Guide employeur

Comment recruter un RSSI : le guide employeur 2026

Cadrer le poste, budgéter au prix du marché, chercher là où sont vraiment les candidats, évaluer sans se faire avoir, et choisir entre CDI, transition et temps partagé. Tout ce que je répète en brief depuis 2011, mis à plat.

4,58 / 5sur Google ·garantie remplacement 4 mois

La réponse courte

Recruter un RSSI se joue avant la première candidature : un poste bien cadré (rattachement, périmètre, moyens), une fourchette alignée sur le marché (70 à 220K€ selon séniorité) et un process court, parce que les bons RSSI sont en poste, sollicités chaque semaine, et ne répondent pas aux annonces. Comptez 6 à 12 semaines par vos propres moyens, 3 à 4 semaines de shortlist en chasse directe spécialisée. En urgence ou à budget partiel, le RSSI de transition ou à temps partagé démarre en quelques jours. C'est exactement ce que fait Get in Talent : un brief de 30 minutes avec le fondateur et vous repartez avec un calibrage salarial honnête et un avis franc sur la faisabilité, que vous lanciez la mission ou non. Le reste de ce guide vous donne la méthode complète, étape par étape.

Étape 1 : cadrer le poste avant de chercher

La moitié des recrutements de RSSI qui échouent étaient mal cadrés dès le départ. Cinq questions à trancher en interne avant tout :

  • Pourquoi maintenant ? Exigence NIS2 ou DORA, incident récent, exigence d'un client ou d'un assureur cyber, croissance. La réponse détermine le profil : un RSSI de conformité et un RSSI de crise ne sont pas la même personne.
  • Quel rattachement ? Un RSSI rattaché au DSI évalue la sécurité de son propre patron : le rattachement à la direction générale est devenu la référence, et les candidats exigeants le demandent.
  • Quel périmètre ? Gouvernance pure, opérationnel, ou les deux ? Sur quelles entités, quels sites, quelles filiales ?
  • Quels moyens ? Budget sécurité, taille d'équipe (même future), sponsors au COMEX. Un RSSI sans moyens est une démission à 12 mois.
  • Quelle maturité réelle ? Soyez honnête sur l'existant : les bons candidats préfèrent un terrain de jeu assumé à une maturité survendue qu'ils découvriront au premier audit.

Le piège classique : la fiche de poste fourre-tout qui empile RSSI, DPO, administration sécurité et support N2. Ce sont trois métiers différents, et les candidats crédibles ne signent pas pour les cumuler.

Étape 2 : la fiche de poste qui attire (structure en 6 blocs)

Une fiche de poste RSSI efficace tient en six blocs :

  • Contexte et enjeux : qui vous êtes, pourquoi la sécurité compte chez vous maintenant, ce qui rend le défi intéressant.
  • Rattachement et gouvernance : à qui le poste reporte, quelles instances (COMEX, comité des risques), quel mandat.
  • Missions des 12 premiers mois : concrètes et priorisées, pas une liste de 25 responsabilités théoriques.
  • Moyens : équipe actuelle et cible, budget, prestataires en place, outillage.
  • Profil recherché : l'expérience qui compte vraiment, et les certifications utiles (CISSP, CISM, ISO 27001 Lead Auditor, CRISC) sans en faire des conditions absolues.
  • La fourchette salariale, affichée. Elle qualifie les candidatures dans les deux sens et vous évite de découvrir un écart de 40K€ au dernier entretien.

Étape 3 : budgéter au prix du marché

Les fourchettes constatées quand un contrat se signe, pas les grilles théoriques des annonces :

NiveauExpérienceSalaire brut annuel
RSSI Confirmé3-7 ans70K€ - 95K€
RSSI Senior7-12 ans95K€ - 140K€
RSSI Groupe / CISO CAC 4012+ ans140K€ - 220K€
Source : recrutements Get in Talent 2025-2026 et baromètres marché, détail par métier dans le baromètre salaires 2026. Secteurs réglementés (finance, santé, énergie) au-dessus de ces fourchettes.

L'erreur la plus fréquente : un budget de RSSI confirmé pour un périmètre de RSSI senior. Si le poste couvre un groupe multi-entités avec une échéance réglementaire, le marché est à 110K€ et plus : lancer la chasse à 80K€ fait perdre deux mois à tout le monde, et le poste reste vacant pendant que le risque, lui, tourne.

Étape 4 : chercher là où sont les candidats

Les RSSI en poste ne cherchent pas : ils sont trouvés. Sollicités plusieurs fois par semaine, ils ne répondent pas aux annonces et ne bougent que pour un projet crédible, présenté par quelqu'un qui parle leur langue. Concrètement :

  • L'annonce sert la visibilité et la conformité interne, mais l'essentiel des candidatures spontanées sur un poste de RSSI est hors cible.
  • Le réseau et la cooptation fonctionnent si votre écosystème touche déjà la communauté cyber ; c'est rarement le cas hors des grandes places.
  • La chasse directe est le canal principal sur ce métier : identifier les profils compatibles, les approcher avec un discours précis sur le projet, et qualifier techniquement avant de vous les présenter. C'est le cœur du métier d'un cabinet spécialisé, et notre guide comment choisir son cabinet de recrutement cybersécurité vous donne les critères pour en évaluer un, nous compris.

Étape 5 : évaluer un RSSI en entretien

Le risque n'est pas le manque de candidats, c'est le candidat qui empile les acronymes sans vécu derrière. Ce qui départage :

  • Le récit de crise : « Racontez-moi une crise que vous avez gérée, votre rôle exact, ce que vous referiez autrement. » Un vrai vécu se raconte avec des détails opérationnels, des dates et des regrets précis.
  • L'arbitrage risque et business : « Donnez-moi un exemple où vous avez accepté un risque plutôt que de bloquer un projet. » Un RSSI qui ne sait dire que non ne survit pas au COMEX.
  • La communication dirigeants : faites-le présenter sa vision à quelqu'un de non technique. Le poste est au moins autant un poste d'influence que d'expertise.
  • Les réalisations vérifiables : une certification ISO 27001 obtenue, un programme NIS2 mené, une équipe construite : des faits datés, recoupables en prise de références.
  • Les certifications (CISSP, CISM, ISO 27001 Lead Auditor, CRISC) attestent d'un socle, pas d'une capacité à diriger. Un excellent RSSI sans CISSP existe ; l'inverse aussi.

Étape 6 : CDI, transition ou temps partagé ?

  • Le CDI installe la fonction dans la durée : c'est le format de référence quand la sécurité devient un sujet permanent de gouvernance.
  • Le RSSI de transition répond à une urgence : vacance du poste, crise en cours, échéance NIS2 ou DORA à tenir. Profils vérifiés et disponibles sous 48 à 72h, mission de 3 à 12 mois, souvent suivie d'un recrutement pérenne qu'il aide à cadrer.
  • Le RSSI à temps partagé (ou externalisé) donne aux PME et ETI l'accès à la fonction sans le budget d'un temps plein : un ou deux jours par semaine suffisent souvent à structurer la gouvernance et piloter les prestataires.

Les deux derniers formats passent par le vivier freelance : c'est une force du modèle hybride CDI + freelance du cabinet, le même vivier sert les urgences réglementaires du secteur financier.

Les 5 erreurs qui font échouer un recrutement de RSSI

  • La fiche fourre-tout (RSSI + DPO + admin sécurité) : personne de crédible ne postule.
  • Le budget décalé du marché : deux mois perdus, puis le même recrutement à relancer au bon prix.
  • Le process à rallonge : au-delà de 6 semaines entre premier entretien et offre, les meilleurs ont signé ailleurs.
  • L'absence de sponsor : un RSSI recruté sans mandat du COMEX passe son année à demander la permission d'exister.
  • La maturité survendue : le candidat découvre l'écart au premier audit, la confiance ne s'en remet pas.

Comment le cabinet travaille sur un poste de RSSI

  1. Brief approfondi (30 min à 2h)Vos enjeux, votre existant, le calibrage salarial honnête et un avis franc sur la faisabilité.
  2. Chasse directe (2-3 semaines)Approche de candidats en poste via le réseau construit depuis 2011. Pas de CV envoyés en rafale depuis les jobboards.
  3. Shortlist qualifiée3 à 5 candidats rencontrés et qualifiés, avec parcours, motivations réelles et prétentions.
  4. Closing et garantieAide à la négociation, suivi d'intégration, garantie de remplacement 4 mois. Au succès uniquement, sans exclusivité, conditions précisées au brief.

En résumé

Un recrutement de RSSI réussi, c'est un poste cadré (rattachement, périmètre, moyens), une fourchette de marché affichée, une chasse directe plutôt qu'une annonce, une évaluation sur le vécu plutôt que sur les acronymes, et un process court. Et quand l'urgence ou le budget l'exigent, le RSSI de transition ou à temps partagé est une vraie solution, pas un pis-aller. La fiche métier complète (compétences, salaires, certifications) est ici : recrutement RSSI / CISO.

Questions fréquentes

Combien coûte un RSSI en salaire en 2026 ?

RSSI confirmé (3-7 ans) : 70 à 95K€ brut annuel. RSSI senior (7-12 ans) : 95 à 140K€. RSSI Groupe ou CISO de grand groupe coté : 140 à 220K€, packages jusqu'à 250K€. Secteurs réglementés au-dessus. Source : recrutements Get in Talent 2025-2026 et baromètres marché.

Combien de temps faut-il pour recruter un RSSI ?

6 à 12 semaines en moyenne par vos propres moyens. En chasse directe spécialisée, une shortlist qualifiée se présente en 3 à 4 semaines. Gardez un process interne court : au-delà de 6 semaines, les meilleurs candidats signent ailleurs.

Une annonce suffit-elle pour recruter un RSSI ?

Rarement. Les RSSI en poste ne répondent pas aux annonces : ils bougent par réseau, cooptation ou approche directe. L'annonce sert la visibilité, la chasse directe fait le recrutement.

Quand choisir un RSSI de transition ou à temps partagé ?

Transition : vacance du poste, crise, échéance réglementaire à tenir, démarrage en quelques jours (48-72h). Temps partagé : PME et ETI qui ont besoin de la fonction sans un temps plein. CDI : installer la fonction dans la durée.

Que doit contenir une fiche de poste RSSI ?

Six blocs : contexte et enjeux, rattachement et gouvernance, missions des 12 premiers mois, moyens (équipe, budget, sponsors), profil et certifications utiles, et la fourchette salariale affichée. Jamais de cumul RSSI + DPO + admin sécurité.

Prochaine étape

Recrutez le bon RSSI sans compromis

Brief en 30 min. Shortlist en 3-4 semaines. 1 seul interlocuteur. Garantie 4 mois.

4,58 / 5sur Google ·Voir les avis