La question revient dans presque tous les comités de direction : « faut-il un RSSI ? ». Elle est mal posée. La bonne question est : quelles décisions de sécurité personne ne prend aujourd'hui chez nous, et qui devrait les prendre ? La réponse détermine le profil, le volume et le mode de collaboration bien mieux qu'un organigramme.
Les trois signaux qui déclenchent vraiment le besoin
Un client vous impose un questionnaire de sécurité. C'est le déclencheur le plus fréquent. Un grand compte, une banque ou un assureur envoie un questionnaire de 200 lignes avant de signer, et personne en interne ne sait y répondre sans mentir ou sans y passer trois semaines. Le coût de ne pas savoir répondre est immédiat et chiffrable : c'est le contrat.
Une obligation réglementaire vous rattrape. Selon votre secteur et votre taille, vous entrez dans le périmètre de textes qui exigent une gouvernance formalisée, une gestion des incidents et une maîtrise de vos fournisseurs. Le point commun de ces textes : ils ne demandent pas des outils, ils demandent des preuves — politiques écrites, registres tenus, exercices réalisés. Sans quelqu'un dont c'est le travail, ces preuves n'existent pas.
Vous avez subi un incident. Rançongiciel, compromission d'une boîte e-mail de direction, fuite d'un export client. Après coup, tout le monde veut un RSSI. C'est le pire moment pour recruter : la décision est émotionnelle et le besoin est mal cadré.
Trois profils qu'on appelle « RSSI » et qui n'ont rien à voir
Le RSSI gouvernance. Il écrit les politiques, tient l'analyse de risques, prépare les audits, répond aux questionnaires clients, forme les équipes. Il ne configure pas un pare-feu. C'est le profil dont ont besoin 80 % des PME qui posent la question, et c'est rarement celui qu'elles cherchent.
Le RSSI technique. Il pilote l'architecture, le durcissement, la détection, la réponse à incident. Utile quand il existe déjà une équipe technique à orienter, ou un système d'information complexe.
Le RSSI conformité sectorielle. Santé, finance, opérateur d'importance vitale : le référentiel applicable structure tout le poste. Ici l'expérience du secteur pèse plus que l'expérience technique.
Recruter un profil technique quand le besoin est de la gouvernance produit invariablement le même échec : la personne s'ennuie, l'entreprise ne voit pas ce qu'elle apporte, et la mission s'arrête au bout de six mois.
Pourquoi le temps partagé fonctionne bien sur ce poste
La sécurité en PME n'est pas une charge continue. C'est une succession de pics — un audit, un questionnaire, un incident, une certification — entre lesquels le travail de fond demande deux à quatre jours par mois. Un RSSI à temps plein sur ce volume s'occupe, ce qui n'est jamais bon signe.
Le format qui marche : une phase de cadrage dense — deux à trois mois à mi-temps pour établir l'état des lieux, l'analyse de risques et le plan — puis un rythme de croisière de deux à quatre jours par mois, avec une capacité de renfort en cas d'incident ou d'audit.
L'avantage secondaire est réel : un RSSI qui intervient chez cinq clients voit cinq fois plus d'incidents, cinq fois plus de questionnaires clients et cinq fois plus d'architectures qu'un RSSI interne. Sur un métier où l'expérience se construit par exposition, ce n'est pas anecdotique.
Ce que ça coûte, et comment lire un tarif
Les TJM observés sur le marché français vont grossièrement de 600 à 900 € pour un profil confirmé, et au-delà pour des interventions très spécialisées ou en contexte réglementé lourd. Un tarif nettement inférieur signale en général un profil junior présenté comme senior, ou un consultant qui applique un référentiel générique sans l'adapter.
Le bon repère n'est pas le TJM mais le coût annuel du dispositif : trois mois de cadrage à mi-temps plus un rythme de croisière représentent de l'ordre de 60 à 90 jours la première année, puis 25 à 40 les suivantes. À comparer non pas au salaire d'un RSSI interne, mais au coût du contrat que vous perdez faute de savoir répondre à un questionnaire.
Si vous êtes vous-même consultant en sécurité et que vous voulez situer votre tarif, notre simulateur de revenu montre ce qu'il reste réellement selon le TJM, et notre article sur la méthode pour fixer son TJM détaille le raisonnement.
Cadrer la mission en une page
Une mission de RSSI à temps partagé qui se passe bien tient dans une page : le périmètre couvert, les trois livrables des trois premiers mois, la personne à qui le RSSI rend compte, le budget de jours, et surtout ce qui n'est pas dans le périmètre. Cette dernière ligne évite l'essentiel des conflits — le RSSI n'est ni l'administrateur système, ni le délégué à la protection des données, ni le support informatique.
Vous cherchez ce type de profil, ou vous en êtes un ? Les missions ouvertes et les profils disponibles sont consultables directement.