RSSI externalisé en PME : rôle, périmètre et mission type

Un RSSI externalisé est un responsable de la sécurité des systèmes d’information qui intervient pour une PME à temps partiel, sans être salarié. Il définit la politique de sécurité, apprécie les risques, pilote la réponse aux incidents et la conformité, puis rend compte à la direction. Il gouverne la sécurité, sans opérer le système au quotidien.
Ce que fait réellement un responsable de la sécurité
Le sigle RSSI désigne le responsable de la sécurité des systèmes d’information. Dans une grande entreprise, il dirige une équipe. Dans une PME, la fonction existe rarement sous ce nom, et ses missions se dispersent entre le dirigeant, le prestataire informatique et quelques salariés de bonne volonté.
Cinq missions structurent le rôle :
- rédiger et faire vivre la politique de sécurité, avec les règles qui en découlent pour les accès, les postes, la messagerie ou le télétravail ;
- apprécier les risques qui pèsent sur l’information et proposer des mesures proportionnées ;
- organiser la détection et la gestion des incidents, de l’alerte à la reprise ;
- suivre la conformité aux obligations applicables, du règlement général sur la protection des données aux exigences des clients ;
- sensibiliser et former les équipes, direction comprise.
Aucune de ces missions ne consiste à installer un pare-feu ou à configurer une sauvegarde. Le RSSI décide et vérifie, d’autres exécutent. Les gestes de base, mots de passe, mises à jour, sauvegardes, sont présentés dans notre article sur les fondamentaux de la cybersécurité en entreprise : le rôle du RSSI commence là où ces gestes doivent être organisés, contrôlés et améliorés.
Pourquoi une PME n’en recrute pas à plein temps
Une entreprise de trente ou cinquante personnes ne produit pas assez de travail de gouvernance pour occuper un RSSI toute l’année. Le besoin se concentre sur quelques moments : l’élaboration de la politique, l’analyse de risques, un projet de migration, un questionnaire de sécurité exigeant, un incident.
Le profil recherché cumule des compétences techniques, juridiques et managériales, et les candidats expérimentés se tournent en priorité vers les grandes organisations. Recruter un junior pour tenir seul ce poste expose à l’échec : sans expérience des incidents ni poids face à la direction, il devient le technicien de plus dont la PME n’avait pas besoin.
Autre point : la pression réglementaire monte. La directive NIS 2 rend les organes de direction responsables des mesures de sécurité, et l’ANSSI indique que, dans les futures entités essentielles, le dirigeant devra désigner au moins une personne qui le conseille et l’accompagne en matière de sécurité numérique. Beaucoup de PME, assujetties ou fournisseurs d’entreprises assujetties, cherchent donc cette compétence sans pouvoir la salarier.
Le RSSI externalisé : définition de l’offre
Le rssi externalisé répond à cette situation : un professionnel de la sécurité, rattaché à un cabinet ou indépendant, exerce la fonction pour plusieurs entreprises, avec une présence calibrée sur les besoins de chacune. L’offre porte aussi le nom de RSSI à temps partagé. Le volume d’intervention se fixe au contrat et peut varier selon les phases, plus soutenu au démarrage, plus léger une fois la feuille de route engagée.
Le RSSI externalisé travaille comme un membre de l’organisation. Il participe aux comités, dispose d’un interlocuteur désigné à la direction, accède aux informations dont il a besoin et signe ses recommandations. La différence avec un salarié tient à la durée de présence, pas à la nature du rôle.
Qui opère, qui gouverne
La confusion la plus fréquente oppose trois prestations qui n’ont rien à voir :
- l’infogérance confie à un prestataire l’exploitation du système informatique, serveurs, postes, réseau, sauvegardes ;
- le prestataire informatique de proximité intervient à la demande pour installer, dépanner, faire évoluer le parc informatique ;
- le RSSI externalisé fixe les exigences de sécurité, vérifie qu’elles sont respectées et rend compte à la direction.
Les deux premiers opèrent, le troisième gouverne. Confier la gouvernance à celui qui opère revient à lui demander de noter son propre travail. La séparation des rôles protège aussi le prestataire, dont la mission devient mesurable sur des exigences écrites.

Le déroulement d’une mission type
Chaque mission s’adapte à l’entreprise, mais la séquence reste stable d’un cas à l’autre.
Le diagnostic
Le RSSI commence par comprendre l’activité, les données sensibles, les systèmes et les prestataires. Entretiens avec la direction et les responsables, revue des contrats, examen de la configuration des outils clés : le diagnostic situe l’entreprise par rapport à un référentiel reconnu et identifie les risques prioritaires.
La feuille de route
Le diagnostic débouche sur une feuille de route hiérarchisée, validée par la direction. Chaque action y figure avec un responsable, une échéance et une estimation de l’effort. Les actions à fort impact et faible coût passent en premier : authentification renforcée, sauvegardes isolées et testées, suppression des comptes inutiles.
Le pilotage
La mise en œuvre se suit en comité de pilotage régulier, avec la direction, le référent interne et les prestataires concernés. Le RSSI y présente l’avancement, les incidents, les nouveaux risques et les arbitrages à rendre. Ce comité matérialise la supervision que la réglementation attend des dirigeants.
L’accompagnement des équipes
Le RSSI rédige ou révise les documents structurants, dont la charte informatique qui fixe les règles d’usage des outils. Il anime la sensibilisation, répond aux questionnaires de sécurité des clients, prépare les audits et intervient en appui lors d’un incident.
Les livrables à exiger
Une mission de gouvernance se juge sur ce qu’elle laisse. Avant de signer, demandez la liste des livrables attendus :
- un rapport de diagnostic, avec l’état des lieux et les risques prioritaires ;
- une politique de sécurité adaptée à la taille de l’entreprise, pas un modèle générique ;
- une feuille de route datée, avec responsables et échéances ;
- un registre des risques tenu à jour ;
- une procédure de gestion des incidents, testée lors d’un exercice ;
- des comptes rendus de comité de pilotage, avec les décisions prises.
Ces documents appartiennent à l’entreprise. Ils doivent rester exploitables si le prestataire change, ce qui mérite une clause de réversibilité au contrat.
Choisir son RSSI externalisé : les questions à poser
Le titre ne suffit pas à juger un intervenant. Quelques questions posées au premier rendez-vous départagent les propositions bien mieux qu’une plaquette.
La première porte sur l’indépendance. Un RSSI qui revend aussi des logiciels ou des services d’exploitation risque de recommander ce qu’il vend. Demandez comment le cabinet gère ces situations et s’il accepte de travailler avec vos prestataires actuels sans chercher à les remplacer.
La deuxième porte sur la personne. Qui interviendra réellement, avec quelle expérience des incidents et des audits, et qui la remplace pendant ses absences ? Une mission de gouvernance repose sur la confiance avec la direction : un interlocuteur qui change tous les trois mois ne la construit jamais.
D’autres points méritent une réponse écrite :
- la disponibilité en cas d’incident grave, en dehors des jours de présence prévus ;
- les référentiels maîtrisés, ISO 27001, méthodes de l’ANSSI, règlement général sur la protection des données ;
- les engagements de confidentialité et l’accès aux informations sensibles de l’entreprise ;
- la manière de restituer le dossier si la mission s’arrête.
Enfin, demandez à voir un exemple de livrable anonymisé. La qualité d’une feuille de route ou d’un compte rendu de comité en dit plus long sur la méthode qu’une liste de références.
Les limites de la formule
Le RSSI externalisé n’est pas une solution à tout. Sa présence reste limitée par nature : il ne surveille pas le système jour et nuit, ne répond pas aux alertes techniques à la place du prestataire informatique et ne remplace ni l’infogérance ni un service de supervision.
La formule suppose aussi un relais interne. Sans référent capable de suivre les actions entre deux venues, la feuille de route s’enlise et chaque comité ressemble au précédent. Ce référent n’a pas besoin d’être technicien : il faut surtout qu’il dispose de temps et de l’appui explicite de la direction.
Dernière limite, la plus importante : le RSSI conseille, la direction décide. Il peut signaler un risque, proposer une mesure, rappeler une obligation. Si les arbitrages ne sont jamais rendus, aucune expertise extérieure ne compense l’absence de décision.
Mesurer la valeur de la mission
La sécurité produit peu de résultats visibles tant que rien n’arrive. La valeur d’un RSSI externalisé se mesure donc sur des indicateurs d’avancement et de maîtrise, suivis d’un comité à l’autre :
- la part des actions de la feuille de route réalisées dans les délais ;
- la part des comptes protégés par une authentification renforcée ;
- la date du dernier test de restauration réussi ;
- le délai de traitement des incidents et des alertes ;
- le nombre de questionnaires clients traités sans difficulté.
Un bon indicateur de fond reste la qualité des décisions de la direction. Au bout de quelques mois, le dirigeant doit pouvoir expliquer ses principaux risques, les mesures engagées et les risques qu’il a choisi d’accepter. Si ce n’est pas le cas, la mission n’a pas atteint son but, quel que soit le nombre de documents produits.

Prochaine étape : lister les décisions de sécurité prises par la direction au cours des douze derniers mois. Si la liste tient en moins de trois lignes, commencer par un diagnostic et fixer le premier comité de pilotage dans le mois qui suit.