Le responsable de la sécurité de l'information (ISB) est le rôle établi dans l'espace germanophone selon la méthode BSI IT-Grundschutz – l'équivalent du RSSI : il pilote et coordonne le processus de sécurité, assiste la direction pour la politique de sécurité, coordonne l'élaboration du concept de sécurité, examine les incidents de sécurité et rend compte directement à la direction générale (standard BSI 200-2, chapitre 4.4). Le standard du BSI cite Chief Information Security Officer (CISO) et Information Security Manager (ISM) comme titres alternatifs fréquents du même rôle ; dans l'usage international, CISO désigne en outre souvent un rôle de direction stratégique avec responsabilité sur la stratégie de sécurité, le budget et l'organisation, souvent avec sa propre équipe et un rattachement direct à la direction générale. En pratique, les deux profils se recoupent largement ; dans les organisations plus petites, une même personne assume souvent les deux perspectives. L'essentiel n'est pas le titre, mais l'attribution claire des missions, des pouvoirs et des lignes de reporting.
vCISO et responsable externe de la sécurité de l'information
Ce qui distingue le CISO de l'ISB, les exigences qu'ISO 27001 et NIS2 posent pour l'attribution du rôle – et quand une externalisation en tant que vCISO ou vISB est pertinente.
La sécurité de l'information a besoin d'un rôle clairement désigné et doté de réels pouvoirs : le standard BSI 200-2 prévoit la nomination d'un responsable de la sécurité de l'information (ISB, Informationssicherheitsbeauftragter), ISO/IEC 27001 exige au chapitre 5.3 l'attribution et la communication des responsabilités, et NIS2 ancre expressément la responsabilité de la sécurité auprès des organes de direction. Toutes les organisations ne peuvent ou ne veulent pas pourvoir ce rôle en interne à temps plein – pénurie de compétences, charge insuffisante dans les structures plus petites et conflits de rôles avec l'informatique plaident souvent pour un exercice externe en tant que vCISO ou ISB virtuel. Cet article situe les profils de rôle, décrit le catalogue de missions et les modèles d'intervention courants – et montre où se trouvent les limites de la délégation.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Modèles d'intervention en comparaison
Trois modèles de base se sont imposés dans la pratique – quel que soit le modèle, une nomination écrite, une description du rôle et de ses interfaces, des règles de suppléance et des accords de confidentialité font partie d'une mise en œuvre propre.
- Le vCISO/vISB externe assume le rôle durablement avec un contingent mensuel fixe d'heures ou de jours.
- Prévisible pour les tâches récurrentes comme la gestion des risques, le reporting et la sensibilisation.
- Complété par des délais de réaction définis contractuellement en cas d'incident.
- Comble une vacance avec une forte présence.
- Clairement limité dans le temps : prend fin avec le recrutement du successeur ou la passation.
- Accompagne une initiative avec un objectif défini, par exemple la construction d'un SMSI jusqu'à la maturité de certification.
- Des variantes hybrides combinent la prise en charge externe du rôle avec le coaching d'une relève interne jusqu'à la passation.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
BSI-Standard 200-2: IT-Grundschutz-Methodik
Le chapitre 4.4 décrit la nomination, les missions et le profil d'exigences du responsable de la sécurité de l'information ainsi que son ancrage organisationnel avec une ligne de reporting directe vers la direction.
Online-Kurs IT-Grundschutz, Lerneinheit 2.4: Der Informationssicherheitsbeauftragte
Cours en ligne du BSI (consulté 07/2026) avec le catalogue de missions de l'ISB, la mise en garde contre les conflits de rôles en cas d'intégration à l'informatique et des indications sur le cumul avec la fonction de DPD.
ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements
Le chapitre 5.3 exige l'attribution et la communication des responsabilités des rôles liés à la sécurité, en particulier pour la conformité du SMSI et le reporting de performance à la direction générale.
Richtlinie (EU) 2022/2555 (NIS2)
L'Art. 20 (gouvernance) oblige les organes de direction à approuver et superviser les mesures de gestion des risques prévues à l'Art. 21, à suivre des formations régulières et fonde leur responsabilité en cas de violation.
Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (neues BSIG)
Transposition allemande de NIS2, promulguée le 5 décembre 2025 et en vigueur depuis le 6 décembre 2025 ; le § 38 BSIG règle les obligations de mise en œuvre, de surveillance et de formation des directions ainsi que leur responsabilité interne selon le droit des sociétés.
Prestations associées
Pourvoir le rôle – en interne ou en externe ?
Si vous évaluez si un vCISO ou un ISB externe est la bonne voie pour votre organisation, nous situons volontiers avec vous les exigences et les modèles d'intervention lors d'un premier entretien sans engagement.