Délégué à la protection des données vs CISO, Quelle fonction vous faut-il ?
De quoi s'agit-il ?
Les Délégués à la protection des données (DPO) et les Chief Information Security Officers (CISO) sont souvent confondus sur le marché DACH, parfois même réunis dans une même personne, ce qui peut s'avérer juridiquement délicat. Les deux fonctions contribuent à la conformité, les deux rendent fréquemment compte directement à la direction générale, et les deux sont de plus en plus souvent confiées à des prestataires externes. Mais elles relèvent de lois différentes, poursuivent des objectifs de protection différents, et leur séparation formelle est, dans certaines configurations, imposée par la loi.
Comparaison directe en un coup d'œil
| Dimension | Délégué à la protection des données (DPO) | Chief Information Security Officer (CISO) |
|---|---|---|
| Objectif de protection | Protection des données à caractère personnel des personnes physiques | Protection de la confidentialité, de l'intégrité et de la disponibilité de toutes les informations (triade CIA) |
| Base légale | Art. 37–39 RGPD ; art. 10 LPD (pour la Suisse) | Normes sectorielles (ISO 27001), NIS2 (pour les entités critiques), circulaires FINMA pour les établissements réglementés |
| Obligation ? | Obligatoire selon le RGPD en cas de surveillance régulière à grande échelle ou de données sensibles ; facultatif en Suisse | Aucune obligation légale générale ; de facto requis sous ISO 27001, NIS2 et pour les entités réglementées par la FINMA |
| Obligation de rapport | Directement au niveau hiérarchique le plus élevé (art. 38 al. 3 RGPD) | Habituellement à la direction générale ou au CTO ; obligation de rapport direct pour les institutions critiques |
| Indépendance | Exigée par la loi (art. 38 al. 3 RGPD) ; aucun conflit d'intérêts | Indépendance fonctionnelle recommandée ; conflits d'intérêts avec l'exploitation informatique à éviter autant que possible |
| Profil type | Formation juridique + certification en protection des données (CIPP/E, CIPM) | Formation technique + certifications en sécurité de l'information (CISSP, ISO 27001 Lead Auditor) |
| Cumul de fonctions possible ? | Délicat, exercer simultanément les deux fonctions peut constituer un conflit d'intérêts au sens de l'art. 38 al. 6 RGPD, notamment lorsque le CISO prend lui-même des décisions de traitement. Dans les petites structures, cela peut se résoudre pragmatiquement ; en cas de traitement à grande échelle, la séparation est recommandée. | |
| Autorité de surveillance | PFPDT (CH), autorité de contrôle nationale dans l'État membre UE | Pas de surveillance directe en matière de protection des données ; FINMA pour les institutions financières, OFCOM pour les télécoms, BSI en Allemagne pour les infrastructures critiques |
| Désignation externe possible ? | Oui, expressément prévu à l'art. 37 al. 6 RGPD et à l'art. 10 al. 3 LPD | Oui, en tant que « CISO externe », « vCISO » ou « ISB », voir la section suivante sur la nomenclature |
Qui est qui exactement ? CISO vs ISB vs ISO
La nomenclature est source de confusion dans l'espace DACH et varie selon les pays :
- CISO (Chief Information Security Officer) est la désignation internationale courante. Standard dans les secteurs SaaS, pharmaceutique, bancaire et dans les groupes à activité internationale.
- ISB (responsable de la sécurité de l'information) est la tradition des administrations allemandes et du BSI (BSI-Grundschutz). Fréquemment utilisé dans le secteur public et dans les entreprises de taille moyenne en Allemagne.
- ISO (Informationssicherheitsoffizier selon eCH-0199) est la terminologie administrative suisse pour ce rôle au niveau fédéral, cantonal et communal. Attention, à ne pas confondre avec ISO en tant qu'organisation de normalisation ou ISO 27001 en tant que norme.
Fonctionnellement, le rôle est identique ; la désignation suit le secteur et l'environnement réglementaire. Pour l'autorité de surveillance, ce n'est pas le titre qui importe, mais l'exercice démontrable de la fonction.
Quand avez-vous besoin d'un DPO ?
Selon l'art. 37 RGPD, la désignation est obligatoire dans trois cas : (1) organismes publics ; (2) l'activité principale comprend une surveillance régulière et systématique des personnes à grande échelle ; (3) l'activité principale comprend un traitement à grande échelle de données sensibles ou de données relatives à des condamnations pénales. En Suisse, la désignation selon l'art. 10 LPD n'est pas obligatoire pour les responsables du traitement privés, mais elle est recommandée, elle ouvre le droit à une consultation lors des analyses d'impact relatives à la protection des données au titre de l'art. 23 al. 4 LPD.
Même en dehors des cas obligatoires, un mandat de DPO est utile si vous entretenez des relations avec des clients internationaux, si vous recevez régulièrement des demandes de personnes concernées, ou si vous avez besoin d'un interlocuteur clairement identifié pour les autorités de surveillance.
Quand avez-vous besoin d'un CISO / ISB ?
Un rôle de CISO est de facto requis dès lors que vous remplissez l'une des conditions suivantes : vous visez ou détenez une certification ISO/IEC 27001 ; vous entrez dans le champ d'application de NIS2 en tant qu'entité essentielle ou importante ; vous êtes soumis à la réglementation FINMA et devez respecter la circulaire 2023/01 sur les risques opérationnels ; vous êtes assujetti à DORA (entités financières depuis le 17 janvier 2025) ; vous assurez un traitement sous-traité à grande échelle dans les secteurs pharmaceutique ou de la santé ; ou vos clients exigent une responsabilité sécurité désignée dans leur audit fournisseur.
En pratique, de nombreuses entreprises se situent en dessous du seuil d'un CISO, mais bénéficieraient néanmoins d'un CISO externe fractionné, notamment comme lien entre l'exploitation informatique et la direction générale.
Pouvons-nous cumuler les fonctions de DPO et de CISO ?
Juridiquement problématique. L'art. 38 al. 6 RGPD interdit les conflits d'intérêts pour le DPO. Un CISO qui prend lui-même des décisions de traitement (par exemple, le choix d'outils de sécurité traitant des données personnelles) ne peut pas simultanément superviser ces décisions en qualité de DPO.
Dans les petites structures avec un traitement limité, le cumul peut être résolu pragmatiquement, avec documentation des mécanismes de contrôle. Dans les structures à traitement de grande envergure, typiquement à partir de 100 collaborateurs ou en présence de données sensibles, la séparation organisationnelle est l'étalon-or. Une variante élégante consiste à confier les deux fonctions à des prestataires externes indépendants l'un de l'autre.
Désignation externe ou interne
La désignation externe est répandue pour les deux fonctions : elle est prévue à l'art. 37 al. 6 RGPD (DPO) et est courante dans le secteur pour les rôles de CISO. Avantages : pas de risque lié au recrutement, disponibilité immédiate, voies d'escalade claires, évitement des conflits d'intérêts avec l'exploitation informatique, regard plus neutre vis-à-vis de l'autorité de surveillance.
Inconvénients : moindre connaissance informelle de l'intérieur, dépendance à la disponibilité de la personne externe, taux horaires plus élevés qu'un ETP interne (mais plus avantageux pour des besoins à temps partiel).
SIDD propose les deux fonctions en externe, comme DPO selon l'art. 10 LPD respectivement l'art. 37 RGPD, et comme CISO/ISB/ISO externe. Dans certains mandats, nous assumons les deux fonctions, mais par des mandataires personnellement distincts, afin d'exclure tout conflit d'intérêts.
Questions fréquentes
Notre groupe doit-il désigner un DPO pour chaque établissement UE ? Non, le DPO de groupe selon l'art. 37 al. 2 RGPD peut couvrir plusieurs établissements, à condition qu'il soit facilement joignable par les personnes concernées et les autorités de surveillance. La notion de « facilité d'accès » est interprétée strictement ; la disponibilité linguistique et en termes de fuseau horaire doit être assurée.
Une PME suisse a-t-elle besoin d'un CISO ? Si vous visez ISO 27001, si vous livrez à des clients soumis à la FINMA ou à l'OFCOM, ou si vous entrez dans le champ du standard minimal ICT suisse, oui. Sinon, la fonction est recommandée, mais pas obligatoire. Un CISO externe fractionné, mobilisé quelques jours par mois, peut être un bon point de départ.
Qu'en est-il du "Conseiller en protection des données" (Suisse), est-ce un DPO ? Le "Conseiller en protection des données" est la désignation suisse pour la fonction définie à l'art. 10 LPD, fonctionnellement comparable au DPO UE. La désignation a été modifiée lors de la révision de 2023 de la LPD (précédemment : "Datenschutzverantwortlicher"). SIDD utilise les deux termes, Conseiller en protection des données (CH) et Délégué à la protection des données (UE), selon le droit applicable.
Notre conseiller externe en protection des données peut-il également être notre avocat ? Oui, cela renforce même le secret professionnel. Les conseillers de SIDD sont soumis au secret professionnel selon l'art. 321 CP, ce qui offre une protection supplémentaire vis-à-vis des autorités. Notez cependant que le secret professionnel ne protège pas contre l'utilisation à des fins probatoires en cas de manquements propres.
Quel est le coût d'un rôle de CISO externe ? Selon le modèle : conseil (1–2 jours/mois) à partir de CHF 4'000/mois ; intérim (2–3 jours/semaine) à un taux journalier de CHF 1'800–2'400 ; vCISO en mandat fixe sur la base d'une offre individuelle selon le périmètre. SIDD propose les trois modèles.
Comment SIDD vous accompagne
SIDD assume les deux fonctions, le Conseiller externe en protection des données Suisse selon l'art. 10 LPD, le Délégué externe à la protection des données UE selon l'art. 37 RGPD et le CISO / ISB / ISO externe. Pour les mandats qui requièrent les deux fonctions, nous assurons la séparation personnelle entre DPO et CISO, afin d'exclure le conflit d'intérêts visé à l'art. 38 al. 6 RGPD. Pour les bases légales, consultez notre guide LPD / FADP et discutez avec nous du dispositif adapté à votre situation.
