Aller au contenu principal
RSSI interne, externalisé ou mutualisé : comparatif honnête pour ETI
Retour
Cybersécurité13 min de lecture

RSSI interne, externalisé ou mutualisé : comparatif honnête pour ETI

Pascal FOULONPascal FOULON|Mars 2026

Les 4 options sur la table

Votre ETI a besoin de structurer sa sécurité. La question n’est plus “faut-il un RSSI ?” : si vous avez lu nos articles sur pourquoi les ETI sont ciblées et le vrai coût de l’absence de RSSI, la réponse est claire

La question est : quel modèle choisir ?

Quatre options existent. Cet article les compare honnêtement, y compris les limites de l’externalisation, qui est notre métier. Parce qu’un comparatif biaisé ne sert personne

Le baseline : ne rien faire (et son vrai coût)

Avant de comparer les 3 vrais modèles (CDI, externalisé, mutualisé), il faut chiffrer le baseline : que coûte le statu quo ? C’est ce chiffrage qui rend la décision rationnelle. Ne rien faire n’est pas une option stratégique, mais c’est la situation actuelle de la majorité des ETI françaises, et le coût caché est massif

Nous avons détaillé les chiffres dans notre article sur le coût de l’absence de RSSI. En résumé :

Poste de coût Montant sur 3 ans
Risque incident (500K€-1,5M€ × 43% de probabilité, ETI 100-500 sal) 215K€ à 645K€
Appels d’offres perdus 150-900K€
Surcoût assurance 30-60K€
Temps DSI détourné 75-135K€
Total 470K€ à 1,7M€

La fourchette basse correspond à une ETI de 50-100 salariés (risque incident modéré, peu de données réglementées). La fourchette haute correspond à une ETI de 300-500 salariés dans un secteur réglementé (santé, finance)

Quand “ne rien faire” se justifie : jamais, en 2026. Même pour une PME de 30 salariés, les mesures de base (MFA, sauvegardes, sensibilisation) sont indispensables. La seule question est qui les pilote

Si quelqu’un doit piloter la sécurité, le réflexe le plus naturel est de recruter. Mais le marché des RSSI réserve quelques surprises

Option 2 : Recruter un RSSI en CDI

Le profil

Un RSSI senior en CDI est typiquement un profil 10-15 ans d’expérience, certifié (CISSP, CISM, ISO 27001 Lead Auditor), capable de dialoguer avec la direction et de piloter une roadmap de sécurité. C’est un profil rare et recherché

Les chiffres

Paramètre Détail
Salaire 90-130K€ brut/an (Île-de-France), 75-110K€ (régions)
Coût complet 120-150K€/an (charges, avantages, formation), jusqu’à 170K€ pour les profils Paris haut de gamme
Délai de recrutement 6-12 mois (marché en forte tension depuis 2023)
Turnover moyen 3-4 ans (les RSSI changent fréquemment de poste)
Risque Départ = retour à la case départ + 6-12 mois de recrutement

Les avantages

  • Présence permanente : le RSSI est là tous les jours, connaît le contexte intime de l’entreprise
  • Réactivité : en cas d’incident, il est disponible immédiatement
  • Intégration : il fait partie de l’équipe, participe aux décisions stratégiques au quotidien
  • Profondeur : il peut piloter des projets lourds (certification ISO 27001, refonte d’architecture réseau)

Les limites

  • Coût : 3 à 4 fois plus cher qu’un externalisé. Pour une ETI de 200 salariés, c’est souvent disproportionné.
  • Recrutement difficile : le marché des RSSI est en tension extrême. Les bons profils ont le choix et préfèrent les grandes entreprises (salaires plus élevés, périmètre plus large).
  • Risque de départ : un RSSI CDI qui part après 2 ans emporte sa connaissance du contexte. Le remplacement prend 6-12 mois, pendant lesquels la sécurité est de nouveau en pilote automatique.
  • Vision limitée : un RSSI qui ne voit qu’une seule entreprise peut développer des angles morts. Il n’a pas le benchmark que donne l’expérience multi-clients

Quand c’est le bon choix

  • ETI > 500 salariés avec un SI complexe
  • Environnement OT + IT (industrie, énergie) nécessitant une présence permanente
  • Réglementaire lourd (finance, santé, défense) avec des audits fréquents
  • Budget sécurité > 150K€/an stabilisé

Pour les ETI qui n’ont ni le budget ni la taille critique pour un CDI, une alternative s’est structurée ces dernières années : le RSSI à temps partagé

Option 3 : RSSI externalisé (temps partagé)

Le modèle

Un RSSI expérimenté intervient 2 à 8 jours par mois dans votre entreprise. Il pilote la stratégie de sécurité, supervise les prestataires techniques, interface avec la direction, et assure la continuité de la gouvernance

Les chiffres

Paramètre Détail
Coût 30-50K€/an en mode récurrent stabilisé (2-4 j/mois), jusqu’à 60-72K€/an en phase d’amorçage (5-8 j/mois)
Délai opérationnel 1 mois (diagnostic flash + premiers quick wins)
Engagement Généralement 12 mois renouvelables
Présence 2-8 jours/mois (sur site + remote)

Les avantages

  • Coût : 3 à 4 fois moins cher qu’un CDI pour 70-80% de la valeur
  • Rapidité : opérationnel dès le premier mois (pas de recrutement, pas d’onboarding long)
  • Vision multi-clients : un RSSI externalisé voit 3 à 5 entreprises. Il connaît les patterns d’attaque, les bonnes pratiques, et les erreurs des autres : un benchmark permanent
  • Méthode éprouvée : il arrive avec des templates, des processus, des outils testés. Il n’invente rien, il adapte
  • Flexibilité : montée en charge si besoin (incident, audit, certification), réduction si la maturité augmente
  • Continuité : le cabinet assure la continuité en cas d’absence du consultant (congés, maladie)

Les limites : soyons honnêtes

  • Présence limitée : 2-8 jours/mois, c’est suffisant pour la gouvernance et le pilotage, mais pas pour l’opérationnel quotidien. Si un incident survient un jour où le RSSI n’est pas là, la réponse initiale repose sur l’équipe interne.
  • Courbe d’apprentissage : un RSSI externalisé a besoin de 1 à 2 mois pour comprendre le contexte métier, l’historique, les jeux politiques internes. Un CDI immergé apprend plus vite.
  • Moins de lien avec les équipes : 2 jours par mois ne permettent pas de construire la même relation de confiance qu’une présence quotidienne. La sensibilisation et le changement culturel sont plus lents.
  • Dépendance : si le cabinet est défaillant, vous êtes exposé. Vérifiez les clauses de continuité de service et de réversibilité

Quand c’est le bon choix

  • ETI 100-500 salariés sans RSSI
  • Budget sécurité 30-70K€/an (RSSI + outils)
  • Besoin de structurer rapidement (< 3 mois)
  • DSI compétent mais débordé, qui a besoin d’un relais stratégique

Pour les plus petites ETI, même 2 jours par mois peuvent sembler surdimensionnés. Un quatrième modèle commence à répondre à ce besoin

Option 4 : RSSI mutualisé

Le modèle émergent

Un RSSI expérimenté pilote la sécurité de 3 à 4 ETI non concurrentes simultanément. Chaque entreprise bénéficie de 1 à 2 jours par mois à un coût partagé

Caveat important : ce modèle est émergent en 2026. Très peu de cabinets le proposent de manière structurée, la plupart le pratiquent de facto sans le formaliser, ce qui pose des questions de confidentialité et de continuité. Si un cabinet vous le propose, exigez : (a) une matrice de gestion des conflits d’intérêts écrite, (b) une clause de continuité explicite si un client mutualisé prend la priorité sur un autre, (c) la liste indicative des secteurs et tailles des autres clients mutualisés. Sans ces 3 garanties, préférez l’externalisé classique à temps partagé réduit (1 j/mois pour 12-18K€/an), souvent équivalent en valeur

Les chiffres

Paramètre Détail
Coût 15-25K€/an
Présence 1-2 jours/mois
Profil RSSI senior avec 5+ clients

Les avantages

  • Le plus économique : 2 à 3 fois moins cher que l’externalisé classique
  • Accès à un senior : vous bénéficiez d’un RSSI 15+ ans d’expérience que vous ne pourriez pas financer à temps partagé classique
  • Mutualisation des bonnes pratiques : ce qui fonctionne chez un client est transposé aux autres

Les limites

  • Disponibilité très limitée : 1-2 jours/mois, c’est de la gouvernance pure. Aucune opérationnel.
  • Confidentialité : même non concurrents, le partage d’un RSSI entre entreprises pose des questions de confidentialité. Vérifiez les clauses.
  • Réactivité en cas d’incident : avec 4-5 clients, la priorité se discute.
  • Modèle peu mature : peu de cabinets le proposent de manière structurée en 2026

Quand c’est le bon choix

  • Petites ETI (< 150 salariés) avec un SI simple
  • Budget sécurité < 30K€/an
  • Besoin de gouvernance légère (politique, sensibilisation, conformité de base)
  • En complément d’un prestataire technique qui gère l’opérationnel (EDR, monitoring)

Ce modèle convient aux ETI de 50-150 salariés dont les enjeux cyber ne justifient pas encore un mi-temps dédié. Au-delà, le temps partagé (1-2 jours/mois) devient insuffisant

Quatre options, quatre profils de maturité. Le tableau suivant met les critères de choix côte à côte

La matrice de décision

Critère Ne rien faire CDI Externalisé Mutualisé
Budget annuel 0€ (illusoire) 120-170K€ 30-60K€ 15-25K€
Taille ETI N/A > 500 100-500 < 150
Délai Immédiat 6-12 mois 1 mois 1-2 mois
Présence Aucune Quotidienne 2-8 j/mois 1-2 j/mois
Opérationnel Non Oui Partiel Non
Stratégique Non Oui Oui Oui
Vision multi-clients N/A Non Oui Oui
Résilience départ N/A Faible Forte (cabinet) Forte
Coût total 3 ans 470K€-1,7M€ 405-495K€ 95-155K€ 50-80K€

En pratique, rares sont les ETI qui restent sur un seul modèle pendant des années. La maturité évolue, les besoins changent, et le dispositif doit suivre

La recommandation par taille (en pratique)

Plutôt qu’un comparatif théorique, voici comment on tranche en pratique sur 80% des cas que nous voyons :

Taille ETI Recommandation par défaut Coût annuel typique
< 100 salariés RSSI externalisé temps partagé (2 j/mois) en phase d’amorçage, puis 1 j/mois en récurrent 25-40K€/an
100-300 salariés RSSI externalisé temps partagé (2-4 j/mois) 30-50K€/an
300-500 salariés RSSI externalisé temps partagé (4-6 j/mois) ou hybride 50-70K€/an
> 500 salariés RSSI CDI + relais externalisé sur des sujets pointus (audit, certif) 130-170K€/an
Industrie / santé / finance (toute taille) Renforcer d’un cran : CDI à partir de 300 salariés +20-30%

Le RSSI mutualisé ne figure pas dans nos recommandations par défaut, il reste pertinent dans certains contextes (très petite ETI 30-80 salariés avec gouvernance légère) mais demande de vérifier la maturité du cabinet qui le propose

Pourquoi cette segmentation : le facteur décisif n’est pas le budget mais la fréquence des sollicitations stratégiques. En dessous de 300 salariés, un RSSI à temps partagé absorbe la charge ; au-delà, le besoin de présence quotidienne fait pencher pour un CDI

Le scénario hybride : le plus pragmatique

Dans la majorité des cas, le meilleur chemin n’est pas de choisir un modèle et de s’y tenir. C’est de progresser :

Phase 1 (mois 1-12) : RSSI externalisé. Structurer la sécurité, mettre en place les fondamentaux, créer la roadmap. Coût : 40K€/an

Phase 2 (mois 12-24) : Montée en maturité. Le RSSI externalisé passe en mode récurrent réduit (1-2 j/mois) et forme un relais interne (un responsable sécurité opérationnel, profil ingénieur système qui prend une casquette sécurité). Coût : 25-35K€ externalisé + 10-15K€ formation interne (total 35-50K€/an), dans le canon récurrent

Phase 3 (mois 24+) : Autonomie. Si le besoin le justifie (croissance, réglementaire, complexité SI), recrutement d’un RSSI CDI. Le RSSI externalisé assure la transition pendant 3 mois et reste disponible en backup. Le RSSI CDI arrive dans un contexte structuré, documenté, avec une roadmap claire, pas dans le vide

Si le besoin ne le justifie pas, le RSSI externalisé continue en mode récurrent (2-3 jours/mois) pour la gouvernance et les revues. C’est le modèle le plus courant pour les ETI de 100-300 salariés

Pour comprendre ce qui se passe concrètement quand un RSSI externalisé démarre, lisez notre guide sur les 90 premiers jours d’un RSSI externalisé. Et pour le contexte fondamental, consultez notre article de référence sur le RSSI externalisé : quand et pourquoi

Sources et méthodologie

  • ANSSI, Panorama de la cybermenace 2024 : probabilité d’incident pour les ETI (43% sur 3 ans), coût moyen (500K€+)
  • Salaires RSSI : fourchettes basées sur les données Robert Half et APEC 2025, marché France métropolitaine
  • Coûts externalisé et mutualisé : tarifs constatés sur le marché français 2025-2026
  • La réduction de 80% s’applique aux vecteurs d’attaque les plus courants (phishing, ransomware, comptes compromis), pas au risque cyber global

Vous hésitez entre les modèles ? Notre audit cybersécurité évalue votre maturité et recommande le modèle adapté à votre contexte : taille, budget, complexité SI, contraintes réglementaires

Ce sujet vous concerne ?

Évaluez votre maturité en Cybersécurité en 30 min avec un expert senior. Sans engagement

Ce sujet vous intéresse ?

Évaluez votre maturité avec un diagnostic de 30 min.

Newsletter

Restez informé

Analyses Cloud, Data & IA : 1 email par mois, pas plus

Réserver un appel découverte