Prendre rendez-vous

vCISO et responsable externe de la sécurité de l'information

Ce qui distingue le CISO de l'ISB, les exigences qu'ISO 27001 et NIS2 posent pour l'attribution du rôle – et quand une externalisation en tant que vCISO ou vISB est pertinente.

La sécurité de l'information a besoin d'un rôle clairement désigné et doté de réels pouvoirs : le standard BSI 200-2 prévoit la nomination d'un responsable de la sécurité de l'information (ISB, Informationssicherheitsbeauftragter), ISO/IEC 27001 exige au chapitre 5.3 l'attribution et la communication des responsabilités, et NIS2 ancre expressément la responsabilité de la sécurité auprès des organes de direction. Toutes les organisations ne peuvent ou ne veulent pas pourvoir ce rôle en interne à temps plein – pénurie de compétences, charge insuffisante dans les structures plus petites et conflits de rôles avec l'informatique plaident souvent pour un exercice externe en tant que vCISO ou ISB virtuel. Cet article situe les profils de rôle, décrit le catalogue de missions et les modèles d'intervention courants – et montre où se trouvent les limites de la délégation.

L'essentiel en un coup d'œil

01

Profils de rôle : CISO et ISB en comparaison

Le responsable de la sécurité de l'information (ISB) est le rôle établi dans l'espace germanophone selon la méthode BSI IT-Grundschutz – l'équivalent du RSSI : il pilote et coordonne le processus de sécurité, assiste la direction pour la politique de sécurité, coordonne l'élaboration du concept de sécurité, examine les incidents de sécurité et rend compte directement à la direction générale (standard BSI 200-2, chapitre 4.4). Le standard du BSI cite Chief Information Security Officer (CISO) et Information Security Manager (ISM) comme titres alternatifs fréquents du même rôle ; dans l'usage international, CISO désigne en outre souvent un rôle de direction stratégique avec responsabilité sur la stratégie de sécurité, le budget et l'organisation, souvent avec sa propre équipe et un rattachement direct à la direction générale. En pratique, les deux profils se recoupent largement ; dans les organisations plus petites, une même personne assume souvent les deux perspectives. L'essentiel n'est pas le titre, mais l'attribution claire des missions, des pouvoirs et des lignes de reporting.

02

Exigences d'ISO 27001 chap. 5.3 et de NIS2 Art. 20

ISO/IEC 27001:2022 exige au chapitre 5.3 que la direction générale attribue et communique les responsabilités et autorités des rôles liés à la sécurité – en particulier pour la conformité du SMSI à la norme et pour le reporting de sa performance à la direction générale ; la mesure 5.2 de l'annexe A demande en complément des rôles de sécurité définis. La norme ne prescrit aucun titre particulier tel que « CISO ». NIS2 (directive (UE) 2022/2555) oblige à l'Art. 20 les organes de direction des entités essentielles et importantes à approuver les mesures de gestion des risques prévues à l'Art. 21 et à superviser leur mise en œuvre ; ils peuvent être tenus responsables des violations et doivent suivre des formations. En Allemagne, le nouveau BSIG (loi de transposition de NIS2), en vigueur depuis le 6 décembre 2025, transpose ces obligations : le § 38 BSIG impose aux directions des entités particulièrement importantes et importantes de mettre en œuvre les mesures de gestion des risques, d'en surveiller la mise en œuvre et de participer régulièrement à des formations.

03

Catalogue de missions d'un ISB/CISO

Le cœur du rôle est le pilotage de l'ensemble du processus de sécurité : contribution à la stratégie et à la politique de sécurité, construction et maintien du corpus documentaire ainsi que coordination du concept de sécurité. S'y ajoutent la gestion des risques (méthodologie, analyses de risques, plans d'action et leur suivi), l'initiation et la coordination des actions de sensibilisation et de formation, ainsi que l'examen des incidents de sécurité. Vis-à-vis de la direction, le rôle porte le reporting managérial – rapports d'avancement, indicateurs et contributions à la revue de direction selon ISO/IEC 27001 chapitre 9.3. À cela s'ajoutent l'accompagnement sécurité des projets et des achats ainsi que la préparation des audits internes et externes.

04

Quand une externalisation du rôle est pertinente

Le standard BSI 200-2 prévoit expressément au chapitre 4.11 de confier des rôles essentiels comme celui d'ISB à des externes qualifiés lorsqu'ils ne peuvent pas être pourvus en interne – en particulier dans les petites entreprises et les administrations, le recours à un ISB externe peut être judicieux. Les déclencheurs fréquents sont l'absence de personnel qualifié, un rôle qui ne justifie pas un poste à temps plein ou une vacance à combler à court terme. L'indépendance exigée plaide parfois aussi en ce sens : le BSI met expressément en garde contre les conflits de rôles lorsque l'ISB est intégré au service informatique et ne peut pas exercer ses missions de contrôle à l'abri de toute influence ; le cumul avec la fonction de délégué à la protection des données n'est, selon le BSI, pas sans risque et n'est défendable que si les interfaces entre les deux missions sont clairement définies. Les titulaires externes du rôle apportent en outre l'expérience de nombreuses organisations et procédures de certification. La condition : désigner un interlocuteur en interne et donner à l'externe accès aux instances, aux informations et aux circuits de décision – sans cette intégration, le rôle reste sans effet.

05

Modèles d'intervention : forfait, intérim, projet

Trois modèles de base se sont imposés dans la pratique. Dans le modèle au forfait, le vCISO/vISB externe assume le rôle durablement avec un contingent mensuel fixe d'heures ou de jours – prévisible pour les tâches récurrentes comme la gestion des risques, le reporting et la sensibilisation, complété par des délais de réaction définis contractuellement en cas d'incident. Le modèle d'intérim comble une vacance avec une forte présence, est clairement limité dans le temps et prend fin avec le recrutement du successeur ou la passation. Les modèles projet accompagnent une initiative avec un objectif défini, par exemple la construction d'un SMSI jusqu'à la maturité de certification ; des variantes hybrides combinent la prise en charge externe du rôle avec le coaching d'une relève interne jusqu'à la passation. Quel que soit le modèle, une nomination écrite, une description du rôle et de ses interfaces, des règles de suppléance et des accords de confidentialité font partie d'une mise en œuvre propre.

06

Limites : la responsabilité globale reste à la direction générale

Ni en interne ni en externe, la responsabilité de la sécurité de l'information ne peut être entièrement transférée : selon le standard BSI 200-2, la responsabilité globale demeure au niveau de direction le plus élevé – c'est lui qui décide du traitement des risques et alloue les ressources, même s'il délègue des tâches opérationnelles. NIS2 Art. 20 et le § 38 BSIG adressent expressément aux organes de direction eux-mêmes l'approbation, respectivement la mise en œuvre et la supervision des mesures de gestion des risques, ainsi que la participation aux formations ; le § 38 Abs. 2 BSIG y attache une responsabilité interne des dirigeants selon les règles du droit des sociétés. Un vCISO/vISB externe conseille, pilote le processus de sécurité et prépare les décisions – l'acceptation des risques, la validation de la politique et les décisions budgétaires relèvent de la direction générale elle-même. Les modèles d'intervention sérieux rendent cette répartition des tâches explicite, par exemple via des circuits d'escalade et de reporting définis et un dossier de décision documenté pour chaque risque.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2017

BSI-Standard 200-2: IT-Grundschutz-Methodik

Le chapitre 4.4 décrit la nomination, les missions et le profil d'exigences du responsable de la sécurité de l'information ainsi que son ancrage organisationnel avec une ligne de reporting directe vers la direction.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Online-Kurs IT-Grundschutz, Lerneinheit 2.4: Der Informationssicherheitsbeauftragte

Cours en ligne du BSI (consulté 07/2026) avec le catalogue de missions de l'ISB, la mise en garde contre les conflits de rôles en cas d'intégration à l'informatique et des indications sur le cumul avec la fonction de DPD.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Le chapitre 5.3 exige l'attribution et la communication des responsabilités des rôles liés à la sécurité, en particulier pour la conformité du SMSI et le reporting de performance à la direction générale.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'Art. 20 (gouvernance) oblige les organes de direction à approuver et superviser les mesures de gestion des risques prévues à l'Art. 21, à suivre des formations régulières et fonde leur responsabilité en cas de violation.

Bundesgesetzblatt (BGBl. 2025 I Nr. 301) · 2025

Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (neues BSIG)

Transposition allemande de NIS2, promulguée le 5 décembre 2025 et en vigueur depuis le 6 décembre 2025 ; le § 38 BSIG règle les obligations de mise en œuvre, de surveillance et de formation des directions ainsi que leur responsabilité interne selon le droit des sociétés.

Pourvoir le rôle – en interne ou en externe ?

Si vous évaluez si un vCISO ou un ISB externe est la bonne voie pour votre organisation, nous situons volontiers avec vous les exigences et les modèles d'intervention lors d'un premier entretien sans engagement.