Alors que les principales causes de burnout du RSSI bénéficient d’une couverture suffisante lors de conférences et dans les médias, des problèmes tels que les dernières menaces de cybersécurité, les réductions budgétaires ou la pression croissante du conseil d’administration pour assurer la sécurité de votre organisation, un stressant de longue date et croissant reste sous le radar : perdre une bonne partie de votre personnel à l’attrition.
Le remplacement des talents peut être suffisamment difficile pour ces responsables de la sécurité de l’information, en particulier compte tenu de la pénurie croissante dans ce secteur très stressant. Mais le renouvellement du personnel peut présenter d’autres problèmes sans doute évidents pour les chefs de la sécurité, les chefs d’entreprise, les membres du conseil d’administration et tous les autres responsables de la supervision de la cybersécurité.
« Il ne s’agit pas seulement de remplacer un employé, il s’agit de reconstruire la confiance, l’expertise et la conscience de la situation qui les accompagnent », déclare Pablo Riboldi, RSSI chez BairesDev, une société de développement logiciel à proximité.
« À mesure que le paysage des menaces évolue rapidement, la perte d’employés qualifiés peut nuire à la stabilité de la sécurité et à la posture de croissance d’une entreprise », déclare-t-il. « Dans certains cas, le chiffre d’affaires peut même augmenter le risque de systèmes mal configurés, de vulnérabilités négligées ou de détection retardée des menaces. »
Et ce n’est pas seulement la perte de travailleurs de première ligne, comme ceux de votre équipe de renseignements sur les menaces, qui menace la cybersécurité. L’instabilité provient également du chiffre d’affaires parmi les hauts dirigeants, tels que le directeur financier, le directeur de l’information, le directeur de la technologie ou même les dirigeants de secteurs d’activité qui pourraient jouer des rôles clés pour assurer la sécurité des organisations.
Les RSSI peuvent être limités dans ce qu’ils peuvent faire pour garder d’autres cadres dirigeants à bord, mais ils peuvent prendre des initiatives pour se préparer au renouvellement éventuel de leurs équipes de sécurité. Et comme l’indiquent les statistiques du secteur, les taux de rotation ne sont pas susceptibles de s’améliorer de sitôt.
Pourquoi il est temps de prêter attention au roulement de l’équipe de sécurité
Les statistiques de dotation en personnel sont décourageantes : environ 60 % des plus de 500 professionnels de la cybersécurité aux États-Unis et au Canada interrogés ont déclaré qu’ils envisageaient un changement d’emploi, selon le rapport 2025 sur la rémunération du personnel de cybersécurité, publié en février par le cabinet de recherche IANS Research et le cabinet de recherche de cadres Artico.
« Il ne s’agit pas seulement de remplacer un employé, mais de reconstruire la confiance, l’expertise et la conscience de la situation qui l’accompagnent. »Pablo Riboldi, RSSI, BairesDev
Seul un tiers des répondants ont déclaré qu’ils recommanderaient leur employeur, et moins de 40 % étaient satisfaits de leurs opportunités d’avancement. Bien que la rémunération reste un facteur pour rester dans un emploi actuel, la capacité à développer de nouvelles compétences et à progresser au sein de l’organisation a un impact plus important sur la rétention, note le rapport.
Et les RSSI ne peuvent pas se permettre de perdre les talents dont ils disposent. Dans son étude 2024 Cybersecurity Workforce, l’association professionnelle de cybersécurité ISC2 a constaté que la taille de la main-d’œuvre mondiale active n’avait augmenté que de 0,1 % par rapport à l’année précédente. L’écart de main-d’œuvre était de 4,8 millions dans le monde, en hausse de 19 % par rapport à l’année précédente. Et la main-d’œuvre totale nécessaire pour satisfaire la demande était de 10,2 millions, en hausse de 8,1 %.
« Des changements fréquents dans le personnel clé peuvent laisser des lacunes dans les connaissances institutionnelles, ralentir les temps de réponse aux incidents et retarder la mise en œuvre des initiatives stratégiques », déclare M. Riboldi.
Ici, chez Focal Point, nous avons exploré les différentes façons de maintenir le bon fonctionnement des services de sécurité, de la gestion du roulement des RSSI aux stratégies spécifiques utilisées par les chefs de la sécurité présentées dans notre série « Success Story du RSSI ». Nous avons interrogé les RSSI et d’autres experts pour obtenir des conseils sur la manière de lutter contre la pression croissante du roulement des équipes de sécurité. Voici six bonnes pratiques à prendre en compte.
1. Élaborer un processus structuré de gestion des connaissances
Parfois, le problème le plus important n’est pas tant que les personnes qui quittent l’entreprise, mais les connaissances qui les accompagnent.
« Les RSSI doivent cartographier de manière proactive les fonctions de sécurité critiques... et assurer la couverture grâce à une formation croisée interne ou à des pipelines de talents externes prêts à l’emploi. »Casey Marquette, PDG, Covenant Technologies
La documentation des procédures de sécurité, des configurations système et des manuels de réponse aux incidents garantit que les connaissances critiques ne repartent pas avec la personne qui part, explique M. Riboldi.
« Une base de connaissances centralisée et régulièrement mise à jour permet des transitions en douceur et permet aux autres membres de l’équipe d’intervenir en toute confiance lorsque cela est nécessaire », déclare-t-il. « Il est important de tout documenter ; si quelque chose s’est produit une fois, cela pourrait très bien se reproduire. »
[Lire également : Comment un RSSI Barclays gère les régulateurs]
La création d’une carte des compétences peut aider les entreprises à gérer le renouvellement du personnel, conseille Casey Marquette, PDG de Covenant Technologies, un fournisseur de services de recrutement et de dotation en personnel informatiques et de cybersécurité. « Les RSSI doivent cartographier de manière proactive les fonctions de sécurité critiques, [par exemple] la réponse aux incidents, la gestion des identités et la sécurité du cloud, et assurer la couverture grâce à une formation croisée interne ou à des pipelines de talents externes prêts à l’emploi. » Les organisations sans plan en place perdent un temps précieux, « et souvent, de la visibilité », déclare-t-il, lorsque les acteurs clés sortent de manière inattendue.
2. Investir dans la formation croisée et la redondance des rôles
Riboldi convient que les organisations doivent s’assurer que les membres de l’équipe de sécurité sont formés pour couvrir les responsabilités des uns et des autres. « Cela augmente non seulement la flexibilité de l’équipe, mais réduit également les perturbations opérationnelles lorsque quelqu’un part », dit-il.
« Encourager les membres de l’équipe à comprendre plusieurs rôles au sein de la fonction de sécurité garantit la continuité opérationnelle. »Anthony Nyberg, directeur du Center for Executive Succession de la Darla Moore School of Business de l’Université de Caroline du Sud
La redondance des rôles aide également à conserver les capacités clés, même pendant les transitions soudaines.
« Encourager les membres de l’équipe à comprendre plusieurs rôles au sein de la fonction de sécurité garantit la continuité opérationnelle », déclare Anthony Nyberg, directeur du Center for Executive Succession à la Darla Moore School of Business de l’Université de Caroline du Sud.
3. Établir des canaux de communication clairs
Une communication transparente renforce la confiance et facilite des transitions plus fluides, ajoute Nyberg.
« S’il existe une évaluation et une adaptation continues des plans de sécurité, qui sont comprises par plusieurs rôles à la fois au niveau de la direction et au sein de la fonction du RSSI, l’organisation globale peut alors être mieux préparée à l’évolution des menaces et des changements de personnel. »
Tout comme les RSSI doivent communiquer clairement leurs besoins aux PDG et au conseil d’administration, ils doivent également expliquer à leur personnel pourquoi il leur est demandé de faire quelque chose et les résultats attendus. Les membres du personnel doivent avoir l’impression de faire quelque chose de significatif pour aider à renforcer la sécurité dans leurs organisations et qu’ ils font partie d’une équipe. Les employés qui se couvrent apprennent finalement de nouveaux ensembles de compétences qui peuvent leur être bénéfiques en termes d’avancement linéaire et non linéaire.
La communication signifie également écouter. Les RSSI doivent faire le point avec les employés pour obtenir des commentaires sur la manière dont le workflow se déroule et comment les procédures peuvent être améliorées.
4. Mettre en œuvre des protocoles de départ solides
Les organisations doivent établir des listes de contrôle de départ complètes qui comprennent la récupération des informations et des procédures de l’entreprise, la révocation des informations d’identification d’accès, l’audit des comptes privilégiés et l’examen des journaux d’accès, explique M. Riboldi. « Cela est crucial pour éviter les fuites de données ou l’accès non autorisé après un départ. »
Le personnel de sécurité dispose souvent d’un accès élevé, explique M. Marquette. « Le départ doit inclure la révocation des informations d’identification sur tous les systèmes. »
5. Tirer parti des partenariats externes
Les entreprises peuvent envisager d’externaliser pour compléter leurs fonctions plus qualifiées tout en transférant le travail sur les matières premières vers une organisation qui excelle dans ce type de travail, déclare Doug Saylors, responsable des pratiques de cybersécurité chez le cabinet mondial de recherche et de conseil technologique ISG.
« Les prestataires de services sont doués pour faire tourner les talents et fournissent... un grand éventail de ressources et d’idées, si nécessaire. »Doug Saylors, responsable des pratiques de cybersécurité, ISG
« Les prestataires de services sont doués pour faire tourner les talents et fournissent [un] mécanisme contractuel pour la qualité du service », déclare Saylors. « Cela permet à votre équipe interne de se concentrer sur le travail à plus forte valeur ajoutée et d’accéder à un grand éventail de ressources et d’idées, si nécessaire.
6. Évaluer l’accès de la direction aux données sensibles
Que se passe-t-il si le PDG quitte l’entreprise, ou si le directeur financier, le directeur informatique, le directeur marketing, le directeur de la sécurité ou un autre membre de la direction ? Ce sont les personnes qui ont souvent un accès élevé aux données les plus sensibles de l’entreprise, y compris les données de cybersécurité.
Les RSSI doivent s’assurer qu’aucune de ces données n’entre en contact avec ces cadres lorsqu’ils quittent l’entreprise. Il s’agit d’un élément clé de la gestion de l’accès aux identités (IAM) et de s’assurer que les RSSI savent quels cadres ont quels niveaux d’accès et quels projets ils travaillaient. L’acquisition de ces connaissances pendant que le cadre est employé signifie que les responsables de la sécurité ne se rattrapent pas plus tard lorsque cette personne part.
Cela met un fardeau supplémentaire à la charge d’un RSSI : il doit communiquer au PDG ou au conseil d’administration la nécessité que les chefs de la sécurité soient informés des changements de direction imminents, afin qu’ils puissent être mieux préparés lorsque la sortie se produit et prendre des mesures appropriées telles que des protocoles de départ robustes.

