Chief Information Security Officer (CISO)

NTIC - Informatique - Réseaux10 min de lecture

Le CISO, ou Chief Information Security Officer, dirige la stratégie de cybersécurité d'une organisation et porte le niveau de risque devant la direction générale. En France, ce titre recouvre le plus souvent la fonction de RSSI, avec une dimension plus exécutive dans les grands groupes. Cette fiche détaille les missions, les compétences, le parcours de formation, le salaire et les évolutions de carrière du poste. Ce n'est pas un métier de sortie d'études : on l'occupe après un Bac+5 et plusieurs années d'expérience en sécurité informatique.

Le métier en bref

Le CISO est un poste de direction de la cybersécurité, accessible après un Bac+5 et plusieurs années d'expérience, avec un salaire qui varie fortement selon le périmètre confié.

  • Niveau d'études : Bac+5, master en cybersécurité, en systèmes d'information ou diplôme d'école d'ingénieurs.
  • Expérience requise : plusieurs années sur la fonction sécurité, 6 ans minimum selon les référentiels métier 2026.
  • Salaire : de 40 000 € à plus de 110 000 € brut par an selon le périmètre confié, détail dans le bloc Salaire ci-dessous.
  • Secteurs : banque, assurance, industrie, santé, énergie, administrations, éditeurs et prestataires informatiques.
  • Statut : cadre salarié dans la grande majorité des cas, mission à temps partagé possible dans les petites structures.
  • Tension du marché : forte, renforcée par les obligations réglementaires récentes (NIS 2, DORA).

Missions au quotidien

Le CISO organise la sécurité de l'information autour de cinq grandes phases, de la cartographie des risques à la présentation des résultats devant la direction générale.

  • Identifier : cartographier les risques numériques, définir la politique de sécurité des systèmes d'information, arbitrer les priorités de traitement.
  • Protéger : déployer les mesures techniques et organisationnelles, piloter les audits de sécurité, encadrer les prestataires et les fournisseurs.
  • Détecter : organiser la surveillance des événements de sécurité, structurer la détection des incidents sur l'ensemble du système d'information.
  • Répondre : piloter la gestion de crise en cas de rançongiciel ou de fuite de données, préparer la continuité et la reprise d'activité.
  • Rendre compte : présenter les risques, les incidents et les indicateurs à la direction générale, défendre le budget de sécurité.

Au-delà de la technique, le CISO consacre une part importante de son temps à la sensibilisation des équipes et aux relations avec les directions métier, le service juridique et les ressources humaines. Une négociation de budget de sécurité auprès d'un comité de direction, par exemple, exige de traduire un risque technique en impact financier concret.

CISO ou RSSI, quelle différence ?

En France, CISO et RSSI désignent le plus souvent le même poste. Quand les deux fonctions coexistent au sein d'une organisation, le CISO porte la stratégie de sécurité et le dialogue avec la direction générale, tandis que le RSSI pilote la mise en oeuvre opérationnelle au quotidien. Le CISO est le plus souvent rattaché à la direction générale, le RSSI à la direction des systèmes d'information. Dans une PME ou une ETI, une seule personne cumule fréquemment les deux fonctions.

Compétences et qualités

Le CISO combine une expertise technique large et une capacité à piloter la gouvernance de la sécurité, sans être nécessairement le meilleur spécialiste de chaque domaine.

  • Socle technique : architectures réseau et systèmes, cloud, gestion des identités et des accès, sécurité applicative, supervision et détection des incidents, chiffrement, réponse à incident.
  • Socle gouvernance et conformité : norme ISO/IEC 27001, analyse de risques, RGPD, directive NIS 2, règlement DORA pour le secteur financier, plans de continuité et de reprise d'activité.
  • Qualités personnelles : leadership, pédagogie, sang-froid en gestion de crise, capacité à traduire un risque technique en enjeu financier pour un comité de direction, sens de la négociation budgétaire, anglais professionnel.

Le CISO n'a plus besoin d'être le meilleur expert technique de son équipe : il doit surtout savoir évaluer un risque, arbitrer entre plusieurs priorités et défendre ses choix devant la direction générale.

Études et formations

Le poste de CISO se prépare avec un diplôme de niveau Bac+5 : master en cybersécurité, en management des systèmes d'information, en informatique et ingénierie des systèmes, ou diplôme d'école d'ingénieurs. Un parcours Bac+2 ou Bac+3 reste possible avec une expérience solide, mais devient l'exception.

Plusieurs spécialités mènent à ce métier : le master en cybersécurité, sécurité des systèmes et protection des données, le master en management des systèmes d'information et le master en informatique et ingénierie des systèmes, qui couvre le socle technique du parcours d'accès.

L'accès au poste suit généralement une trajectoire en cinq étapes :

  • 1. Un premier poste technique : administration systèmes ou réseaux, ingénierie cloud, supervision de la sécurité ou tests d'intrusion.
  • 2. Un poste d'ingénieur ou de consultant en sécurité, avec une spécialisation progressive sur la gestion des risques.
  • 3. Une fonction de responsable d'équipe ou de périmètre, avec une première responsabilité managériale.
  • 4. Un poste de RSSI d'une PME, d'une ETI ou d'une entité d'un groupe.
  • 5. Le poste de CISO groupe, sur un périmètre large ou international.

Cette trajectoire demande au minimum 6 ans d'expérience, le plus souvent entre 8 et 12 ans, cohérent avec les référentiels métier 2026.

Un repère officiel existe pour comparer les formations en cybersécurité : l'ANSSI labellise les cursus via SecNumedu (formation initiale) et SecNumedu-FC (formation continue), un filtre fiable et indépendant des classements commerciaux.

Trois certifications reviennent régulièrement dans les recrutements. Le CISSP exige 5 ans d'expérience cumulée dans au moins deux de ses huit domaines, une réduction d'un an étant possible via un diplôme reconnu. Le CISM exige 5 ans d'expérience en management de la sécurité de l'information, répartis sur au moins trois des quatre domaines du référentiel. S'y ajoutent des formations Lead Implementer ou Lead Auditor sur la norme ISO/IEC 27001:2022, qui certifie des organisations, pas des personnes : un professionnel suit une formation et passe un examen associés à la norme, sans devenir lui-même « certifié ISO 27001 ».

Une reconversion vers le poste de CISO est possible depuis l'audit, la gestion des risques, le conseil ou la conformité, pas uniquement depuis un profil technique.

Salaire

Le salaire d'un CISO varie fortement selon la taille du périmètre confié, le secteur d'activité et le niveau de régulation applicable. Il progresse en trois paliers, du premier périmètre géré jusqu'à la direction d'un groupe.

  • Prise de fonction sur un premier périmètre (PME, ETI, entité d'un groupe) : la rémunération démarre dans le bas de la fourchette du marché, entre 40 000 € et 60 000 € brut par an selon les baromètres 2026, avec une moyenne toutes tailles de périmètre confondues à 58 000 €.
  • Profil confirmé sur un périmètre significatif : médiane à 90 000 € brut par an, fourchette courante de 80 000 € à 110 000 € selon les baromètres de rémunération 2026.
  • Périmètre groupe ou secteur fortement régulé (banque, assurance, énergie) : rémunération au-delà de 110 000 € brut par an, dans le premier quartile haut du marché.

Ces deux ensembles de données ne se contredisent pas, ils ne mesurent pas la même population : le premier couvre l'ensemble des responsables sécurité, y compris sur de petits périmètres, le second porte sur les recrutements de RSSI à périmètre large. La rémunération progresse donc avec la taille du périmètre, le secteur d'activité, le niveau de régulation applicable et la localisation du poste. Une part variable s'ajoute fréquemment au fixe, sans qu'un chiffre unique puisse la résumer.

Évolutions et débouchés

Le CISO élargit généralement sa carrière en augmentant le périmètre confié, avant d'évoluer vers des fonctions de direction transverse.

  • Élargissement du périmètre : passage d'un site ou d'une filiale à un poste de CISO groupe ou international.
  • Passage à la direction des systèmes d'information : le CISO dispose déjà d'une vision transverse et d'un dialogue établi avec la direction générale.
  • Conseil et missions à temps partagé : une petite structure n'a pas toujours les moyens d'un CISO à plein temps. Le marché du CISO externalisé ou à temps partagé est réel, sans tarif journalier fiable faute de source vérifiable.
  • Secteurs qui recrutent le plus : banque et assurance, santé, industrie et énergie, administrations et collectivités, éditeurs et prestataires informatiques.

La demande de profils CISO augmente sous l'effet de la réglementation. La directive NIS 2 élargit les obligations de cybersécurité à 18 secteurs d'activité et plusieurs milliers d'entités en France : entités essentielles (au moins 250 salariés, ou chiffre d'affaires supérieur à 50 millions d'euros et bilan supérieur à 43 millions d'euros) et entités importantes (au moins 50 salariés, ou chiffre d'affaires et bilan supérieurs à 10 millions d'euros). Le dirigeant devient responsable de la conformité, avec des sanctions jusqu'à 2 % du chiffre d'affaires mondial pour une entité essentielle et 1,4 % pour une entité importante. Au 15 septembre 2026, la transposition française n'est pas encore promulguée. Le règlement européen DORA, applicable aux entités financières depuis le 17 janvier 2025, impose des obligations comparables. Mécaniquement, la demande de profils capables de porter cette responsabilité augmente.

Métiers proches

Plusieurs métiers de la cybersécurité et de la conformité gravitent autour de la fonction de CISO, à des niveaux d'expérience différents.

  • Cyber Threat Intelligence Analyst : surveille les menaces et anticipe les attaques ciblant l'organisation.
  • Responsable de la sécurité d'entreprise : élargit la sécurité à la sûreté physique et à la protection des sites.
  • Consultant en sécurité : accompagne plusieurs clients sur l'audit et la mise en conformité.
  • Responsable conformité numérique : pilote la conformité réglementaire des systèmes d'information.
  • Juriste en protection des données : sécurise le volet juridique du traitement des données personnelles.

Le directeur des systèmes d'information constitue une évolution fréquente pour un CISO expérimenté, qui prend alors en charge la globalité du système d'information, au-delà de la seule sécurité.

Questions fréquentes

Quelle est la différence entre un CISO et un RSSI ?

En France, les deux titres désignent le plus souvent la même fonction de responsable de la sécurité des systèmes d'information. Quand ils coexistent dans une organisation, le CISO porte la stratégie de sécurité et le dialogue avec la direction générale, tandis que le RSSI pilote la mise en oeuvre opérationnelle. Le rattachement diffère aussi : le CISO répond plus souvent à la direction générale, le RSSI à la direction des systèmes d'information.

Comment devenir CISO ?

Devenir CISO demande un diplôme Bac+5 en cybersécurité, en systèmes d'information ou en école d'ingénieurs, puis une progression de plusieurs années sur le terrain. Le parcours type part d'un poste technique (administration systèmes, cloud, tests d'intrusion), passe par une fonction de consultant ou d'ingénieur sécurité, puis par une responsabilité d'équipe ou de RSSI, avant d'atteindre le poste de CISO. Cette trajectoire demande au minimum 6 ans d'expérience, le plus souvent entre 8 et 12 ans.

Quel est le salaire d'un CISO ?

Le salaire d'un CISO dépend surtout de la taille du périmètre confié. Il démarre entre 40 000 € et 60 000 € brut par an sur un premier périmètre, atteint une médiane de 90 000 € sur un périmètre confirmé, et dépasse 110 000 € brut par an sur un périmètre de groupe ou dans un secteur fortement régulé, selon les baromètres 2026.

Peut-on devenir CISO sans diplôme d'ingénieur ?

Le Bac+5 reste la norme pour accéder au poste de CISO, mais un diplôme d'ingénieur n'est pas la seule voie. Un master universitaire en cybersécurité, en systèmes d'information ou en droit du numérique ouvre la même trajectoire, tout comme une formation continue labellisée SecNumedu-FC par l'ANSSI pour les profils en reconversion. L'expérience terrain, accumulée sur plusieurs années, compte au moins autant que l'intitulé du diplôme initial.

Partager

Spécialité du classement

Ce métier est rattaché à la spécialité Management des Systèmes d'information. Explorez le palmarès Eduniversal 2026 des meilleurs Masters du domaine.

Management des Systèmes d'informationClassement top 25
Voir le classement

Spécialité du classement

Ce métier est rattaché à la spécialité Informatique et Ingénierie des Systèmes. Explorez le palmarès Eduniversal 2026 des meilleurs Masters du domaine.

Informatique et Ingénierie des SystèmesClassement top 10
Voir le classement

Spécialité du classement

Ce métier est rattaché à la spécialité Cybersécurité, Sécurité des Systèmes et Protection des Données. Explorez le palmarès Eduniversal 2026 des meilleurs Masters du domaine.

Cybersécurité, Sécurité des Systèmes et Protection des DonnéesClassement top 25
Voir le classement

Vous voulez exercer ce métier ?

Recevez gratuitement les plaquettes des masters classés qui y préparent.