Responsable Sécurité des Systèmes d\'Information

Tech & finance — Conseil / Maîtrise d'ouvrage

Description du métier

Présentation


Le Responsable Sécurité des Systèmes d’Information est chargé de la définition et de la mise en œuvre de la politique de sécurité de l\'entreprise. Il possède en outre un rôle stratégique d\'information, de conseil et d\'alerte de la direction générale sur les risques en matière de sécurité informatique.

La fonction de RSSI est essentiellement managériale et consiste à encadrer une équipe d\'ingénieurs et de techniciens d\'exploitation, dont il organise et contrôle le travail.

 

Missions principales


Les missions principales du Responsable Sécurité des Systèmes d’Information sont :

 

- Définir les objectifs de la politique de sécurité du SI

- Définir et mettre en place des règles et procédures de sécurité du SI

- Recenser et analyser les risques inhérents à l\'évolution technologique et conséquences sur le SI

- Contrôler l\'application des règles de sécurité du SI

- Auditer et contrôler l\'efficacité des plans de secours du système informatique

- Réaliser des actions de sensibilisation des utilisateurs et de la direction à la sécurité informatique

- Assumer la validation technique des outils de sécurité à mettre en place

- Garantir conseil et assistance aux équipes informatiques

- Conseiller et valider les règles de sécurité au niveau global

 

Profil demandé


Formation Bac +5 en école d’ingénieur ou équivalent universitaire.

Disposer de minimum 5 ans d’expérience.

 

Rémunération


Non communiqué

 

Type d’employeur


Banques

 

 

Recruteurs conseillés

 

Murex

GFI

Altran

Bearing Point

CSC

 

Formations conseillés

 

Université Paris Dauphine

MIAGE

 

Université Lumière Lyon 2

Master 2 Management des opérations financières

 

Université Paris Ouest Nanterre La Défense

Master ISIFAR

 

Université Pierre et Marie Curie

Master 2 Spécialité Probabilités et Finances

 

ESCEM

Master Finance de Marché et Gestion des risques

 

Témoignages

C’est un domaine en évolution permanente qui nécessite une veille technologique de tous les instants et oblige à remettre en question ses connaissances.

Ma carrière :Après 19 ans en unité opérationnelle, j’ai basculé dans le monde informatique et plus particulièrement dans la sécurité des systèmes d’information (SSI). J’ai tout d’abord suivi un cursus informatique de 2 ans. Puis j’ai tenu le poste de responsable SSI (RSSI) d’organismes (chaîne logistique de l’armée de Terre et école des Transmissions) où j’étais chargé de mettre en œuvre la politique SSI et notamment de m’assurer que les utilisateurs respectaient bien les règles fixées. Enfin je viens de passer 3 ans en administration centrale où j’étais notamment en charge du suivi des homologations des systèmes d’information de l’armée de Terre et du déploiement des solutions de sécurité au sein de l’armée de Terre.

Ma formation :Après 2 ans de formation informatique (équivalent niveau chef de projet) et une année de chef de section informatique dans un état-major, j’ai été « recruté » pour intégrer la chaîne SSI des armées. J’ai alors suivi divers stages au centre de formation de la SSI (CFSSI), organisme qui dépend du cabinet du premier ministre.

Mon métier :Le métier de la SSI est un métier transverse, c’est-à-dire qu’il agit sur tous les domaines de l’entreprise ; il doit donc avoir une bonne connaissance de l’organisation de l’entreprise et notamment de sa fonction opérationnelle (production ou autre).

Même s’il doit posséder des connaissances et des compétences techniques, le RSSI est plutôt un organisateur qu’un technicien. Il doit savoir animer une équipe de techniciens et de correspondants de sécurité.

Le métier de RSSI comprend plusieurs volets, selon le niveau auquel on se trouve :

-Exécution : mise en œuvre et contrôle de la mise en œuvre de la politique SSI de l’entreprise, information et sensibilisation des utilisateurs du système d’information, conseil et assistance des décideurs en matière de sécurité.

- Conception : définition de la politique SSI de l’entreprise, rédaction des documents SSI de l’entreprise ou d’un projet, conseil et assistance des décideurs en matière de sécurité et de gestion des risques.

- Décision : conseil et assistance des décideurs en matière de sécurité, de gestion des risques et de politique à mener au sein de l’entreprise.

Attraits du métier :La SSI est un métier « en pointe » qui nécessite une connaissance de tous les systèmes de l’entreprise et surtout de leurs vulnérabilités.

C’est un domaine en évolution permanente qui nécessite une veille technologique de tous les instants et oblige à remettre en question ses connaissances.

Le RSSI est autonome ; il est souvent rattaché directement à la direction générale, ce qui facilite ses contacts et ses prises de décision.

Points négatifs :On est souvent considéré, à tort, comme des « gendarmes » et on n’est pas toujours accepté par les utilisateurs car les systèmes ne fonctionnent correctement que si l’on respecte des règles qui empêchent parfois les utilisateurs de faire « comme à la maison ».

Les décideurs ont également des difficultés avec la SSI, car la mise en œuvre de la sécurité coûte cher et lorsque l’on doit faire des économies, c’est souvent dans le domaine de la sécurité que l’on cherche. Rien n’est gagné d’avance ; la SSI est un combat permanent.

Qualités requises pour réussir dans ce métier :- Il faut être volontaire et pugnace pour ne pas céder aux demandes incessantes de supprimer telle ou telle règle qui « ralentit le système » ou « est trop contraignante ».

- Il faut être communicant et pédagogue pour sensibiliser les utilisateurs du système d’information sur la nécessité impérieuse de respecter les règles de la politique SSI de l’entreprise et savoir imposer ses vues aux décideurs.

- Il faut savoir prendre des initiatives rendues nécessaires par le niveau d’autonomie du poste.

- Il faut avoir la capacité à piloter et gérer un projet et/ou une équipe.

- Il faut avoir la capacité à gérer les situations de crise ; il faut être notamment être patient et réfléchi afin de prendre les bonnes décisions, notamment dans l’urgence.

- Enfin, il faut sans cesse chercher à améliorer ses connaissances afin de ne pas être dépassé par l’évolution de la technologie (veille technologique).

Conseils aux futurs candidats intéressés par type de carrière :- Aimer l’indépendance et savoir travailler seul.

- Disposer d’un bagage technique et avoir de l’expérience.

- Posséder une bonne connaissance des processus des domaines production, informatiques et télécommunication de l’entreprise.

Troussard
Très transverse donc faisant appel à beaucoup de communication.

Ma carrière :20 ans dans les systèmes d’information :

- une première période comme prestataire, d’abord en tant que salarié puis comme indépendant, sur des missions d’intégration, de conseil et d’assistance à maitrise d’ouvrage.

- Une seconde période effectuée comme salarié d’une entreprise utilisatrice, dans le cadre de laquelle j’ai proposé  la création de la fonction RSSI en 2007.

Ma formation :- Formation initiale informatique

- Passage d’un master en management à l’ESSEC de 2010 à 2012.

Mon métier :Il existe beaucoup de variantes du métier de RSSI, allant d’une fonction très « maitrise d’œuvre » à une fonction très « pilotage » et maitrise d’ouvrage (donc coté client) . La tendance principale observée est que les entreprises font évoluer les fonctions de RSSI depuis la sphère technique (maitrise d’œuvre) vers la sphère fonctionnelle (maitrise d’ouvrage). Cela dépend beaucoup du niveau de maturité de l’entreprise en termes  de  « gouvernance par le risque ».

Attraits du métier :- Très transverse donc  faisant appel à beaucoup de communication.

- Fait aussi appel à la créativité pour identifier des solutions pertinentes.

Points négatifs :Il peut y en avoir, qui sont fonction du contexte.

Qualités requises  pour réussir dans ce métier :- Penser entreprise et non sécurité.

- Etre capable de parler avec tout le monde, toutes les fonctions.

- Avoir un esprit de synthèse propre à identifier une représentation globale du risque.

- Etre créatif pour proposer des scénarios de solutions pertinents et novateurs.

- Est-ce que vous avez un conseil à donner aux candidats intéressés par ce type de carrière ?

- Penser risque et entreprise, sinon préférer une fonction RSSI plus opérationnelle au sein de la maitrise d’œuvre de la DSI.

Chiofalo
La plus grande valeur ajoutée d'un RSSI est son rôle de conseil auprès du management et des équipes.

Ma carrière :D'abord administrateur systèmes, puis chef de projets systèmes, puis RSSI.

J'ai eu l'occasion de participer au boom des startups internet, puis un changement de paradigme pour l'univers bancaire.

Retour récent vers internet, pour retrouver un rythme de projets plus soutenu.

Ma formation :Epita, spécialité Systèmes, Réseaux et Sécurité.

Mon métier :Selon moi, la plus grande valeur ajoutée d'un RSSI est son rôle de conseil auprès du management et des équipes.

La composante d'analyse des risques et le besoin d'être force de proposition pour les couvrir sont aussi des axes majeurs.

Attraits du métier :J'aime l'opportunité précieuse de lier les rôles de management et d'expertise technique.

Points négatifs :Les succès restent invisibles, alors que les échecs sont publics.

Il est aussi parfois difficile de réaliser un équilibre entre l'amélioration continue de la sécurité et le besoin de flexibilité des équipes.

Qualités requises pour réussir dans ce métier :Diplomacie et résistance au stress. Un bon socle technique permet de mieux juger les risques et d'avoir du répondant face aux équipes techniques.

Conseil à donner aux candidats intéressés par ce type de carrière :Le choix de devenir un spécialiste des normes ISO27000 ou un spécialiste technique va orienter votre carrière. Rares sont ceux qui savent parler aux deux mondes.