Informatique et Libertes Formation

Différence DPO RSSI : missions, statuts et frontières

8 août 2026 · Équipe Informatique et Libertés Formation

Professionnel comparant le rôle du DPO et celui du RSSI sur un tableau de gouvernance des données et de sécurité.
Professionnel comparant le rôle du DPO et celui du RSSI sur un tableau de gouvernance des données et de sécurité.

Différence DPO RSSI : deux métiers, deux logiques

La différence DPO RSSI revient sans cesse dès qu’une organisation structure sa gouvernance des données. Les deux fonctions partagent un terrain commun, la donnée, mais elles ne répondent pas aux mêmes questions, n’obéissent pas au même cadre et ne s’évaluent pas avec les mêmes indicateurs. Comprendre où passe la frontière évite les doublons, les angles morts et, plus grave, les conflits de périmètre qui finissent par fragiliser la conformité.

Le DPO, un statut juridique encadré par le RGPD

Le Délégué à la protection des données, ou DPO (Data Protection Officer), est défini aux articles 37 à 39 du Règlement général sur la protection des données (RGPD). Sa désignation est obligatoire pour tous les organismes publics, pour les structures qui pratiquent un suivi régulier et systématique à grande échelle de personnes concernées, et pour celles qui traitent à grande échelle des données sensibles au sens de l’article 9.

Sa mission première est juridique. Le DPO informe et conseille la direction sur les obligations du RGPD, contrôle le respect des règles internes, coopère avec la Commission nationale de l’informatique et des libertés (CNIL), sert de point de contact pour les personnes qui exercent leurs droits et supervise les analyses d’impact relatives à la protection des données (AIPD). Il pilote le registre des activités de traitement, valide les durées de conservation et arbitre la base légale de chaque finalité.

L’article 38 lui confère une indépendance fonctionnelle protégée. Le DPO ne peut recevoir aucune instruction sur la manière d’exercer ses missions, ne peut être pénalisé pour les avoir exercées et rend compte directement au plus haut niveau de la direction. Cette protection rapproche son statut de celui d’un représentant du personnel.

Le RSSI, un pilier opérationnel de la sécurité du SI

Le Responsable de la sécurité des systèmes d’information (RSSI) répond à une logique très différente. Aucun texte européen ne définit son statut. Le poste s’est imposé par la pratique, sous l’influence des normes ISO 27001 et 27002, des référentiels ANSSI et, plus récemment, de la directive NIS 2 transposée en droit français.

Sa mission est technique et organisationnelle. Le RSSI conçoit la politique de sécurité du système d’information (PSSI), définit les contrôles techniques (chiffrement, segmentation réseau, gestion des identités, journalisation), pilote la détection et la réponse aux incidents et anime les plans de continuité et de reprise d’activité. Il s’intéresse à toutes les données de l’entreprise, pas seulement aux données personnelles : secrets industriels, données financières, propriété intellectuelle, codes sources.

À la différence du DPO, le RSSI peut recevoir des instructions de sa hiérarchie sur ses priorités, ses arbitrages budgétaires et ses choix d’architecture. Il rend compte le plus souvent au directeur des systèmes d’information (DSI) ou directement à la direction générale. Aucune protection statutaire spécifique n’encadre sa fonction.

Comment DPO et RSSI se complètent en pratique

DPO ou RSSI, la question n’a pas de sens prise isolément. Les deux fonctions sont complémentaires et leur articulation distingue une gouvernance solide d’un dispositif de façade. Le DPO part de la donnée à caractère personnel et remonte vers les traitements, les finalités et les droits des personnes. Le RSSI part du système d’information et descend vers les actifs, les vulnérabilités et les contrôles. Les deux se rejoignent sur la sécurité, avec des grilles de lecture distinctes.

L’article 32 du RGPD impose des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données personnelles. C’est le terrain où la différence DPO RSSI devient fertile. Le DPO formule l’exigence au regard du risque pour les droits et libertés des personnes. Le RSSI la traduit en mesures concrètes, les met en œuvre et en contrôle l’efficacité. L’un porte la responsabilité de la conformité, l’autre celle de la mise en œuvre.

Le RSSI alerte le DPO dès qu’un incident de sécurité touche des données personnelles. Une intrusion, une fuite de fichier, une rançon, une erreur de configuration exposant un bucket cloud, tout cela devient une violation de données au sens de l’article 33 du RGPD si des données à caractère personnel sont concernées. Le DPO qualifie l’événement, déclenche la notification à la CNIL dans les soixante-douze heures et, le cas échéant, l’information des personnes. Sans le RSSI, la qualification de l’incident est aveugle. Sans le DPO, la chaîne de notification réglementaire ne se déclenche pas.

Sur les contrats, la collaboration est tout aussi serrée. Le DPO valide les clauses RGPD, les engagements de sous-traitance et les transferts internationaux. Le RSSI valide les annexes de sécurité, les engagements de niveau de service et les exigences de chiffrement.

Profils, salaires et formation pour chaque métier

Les profils types qui illustrent la différence DPO RSSI divergent nettement. Le DPO vient majoritairement du droit, parfois de la qualité ou de la conformité, plus rarement de l’informatique pure. Le RSSI vient majoritairement de l’informatique, avec une expertise en sécurité, en architecture ou en réseau, parfois complétée par une certification ISO 27001 Lead Implementer ou Lead Auditor.

Côté rémunération, les fourchettes 2026 en France se ressemblent à expérience comparable. Un DPO confirmé évolue entre 55 000 et 80 000 euros bruts annuels, un DPO senior dans un grand groupe peut dépasser 100 000 euros. Un RSSI confirmé se situe entre 70 000 et 95 000 euros, un RSSI groupe coté franchit fréquemment les 110 000 euros dans les secteurs régulés. Le RSSI bénéficie d’une prime liée à la rareté des compétences techniques pointues.

La formation pour devenir DPO passe par un master en droit du numérique, un cursus de formation pour devenir Délégué à la protection des données et l’une des certifications de référence (CNIL, AFCDP, CIPP/E). La formation pour devenir RSSI passe par un cursus d’ingénieur ou de master en cybersécurité, complété par les certifications du marché (CISSP, CISM, ISO 27001 Lead Implementer, EBIOS Risk Manager). Notre panorama des formations en cybersécurité détaille les parcours possibles, du titre RNCP au master spécialisé.

Cumuler les deux fonctions, un cas particulier

La question du cumul revient souvent dans les TPE et les PME qui peinent à financer deux postes distincts. Le RGPD interdit au DPO d’occuper une fonction susceptible de créer un conflit d’intérêts. La CNIL et le Comité européen de la protection des données ont précisé que le DPO ne peut pas être responsable hiérarchique d’une fonction qui définit les finalités et les moyens d’un traitement. Or le RSSI définit précisément les moyens techniques de protection des traitements.

En pratique, le cumul DPO RSSI est donc déconseillé par la CNIL dans les organisations de taille suffisante. Il devient acceptable dans les très petites structures, sous réserve d’une vigilance renforcée et d’une revue régulière par la direction. Dans les groupes plus importants, le cumul est régulièrement épinglé lors des contrôles. Mieux vaut un DPO externe mutualisé et un RSSI interne, ou l’inverse, qu’un cumul fragile.

L’évolution croisée est en revanche fréquente et souhaitable. Un RSSI qui passe la certification CNIL ou CIPP/E peut devenir DPO dans une organisation à dominante technique. Un DPO qui se forme à ISO 27001 peut évoluer vers une fonction de Chief Privacy Officer chapeautant les deux périmètres. Lue ainsi, la différence DPO RSSI cesse d’être un mur pour devenir une frontière poreuse, et c’est probablement la meilleure nouvelle pour celles et ceux qui hésitent encore entre conformité et sécurité.