Ces dernières années, l'attention portée aux difficultés liées au rôle de responsable de la sécurité s'est accrue. Des études internationales soulignent régulièrement le stress, l'épuisement professionnel et la forte pression au travail comme autant de conséquences de la responsabilité en matière de cybersécurité au sein d'une organisation.
Ce discours s'appuie en partie depuis des années sur un chiffre : la durée moyenne de carrière d'un RSSI est de seulement 18 mois. Ce chiffre provient d'une analyse que nous avons menée il y a sept ans et il a été tellement répété qu'il apparaît, pour la plupart des acteurs du secteur, comme une vérité fondamentale concernant ce rôle.
Une réalité que nous n'avions pas pu déceler lors de nos observations du marché. Afin d'approfondir ce sujet, nous venons de mener une analyse actualisée. Nous avons recensé les 382 périodes d'emploi les plus récentes de responsables de la sécurité au Danemark, dont 225 sont en cours, et les résultats dressent un tableau nettement différent.
La durabilité a plus que doublé
La durée moyenne d'emploi est actuellement de 41 mois. Si l'on tient compte des postes occupés depuis moins d'un an, mais toujours en poste, cette durée passe à près de 45 mois, soit un peu plus de trois ans et demi.
En comparaison, la durée d'emploi moyenne des travailleurs du savoir se situe entre 4 et 6 ans. Autrement dit, la durée d'emploi d'un responsable de la sécurité ne diffère pas significativement de celle d'autres postes à forte intensité de connaissances.
En examinant de plus près la répartition parmi les 225 RSSI actuels, on constate que 63 % occupent ce poste depuis plus de deux ans et 23 %, soit 52 personnes, depuis plus de cinq ans.
Pourquoi ces 18 mois restent une vérité
Cela s'explique en partie par le fait qu'un petit nombre d'entreprises connaissent un taux de rotation extrêmement élevé au poste de RSSI et que ces entreprises occupent une place disproportionnée dans le discours général relatif à ce rôle. À cela s'ajoute la tendance générale à privilégier les récits d'échecs par rapport à ceux de réussites.
Le problème avec cette histoire des 18 mois comme durée de mandat attendue pour un responsable de la sécurité, c'est que cette attente devient une prophétie autoréalisatrice. Lorsque le responsable de la sécurité, confronté à une collaboration difficile avec la direction ou les services opérationnels, démissionne en pensant que c'est normal.
Comment expliquer cette durabilité accrue ?
Premièrement, le rôle lui-même a gagné en maturité et est mieux défini. Alors que, dans de nombreuses organisations, le rôle de responsable de la sécurité était auparavant décrit de manière vague et en constante évolution, il existe aujourd'hui une plus grande clarté quant à ce qu'il implique et aux responsabilités qui en découlent.
Deuxièmement, les personnes occupant ce poste aujourd'hui ont un parcours, une expérience et une approche différents. En 2019, lors de l'analyse initiale, le poste de RSSI était une création récente et les personnes nommées étaient souvent les spécialistes techniques de l'organisation les plus intéressés par la sécurité. Parmi les responsables de la sécurité actuels, beaucoup proviennent de fonctions de gestion de programmes ou de projets, où ils sont déjà habitués à travailler en étroite collaboration avec les équipes métiers.
Une autre explication réside dans l'augmentation significative des ressources allouées aujourd'hui à la sécurité. Alors que, dans de nombreuses entreprises danoises, le responsable de la sécurité travaillait auparavant seul, la plupart disposent désormais d'une équipe ou d'une véritable structure, ce qui, toutes choses égales par ailleurs, rend la tâche plus viable sur le long terme.
Un rôle qui manque encore de diversité
Sans surprise, seulement 12 % des responsables actuels de la sécurité sont des femmes – un chiffre inférieur à la proportion généralement croissante de femmes dans le domaine de la cybersécurité, qui se situe désormais autour de 14 à 20 %.
Malgré une augmentation estimée à 20-30 % du nombre de femmes dirigeantes dans le secteur informatique, rendre le poste de responsable de la sécurité attractif pour elles reste un défi. Cette tendance devrait évoluer à mesure que ce rôle requiert davantage de compétences en communication, en gestion des parties prenantes et en management général que d'expertise technique. Nos données montrent également que les femmes dirigeantes actuelles proviennent de profils autres que le profil technique traditionnel.
Une conversation plus nuancée sur le rôle
Ces chiffres actualisés ne changent rien au fait que certains responsables de la sécurité continuent de quitter leurs fonctions prématurément, ni aux difficultés que rencontrent encore certains d'entre eux pour collaborer avec la direction et l'organisation. Ils offrent toutefois un point de départ plus précis pour alimenter le dialogue sur ce rôle.
La conclusion la plus importante n’est peut-être pas que le rôle de leader en matière de sécurité soit devenu un emploi plus « durable », mais que notre secteur doit régulièrement remettre en question les idées reçues, car les récits que nous choisissons de raconter sur un rôle façonnent en fin de compte la manière dont ceux qui l’occupent perçoivent leur propre situation.
L'analyse, réalisée par CPH Talent House, porte sur 382 périodes d'emploi de responsables de la sécurité au Danemark, dont 225 sont en cours. Les résultats ont été présentés pour la première fois dans le premier épisode de la saison 3 du podcast Onsdagstanker.