L'essentiel en bref
- Le délégué à la protection des données (DPO) protège les droits des personnes dont les données sont traitées. Le responsable de la sécurité des systèmes d'information (RSSI) protège la confidentialité, l'intégrité et la disponibilité de toutes les informations de l'entreprise, des données clients aux plans de fabrication.
- En France, le DPO n'est obligatoire que dans les trois cas de l'article 37 du RGPD. Il n'existe aucun seuil d'effectif national. Pour la plupart des PME industrielles, la désignation est donc volontaire, mais la CNIL l'encourage et sa désignation se fait exclusivement via le téléservice de la CNIL.
- Aucun texte n'impose à une entreprise privée de nommer un RSSI. ISO 27001, le projet de loi de transposition de NIS2, en discussion à l'Assemblée nationale depuis le 7 octobre 2026, et les exigences des clients rendent toutefois un responsable de la sécurité de l'information désigné quasiment incontournable.
- Le cumul RSSI et DPO n'est pas interdit. Selon la CNIL, un RSSI peut être désigné DPO s'il ne dispose pas d'un pouvoir décisionnel sur les finalités et les moyens des traitements. La CJUE a posé le même critère dans l'arrêt C-453/21 du 9 février 2023.
- Les deux rôles peuvent être externalisés, le DPO expressément au titre de l'article 37, paragraphe 6 du RGPD. La responsabilité reste à la direction : au titre de l'article 24 du RGPD pour la protection des données et, selon le projet de loi, pour l'approbation et la supervision des mesures de cybersécurité.
Dans les échanges avec les PME et ETI industrielles, une question revient presque systématiquement : quelle est la différence entre RSSI et DPO, et peut-on externaliser les deux ? La réponse courte : le DPO protège des personnes, le RSSI protège des informations. Les deux travaillent en étroite collaboration, mais reposent sur des bases juridiques différentes, assument des missions différentes et n'occupent pas la même place face à la direction. Cet article aide les dirigeants et les DSI à décider qui prend quel rôle.
La différence entre RSSI et DPO en un coup d'œil
Le DPO contrôle le respect du RGPD par l'entreprise et le fait sans recevoir d'instructions. Le RSSI construit et pilote le système de management de la sécurité de l'information (SMSI) et rend compte de son état à la direction. Presque tout le reste découle de cette différence entre contrôle et conception, y compris la réponse à la question du cumul.
Le rôle de DPO relève du droit de la protection des données, que notre guide complet du RGPD présente en détail. Le rôle de RSSI vient du monde des systèmes de management et des normes de sécurité. Dans les groupes internationaux, il porte souvent le titre de CISO. Le tableau suivant compare les deux fonctions.
Que protège le DPO ?
Le DPO porte le point de vue des personnes concernées : salariés, candidats, clients ou interlocuteurs chez les fournisseurs. Il vérifie les bases légales, le registre des traitements et les durées de conservation. L'article 38, paragraphe 3 du RGPD lui garantit qu'il ne reçoit aucune instruction dans l'exercice de ses missions et qu'il ne peut être relevé de ses fonctions ou pénalisé pour les avoir exercées. Contrairement à l'Allemagne, la France ne lui accorde pas de protection supplémentaire : la CNIL rappelle que le DPO n'est pas un salarié protégé au sens du code du travail.
Que protège le RSSI ?
Le RSSI raisonne en actifs informationnels, pas en personnes. Pour un fabricant de machines, ce sont les données de CAO, les logiciels de pilotage des machines, l'ERP et les calculs de prix. Une attaque par rançongiciel sur la production est un sujet central pour le RSSI, même si aucune donnée personnelle ne sort de l'entreprise. Les deux rôles se rejoignent à l'article 32 du RGPD : les mesures techniques et organisationnelles qui protègent les données personnelles font aussi partie du SMSI.
DPO obligatoire, RSSI obligatoire : ce que dit le droit français
En France, ni le DPO ni le RSSI ne sont obligatoires pour une PME industrielle type. Le DPO ne l'est que dans des cas précis, le RSSI ne l'est jamais en tant que tel. Dans les deux cas, ne pas être obligé ne veut pas dire pouvoir s'en passer.
Quand le DPO est-il obligatoire ?
L'article 37, paragraphe 1 du RGPD impose un DPO dans trois cas : pour les autorités et organismes publics, lorsque l'activité de base consiste en un suivi régulier et systématique à grande échelle des personnes, et lorsque l'activité de base consiste en un traitement à grande échelle de données sensibles (article 9) ou de données relatives aux condamnations pénales (article 10). La loi Informatique et Libertés n'ajoute aucun seuil d'effectif pour les entreprises privées. C'est une différence majeure avec l'Allemagne, où un DPO est exigé dès 20 personnes traitant régulièrement des données.
Pour un industriel de 200 salariés, aucun des trois cas ne s'applique en général. La CNIL encourage pourtant la désignation dans tous les autres cas. Une idée reçue veut qu'un DPO volontaire soit plus souple : selon les lignes directrices du Comité européen de la protection des données, un DPO désigné volontairement est soumis aux mêmes règles des articles 37 à 39 que s'il était obligatoire, conflit d'intérêts compris. La désignation se fait uniquement en ligne, via le téléservice de la CNIL.
Le non-respect des articles 37 à 39 peut être sanctionné par une amende allant jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu (article 83, paragraphe 4 du RGPD).
Le RSSI est-il obligatoire ?
Aucun texte français ou européen n'impose à une entreprise privée de nommer une personne portant le titre de RSSI. Les opérateurs de services essentiels issus de NIS1 et les opérateurs d'importance vitale doivent désigner une personne chargée de les représenter auprès de l'ANSSI (article 5 du décret n° 2018-384), ce qui n'est pas la même chose. En pratique, trois sources rendent pourtant un responsable désigné indispensable :
- NIS2. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025 et est examiné en séance publique à l'Assemblée nationale depuis le 7 octobre 2026. Dans sa version issue de la commission spéciale, il qualifie d'entités importantes les entreprises des secteurs visés comptant au moins 50 personnes ou dont le chiffre d'affaires et le total du bilan dépassent chacun 10 millions d'euros. Il impose que les organes de direction approuvent et supervisent les mesures de sécurité et soient formés à la cybersécurité. Il ne nomme aucun rôle de RSSI, mais une direction ne peut superviser ce que personne ne pilote. Le portail MonEspaceNIS2 de l'ANSSI permet déjà de tester si vous êtes concerné et de vous pré-enregistrer.
- ISO 27001. La clause 5.3 exige que la direction attribue la responsabilité de la conformité du SMSI et du reporting sur sa performance. La norme n'impose aucun titre, mais une certification ISO 27001 sans personne désignée ne passe pas l'audit.
- Les clients. Constructeurs, grands groupes et de plus en plus d'ETI demandent dans leurs questionnaires fournisseurs qui est responsable de la sécurité de l'information. Une évaluation TISAX suppose elle aussi des responsabilités définies en matière de sécurité.
Une idée reçue tenace : « Avec notre DPO, la sécurité de l'information est couverte. » Ce n'est pas le cas. Le DPO vérifie que les données personnelles sont protégées de manière appropriée. Savoir si la production redémarre 48 heures après une attaque, si les plans sont chiffrés et si un plan de continuité existe sort de son périmètre. Avec un DPO et sans RSSI, la moitié du sujet seulement est traitée.
RSSI et DPO : le cumul est-il possible ?
Aucun texte n'interdit qu'une même personne soit à la fois RSSI et DPO. L'article 38, paragraphe 6 du RGPD autorise le DPO à exercer d'autres missions, à condition qu'elles n'entraînent pas de conflit d'intérêts. C'est précisément là que se joue la question du cumul.
La CJUE a fixé le critère dans l'arrêt X-FAB Dresden (C-453/21) du 9 février 2023 : un DPO ne peut se voir confier des missions qui le conduiraient à déterminer les finalités et les moyens d'un traitement (point 44), et l'existence d'un conflit s'apprécie au cas par cas, au regard de l'ensemble des circonstances (point 45). La CNIL applique ce raisonnement au RSSI : il peut être désigné DPO s'il ne dispose pas, en tant que RSSI, d'un pouvoir décisionnel sur les finalités et les moyens des traitements. Sa page consacrée aux conflits d'intérêts du DPO propose même un test concret : le RSSI qui est aussi DPO fixe-t-il la durée de conservation des journaux de connexion, propose-t-il les mesures de sécurité ?
Concrètement, le conflit apparaît là où le RSSI décide, typiquement dans trois situations :
- Mesures techniques et organisationnelles. Le RSSI conçoit les mesures de l'article 32 du RGPD, le DPO doit vérifier qu'elles sont suffisantes au titre de l'article 39, paragraphe 1, point b). En cas de cumul, la même personne contrôle son propre travail.
- Journalisation et surveillance. La sécurité veut plus de données : journaux, filtrage des e-mails, surveillance des postes. La protection des données veut le strict nécessaire, en particulier pour les données des salariés. Qui cumule les deux rôles décide des moyens d'un traitement qu'il doit ensuite évaluer en toute indépendance.
- Incidents de sécurité. Le RSSI veut contenir l'incident et rétablir l'activité. Le DPO doit en parallèle évaluer si une notification à la CNIL s'impose dans les 72 heures (article 33 du RGPD). Sous la pression du temps, les deux priorités se heurtent.
Le risque n'est pas théorique. Dans sa décision n° 18/2020 du 28 avril 2020, l'Autorité de protection des données belge a infligé une amende de 50 000 euros à une entreprise dont le DPO était aussi directeur audit, risques et conformité, sur le seul fondement de l'article 38, paragraphe 6. Une petite structure sans SMSI peut défendre un cumul si le RSSI n'a aucun pouvoir de décision sur les traitements et si l'analyse du conflit est documentée. Dès qu'un SMSI avec un véritable pouvoir de décision est en place, deux personnes s'imposent.
Deuxième idée reçue : « Le DSI peut s'en charger en plus. » Comme DPO, c'est exclu dans la plupart des cas : la CNIL cite expressément le responsable du service informatique parmi les fonctions susceptibles d'entraîner un conflit d'intérêts, parce qu'il décide des moyens des traitements. Comme RSSI, c'est juridiquement possible, mais le DSI contrôle alors la sécurité de sa propre exploitation. ISO 27001 exige la séparation des tâches incompatibles (annexe A 5.3), et les auditeurs regardent précisément ce point. Reste la question du temps : construire un SMSI prend des mois et passe régulièrement après l'exploitation quotidienne.
RSSI externalisé et DPO externalisé : ce qui peut sortir, ce qui reste à la direction
Les deux rôles peuvent être confiés à un prestataire. Pour le DPO, l'article 37, paragraphe 6 du RGPD le prévoit expressément : il peut être un membre du personnel ou exercer ses missions sur la base d'un contrat de service. Pour le RSSI, aucun texte ne règle la question et aucun ne l'interdit. Le RSSI externalisé, ou RSSI à temps partagé, est une pratique de marché courante, en particulier dans les entreprises qui n'ont pas la charge pour un poste à temps plein.
Les avantages d'un DPO externe tiennent surtout à une expertise disponible immédiatement et à une indépendance réelle, puisqu'aucun second rôle dans l'entreprise n'entre en conflit avec la fonction. Ce que coûte un mandat externe et comment il se compare à une désignation interne est détaillé dans cet article.
Un DPO ou un RSSI externe prend en charge le rôle d'expert, pas la responsabilité. C'est vrai dans les deux domaines :
- Protection des données. Au titre de l'article 24 du RGPD, le responsable du traitement, c'est-à-dire l'entreprise, reste responsable de la conformité. Le DPO conseille et contrôle, il ne décide pas et ne répond pas à votre place.
- Sécurité de l'information. Selon le projet de loi de transposition de NIS2, ce sont les organes de direction qui approuvent et supervisent les mesures de gestion des risques et qui doivent être formés. Un prestataire peut préparer ces décisions, il ne peut pas les prendre.
Les arbitrages sur les risques, le budget et les politiques restent donc à la direction. Il faut aussi un interlocuteur interne qui a accès aux systèmes, car un RSSI externe ne voit que ce qu'on lui montre.
Les clients de Kertos citent souvent le fait d'avoir un DPO comme la raison principale de choisir la solution externe :
Si vous externalisez les deux rôles, deux options s'offrent à vous : deux prestataires distincts ou un seul prestataire avec deux mandats. La seconde réduit la coordination, à condition que le prestataire confie le rôle de DPO et celui de RSSI à deux personnes différentes. Sinon, le cumul a simplement quitté votre organigramme pour celui du prestataire.
Cas pratique : un fabricant de machines de 200 salariés
Un fabricant de machines spéciales en Auvergne-Rhône-Alpes emploie 200 personnes, dont une soixantaine dans les bureaux et au bureau d'études. Deux équipementiers automobiles parmi ses clients exigent une certification ISO 27001 sous douze mois, un troisième envoie chaque année un questionnaire de plus de 80 questions sur la sécurité de l'information. Il y a quelques années, l'entreprise a désigné volontairement son DSI comme DPO. Il n'y a pas de RSSI.
L'état des lieux fait apparaître trois constats. Premièrement, avec 200 salariés, l'entreprise dépasse le seuil des entités importantes du projet de loi NIS2. Le texte renvoie la liste précise des secteurs de fabrication concernés à un décret, mais le test de MonEspaceNIS2 permet de lever le doute dès maintenant. Deuxièmement, le DSI comme DPO est difficilement défendable : il choisit les systèmes dont il doit contrôler les traitements, une configuration que la CNIL cite expressément. Le fait que la désignation soit volontaire n'y change rien. Troisièmement, personne ne pilote le SMSI nécessaire à la certification ISO 27001.
La direction retient l'organisation suivante. Elle externalise le DPO, le DSI est déchargé du rôle et reste l'interlocuteur pour la mise en œuvre technique. Pour la construction du SMSI, elle fait appel à un RSSI externalisé qui pilote l'analyse de risques, les politiques et la préparation de l'audit. En interne, la responsable qualité assure la coordination à un quart de son temps, parce qu'elle connaît les systèmes de management et les audits grâce à ISO 9001. Le directeur général reçoit un reporting trimestriel et suit une formation à la cybersécurité, sans attendre l'adoption de la loi. Trois rôles distincts, sans conflit d'intérêts.
Aide à la décision : quelle organisation pour quelle entreprise ?
Le bon partage dépend de trois questions : un cas de l'article 37 s'applique-t-il, la pression vient-elle de NIS2, d'ISO 27001 ou des clients, et l'entreprise dispose-t-elle en interne du temps et des compétences ? Le tableau suivant associe des situations types à une organisation.
La règle derrière ce tableau : un cumul seulement là où le RSSI ne décide de rien, et une solution interne seulement là où quelqu'un a réellement le temps.
Comment Kertos couvre les deux rôles
Kertos propose le RSSI externalisé et le DPO externe sous forme de deux mandats distincts, chacun avec son propre cahier des charges. Les deux rôles sont assurés par des experts certifiés qui accompagnent votre entreprise sur la plateforme Kertos. On y trouve le SMSI, les risques et les contrôles pour la certification ISO 27001, aux côtés du registre des traitements, des mesures techniques et organisationnelles et des analyses d'impact. Là où les deux domaines se recoupent, par exemple pour les mesures de l'article 32 du RGPD, DPO et RSSI travaillent sur les mêmes données sans qu'une seule personne cumule les deux rôles.
Les clients soulignent en particulier la qualité de l'accompagnement :
Découvrez la combinaison adaptée à votre entreprise dans nos offres et tarifs. Le mandat de DPO externe est décrit sur sa page dédiée, ou réservez une démo pour discuter de votre organisation directement avec nous.
Questions fréquentes
Quelle est la différence entre un RSSI et un DPO ?
Le DPO protège les droits des personnes dont les données sont traitées et contrôle, sans recevoir d'instructions, le respect du RGPD. Le RSSI protège la confidentialité, l'intégrité et la disponibilité de toutes les informations de l'entreprise et pilote le SMSI pour le compte de la direction. Le DPO est encadré par les articles 37 à 39 du RGPD, alors qu'aucun texte n'encadre le rôle de RSSI dans une entreprise privée.
Un DPO peut-il être RSSI ?
Oui, ce n'est pas interdit : l'article 38, paragraphe 6 du RGPD autorise d'autres missions sans conflit d'intérêts. Selon la CNIL, un RSSI peut être désigné DPO s'il ne dispose pas d'un pouvoir décisionnel sur les finalités et les moyens des traitements, critère également posé par la CJUE dans l'arrêt C-453/21. Dès que le RSSI décide des mesures de sécurité que le DPO doit contrôler, deux personnes distinctes sont recommandées.
Le RSSI est-il obligatoire ?
Non, aucun texte n'impose à une entreprise privée de nommer un RSSI, et le projet de loi de transposition de NIS2 ne crée pas ce rôle non plus. ISO 27001 exige toutefois une responsabilité attribuée pour le SMSI, le projet de loi impose aux organes de direction d'approuver et de superviser les mesures de sécurité, et les clients demandent un interlocuteur sécurité. En pratique, la plupart des PME et ETI concernées en ont besoin.
Le DPO est-il obligatoire ?
En France, uniquement dans les trois cas de l'article 37 du RGPD : organismes publics, suivi régulier et systématique à grande échelle, traitement à grande échelle de données sensibles ou pénales. Il n'existe aucun seuil d'effectif. Dans les autres cas, la CNIL encourage la désignation, et un DPO désigné volontairement est soumis aux mêmes règles qu'un DPO obligatoire.
Peut-on externaliser le RSSI et le DPO ?
Oui, les deux rôles peuvent être externalisés, le DPO expressément au titre de l'article 37, paragraphe 6 du RGPD et le RSSI selon une pratique de marché courante. La responsabilité reste à la direction, au titre de l'article 24 du RGPD pour la protection des données et, selon le projet de loi NIS2, pour l'approbation des mesures de cybersécurité. Si vous confiez les deux rôles au même prestataire, veillez à ce qu'ils soient assurés par deux personnes différentes.





