RSSI à temps partagé : quand y recourir ?
RSSI externalisé ou recrutement : ce que fait un RSSI, quand externaliser le rôle, quand recruter, les points à vérifier avant de signer et ce qui fixe le prix.
- Rédigé par
Adrien BrignonCofondateur et CTO- Publié le
- Sujets
Recruter un responsable de la sécurité des systèmes d’information (RSSI), confier ce rôle à un RSSI externalisé ou attendre : la question se pose dès qu’un client, un investisseur ou une réglementation vous demande des garanties de sécurité.
Un grand compte exige la certification ISO 27001 ou un rapport SOC 2 avant de signer. Lors d’une levée de fonds, l’investisseur veut savoir qui est responsable de la sécurité. Ou une réglementation s’applique à vous : le règlement européen sur la résilience opérationnelle numérique (DORA) pour les entités financières et leurs prestataires, la certification hébergement de données de santé (HDS), ou le règlement européen sur la cyberrésilience (CRA), dont les obligations de signalement s’appliquent depuis le 11 septembre 2026 aux fabricants de logiciels et de produits connectés.
Il faut alors quelqu’un pour porter le sujet. Dans les entreprises qui nous contactent, c’est souvent le directeur technique (CTO) qui s’en charge, entre deux livraisons.
Nous avons tous deux occupé le poste de RSSI, et nous proposons aujourd’hui un RSSI externalisé. Ce guide indique donc aussi quand ce n’est pas la bonne option.
Ce que fait un RSSI
L’Agence nationale de la sécurité des systèmes d’information (ANSSI) décrit ainsi le métier : le RSSI pilote la démarche de cybersécurité, définit ou décline la politique de sécurité des systèmes d’information (PSSI), s’assure de la mise en place des solutions et des processus de protection, suit les évolutions réglementaires et techniques, conseille et alerte la direction. Selon la taille de l’organisation, il joue un rôle opérationnel ou encadre une équipe.
Dans une entreprise tech, ce rôle recouvre un travail concret :
- mener l’analyse de risques et suivre le plan de traitement ;
- rédiger la politique de sécurité et les procédures, puis les faire vivre ;
- encadrer la gestion des accès, des fournisseurs, des incidents et de la continuité d’activité ;
- répondre aux questionnaires de sécurité des clients ;
- préparer les audits de certification ou les contrôles réglementaires ;
- faire réaliser les tests d’intrusion et suivre les corrections ;
- sensibiliser les équipes ;
- rendre compte à la direction et lui soumettre les décisions à prendre.
Ce que le RSSI ne fait pas à votre place
Confier le rôle de RSSI, à un salarié comme à un prestataire, ne transfère pas la responsabilité de la sécurité : elle reste à la direction.
Pour les entités financières, l’article 5 de DORA confie à l’organe de direction la « responsabilité ultime » de la gestion du risque lié aux technologies de l’information et de la communication (TIC). L’article 20 de la directive européenne NIS 2, sur la sécurité des réseaux et des systèmes d’information, prévoit aussi que les organes de direction des entités essentielles et importantes approuvent les mesures de gestion des risques en matière de cybersécurité et puissent être tenus responsables des manquements de leur entité à ces obligations. En France, le projet de loi qui transpose cette directive est encore en discussion au Parlement.
La Commission nationale de l’informatique et des libertés (CNIL), dans sa fiche « Piloter la sécurité des données », recommande que les objectifs de sécurité soient validés par la direction. Elle range parmi les erreurs à éviter le fait de « déléguer la gestion de toute la sécurité informatique à un fournisseur ».
Concrètement, la direction décide des risques acceptés et des moyens, les équipes qui détiennent les accès réalisent les changements techniques, et le RSSI, interne ou externalisé, prépare les décisions et veille à leur application.
Un RSSI est-il obligatoire ?
Pas toujours. Selon la CNIL, il est « très utile (voire obligatoire selon la nature de l’organisme) » de nommer un RSSI, qui doit pouvoir rapporter directement au plus haut niveau de la direction et disposer des ressources nécessaires.
Deux autres textes abordent la question :
- ISO 27001 fixe des exigences prévues pour s’appliquer à toute organisation, « quels que soient son type, sa taille et sa nature ». Son chapitre consacré au leadership comporte une exigence intitulée « Rôles, responsabilités et autorités au sein de l’organisation » (5.3). Une entreprise qui revendique la conformité à la norme ne peut écarter aucune exigence des chapitres 4 à 10, dont celle-ci.
- DORA impose aux entités financières, hors microentreprises et entités soumises au cadre simplifié, de confier la gestion et la surveillance du risque lié aux TIC à une fonction de contrôle dotée d’un « niveau approprié d’indépendance » (article 6). Une entité peut externaliser la vérification du respect des exigences de gestion du risque lié aux TIC, mais elle en « reste pleinement responsable ».
Trois options quand personne ne porte la sécurité
Chaque option a sa place. En résumé :
| Option | Démarrage | Limites | Pertinent si |
|---|---|---|---|
| Recruter un RSSI à temps plein | Après le recrutement, le préavis et la prise de poste | Un poste à temps plein, que la charge de travail le justifie ou non | La sécurité occupe déjà une personne à plein temps |
| Un RSSI externalisé | Dès l’état des lieux, sans recrutement | Pas de présence quotidienne ; vos équipes réalisent les changements techniques | Vous avez une échéance, mais pas encore de quoi occuper un RSSI à plein temps |
| Attendre, avec un référent interne | Immédiat | Le référent cumule ce rôle avec son poste | Vous n’avez encore ni échéance ni budget |
Recruter un RSSI à temps plein
Un RSSI salarié est présent au quotidien, connaît l’entreprise de l’intérieur et pourra constituer une équipe. C’est aussi l’option la plus coûteuse et la plus longue à mettre en place.
Sur sa fiche métier « Responsable sécurité informatique », qui recouvre l’intitulé RSSI, l’Association pour l’emploi des cadres (Apec) indique que 80 % des rémunérations proposées dans les offres d’emploi se situent entre 40 000 et 80 000 € bruts par an, fixe et variable compris, pour une moyenne de 58 000 €.
Pour un cadre en contrat à durée indéterminée (CDI), le simulateur de l’Urssaf évalue en septembre 2026 le coût total employeur à environ 82 600 € par an pour un salaire brut de 58 000 €, et à environ 55 000 € et 115 000 € aux deux bornes de la fourchette. Les frais de recrutement, les outils et la formation s’y ajoutent.
Le profil est recherché. L’Apec indique qu’au moins 6 ans d’expérience sont généralement souhaités. Parmi les 518 RSSI interrogés pour l’étude 2025 de l’Observatoire des métiers de la cybersécurité de l’ANSSI, 69 % ont plus de 5 ans d’expérience en cybersécurité et 63 % déclarent avoir été approchés par des recruteurs au cours de l’année écoulée. Selon la même étude, les offres d’emploi de RSSI ont progressé de 203 % entre 2019 et 2024, et 65 % des RSSI interrogés travaillent dans des structures de 1 000 salariés ou plus : une startup recrute face à de grands employeurs.
Comptez enfin le préavis du candidat retenu : s’il relève de la convention collective Syntec, il est de 3 mois pour un ingénieur ou un cadre qui démissionne, sauf accord avec son employeur.
Un RSSI externalisé
Un RSSI externalisé, ou à temps partagé, travaille pour plusieurs entreprises et consacre à chacune le temps dont elle a besoin. Il intervient dès l’état des lieux, sans recrutement ni prise de poste, avec l’expérience d’autres démarches de conformité et d’autres audits.
Ses limites sont réelles :
- il n’est pas présent chaque jour dans vos locaux : le travail s’organise autour d’un rendez-vous régulier et d’échanges en asynchrone ;
- il n’a pas vos accès : vos équipes réalisent les changements techniques ;
- il suppose un engagement sur la durée d’une démarche : 12 mois chez nous ;
- ce qu’il sait de votre entreprise part avec lui, sauf si tout est consigné dans vos outils.
Attendre, avec un référent interne
C’est une option raisonnable tant que vous n’avez ni échéance ni budget. Désignez un référent, par exemple le CTO, et appliquez les précautions élémentaires que recommande la CNIL : des objectifs de sécurité validés par la direction, un plan d’action où chaque action a un responsable et une échéance, une revue de direction au moins annuelle.
Ces bases comptent : « l’application de quelques bonnes pratiques permet déjà de réduire très significativement le risque », rappelle l’ANSSI dans son guide « La cybersécurité pour les TPE/PME en treize questions ».
Cette option cesse de fonctionner dès qu’une échéance apparaît. D’ici là, pour savoir où vous en êtes, une analyse d’écart ou un test d’intrusion ciblé vous sera plus utile qu’un engagement de 12 mois pris trop tôt.
Et une plateforme de conformité ?
Une plateforme de conformité automatise la collecte de certaines preuves et le suivi des contrôles. C’est un outil, pas un rôle : elle ne décide pas de ce qui est pertinent, n’arbitre pas vos risques et ne prépare pas vos équipes à l’audit. Quelqu’un doit la piloter, et son intérêt dépend de votre environnement technique.
Chez Ringover, dont l’infrastructure est en majorité auto-hébergée, la collecte automatique des preuves restait limitée : l’entreprise a préféré un accompagnement pour sa première certification. Si vous utilisez déjà une plateforme, nous travaillons avec : elle collecte les preuves, nous prenons les décisions qu’elle ne prend pas.
Quand un RSSI externalisé est le bon choix
Il convient le plus souvent quand plusieurs de ces conditions sont réunies :
- Une échéance existe. Un client, un investisseur ou un régulateur attend une certification, un rapport ou une mise en conformité.
- Le travail ne justifie pas encore un temps plein. Selon l’étude 2025 de l’ANSSI, dans les structures de moins de 250 personnes non spécialisées en cybersécurité, 29 % seulement des professionnels interrogés travaillent à temps complet sur ces questions, contre 58 % de l’ensemble des répondants.
- Votre CTO porte tout. La sécurité passe après le produit, les recrutements et l’exploitation, et le temps qu’il y consacre a lui aussi un coût.
- Vous avez besoin d’expérience rapidement. Une première certification ISO 27001 demande généralement 6 à 12 mois, 9 en moyenne chez nos clients : le calendrier laisse peu de place pour découvrir la norme en chemin.
- Vous visez plusieurs référentiels. Les contrôles communs sont traités une seule fois, dans un même plan de travail, par exemple pour mener ISO 27001 et SOC 2 de front.
Quand il vaut mieux recruter
Recrutez plutôt si :
- la sécurité occupe déjà une personne à plein temps : revues de sécurité continues du produit, questionnaires clients chaque semaine, plusieurs certifications à maintenir, une équipe à encadrer ;
- une présence quotidienne est nécessaire, au plus près des équipes de développement et d’exploitation ;
- la sécurité est votre produit, et vos clients attendent cette expertise au cœur de l’entreprise ;
- le RSSI externalisé devient un goulot d’étranglement : les sujets s’accumulent plus vite qu’il ne les traite.
Dans ces situations, nous vous conseillerons de recruter.
Vous êtes une entité financière soumise à DORA ? Situez le rôle de RSSI, interne ou externalisé, dans l’organisation qu’impose l’article 6 : une séparation et une indépendance adéquates entre la gestion du risque lié aux TIC, les fonctions de contrôle et l’audit interne.
Vous avez déjà un RSSI ? Il garde le pilotage, et nous l’épaulons avec notre accompagnement à la conformité. C’est le choix qu’a fait Ringover pour ISO 27001, avec son RSSI.
Les points à vérifier avant de signer
Ces points valent quel que soit le prestataire. La dernière colonne indique ce que prévoit notre offre.
| À vérifier | Pourquoi | Chez nous |
|---|---|---|
| Qui décide, qui exécute | La direction reste responsable, et vos équipes gardent leurs accès | Nous tenons le rôle de RSSI ; vos équipes gardent la maîtrise technique |
| Le rythme | Sans rendez-vous fixe, la sécurité passe après le reste | Un workshop d’une heure chaque semaine, un suivi en asynchrone, des séances supplémentaires sans surcoût |
| Le point de départ | La feuille de route doit partir de votre situation réelle | Une analyse d’écart initiale |
| Les livrables | Ils doivent décrire vos pratiques et vous rester | Analyse de risques et plan de traitement, politiques et procédures intégrées à vos outils, preuves constituées au fil de l’eau |
| Le test d’intrusion | Il vérifie que les mesures résistent à un attaquant | Inclus : web, API ou mobile, rapport sous 2 à 4 semaines, contre-test après correction |
| Les audits ou les contrôles | C’est là que le travail est évalué | Préparation de vos équipes et présence à vos côtés |
| Les interlocuteurs | Vous devez savoir qui suivra votre dossier | Les deux fondateurs, Justin Marcos et Adrien Brignon, suivent eux-mêmes les missions |
| Ce qui reste en dehors | Un devis se compare aussi sur ce qu’il exclut | La mise en œuvre technique, réalisée par vos équipes, et les frais de l’organisme certificateur |
Notre page RSSI externalisé détaille ce qui est inclus et l’organisation de chaque semaine.
Le prix d’un RSSI externalisé
Notre RSSI externalisé est proposé à partir de 4 500 € HT par mois, avec un engagement de 12 mois et un paiement mensuel, soit 54 000 € HT sur les 12 mois au prix d’appel, qui couvre un référentiel. Les frais de l’organisme certificateur sont facturés directement par celui-ci.
Le devis dépend ensuite de vos référentiels, de votre périmètre, de votre point de départ et de votre échéance, car deux entreprises de même taille n’ont pas le même travail devant elles. Notre page Offres et tarifs détaille ce qui fait varier le devis.
Pour comparer avec un recrutement, raisonnez sur les mêmes 12 mois, à partir des chiffres cités plus haut. Les deux montants ne couvrent pas tout à fait la même chose :
| À comparer | Avec un recrutement | Avec notre RSSI externalisé |
|---|---|---|
| Coût sur 12 mois | Environ 82 600 € de coût employeur pour 58 000 € bruts ; environ 55 000 et 115 000 € pour 40 000 et 80 000 € bruts, les bornes de la fourchette de l’Apec ; hors frais de recrutement, outils et formation | 54 000 € HT au prix d’appel, pour un référentiel |
| Démarrage | Après le recrutement, le préavis (3 mois pour un cadre relevant de la convention Syntec) et la prise de poste : autant de mois sans RSSI | Dès l’état des lieux, sans recrutement |
| Analyse d’écart et analyse de risques | Menées par votre RSSI, une fois en poste | Incluses, en début de démarche ; en mission ponctuelle, à partir de 6 000 € HT chacune |
| Test d’intrusion | À faire réaliser par un prestataire, en plus du salaire | Inclus : 5 jours par an, rapport et contre-test compris ; en mission ponctuelle, à partir de 6 000 € HT |
| Le reste du rôle | Politiques et procédures, tests de continuité et de reprise (PCA et PRA), sensibilisation, incidents, suivi des points de contrôle, audits et due diligences : le travail de votre RSSI | Inclus, avec notre présence à vos côtés pendant les audits ; en cas d’incident, une assistance pour le qualifier, coordonner la réponse et préparer les notifications |
| Qui tient le rôle | Une personne à temps plein, présente chaque jour ; ce qu’elle apprend de votre entreprise y reste | Les deux fondateurs, qui ont occupé le poste de RSSI : un workshop chaque semaine et des échanges en asynchrone, sans présence quotidienne |
Au bas de la fourchette des salaires, les deux coûts sont proches pour une entreprise qui récupère la TVA. Le choix se fait alors sur le reste : une présence quotidienne et une connaissance construite dans l’entreprise, ou un démarrage sans recrutement, test d’intrusion compris. Si la sécurité occupe déjà une personne à plein temps, mieux vaut recruter.
Dans les deux cas, comptez le temps de vos équipes, qui réalisent les changements techniques. Avec notre RSSI externalisé, s’y ajoutent le workshop hebdomadaire d’une heure et le temps de nous expliquer vos pratiques. Ajoutez enfin les frais de certification et le coût des mesures de sécurité à mettre en place : nos guides sur le coût d’une certification ISO 27001 et sur le temps à prévoir en interne détaillent ces postes.
Pour une première orientation, notre configurateur indique en quatre questions l’accompagnement adapté à votre situation.
Préparer l’arrivée d’un RSSI interne
Si votre entreprise grandit, le recrutement d’un RSSI finira peut-être par s’imposer. Préparez-le dès le début de l’accompagnement :
- Une fiche de poste fondée sur le travail réel : analyse de risques, politiques à faire vivre, calendrier des audits, volume des questionnaires clients.
- Une période de passation, prévue dans le calendrier : le préavis du candidat retenu laisse en général le temps de l’organiser.
- Un dossier de passation complet, qui réunit :
- l’analyse de risques et le plan de traitement ;
- la déclaration d’applicabilité, qui justifie le choix de chaque mesure, si vous visez ISO 27001 ;
- les politiques et les procédures ;
- les preuves et leur emplacement ;
- la liste des fournisseurs, et le registre d’informations si DORA s’applique ;
- le calendrier des audits et des contrôles ;
- les actions en cours ;
- les rapports de tests d’intrusion et l’état des corrections.
Si tout cela vit déjà dans vos outils, rien ne part avec le prestataire. C’est pourquoi nous intégrons les politiques et les procédures à vos outils, et constituons les preuves à partir de ceux que vous utilisez déjà.
Une fois en poste, votre RSSI peut prendre le pilotage avec notre accompagnement à la conformité, conçu pour les entreprises qui ont un RSSI. Nous verrons ensemble comment organiser la transition.
Questions fréquentes
RSSI externalisé, à temps partagé, à temps partiel : quelle différence ?
Dans l’usage, aucune : ces termes désignent le même rôle, celui d’un RSSI qui partage son temps entre plusieurs entreprises. On parle aussi de RSSI as a service.
Notre CTO peut-il tenir le rôle de RSSI ?
C’est possible au début. Deux limites apparaissent vite : son temps, déjà pris par le produit et l’équipe, et le fait qu’il contrôle alors ses propres choix techniques. Pour les entités financières concernées, DORA exige en outre une fonction de contrôle dotée d’un niveau approprié d’indépendance.
Le RSSI externalisé passe-t-il l’audit à notre place ?
Non. Les auditeurs interrogent vos équipes et examinent vos preuves : ce sont elles qui répondent sur leurs pratiques. Nous préparons l’audit avec vous et sommes présents à vos côtés.
Qui porte la sécurité chez vous ?
La question n’est pas de savoir s’il vous faut un RSSI, mais qui tiendra ce rôle, avec quelle disponibilité et jusqu’à quand. Recrutez quand la sécurité occupe déjà une personne à plein temps. Externalisez le rôle quand une échéance approche sans que la charge justifie un poste. Attendez, avec un référent et quelques bonnes pratiques, tant qu’aucune échéance n’existe.
Notre offre est détaillée sur la page RSSI externalisé. Pour choisir entre ces options, parlons de votre situation : si nos offres ne sont pas encore pertinentes pour vous, nous vous le dirons.
Partager cet article
À propos de l’auteur

Adrien Brignon
Cofondateur et CTO, Radome
Au plus près des équipes produit, Adrien porte plus particulièrement la sécurité technique, de l’architecture et de l’infrastructure jusqu’à la sécurité applicative.
Adrien sur LinkedIn