Prendre rendez-vous

vCISO et responsable externe de la sécurité de l'information

Ce qui distingue le CISO de l'ISB, les exigences qu'ISO 27001 et NIS2 posent pour l'attribution du rôle – et quand une externalisation en tant que vCISO ou vISB est pertinente.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

5.3chapitre d'ISO/IEC 27001:2022 – attribuer et communiquer les responsabilités
20article de NIS2 – les organes de direction approuvent et supervisent les mesures
38§ du nouveau BSIG (en vigueur depuis le 6 décembre 2025) – obligations des directions
3modèles d'intervention établis dans la pratique : forfait, intérim, projet

La sécurité de l'information a besoin d'un rôle clairement désigné et doté de réels pouvoirs : le standard BSI 200-2 prévoit la nomination d'un responsable de la sécurité de l'information (ISB, Informationssicherheitsbeauftragter), ISO/IEC 27001 exige au chapitre 5.3 l'attribution et la communication des responsabilités, et NIS2 ancre expressément la responsabilité de la sécurité auprès des organes de direction. Toutes les organisations ne peuvent ou ne veulent pas pourvoir ce rôle en interne à temps plein – pénurie de compétences, charge insuffisante dans les structures plus petites et conflits de rôles avec l'informatique plaident souvent pour un exercice externe en tant que vCISO ou ISB virtuel. Cet article situe les profils de rôle, décrit le catalogue de missions et les modèles d'intervention courants – et montre où se trouvent les limites de la délégation.

L'essentiel en un coup d'œil

Six blocs thématiques — touchez pour déplier.

Modèles d'intervention en comparaison

Trois modèles de base se sont imposés dans la pratique – quel que soit le modèle, une nomination écrite, une description du rôle et de ses interfaces, des règles de suppléance et des accords de confidentialité font partie d'une mise en œuvre propre.

durable
  • Le vCISO/vISB externe assume le rôle durablement avec un contingent mensuel fixe d'heures ou de jours.
  • Prévisible pour les tâches récurrentes comme la gestion des risques, le reporting et la sensibilisation.
  • Complété par des délais de réaction définis contractuellement en cas d'incident.
gestion des risquesreportingsensibilisationdélais de réaction

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2017

BSI-Standard 200-2: IT-Grundschutz-Methodik

Le chapitre 4.4 décrit la nomination, les missions et le profil d'exigences du responsable de la sécurité de l'information ainsi que son ancrage organisationnel avec une ligne de reporting directe vers la direction.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Online-Kurs IT-Grundschutz, Lerneinheit 2.4: Der Informationssicherheitsbeauftragte

Cours en ligne du BSI (consulté 07/2026) avec le catalogue de missions de l'ISB, la mise en garde contre les conflits de rôles en cas d'intégration à l'informatique et des indications sur le cumul avec la fonction de DPD.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Le chapitre 5.3 exige l'attribution et la communication des responsabilités des rôles liés à la sécurité, en particulier pour la conformité du SMSI et le reporting de performance à la direction générale.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'Art. 20 (gouvernance) oblige les organes de direction à approuver et superviser les mesures de gestion des risques prévues à l'Art. 21, à suivre des formations régulières et fonde leur responsabilité en cas de violation.

Bundesgesetzblatt (BGBl. 2025 I Nr. 301) · 2025

Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (neues BSIG)

Transposition allemande de NIS2, promulguée le 5 décembre 2025 et en vigueur depuis le 6 décembre 2025 ; le § 38 BSIG règle les obligations de mise en œuvre, de surveillance et de formation des directions ainsi que leur responsabilité interne selon le droit des sociétés.

Pourvoir le rôle – en interne ou en externe ?

Si vous évaluez si un vCISO ou un ISB externe est la bonne voie pour votre organisation, nous situons volontiers avec vous les exigences et les modèles d'intervention lors d'un premier entretien sans engagement.