La capacité d'influencer
Selon la définition du terme « leadership », on pourrait affirmer que le rôle de RSSI a évolué vers un rôle de leadership, plutôt que vers une fonction de spécialiste ou de membre d'équipe. Si l'on conçoit le leadership comme la capacité d'influencer, que ce soit en inspirant une équipe de spécialistes ou en communiquant l'importance de la sécurité de l'information à la direction et au conseil d'administration, alors les compétences de leadership apparaissent comme essentielles à la réussite d'un RSSI. La gestion des parties prenantes, le reporting auprès du conseil d'administration et de la direction générale, la recherche de ressources, la capacité à convaincre les décideurs, la conduite du changement, etc., figurent parmi les thèmes récurrents qui prennent une place de plus en plus importante dans le quotidien du RSSI et constituent le cœur de son activité. Ceci s'applique également aux RSSI qui ne font pas partie d'une équipe de direction ou qui n'ont pas d'équipe sous leur responsabilité hiérarchique. Leurs défis sont identiques et requièrent la même capacité d'influence et de communication, tant vers le haut que vers l'extérieur de l'organisation.
Les compétences en gestion sont devenues plus importantes
En 2016, Deloitte a décrit et structuré le rôle de RSSI en quatre composantes principales : la protection, l’expertise technique, la stratégie et le conseil. Selon Deloitte, en 2016, un RSSI s’appuyait principalement (à 77 %) sur les aspects techniques de sa fonction, notamment le rôle de protection ou d’expertise technique. Même à cette époque, l’importance croissante des deux autres rôles – celui de stratège et de conseiller – était encore sujette à débat. Deloitte décrit le stratège comme la personne qui veille à ce que les efforts en matière de sécurité informatique soient alignés sur la stratégie de l’entreprise et qui garantit l’innovation, ainsi que les plans d’investissement et de changement à long terme dans ce domaine. Le conseiller, quant à lui, forme et conseille les collaborateurs en étroite collaboration avec les équipes métiers et influence les décisions en matière de sécurité informatique grâce à une connaissance approfondie des conséquences et des implications.
Les caractéristiques mentionnées ci-dessus sont communes à la plupart des fonctions de direction et confirment l'évolution du rôle de RSSI vers un rôle de leadership. D'après nos échanges quotidiens avec les RSSI, ce qui les surprend et les met le plus au défi est l'énergie et le temps considérables qu'ils doivent consacrer à influencer et à orienter l'organisation, à obtenir les ressources nécessaires, à instaurer un climat de confiance, à garantir un reporting pertinent, à faire prendre conscience à la direction du niveau de maturité et du niveau de risque réels, et, de manière générale, à s'assurer de leur implication là où leurs compétences sont requises, notamment en matière de développement commercial et de stratégie de digitalisation.
Dans un article précédent, nous avons défini les responsabilités du RSSI comme suit :
______________
Le RSSI est chargé de définir, de sécuriser et de maintenir la vision, la stratégie et les programmes et systèmes de l'entreprise garantissant la protection adéquate de ses données et technologies. Il doit, seul ou avec son équipe, identifier, développer, mettre en œuvre et maintenir des processus tout au long de la chaîne de valeur de l'entreprise afin de réduire les risques liés à la technologie.
Cette responsabilité englobe tout, depuis la réponse aux incidents, l'établissement de normes et de contrôles, la mise en place de systèmes de gestion adéquats, l'élaboration et la mise en œuvre de politiques et de procédures, jusqu'à la garantie de la conformité nécessaire.
_________________
Mais combien de temps et d'énergie le RSSI consacre-t-il réellement à ce domaine de responsabilité central et important pour lequel il est embauché ? Et quelle part est réellement consacrée aux éléments organisationnels qui rendent ces tâches accessibles ?
Nous avons entamé un dialogue avec des RSSI danois afin de mieux comprendre le temps que vous, en tant que RSSI, consacrez aux aspects organisationnels du management, de manière formelle et informelle. Nous souhaitons notamment savoir quels types de tâches managériales sont les plus chronophages.