Questions fréquentes sur le CISO externalisé
Qu'est-ce qu'un CISO ou RSSI externalisé ?
Un responsable de la sécurité des systèmes d'information qui n'est pas votre salarié : vous le désignez par contrat, et il pilote la sécurité comme une fonction de l'entreprise. Politique de sécurité, gestion des risques, suivi des mesures techniques, gestion des incidents, comité de sécurité avec la direction. Chez Luxgap, ce rôle s'appuie sur une équipe d'ingénieurs en cybersécurité et de juristes. Les formats de mandat sont détaillés sur nos pages CISO externe et CISO au Luxembourg.
NIS 2 impose-t-elle de nommer un CISO ?
La directive (UE) 2022/2555 ne prescrit pas de titre. Elle impose des mesures de gestion des risques en matière de cybersécurité (article 21) et en fait l'affaire des organes de direction : ils approuvent ces mesures, supervisent leur mise en œuvre, peuvent être tenus responsables des violations et doivent suivre une formation (article 20). Les incidents importants sont notifiés au CSIRT ou à l'autorité compétente : alerte précoce dans les 24 heures, notification d'incident dans les 72 heures, rapport final au plus tard un mois après cette notification (article 23). Quelqu'un doit tenir ce dispositif au quotidien : c'est le rôle du CISO, interne ou externalisé.
Un CISO externalisé est-il compatible avec DORA ?
Le règlement (UE) 2022/2554 confie à l'organe de direction la responsabilité ultime de la gestion du risque lié aux TIC (article 5). Les entités financières, hors microentreprises, confient la gestion et la surveillance de ce risque à une fonction de contrôle dotée d'un niveau approprié d'indépendance (article 6, paragraphe 4). Elles peuvent externaliser la vérification du respect de ces exigences, conformément au droit de l'Union et au droit sectoriel national, en restant pleinement responsables de cette vérification (article 6, paragraphe 10). Le CISO externalisé travaille donc pour l'organe de direction, qui garde la décision. Il organise aussi la gestion du risque lié aux prestataires tiers de services TIC, dont le registre d'informations et les stratégies de sortie (article 28).
Faut-il être soumis à NIS 2 ou DORA pour avoir un CISO externalisé ?
Non. Le RGPD impose dans tous les cas des mesures de sécurité adaptées au risque pour les données personnelles (article 32), et vos clients, votre banque ou vos assureurs demandent souvent un cadre de sécurité crédible. Le mandat est alors dimensionné à votre taille et à votre risque réel, sans empiler des documents inutiles.
Comment le CISO externalisé gère-t-il un incident ?
Il qualifie l'incident, coordonne le confinement, prépare les notifications et conduit le retour d'expérience. Les délais dépendent du texte : en principe 72 heures pour notifier une violation de données à la CNPD (RGPD, article 33), alerte précoce dans les 24 heures pour un incident important (NIS 2, article 23), notifications et rapports successifs à l'autorité compétente pour un incident majeur lié aux TIC, la CSSF pour le secteur financier (DORA, article 19). Sans mandat préalable, nous intervenons aussi en mission ponctuelle.
Combien coûte un CISO externalisé ?
Le tarif dépend du périmètre : nombre de sites et de collaborateurs, textes applicables, maturité de départ, présence attendue sur site. Vous configurez le devis en ligne et recevez une proposition adaptée sous 24 heures ouvrées.