Responsable de la sécurité de l'information (RSSI) en tant que service
Introduction
Le responsable de la sécurité de l'information (RSSI) est le rôle opérationnel central dans la gouvernance cyber d'une organisation. Alors que la direction définit l'appétit pour le risque et que l'informatique exploite les systèmes, le RSSI fait le lien : il traduit les exigences réglementaires (ISO 27001, Circ. FINMA 2023/1, LCSi, NIS2, DORA) en processus documentés, coordonne les mesures et fournit les preuves que les auditeurs et les autorités souhaitent voir. En Suisse, la demande de RSSI en tant que service (RSSI-aaS) augmente sensiblement depuis l'entrée en vigueur de la LCSi le 1er janvier 2024 et l'obligation de notification à l'OFCS le 1er janvier 2025.
Cet article clarifie le rôle et montre quand un RSSI externe est plus judicieux qu'un RSSI interne. Ce que vous retenez :
- les tâches typiques d'un RSSI et sa délimitation par rapport au CISO et au DPO ;
- les ancrages juridiques (LCSi, FINMA, ISO 27001 clause 5.3) pour la fonction RSSI ;
- avantages et inconvénients de l'interne vs. l'externe ;
- les modèles de mandats types et les fourchettes de charge ;
- les critères de sélection d'un prestataire RSSI.
L'article s'adresse aux dirigeants, responsables informatiques et membres des conseils d'administration des PME suisses, hôpitaux, communes et services publics qui se posent la question : dois-je engager un RSSI à plein temps – ou mandater un prestataire externe ?
Ce que fait réellement un RSSI
Les tâches d'un RSSI peuvent être structurées selon le cycle de Deming (Plan-Do-Check-Act) qui sous-tend le SMSI selon ISO/IEC 27001:2022 :
- Plan : tenue du registre des risques selon ISO/IEC 27005, analyse des besoins de protection, mise à jour de la politique de sécurité de l'information, Statement of Applicability ;
- Do : coordination de la mise en œuvre des contrôles de l'annexe A (p. ex. gestion des accès A.5.15, cryptographie A.8.24, gestion des fournisseurs A.5.19–A.5.22), programme de sensibilisation A.6.3, accompagnement des projets IT en tant que partie prenante sécurité ;
- Check : réalisation d'audits internes (clause 9.2 ISO 27001), revues de direction (clause 9.3), reporting d'indicateurs à la direction, préparation des audits externes ;
- Act : traitement des non-conformités (clause 10.2), retours d'expérience d'incidents, amélioration continue du SMSI.
S'y ajoute le rôle opérationnel en cas de crise : lors d'un incident cyber, le RSSI est le point de contact unique pour l'escalade interne, la forensique informatique, les notifications externes à l'OFCS (24 heures selon les art. 74a ss. LCSi) et – si des données personnelles sont concernées – l'interface avec le DPO pour la notification au PFPDT selon l'art. 24 LPD. Dans les banques, s'ajoute l'obligation de notification à la FINMA dans les 24 heures selon la communication de surveillance 05/2020.
RSSI vs CISO – où se situe la frontière
Dans la littérature internationale, les termes sont souvent utilisés comme synonymes ; dans la pratique suisse, ils sont fonctionnellement distincts. Le CISO (Chief Information Security Officer) est stratégique et généralement proche du niveau C : il est responsable du budget sécurité, de la stratégie et du reporting au conseil d'administration et au comité d'audit. Le RSSI est la main opérationnelle qui traduit cette stratégie en processus quotidiens.
Dans les PME jusqu'à environ 200 collaborateurs, la séparation est artificielle – le RSSI y est de fait aussi le CISO. À partir d'environ 500 collaborateurs ou dans un environnement réglementé (banque, assurance, hôpital, fournisseur d'énergie), la séparation vaut la peine, car l'obligation de reporting stratégique au conseil d'administration (Circ. FINMA 2023/1 ch. 8) exige un niveau de séniorité différent de la gestion opérationnelle du SMSI.
L'ancrage organisationnel est important : le RSSI ne doit pas être subordonné à la direction informatique, car cela crée un conflit d'intérêts (le contrôleur se contrôle lui-même). Recommandation : le RSSI rapporte directement à la direction ou au CISO, qui rapporte à son tour au conseil d'administration. La clause 5.3 de l'ISO/IEC 27001:2022 exige explicitement une « responsabilité et autorité attribuées » – ce qui inclut une position hiérarchique correspondante.
Dans les mandats SIDD, nous assumons selon la taille soit les deux rôles, soit uniquement le RSSI/CISO externe – voir les blocs 5 et 6 pour les modèles.
Bases juridiques de la fonction RSSI
Contrairement au DPO selon l'art. 10 LPD, le RSSI n'est pas explicitement nommé dans le droit suisse – à une exception près : dans l'administration fédérale, la fonction est ancrée dans les art. 83 ss. de l'Ordonnance sur la sécurité de l'information (OSI). Pour l'économie privée, l'obligation de RSSI découle indirectement de plusieurs sources :
- ISO/IEC 27001:2022 clause 5.3 exige une responsabilité sécurité attribuée – quiconque veut être certifié a besoin d'une fonction RSSI ;
- Circ. FINMA 2023/1 ch. 27 ss. exige pour les banques une fonction de sécurité TIC dédiée, rapportant indépendamment de la direction informatique ;
- art. 8 LPD / art. 32 RGPD exigent des « mesures techniques et organisationnelles appropriées » – la direction ne peut pas les démontrer sans fonction dédiée ;
- art. 21(2) NIS2 ne mentionne pas explicitement de fonction RSSI, mais exige des structures de gouvernance, la formation des organes de direction (art. 20 NIS2) et la responsabilité personnelle de la direction ;
- DORA art. 5 exige pour les entreprises financières un cadre de gestion des risques TIC documenté sous la responsabilité des organes de direction.
Concrètement : toute organisation suisse de taille moyenne qui traite des données personnelles dans une mesure notable ou est soumise à des exigences réglementaires devrait disposer d'une fonction RSSI désignée – qu'elle soit pourvue en interne ou en externe.
Quand le RSSI-aaS est rentable
Un RSSI externe n'est pas le bon choix pour toute organisation. La règle empirique : jusqu'à environ 500 collaborateurs ou jusqu'à ce que le plein temps de la fonction ne soit pas atteint, le RSSI-aaS est régulièrement plus économique et qualitativement meilleur. Quatre scénarios typiques :
- PME de 50 à 500 collaborateurs sans besoin à plein temps : un RSSI interne ne serait occupé qu'à 30–50 % et devrait compléter le reste avec les opérations IT ou la conformité – ce qui entraîne le conflit d'intérêts déjà mentionné.
- Phase de certification aiguë (p. ex. mise en place de l'ISO 27001 sur 9–12 mois) : la charge de pointe est ici élevée, puis retombe à 20–30 % des efforts initiaux. Un RSSI externe s'adapte de manière flexible.
- Savoir-faire spécialisé pour FINMA, DORA, NIS2 ou LCSi, rarement disponible en interne – une équipe RSSI externe apporte des expériences issues de 30 à 50 mandats comparables.
- Phase de transition après le départ du RSSI précédent : 3 à 6 mois de RSSI intérimaire comblent la lacune et soutiennent le recrutement du successeur.
Quand le RSSI-aaS n'est pas le bon choix : pour les grands groupes à partir d'environ 1'000 collaborateurs, pour les équipes d'ingénierie sécurité fortement intégrées (SOC propre, Red Team propre) et pour les organismes publics avec des niveaux de classification excluant le recours à des prestataires externes.
Modèles de mandats types et charge
Dans les mandats suisses de RSSI-aaS, trois modèles se sont établis :
- Modèle retainer (standard) : 8 à 32 heures par mois à tarif fixe, avec un plan d'activités annuel (revues SMSI, audit interne, actualisation des risques, campagne de sensibilisation, tests d'intrusion, audits fournisseurs). Adapté aux PME disposant d'un SMSI établi.
- Projet plus retainer : phase initiale de mise en place (p. ex. implémentation ISO 27001) en mode projet avec 40 à 80 jours sur 9 à 12 mois, puis transition vers un retainer de 1 à 2 jours par mois. Courant pour les organisations sans SMSI existant.
- Modèle intérimaire : 2 à 5 jours par semaine sur 3 à 9 mois, jusqu'à ce qu'un successeur soit trouvé et intégré en interne. Taux journaliers plus élevés, mais fin planifiable.
Règle empirique sur la charge : pour une PME de 100 collaborateurs sans réglementation spéciale, 8 à 12 heures de RSSI par mois sont réalistes une fois le SMSI en place. Dans les secteurs réglementés (banque, hôpital, fournisseur d'énergie), le besoin double, car des audits supplémentaires, des obligations de notification et des dialogues avec les autorités de surveillance s'ajoutent.
Important : le contrat de mandat doit régler l'ancrage organisationnel (voie de reporting, escalade, règle de suppléance en cas d'incident), les délais de réaction (p. ex. dans les 4 heures pour les incidents critiques) et le droit d'accès aux systèmes et à la documentation. Un accord de confidentialité est standard.
Critères de sélection d'un prestataire RSSI
Tous les consultants IT ne sont pas des RSSI. Les critères suivants sont pertinents dans la pratique du marché suisse :
- Certifications des consultants : ISO 27001 Lead Implementer ou Lead Auditor, CISM, CISSP – comme norme minimale. Pour les mandats FINMA, expérience supplémentaire dans la réglementation bancaire ou des assurances.
- Mandats de référence dans un secteur et une taille comparables (nommables avec accord ou décrits anonymement).
- Adéquation sectorielle : un RSSI d'hôpital a besoin d'une expérience différente d'un RSSI de banque. Demandez des projets concrets dans votre secteur.
- Indépendance : un prestataire qui exploite simultanément votre informatique et assure votre RSSI présente un conflit d'intérêts structurel – ce point est soulevé dans tout audit ISO.
- Couverture d'assurance : responsabilité civile professionnelle avec une somme de couverture appropriée (au moins 5 millions de CHF).
- Maturité en protection des données du prestataire : un prestataire RSSI qui n'a pas lui-même de SMSI documenté est disqualifié.
- Disponibilité : délais de réaction définis et suppléance pour les vacances, la maladie, la démission.
Évitez les prestataires qui font une offre forfaitaire sans audit préalable. Un prestataire sérieux de RSSI-aaS réalise d'abord un bref état des lieux (1 à 2 jours) avant de confirmer la charge.
Comment SIDD vous accompagne
SIDD met à disposition des responsables de la sécurité de l'information certifiés en tant que service – individuellement ou en équipe – pour les PME suisses, les hôpitaux, les communes, les services publics et les prestataires de services financiers. Selon le mandat, nos consultants apportent entre 10 et 20 ans d'expérience en ISO 27001, FINMA, DORA, NIS2 et LCSi et sont certifiés Lead Implementer et Lead Auditor. Ils prennent en charge la fonction dès le premier jour et garantissent l'indépendance organisationnelle requise vis-à-vis de l'informatique.
Nos mandats combinent la fonction RSSI avec des prestations pratiques d'un seul tenant : CISO/RSSI externe, construction du SMSI jusqu'à la certification ISO 27001, tests d'intrusion (pentests) et analyses de vulnérabilités réguliers ainsi que des ateliers de sensibilisation.
Si vous évaluez si un RSSI externe convient à votre organisation, demandez une offre sans engagement ou écrivez-nous via le formulaire de contact. En 30 minutes de premier entretien, nous clarifions votre situation de départ, la charge réaliste et le modèle de mandat adapté.
