Un RSSI reste en poste en moyenne 18 mois, comme le démontre la veille concurrentielle que nous effectuons à l'Agence de cybersécurité. Le poste de RSSI est ainsi devenu l'une des fonctions les plus sujettes au roulement de personnel de notre époque.
Pourquoi cela ?
Les RSSI sont-ils des opportunistes en quête d'une ascension professionnelle fulgurante, à la recherche de la prochaine augmentation de salaire sur un marché où les rémunérations montent en flèche (22 % ces deux dernières années) – et exploitant ainsi cyniquement le manque criant de compétences et d'expérience ?
La réponse est non. La plupart des RSSI sont tout sauf cela. Ce sont des personnes responsables, dotées d'une grande intégrité morale, animées par la volonté d'avoir un impact positif – à savoir, de rendre la société plus sûre pour les entreprises comme pour les citoyens. Une responsabilité qu'ils assument malgré les difficultés inhérentes à cette fonction et malgré le fait qu'elle ne leur laisse aucun répit.
Pourquoi le rôle de RSSI est-il si ingrat que beaucoup démissionnent après peu de temps ? Lors de nos échanges avec des RSSI, nous avons recueilli les explications suivantes :
Pénurie de ressources : La pénurie de ressources et de compétences en sécurité informatique est un problème bien connu et largement débattu. Les RSSI peinent à attirer les spécialistes nécessaires. Les effectifs alloués à ce domaine sont souvent dérisoires. Par ailleurs, de nombreuses PME danoises sont d'une taille telle qu'un service de 3 à 4 personnes, souvent suffisant pour couvrir les différentes spécialités du secteur, n'est pas justifié. Le RSSI consacre donc un temps considérable à la recherche de ressources, au recrutement, à la formation et, malheureusement, au risque de perdre ses employés.
Seul face à ce rôle : Dans la plupart des PME danoises, le RSSI est seul responsable de l'ensemble des fonctions, gérant seul toutes les tâches, de la sécurité opérationnelle à la gestion des fournisseurs, en passant par la conformité et la gouvernance. Lorsque le rôle du RSSI est si vaste, il est évident qu'il est difficile de garantir la qualité et, par conséquent, de garantir le succès de l'entreprise.
Nombre de RSSI novices sont mal préparés à l'ampleur de leur rôle : leur expérience est par nature limitée. Souvent compétents dans certains domaines, ils peinent à faire accepter leurs idées à la direction. Il est surprenant de constater qu'ils doivent non seulement lutter contre des résistances externes et des technologies obsolètes
, mais aussi mener un combat interne avec la direction et le conseil d'administration.
La direction recherche des solutions rapides et économiques : un défi majeur pour de nombreux RSSI réside dans le fait que la direction ignore l’ampleur de la tâche et privilégie les solutions rapides et peu coûteuses plutôt que d’investir dans un système garantissant un niveau de sécurité de base et pérenne au sein de l’organisation. Les entreprises manufacturières, en particulier, sont souvent lourdement endettées face à leurs anciens systèmes, et devoir simultanément suivre l’évolution technologique représente un défi considérable.
Course contre la montre – pas de répit : En matière de sécurité informatique, vous êtes confronté à un adversaire externe inconnu, toujours en alerte et capable de vous atteindre sans que vous en soyez conscient. En tant que RSSI, vous évoluez constamment face à un paysage de menaces en perpétuelle mutation, ce qui exige une vigilance constante de votre équipe et de vous-même.
Priorité au reporting axé sur les résultats : Le rôle de RSSI a évolué, passant d'une fonction purement technique à une fonction managériale nécessitant une vision à la fois stratégique et stratégique. Pour réussir, un RSSI doit être capable de rendre compte de ses performances à l'aide d'indicateurs clés de performance (KPI) financiers et commerciaux, et d'exceller dans la gestion des parties prenantes. Proposer les meilleures solutions techniques ne suffit plus : un RSSI doit également être en mesure de convaincre grâce à des arguments financiers et des KPI pertinents.
Facteur limitant le développement : la sécurité informatique est un domaine de préoccupation majeure, mais en tant que RSSI, vous ne devez pas freiner le développement, qui repose essentiellement sur la digitalisation. Et oui, la digitalisation inclut la sécurité, même si elle est souvent perçue comme une contrainte plutôt que comme une nécessité fondamentale. La sécurité est rarement prise en compte dès le début des projets de développement et il faut souvent se battre pour l'obtenir. Si des problèmes de sécurité surviennent ultérieurement, c'est le RSSI qui en porte la responsabilité. Par conséquent, le quotidien d'un RSSI est ponctué de confrontations avec les ingénieurs, les créatifs, les responsables du développement commercial et les équipes de développement informatique, un secteur en constante évolution.
Zone de confidentialité : les entreprises ne souhaitent pas que leurs faiblesses et vulnérabilités soient exposées, ce qui rend difficile pour les RSSI de partager leurs expériences et d’échanger sur des problématiques spécifiques. De ce fait, les échanges restent de nature générale.
Conséquences tangibles et concrètes : en tant que RSSI, vous vivez avec la crainte constante d’être la prochaine victime d’une faille de sécurité. Toutes les entreprises sont exposées aux tentatives d’attaques ; serez-vous la prochaine à être exposée médiatiquement, avec les lourdes conséquences financières qu’implique une violation de données ? Quoi qu’il arrive, le RSSI sera toujours perçu comme celui qui a failli à sa mission.
La liste est sans doute plus longue, mais les déclarations des RSSI que nous avons interviewés à la Cyber Security Agency donnent déjà un bon aperçu des raisons pour lesquelles ce rôle est souvent ingrat. Outre une menace externe intangible, il faut composer avec des enjeux internes, l'accès aux ressources, les rapports de force, la dette technique et une direction qui refuse de voir la réalité en face, et probablement bien d'autres choses encore.
La sécurité informatique est clairement devenue une priorité absolue pour les directions et les conseils d'administration, et elle est sous les feux des projecteurs médiatiques, mais cela ne semble pas avoir simplifié la tâche du RSSI. Bien au contraire. Cela a simplement ajouté une nouvelle dimension à ce rôle pour lequel la plupart des gens, ni professionnellement ni personnellement, ne sont préparés – ou n'ont pas le temps – de s'en occuper.
Il en résulte, selon nous, que beaucoup optent pour une carrière indépendante, notamment parce qu'ils ne peuvent ou ne souhaitent ni garantir ni assumer les responsabilités liées au poste de RSSI. De ce fait, notre pays ne dispose pas de l'environnement de formation nécessaire à l'évolution des RSSI au contact de leurs missions de management. Par conséquent, lorsque nous devons pourvoir des postes de RSSI, nous sommes contraints de recruter à l'étranger des candidats possédant l'expérience requise.