fonction de sécurité informatique actuelle. Il sera recommandé de nommer un RSSI intérimaire. Sa mission principale consistera à examiner l'infrastructure technologique et à mettre en place les systèmes nécessaires, ainsi qu'à garantir les processus et les contrôles subséquents, et à accompagner le changement organisationnel et les comportements requis pour améliorer le niveau de sécurité.
Ad2. Entreprises du secteur des infrastructures critiques. Ce groupe se caractérise par son assujettissement à la législation et à la réglementation, et par conséquent par un processus bien avancé et une vision claire de son avenir. L'attention se porte sur ce domaine, en pleine construction, et fait l'objet d'exigences de la part de la direction et du conseil d'administration. Il peut également susciter un intérêt politique, ce qui explique l'importance accordée à la stratégie et au leadership. Les compétences technologiques sont, voire doivent être, présentes, mais l'importance du projet implique que l'équipe doit posséder de solides compétences techniques.
Ad3. Grandes entreprises manufacturières internationales. Ce groupe est souvent confronté à des systèmes de production coûteux et anciens, ainsi qu'à des contraintes liées à l'international et aux exigences de conformité de grands clients mondiaux. La sécurité est une priorité pour la direction, qui a pleinement conscience des conséquences d'éventuelles défaillances. La fonction sécurité informatique compte généralement 5 à 6 personnes. Les aspects techniques de la sécurité informatique sont souvent externalisés ou intégrés aux opérations. Le principal défi du RSSI est d'obtenir l'engagement et l'implication de l'ensemble des métiers afin que la sécurité informatique soit prise en compte dans la R&D, la production, les ventes, etc. C'est pourquoi son rôle de conseil et de surveillance devient primordial, suivi de près par son rôle de gestion.
Ad4. Entreprises à vocation numérique. Ce groupe aura récemment recruté ou remplacé son RSSI car il a pris conscience de la nécessité d'un RSSI capable de conseiller et d'accompagner la direction en matière de sécurité, en lien avec son développement commercial. Le monde évolue rapidement et un visionnaire est indispensable.
À quoi ressemble le marché des RSSI au Danemark ?
Pour les entreprises n'ayant jamais eu de RSSI auparavant
Ce segment compte de nombreux candidats qualifiés, notamment ceux qui ont travaillé plusieurs années dans des cabinets de conseil en management. Nombre d'entre eux aspirent souvent à un poste de RSSI après quelques années d'expérience en tant que consultants.
petites et moyennes entreprises
Le principal défi dans ce secteur réside dans le fort taux de rotation des RSSI ayant quelques années d'expérience. Nous disposons désormais d'un solide vivier de RSSI expérimentés, capables d'évoluer d'un rôle technique à celui de conseillers et de stratèges, et possédant la compréhension des enjeux commerciaux nécessaires. Malheureusement, le poste de RSSI est devenu un poste à forte mobilité. Selon nos estimations, les RSSI restent en moyenne 18 mois en poste, et la situation au Danemark confirme cette tendance, d'autant plus que la plupart des RSSI ont changé d'emploi au cours des 12 derniers mois.
grandes entreprises
Dans ce secteur, l'offre de candidats est limitée. Au Danemark, nous sommes confrontés à un défi structurel : le tissu économique est principalement composé de PME. De ce fait, nous ne disposons que d'une poignée de RSSI ayant acquis une expérience au sein de grandes entreprises complexes et possédant une grande expertise en sécurité de l'information et en cybersécurité. C'est principalement dans le secteur financier que nous trouvons les candidats les plus compétents et expérimentés.
Faits
21 % des entreprises danoises ont embauché un RSSI au cours de l'année écoulée.
Un RSSI reste en poste pendant 18 mois en moyenne. Une recherche sur LinkedIn pour les RSSI au Danemark révèle environ 274 profils, dont 23 femmes.
Nous avons 168 candidats au poste de RSSI dans notre base de données – dont 38 ont une expérience en tant que RSSI intérimaires.
Niveau de salaire : Il a augmenté de 18 % au cours des deux dernières années pour atteindre un niveau de 85 000 à 150 000 DKK par mois + pension.