Reconversion cybersécurité

Les étapes pour devenir RSSI : parcours et trajectoire

Comment devenir RSSI en 10 à 15 ans : les 3 parcours (GRC, technique, management), compétences, certifications, différences grand groupe vs PME, salaires.

Naim Aouaichia
13 min de lecture
  • RSSI
  • CISO
  • Management cyber
  • Gouvernance
  • Direction sécurité
  • Trajectoire senior

Devenir RSSI (Responsable de la Sécurité des Systèmes d'Information) prend 10 à 15 ans d'expérience cybersécurité ou IT, avec un socle de 4 à 6 ans minimum sur des responsabilités cyber précises. Trois parcours mènent au poste : parcours GRC (audit, conformité, ISO 27001 puis management), parcours technique (SOC L2/L3, DevSecOps, AppSec puis manager d'équipe puis RSSI), parcours management généraliste (directeur SI ou infrastructure puis bascule cyber). Trois certifications sont quasi incontournables : CISSP, CISM, ISO 27001 Lead Auditor. Le métier varie radicalement selon la taille d'entreprise : RSSI de PME (75-110 k€, hybride tout-faire), RSSI d'ETI (90-130 k€, petite équipe), RSSI de grand groupe (150-300 k€+ bonus, gouvernance et relation direction générale). Cet article détaille ce qu'est réellement un RSSI, les trois parcours d'accès avec jalons chiffrés, le socle de compétences non-technique souvent sous-estimé, les certifications qui comptent, les différences PME vs grand groupe, une trajectoire temporelle type, et la stratégie d'accès au premier poste.

1. Ce qu'est un RSSI (et ce qu'il n'est pas)

Le RSSI est le responsable de la stratégie, de la gouvernance et de la coordination de la sécurité des systèmes d'information d'une organisation. Son rôle principal n'est pas de faire de la technique au quotidien — c'est de piloter les équipes qui la font.

Ce que fait un RSSI en pratique

  • Pilotage et stratégie : vision triennale, plan de sécurisation, arbitrage des investissements.
  • Gouvernance : comités de sécurité, reporting à la direction générale et au conseil d'administration, pilotage des indicateurs.
  • Conformité : coordination ISO 27001, NIS 2, RGPD, DORA, audits internes et externes.
  • Gestion du risque : cartographie, traitement, revue périodique du registre des risques.
  • Relations externes : ANSSI, CNIL, auditeurs, assureurs cyber, partenaires sectoriels.
  • Gestion de crise : activation du PCA / PRA, coordination CSIRT interne ou externe en cas d'incident majeur.
  • Management d'équipe : recrutement, évaluation, développement des équipes cyber.
  • Budget : construction, défense et exécution d'un budget cyber annuel.

Ce que ne fait pas un RSSI

  • Coder des outils (sauf exceptions PME très petites).
  • Conduire des pentests au quotidien (il les mandate).
  • Analyser les alertes SOC en première ligne (il pilote le responsable SOC).
  • Administrer les outils de sécurité en production (il pilote les équipes qui le font).

2. Les trois parcours pour devenir RSSI

Trois trajectoires structurantes mènent au poste RSSI en France. Chacune a ses forces et ses angles morts initiaux.

Parcours 1 — Via le GRC (Governance, Risk, Compliance)

Durée type : 10-14 ans depuis le démarrage cyber. Le plus direct pour les profils issus de juriste, auditeur, compliance officer (voir Peut-on travailler en GRC sans expérience cyber ?).

Séquence : analyste GRC junior (0-2 ans) → analyste GRC confirmé (2-5 ans) → responsable conformité SI (5-8 ans) → responsable GRC ou DPO / CISO PME (8-12 ans) → RSSI confirmé (12-14 ans).

Force : maîtrise des référentiels, des régulations, de l'audit. Angle mort : crédibilité technique à construire sur les premiers 3-5 ans.

Parcours 2 — Via la technique

Durée type : 12-16 ans. La plus fréquente pour les profils ingénieur ou dev (voir Quel métier cyber viser quand on vient du développement ? et Quel métier cyber viser quand on vient du système et du réseau ?).

Séquence : développeur ou admin sys (0-3 ans initial) → DevSecOps ou AppSec ou SOC L2 (3-6 ans) → lead technique cyber (6-10 ans) → responsable cybersécurité opérationnelle (10-13 ans) → RSSI (13-16 ans).

Force : crédibilité technique forte, compréhension fine des enjeux opérationnels. Angle mort : compétences management et communication exécutive à développer explicitement.

Parcours 3 — Via le management IT ou la direction SI

Durée type : 8-12 ans depuis la bascule cyber (plus longue en cumul si on compte l'expérience IT préalable). Fréquent pour les directeurs de production informatique, directeurs SI, chefs de projet seniors qui basculent cyber en deuxième partie de carrière.

Séquence : directeur d'un périmètre IT ou PMO senior (10-15 ans avant cyber) → responsable conformité SI ou responsable cybersécurité opérationnelle (2-5 ans) → RSSI (8-12 ans).

Force : maîtrise management, communication direction générale, budget, politique d'entreprise. Angle mort : crédibilité technique cyber, à consolider par certification CISSP ou CISM.

3. Le socle de compétences non technique du RSSI

Les compétences non techniques font la différence entre un responsable cyber technique et un vrai RSSI. Sous-estimer ces compétences coûte typiquement 2-4 ans de progression supplémentaire.

Communication exécutive

Traduire un risque cyber en impact métier chiffré, présenter à un COMEX ou un conseil d'administration, rédiger une note de synthèse de 2 pages qui tient debout face à un DAF ou un DG. Cette compétence s'acquiert principalement par la pratique, sous mentorat d'un RSSI ou d'un directeur senior.

Management d'équipe

Recrutement, évaluation, développement, coordination entre spécialités (SOC, GRC, AppSec, DevSecOps). Le premier poste managérial typiquement à 5-7 ans d'expérience cyber (team lead ou responsable d'un périmètre), nécessaire avant d'envisager un poste RSSI même en PME.

Gestion budgétaire

Construction d'un budget cyber annuel, défense devant la direction financière, arbitrage entre achat d'outils, recrutement et prestation externe. Budget type : 3 à 7 % du budget IT pour une PME ou ETI, jusqu'à 10-15 % pour un OIV ou une banque.

Connaissance régulatoire à jour

ISO 27001:2022, NIS 2 (directive UE transposée oct. 2024), RGPD, DORA (applicable janv. 2025), Cyber Resilience Act (2027), LPM pour les OIV, PCI-DSS pour les paiements. Pas de mémorisation mot à mot, mais capacité à arbitrer sur ces référentiels en réunion.

Politique d'entreprise et diplomatie

Le RSSI travaille avec des parties prenantes qui ont des intérêts parfois contradictoires : DSI, RH, juridique, métier, achats, communication. Savoir naviguer ces tensions sans faire d'ennemis durables est une compétence politique spécifique.

4. Les certifications qui comptent vraiment pour RSSI

Le marché français des certifications RSSI est relativement standardisé. Trois certifications couvrent 90 % des CV de RSSI en poste.

CertificationÉditeurCoûtPrérequisPertinence RSSI
CISSP (Certified Information Systems Security Professional)(ISC)²≈ 749 $5 ans d'expérience vérifiée dans 2 des 8 domaines du CBKTrès forte, référence mondiale
CISM (Certified Information Security Manager)ISACA≈ 760 $5 ans d'expérience management cyberTrès forte, orientée management
ISO 27001 Lead AuditorPECB ou BSI≈ 1 800 €Aucun formelForte pour dimension audit
CRISC (Certified in Risk and IS Control)ISACA≈ 760 $3 ans d'expérience risqueForte, complémentaire CISM
CCISO (Certified Chief Information Security Officer)EC-Council≈ 2 500 $5 ans dans 3 des 5 domainesMoyenne, moins reconnue en France
Expert en sécurité numérique (titre RNCP niveau 7)Divers organismesVariableSelon organismeForte pour équivalence diplôme
MBA Cybersecurity ou MS Management SIÉcoles de commerce ou ingénieur15 000-40 000 €Bac+4/5Accélérateur accès grand groupe

Ordre recommandé : CISSP en premier (référence la plus large), puis CISM à 2-3 ans d'écart. ISO 27001 Lead Auditor en complément selon orientation audit. Un RSSI visant un grand groupe CAC 40 bénéficie souvent d'un MBA Cybersecurity ou d'un MS management cyber en parallèle. Les RSSI de PME / ETI n'ont généralement pas besoin de MBA pour accéder au poste.

Équivalence diplôme

Les profils sans diplôme Bac+5 ingénieur peuvent obtenir un titre RNCP niveau 7 (équivalent master) via formation continue ou VAE (Validation des Acquis de l'Expérience). Cette voie est explicitée dans Reconversion cybersécurité sans école d'ingénieur : la réalité.

5. RSSI de PME vs RSSI de grand groupe : deux métiers distincts

La confusion entre les deux postes est fréquente. Les compétences se recouvrent partiellement mais la pratique quotidienne diverge.

DimensionRSSI de PME (< 250 salariés)RSSI d'ETI (250-5 000)RSSI de grand groupe (> 5 000)
Taille équipe cyber0-3 personnes (souvent seul)3-15 personnes20-200 personnes
Activité dominanteTout-faire hybrideCoordination + 1-2 sujets persoGouvernance + stratégie
Budget cyber annuel50 000-500 000 €500 000 - 3 M€3-50 M€+
Contact directionDirect avec DG (souvent)Via CTO ou DSIVia comité exécutif, CoDir
Reporting boardRare (1 fois/an max)ParfoisSystématique trimestriel
Sujets critiquesConformité basique + incidents + sensibilisationConformité + programme transverse + incidents majeursStratégie 3-5 ans + posture cyber groupe + gestion de crise
Salaire brut (IDF)75-110 k€100-140 k€150-280 k€ + bonus
Exigence diplômeBac+3 accepté avec 10+ ans expérienceBac+5 préféréBac+5 ingénieur + MBA fréquent

Choix de carrière implicite

À 35-40 ans, un RSSI choisit implicitement son plafond de carrière. Viser une grande entreprise dès cette période demande un positionnement spécifique (MBA, certifications haut de gamme, réseau premium ESN ou cabinet Big Four). Viser PME / ETI autorise une trajectoire plus diverse et plus autonome mais avec plafond salarial plus bas.

6. Trajectoire temporelle type de 10 à 15 ans

Un plan type pour viser RSSI de PME ou ETI en 10-12 ans depuis le démarrage cyber. À adapter selon profil de départ et parcours choisi.

trajectoire_rssi_10_12_ans:
 
  annee_1_2:
    titre: "Démarrage cyber - poste junior technique ou GRC"
    exemples_postes:
      - "Analyste SOC L1"
      - "Analyste GRC junior"
      - "DevSecOps junior"
      - "AppSec junior"
    objectifs:
      - "Acquérir socle technique et vocabulaire"
      - "Passer CompTIA Security+ + une certif spécialisée"
      - "Premier portfolio GitHub démontrable"
    salaire_brut_cible: "32-48 k€"
 
  annee_3_5:
    titre: "Consolidation - poste confirmé technique ou GRC"
    exemples_postes:
      - "Analyste SOC L2 ou L3"
      - "Analyste GRC confirmé"
      - "Pentester confirmé"
      - "DevSecOps confirmé"
    objectifs:
      - "Spécialisation sur un domaine (AppSec, SOC, GRC, pentest)"
      - "Certification intermédiaire (CySA+, CISA, eJPT, OSCP)"
      - "Premier projet transverse encadré"
    salaire_brut_cible: "45-65 k€"
 
  annee_5_7:
    titre: "Premier palier management - team lead cyber"
    exemples_postes:
      - "Team lead SOC"
      - "Lead AppSec"
      - "Responsable conformité junior"
    objectifs:
      - "Première expérience management (2-5 personnes)"
      - "Certification CISSP ou CISM préparée"
      - "Contribution publique (meetup, article, CVE)"
    salaire_brut_cible: "60-80 k€"
 
  annee_7_10:
    titre: "Responsable cybersécurité d'un périmètre"
    exemples_postes:
      - "Responsable SOC"
      - "Responsable conformité SI"
      - "Responsable AppSec / DevSecOps"
      - "Chef de projet cyber transverse"
    objectifs:
      - "CISSP ou CISM obtenue"
      - "Gestion budget 500 k€ à 2 M€"
      - "Expérience management 5-15 personnes"
    salaire_brut_cible: "75-105 k€"
 
  annee_10_12:
    titre: "Premier poste RSSI de PME ou adjoint RSSI d'ETI"
    exemples_postes:
      - "RSSI de PME (< 250 salariés)"
      - "Adjoint au RSSI d'ETI"
      - "Deputy CISO d'une scale-up"
    objectifs:
      - "Certifications cumulées : CISSP + CISM minimum"
      - "Reporting direction générale autonome"
      - "Première réponse à incident majeure supervisée"
    salaire_brut_cible: "85-115 k€"
 
  annee_12_15:
    titre: "RSSI confirmé d'ETI ou adjoint de grand groupe"
    exemples_postes:
      - "RSSI d'ETI"
      - "Adjoint RSSI de grand groupe"
      - "CISO fractional / CISO as a Service"
    salaire_brut_cible: "100-150 k€ hors bonus"
 
  au_dela_15_ans:
    titre: "RSSI grand groupe / Group CISO / Chief Security Officer"
    salaire_brut_cible: "150-300 k€ + bonus + intéressement"
    bifurcations_possibles:
      - "Direction cybersécurité CAC 40"
      - "Consulting indépendant CISO as a Service (TJM 900-1500 €)"
      - "Poste au sein de l'ANSSI ou d'une agence publique"
      - "Board member / administrateur indépendant secteur cyber"

Cette trajectoire est un modèle. Les parcours réels dévient fréquemment de 1-3 ans dans un sens ou l'autre selon la conjoncture, les opportunités internes et les choix personnels.

7. Stratégie d'accès au premier poste RSSI

Le premier poste RSSI se décroche rarement par candidature spontanée. Trois leviers dominent.

1. Bascule interne après 3-5 ans dans l'organisation

La voie la plus fréquente en PME et ETI : un responsable cyber opérationnel bascule RSSI dans son entreprise actuelle lorsque le poste se crée ou se libère. Connaissance du contexte, du métier, de la culture, des équipes — compétition externe quasi nulle.

2. Réseau ESN ou cabinet Big Four

Les anciens d'ESN cybersécurité (Wavestone, Almond, Sia Partners) et de Big Four (EY, Deloitte, KPMG, PwC, Mazars) basculent fréquemment en RSSI chez leurs anciens clients. La relation commerciale-à-poste est un canal structuré.

3. Cabinets de recrutement spécialisés

Michael Page Technology, Hays Cybersecurity, Hunting Career, BreizhDev font le lien entre RSSI expérimentés et entreprises. Une bonne relation avec 2-3 cabinets spécialisés dès 8-10 ans de carrière devient actif important.

Pour la dimension reconversion à 30+ ans souvent associée aux trajectoires management cyber, voir Se reconvertir en cybersécurité après 30 ans. Pour la voie GRC spécifiquement, voir Peut-on travailler en GRC sans expérience cyber ?.

Points clés à retenir

  • RSSI = 10 à 15 ans d'expérience typique, avec 4-6 ans minimum sur responsabilités cyber précises et au moins un passage management d'équipe (team lead cyber).
  • Trois parcours : via GRC, via technique, via management IT généraliste. Le parcours GRC est souvent le plus direct pour les profils non-ingénieur.
  • Trois certifications clés : CISSP, CISM, ISO 27001 Lead Auditor. MBA Cybersecurity en complément pour viser grand groupe CAC 40.
  • RSSI de PME vs grand groupe = deux métiers distincts : tout-faire hybride vs gouvernance pilotée. Choix de carrière implicite à 35-40 ans.
  • Salaires : 75-110 k€ en PME, 100-140 k€ ETI, 150-280 k€ grand groupe (+ bonus). TJM freelance 900-1 500 €.
  • Compétences non techniques critiques : communication exécutive, management d'équipe, gestion budget, connaissance régulatoire, diplomatie politique interne.
  • Premier poste RSSI se décroche majoritairement par bascule interne, réseau ESN ou Big Four, cabinets spécialisés. Rarement par candidature spontanée directe.

Pour un cadrage global de la reconversion cyber, voir Le guide reconversion pillar. Pour les trajectoires par profil de départ qui alimentent les 3 parcours RSSI, voir Quel métier cyber viser quand on vient du développement ?, Quel métier cyber viser quand on vient du système et du réseau ? et Peut-on travailler en GRC sans expérience cyber ?. L'accompagnement cyber 6 mois propose un cadrage pour les profils seniors en bascule management cyber avec préparation CISM / CISSP intégrée et coaching entretien de direction.

Questions fréquentes

  • Combien d'années faut-il pour devenir RSSI ?
    10 à 15 ans d'expérience en cybersécurité ou en informatique générale, avec au moins 4 à 6 ans sur des responsabilités cyber précises. La trajectoire la plus rapide combine 3-5 ans sur un poste technique (SOC L2/L3, DevSecOps, AppSec) puis 5-7 ans de management cyber (responsable SOC, responsable conformité, responsable AppSec) avant d'accéder à un poste RSSI. Les RSSI de PME et ETI peuvent accéder au poste en 8-10 ans ; les RSSI de grand groupe demandent plus souvent 15-20 ans d'expérience documentée plus CISM ou CISSP et parfois un MBA ou MS complémentaire.
  • Quelles certifications passer pour viser un poste de RSSI ?
    Trois certifications quasi incontournables en France en 2026. 1) CISSP (Certified Information Systems Security Professional, (ISC)², environ 749 $) : la référence mondiale du management cyber, exige 5 ans d'expérience vérifiée dans au moins 2 des 8 domaines du CBK. 2) CISM (Certified Information Security Manager, ISACA, environ 760 $) : orientée management cyber, très reconnue côté direction. 3) ISO 27001 Lead Auditor (environ 1 800 €) : utile pour la dimension audit et conformité. CRISC (ISACA) et CCISO (EC-Council) complètent à des niveaux spécifiques. Les trois premières suffisent en général pour accéder au poste RSSI.
  • Quelle est la différence entre RSSI de PME et RSSI de grand groupe ?
    Deux métiers quasi distincts. Le RSSI de PME ou ETI (10 à 2 500 salariés) est un profil hybride technique + management + conformité, souvent seul ou avec 1 à 3 équipiers. Il gère tout : achat d'outils, audits, sensibilisation, incidents, conformité, budget. Salaire 75 à 110 k€ bruts annuels. Le RSSI de grand groupe (CAC 40, OIV majeur) pilote une équipe de 20 à 200 personnes, se concentre sur gouvernance, stratégie, relations direction générale, budget multi-millions. Salaire 150 à 300 k€ avec bonus et intéressement. Les compétences se recouvrent partiellement mais les activités quotidiennes diffèrent radicalement.
  • Faut-il absolument une école d'ingénieur pour devenir RSSI ?
    Non, mais l'école d'ingénieur facilite l'accès aux postes de RSSI de grands groupes et aux fonctions OIV classifiées défense. Les RSSI de PME et ETI viennent de parcours variés : BTS SIO puis licence pro, écoles non-ingénieur (Epitech, 42), reconversions avec titre RNCP niveau 7, anciens consultants ESN. Les certifications CISSP et CISM pèsent fréquemment plus que le diplôme initial, surtout après 10+ ans d'expérience documentée. Pour approfondir la dimension diplôme, voir l'article dédié à la reconversion cybersécurité sans école d'ingénieur.
  • Quel est le salaire d'un RSSI en France ?
    Très variable selon taille d'entreprise et secteur. RSSI de PME (moins de 250 salariés) : 75 à 100 k€ bruts annuels. RSSI d'ETI (250 à 5 000 salariés) : 90 à 130 k€. RSSI de grand groupe mid-cap : 130 à 180 k€. RSSI de CAC 40 ou OIV majeur : 180 à 300 k€ plus bonus et intéressement. Les RSSI du secteur bancaire et énergétique tirent la fourchette haute, le secteur public et les ONG la fourchette basse. Consulting indépendant CISO as a Service : TJM 900 à 1 500 € pour un RSSI confirmé, fractional ou portage salarial courant.

Écrit par

Naim Aouaichia

Expert cybersécurité et fondateur de Zeroday Cyber Academy

Expert cybersécurité avec un master spécialisé et un parcours hybride : développement, DevOps, DevSecOps, SOC, GRC. Fondateur de Hash24Security et Zeroday Cyber Academy. Formateur et créateur de contenu technique sur la cybersécurité appliquée, la sécurité des LLM et le DevSecOps.