Aussi appelé : Chief Information Security Officer (CISO) · Directeur de la sécurité des systèmes d'information · Responsable cybersécurité · Information Security Manager · Responsable sécurité informatique · Security Officer
M+R est premier car le métier réussit quand le système de sécurité tient dans un cadre normatif donné (ISO 27001, NIS2, RGPD), la réflexion servant à interpréter ces contraintes pour les appliquer au SI.
Poste stratégique rattaché à la DSI ou à la direction générale d'un grand groupe, pilotant la politique de sécurité, la conformité réglementaire (RGPD, NIS2, LPM) et la gouvernance des risques cyber à l'échelle d'une organisation complexe et multi-sites.
Secteurs — Banque / Finance / Assurance, Industrie / Énergie, Télécommunications, Aéronautique / Défense, Luxe / Grande distribution
Employeurs — Grands groupes CAC 40 / SBF 120, Banques et assurances (BNP Paribas, Société Générale, AXA), Industrie et énergie (TotalEnergies, EDF, Airbus, Safran), Télécommunications (Orange, SFR), Grande distribution (Carrefour, LVMH)
Pour commencer — Analyste SOC, Ingénieur sécurité SI, Consultant cybersécurité junior
Ensuite — RSSI Groupe, Directeur cybersécurité, Chief Information Security Officer (CISO), VP Security, Directeur des risques numériques
Consultant senior ou manager en cybersécurité intervenant en mode mission pour accompagner des organisations variées : audits de sécurité, schémas directeurs SSI, plans de remédiation, accompagnement à la certification ISO 27001, réponse à incidents.
Secteurs — Conseil en management et IT, ESN / SSII spécialisées, Audit et conformité
Employeurs — Wavestone, Orange Cyberdefense, Capgemini — Sogeti, Thales — Cybels, Deloitte Cyber, Accenture Security, Advens, I-Tracing
Pour commencer — Consultant cybersécurité, Auditeur sécurité des SI, Pentester junior
Ensuite — Manager / Directeur cybersécurité, RSSI de transition (mission), Partner Cyber, Associé Cybersécurité
Responsable de la sécurité dans les administrations, collectivités, hôpitaux, opérateurs d'importance vitale (OIV) et opérateurs de services essentiels (OSE). Fort cadre réglementaire (RGS, LPM, directive NIS2, SecNumCloud). Travail en lien étroit avec l'ANSSI.
Secteurs — Administration publique, Santé publique, Défense nationale, Transports et infrastructures critiques
Employeurs — Ministères (Armées, Intérieur, Santé), ANSSI, DINUM, Hôpitaux et GHT, Collectivités territoriales, Opérateurs d'importance vitale (EDF, SNCF, Enedis)
Pour commencer — Officier de sécurité des SI, Analyste cybersécurité fonction publique, Ingénieur SSI en administration
Ensuite — RSSI ministériel, FSSI (Fonctionnaire de sécurité des SI), Directeur de la cybersécurité — secteur public, Responsable homologation
RSSI ou Head of Security dans un environnement tech agile, souvent en charge de la sécurité produit (Security by Design), de la conformité clients (SOC 2, ISO 27001) et de la culture DevSecOps. Rôle très transversal mêlant technique pointue et communication avec les équipes produit et commerciales.
Secteurs — Édition logicielle / SaaS, Cloud et hébergement, Fintech / Healthtech / Legaltech, Cybersécurité (éditeurs)
Employeurs — Éditeurs SaaS / Cloud (Datadog, OVHcloud, Scaleway), Scale-ups French Tech (Doctolib, Alan, Qonto, Ledger), Startups cybersécurité (Tehtris, Sekoia, CrowdSec, GitGuardian), Pure players technologiques
Pour commencer — Ingénieur sécurité applicative, DevSecOps Engineer, Security Engineer
Ensuite — Head of Security, RSSI / CISO startup, VP Security Engineering, CTO Sécurité
Professionnel expérimenté exerçant en freelance ou via une structure spécialisée, proposant un service de RSSI externalisé à temps partagé pour des PME et ETI n'ayant pas la taille critique pour un poste dédié. Forte capacité d'adaptation et compétences en gestion de projet.
Secteurs — PME / ETI tous secteurs, Collectivités de taille intermédiaire, Santé (cliniques, labos), Industrie moyenne
Employeurs — PME et ETI multi-sectorielles, Cabinets de RSSI externalisé (Tenacy, Appstud, NBS System), Activité freelance / portage salarial, Groupements de RSSI mutualisés
Pour commencer — Consultant sécurité confirmé (pré-requis 5-8 ans d'expérience)
Ensuite — RSSI externalisé / temps partagé, Directeur cybersécurité mutualisé, Fondateur de cabinet de conseil cyber
Journées denses avec alternance de temps de fond stratégique (analyse de risques, roadmap) et d'interruptions imprévisibles lors d'incidents ou d'alertes critiques. Les crises cyber éclatent à n'importe quelle heure, y compris weekends et nuits. Période de forte pression lors des audits de conformité, des exercices de crise ou après une faille majeure médiatisée.
Forte autonomie dans la définition de la politique de sécurité et le pilotage technique, mais décisions budgétaires et arbitrages stratégiques validés par la direction générale ou le DSI. Tu définis la doctrine, mais tu dois négocier les moyens et convaincre des priorités face à des contraintes business qui peuvent primer sur la sécurité.
Quotidiennes avec équipes IT, développeurs, infrastructure, mais aussi COMEX, métiers, juridique, DPO, RH et auditeurs externes. Tu passes autant de temps à expliquer qu'à faire : traduire le risque cyber en enjeux business, sensibiliser des publics non techniques, négocier des compromis entre sécurité et productivité. Relations tendues possibles avec des équipes qui perçoivent la sécurité comme un frein.
Bureau ou télétravail selon la culture de l'entreprise, avec écrans multiples pour surveillance et tableaux de bord. Peu de déplacements sauf pour audits de sites distants, conférences sectorielles ou réunions avec filiales. Environnement silencieux en temps normal, mais situation de crise peut exiger présence physique en war room ou datacenter.
Mobilité géographique faible une fois en poste, mais marché tendu qui permet de changer d'entreprise facilement. Mobilité sectorielle réelle : passage possible entre industrie, finance, santé, services publics, selon appétence pour les environnements régulés ou innovants. Évolution vers des postes de RSSI groupe, de conseil en cybersécurité ou de direction générale pour certains profils.
Niveau de stress structurellement élevé : tu portes la responsabilité de la protection face à des attaquants motivés et outillés, avec la crainte permanente d'un incident majeur. Pression du TOP management pour concilier sécurité et agilité, exigences réglementaires croissantes, complexité technique exponentielle. Usure mentale sur la durée due à la veille permanente, à la gestion d'alertes anxiogènes et au sentiment de ne jamais être totalement à l'abri.
Après 5-10 ans en RSSI, évolution vers RSSI groupe dans grande entreprise ou secteur critique, consultant senior en cabinet spécialisé, directeur cybersécurité avec périmètre élargi incluant la fraude ou le renseignement, ou DSI avec forte coloration sécurité. Certains pivotent vers l'entrepreneuriat (startup cyber) ou l'enseignement académique. Peu de postes au sommet, donc plafond de verre dans les structures moyennes.
Apprentissage permanent imposé par l'évolution fulgurante des menaces, des technologies (cloud, IA) et des réglementations. Tu lis, expérimentes, te certifies (CISSP, CISM, certifications éditeurs) et participes à des communautés techniques. Ce métier nourrit intensément ceux qui aiment comprendre et anticiper, mais peut épuiser ceux qui cherchent la stabilité des savoirs.
Tu définis la stratégie de sécurité, choisis les outils et structures l'organisation dédiée, avec une vraie latitude pour innover (Zero Trust, IA défensive, bug bounty). Mais tes initiatives dépendent de la maturité cyber de l'entreprise et de ton poids politique : dans certaines structures, tu restes cantonné à la conformité réglementaire sans moyens d'agir en profondeur. Les profils entrepreneuriaux s'épanouissent dans les scale-up ou secteurs régulés ; les autres peuvent se heurter à l'inertie.
Impact direct et mesurable : tu protèges les données de millions d'utilisateurs, évites des pertes financières massives, préserves la continuité d'activités critiques (santé, énergie, finance). Cet impact est souvent invisible quand tout va bien, ce qui peut frustrer ceux qui ont besoin de reconnaissance immédiate. En revanche, lors d'une cyberattaque déjouée ou contenue, la valeur créée est palpable et stratégique.
Marché extrêmement tendu avec pénurie structurelle de RSSI expérimentés : les recruteurs te sollicitent même si tu n'es pas en recherche. Salaires élevés, primes à la signature fréquentes, CDI quasi systématique. La cybersécurité est un investissement non négociable pour toute organisation numérisée. Sécurité maximale pour ceux qui tolèrent la pression ; certains quittent néanmoins pour préserver leur santé mentale malgré la rémunération.
50 → 120 k€ par an
Pénurie aiguë de profils expérimentés combinant expertise technique, connaissance métier et compétences managériales : les entreprises peinent à recruter, surtout hors Île-de-France, et se tournent vers la formation interne ou le recrutement international.
Croissance soutenue portée par la transformation numérique, l'explosion des cyberattaques (ransomwares, APT), le durcissement réglementaire (NIS2, DORA) et la prise de conscience des directions générales : les créations de postes dépassent largement l'offre de candidats qualifiés.
| Formation | Durée | Niveau | Parcoursup |
|---|---|---|---|
| Diplôme d'ingénieur en cybersécurité / sécurité informatique | 5 ans | bac+5 | oui |
| Master universitaire en cybersécurité | 5 ans | bac+5 | oui |
| Mastère spécialisé / MBA en cybersécurité (post-diplôme) | 6 ans | bac+6 | — |
| Diplôme d'ingénieur généraliste avec spécialisation sécurité | 5 ans | bac+5 | oui |
| Formation continue et certifications professionnelles (reconversion expérimentés) | 2 ans | bac+5 | — |