Retour au blog
Pilotage RSSI9 min de lecture

RSSI seul (ou presque)
Comment piloter un programme cyber ambitieux avec une équipe réduite

RSSIPME ETIPilotageRessourcesOrganisation

En PME et ETI, la plupart des RSSI gèrent la sécurité de toute l'organisation avec 1 à 3 personnes. Ce n'est pas une fatalité. C'est un problème de méthode — et d'outillage.

Ce qu'il faut retenir

  • En PME/ETI, un RSSI pilote souvent toute la sécurité avec 1 à 3 personnes : la sous-charge est un problème de méthode, pas de courage.
  • Quatre leviers opérationnels (priorisation par le risque, automatisation, externalisation ciblée, outillage) permettent de reprendre le contrôle.
  • Une plateforme de pilotage centralise les signaux et automatise le reporting : l'équipe réduite se concentre sur les décisions à fort impact.

"Je suis le seul à savoir tout ça. Et si je pars demain ?"

C'est la phrase qu'un RSSI m'a dite lors d'une démo. Il pilote la cybersécurité d'une ETI de 1 200 collaborateurs. Seul. Avec, depuis 18 mois, un alternant à mi-temps et un prestataire SOC externalisé.

Il gère les risques dans une feuille Excel. Les incidents dans un canal Teams. La conformité dans un SharePoint que lui seul comprend vraiment. Les remontées COMEX dans un PowerPoint qu'il reconstruit chaque trimestre à partir de zéro.

Le vrai problème : son programme cyber repose entièrement sur sa mémoire personnelle. Le jour où il prend ses vacances, la cybersécurité de l'entreprise prend les siennes aussi.

L'état réel du RSSI de PME française en 2026

  • 68 % des PME françaises n'ont pas de RSSI à temps plein.
  • Le ratio moyen est de 1 profil cyber pour 400 à 600 utilisateurs (benchmark ANSSI : 1 pour 150).
  • 80 % des RSSI PME déclarent passer plus de 4 heures par semaine en consolidation et reporting manuels qui pourraient être automatisés.

Ce que "travailler seul" coûte réellement

Un RSSI qui passe 30 % de son temps à consolider des données dans des outils non dédiés représente, pour une organisation de 800 personnes, l'équivalent de 2,5 à 3 mois de travail par an perdus en tâches à faible valeur ajoutée. À 80 000 €/an (coût total employeur), c'est entre 16 000 et 20 000 € de valeur de travail qualifié dépensée en copier-coller et mise en forme de slides.

Le délai moyen de recrutement d'un RSSI expérimenté en France est de 4 à 7 mois. Durant cette période, qui pilote ? Qui répond à l'auditeur NIS2 ? Qui suit les plans d'action ouverts ?

Les 4 leviers du RSSI qui fait beaucoup avec peu

Levier 1 — Structurer pour déléguer

La délégation ne commence pas par le recrutement. Elle commence par la documentation. Des processus clairs permettent aux référents métier, au SOC externalisé et aux alternants de prendre en charge des pans entiers du programme.

Levier 2 — Piloter par les risques, pas par les outils

Identifier les 10 scénarios de risque les plus probables, attribuer un propriétaire à chacun, et piloter l'avancement des plans de réduction — pas les tickets et les alertes. Ce repositionnement a un bénéfice secondaire : quand vous présentez en COMEX, vous parlez le langage de la direction.

Levier 3 — Automatiser le reporting avant de l'améliorer

Le reporting doit être la sortie naturelle d'un pilotage en continu. Si vous passez 4 à 6 heures par mois à construire votre rapport COMEX, vous avez un problème d'outillage — pas d'analyse.

Levier 4 — Externaliser ce qui ne vous appartient pas

À internaliser en priorité

  • Gestion des risques et plan de traitement
  • Relation avec la direction et le COMEX
  • Coordination des plans d'action
  • Préparation à la conformité (NIS2, RGPD)

À externaliser ou mutualiser

  • Surveillance 24/7 (SOC externalisé ou MDR)
  • Tests d'intrusion et audits techniques
  • Formation cybersécurité des collaborateurs
  • Veille sur les menaces et vulnérabilités

Ce que les RSSI qui s'en sortent font différemment

Ils ont un tableau de bord permanent, pas un rapport trimestriel

Un RSSI qui "fait son reporting" tous les trimestres n'a pas de visibilité — il a des snapshots. La différence avec un RSSI qui pilote en continu : il peut répondre à n'importe quelle question sur l'état de son programme à n'importe quel moment, sans préparer. Ce n'est pas une question de discipline. C'est une question d'outillage.

Ils quantifient leurs risques résiduels plutôt que de les cacher

Face à une direction qui demande "est-ce qu'on est sûrs ?", la tentation est de rassurer. Les RSSI qui construisent de la confiance durable répondent autrement : "Voici notre niveau de risque actuel, voici ce qui est couvert, voici ce qui ne l'est pas encore, et voici pourquoi c'est acceptable — ou non."

Le test en une question

Est-ce que quelqu'un d'autre que vous pourrait piloter votre programme si vous preniez 3 semaines de vacances demain ?

Si la réponse est non, c'est un problème de méthode. Et souvent, c'est aussi un problème d'outil. Eyako est la plateforme conçue pour les RSSI de PME et d'ETI qui pilotent seuls, ou presque. Elle centralise ce qui était éparpillé, structure ce qui était ad hoc, et automatise ce qui était manuel.

Questions fréquentes

Comment un RSSI peut-il piloter seul la sécurité d'une ETI ?+
En combinant 4 leviers : structurer pour déléguer (documentation des processus), piloter par les risques business plutôt que par les alertes techniques, automatiser le reporting, et externaliser l'exécution technique (SOC, tests d'intrusion) tout en gardant la gouvernance en interne.
Quel est le ratio recommandé d'équipe cyber pour une PME/ETI ?+
L'ANSSI recommande un ratio de 1 profil cyber pour 150 à 200 utilisateurs. En réalité, la moyenne en PME/ETI françaises est de 1 pour 400 à 600. Ce déséquilibre peut être compensé par un outillage adapté et une organisation structurée.
Quelles fonctions cyber peut-on externaliser en PME ?+
La surveillance 24/7 (SOC externalisé ou MDR), les tests d'intrusion et audits techniques, la formation cybersécurité des collaborateurs et la veille sur les menaces peuvent être externalisés. En revanche, la gouvernance, la gestion des risques, la relation avec la direction et la préparation à la conformité doivent rester en interne.

Piloter seul, sans être seul.

Voyez comment Eyako permet à des RSSI de PME de structurer leur programme cyber avec 1 à 3 personnes.

Demander une démo personnalisée
RSSI seul (ou presque) : comment piloter un programme cyber ambitieux avec une équipe réduite | Eyako