Le CISO, ou Chief Information Security Officer, dirige la stratégie de cybersécurité d'une organisation et porte le niveau de risque devant la direction générale. En France, ce titre recouvre le plus souvent la fonction de RSSI, avec une dimension plus exécutive dans les grands groupes. Cette fiche détaille les missions, les compétences, le parcours de formation, le salaire et les évolutions de carrière du poste. Ce n'est pas un métier de sortie d'études : on l'occupe après un Bac+5 et plusieurs années d'expérience en sécurité informatique.
Le CISO est un poste de direction de la cybersécurité, accessible après un Bac+5 et plusieurs années d'expérience, avec un salaire qui varie fortement selon le périmètre confié.
Le CISO organise la sécurité de l'information autour de cinq grandes phases, de la cartographie des risques à la présentation des résultats devant la direction générale.
Au-delà de la technique, le CISO consacre une part importante de son temps à la sensibilisation des équipes et aux relations avec les directions métier, le service juridique et les ressources humaines. Une négociation de budget de sécurité auprès d'un comité de direction, par exemple, exige de traduire un risque technique en impact financier concret.
En France, CISO et RSSI désignent le plus souvent le même poste. Quand les deux fonctions coexistent au sein d'une organisation, le CISO porte la stratégie de sécurité et le dialogue avec la direction générale, tandis que le RSSI pilote la mise en oeuvre opérationnelle au quotidien. Le CISO est le plus souvent rattaché à la direction générale, le RSSI à la direction des systèmes d'information. Dans une PME ou une ETI, une seule personne cumule fréquemment les deux fonctions.
Le CISO combine une expertise technique large et une capacité à piloter la gouvernance de la sécurité, sans être nécessairement le meilleur spécialiste de chaque domaine.
Le CISO n'a plus besoin d'être le meilleur expert technique de son équipe : il doit surtout savoir évaluer un risque, arbitrer entre plusieurs priorités et défendre ses choix devant la direction générale.
Le poste de CISO se prépare avec un diplôme de niveau Bac+5 : master en cybersécurité, en management des systèmes d'information, en informatique et ingénierie des systèmes, ou diplôme d'école d'ingénieurs. Un parcours Bac+2 ou Bac+3 reste possible avec une expérience solide, mais devient l'exception.
Plusieurs spécialités mènent à ce métier : le master en cybersécurité, sécurité des systèmes et protection des données, le master en management des systèmes d'information et le master en informatique et ingénierie des systèmes, qui couvre le socle technique du parcours d'accès.
L'accès au poste suit généralement une trajectoire en cinq étapes :
Cette trajectoire demande au minimum 6 ans d'expérience, le plus souvent entre 8 et 12 ans, cohérent avec les référentiels métier 2026.
Un repère officiel existe pour comparer les formations en cybersécurité : l'ANSSI labellise les cursus via SecNumedu (formation initiale) et SecNumedu-FC (formation continue), un filtre fiable et indépendant des classements commerciaux.
Trois certifications reviennent régulièrement dans les recrutements. Le CISSP exige 5 ans d'expérience cumulée dans au moins deux de ses huit domaines, une réduction d'un an étant possible via un diplôme reconnu. Le CISM exige 5 ans d'expérience en management de la sécurité de l'information, répartis sur au moins trois des quatre domaines du référentiel. S'y ajoutent des formations Lead Implementer ou Lead Auditor sur la norme ISO/IEC 27001:2022, qui certifie des organisations, pas des personnes : un professionnel suit une formation et passe un examen associés à la norme, sans devenir lui-même « certifié ISO 27001 ».
Une reconversion vers le poste de CISO est possible depuis l'audit, la gestion des risques, le conseil ou la conformité, pas uniquement depuis un profil technique.
Le salaire d'un CISO varie fortement selon la taille du périmètre confié, le secteur d'activité et le niveau de régulation applicable. Il progresse en trois paliers, du premier périmètre géré jusqu'à la direction d'un groupe.
Ces deux ensembles de données ne se contredisent pas, ils ne mesurent pas la même population : le premier couvre l'ensemble des responsables sécurité, y compris sur de petits périmètres, le second porte sur les recrutements de RSSI à périmètre large. La rémunération progresse donc avec la taille du périmètre, le secteur d'activité, le niveau de régulation applicable et la localisation du poste. Une part variable s'ajoute fréquemment au fixe, sans qu'un chiffre unique puisse la résumer.
Le CISO élargit généralement sa carrière en augmentant le périmètre confié, avant d'évoluer vers des fonctions de direction transverse.
La demande de profils CISO augmente sous l'effet de la réglementation. La directive NIS 2 élargit les obligations de cybersécurité à 18 secteurs d'activité et plusieurs milliers d'entités en France : entités essentielles (au moins 250 salariés, ou chiffre d'affaires supérieur à 50 millions d'euros et bilan supérieur à 43 millions d'euros) et entités importantes (au moins 50 salariés, ou chiffre d'affaires et bilan supérieurs à 10 millions d'euros). Le dirigeant devient responsable de la conformité, avec des sanctions jusqu'à 2 % du chiffre d'affaires mondial pour une entité essentielle et 1,4 % pour une entité importante. Au 15 septembre 2026, la transposition française n'est pas encore promulguée. Le règlement européen DORA, applicable aux entités financières depuis le 17 janvier 2025, impose des obligations comparables. Mécaniquement, la demande de profils capables de porter cette responsabilité augmente.
Plusieurs métiers de la cybersécurité et de la conformité gravitent autour de la fonction de CISO, à des niveaux d'expérience différents.
Le directeur des systèmes d'information constitue une évolution fréquente pour un CISO expérimenté, qui prend alors en charge la globalité du système d'information, au-delà de la seule sécurité.
En France, les deux titres désignent le plus souvent la même fonction de responsable de la sécurité des systèmes d'information. Quand ils coexistent dans une organisation, le CISO porte la stratégie de sécurité et le dialogue avec la direction générale, tandis que le RSSI pilote la mise en oeuvre opérationnelle. Le rattachement diffère aussi : le CISO répond plus souvent à la direction générale, le RSSI à la direction des systèmes d'information.
Devenir CISO demande un diplôme Bac+5 en cybersécurité, en systèmes d'information ou en école d'ingénieurs, puis une progression de plusieurs années sur le terrain. Le parcours type part d'un poste technique (administration systèmes, cloud, tests d'intrusion), passe par une fonction de consultant ou d'ingénieur sécurité, puis par une responsabilité d'équipe ou de RSSI, avant d'atteindre le poste de CISO. Cette trajectoire demande au minimum 6 ans d'expérience, le plus souvent entre 8 et 12 ans.
Le salaire d'un CISO dépend surtout de la taille du périmètre confié. Il démarre entre 40 000 € et 60 000 € brut par an sur un premier périmètre, atteint une médiane de 90 000 € sur un périmètre confirmé, et dépasse 110 000 € brut par an sur un périmètre de groupe ou dans un secteur fortement régulé, selon les baromètres 2026.
Le Bac+5 reste la norme pour accéder au poste de CISO, mais un diplôme d'ingénieur n'est pas la seule voie. Un master universitaire en cybersécurité, en systèmes d'information ou en droit du numérique ouvre la même trajectoire, tout comme une formation continue labellisée SecNumedu-FC par l'ANSSI pour les profils en reconversion. L'expérience terrain, accumulée sur plusieurs années, compte au moins autant que l'intitulé du diplôme initial.
Ce métier est rattaché à la spécialité Management des Systèmes d'information. Explorez le palmarès Eduniversal 2026 des meilleurs Masters du domaine.
Ce métier est rattaché à la spécialité Informatique et Ingénierie des Systèmes. Explorez le palmarès Eduniversal 2026 des meilleurs Masters du domaine.
Ce métier est rattaché à la spécialité Cybersécurité, Sécurité des Systèmes et Protection des Données. Explorez le palmarès Eduniversal 2026 des meilleurs Masters du domaine.


Vous voulez exercer ce métier ?
Recevez gratuitement les plaquettes des masters classés qui y préparent.