L’épuisement professionnel des RSSI est en augmentation. Sommes-nous simplement plus conscients de cette condition ? Ou les exigences envers le RSSI ont-elles augmentĂ© et l’épuisement professionnel est-il dĂ©sormais la consĂ©quence inĂ©vitable ?

Security Week, 3 novembre 2025

En 2019, l’Organisation mondiale de la santĂ© a dĂ©fini l’épuisement professionnel comme un phĂ©nomène professionnel plutĂ´t qu’une condition mĂ©dicale. En 2025, cette condition non mĂ©dicale, initialement associĂ©e aux mĂŞmes symptĂ´mes qu’un mauvais mal de tĂŞte (Ă©puisement, nĂ©gativisme et efficacitĂ© rĂ©duite), est devenue endĂ©mique dans le domaine de la cybersĂ©curitĂ©, affectant les membres de l’équipe et les RSSI.

Deux choses sont claires : premièrement, l’épuisement professionnel est bien diffĂ©rent et plus extrĂŞme qu’un mal de tĂŞte, et nous n’avons pas encore suffisamment appris Ă  le prĂ©voir, Ă  le dĂ©tecter et Ă  le prĂ©venir. Deuxièmement, l’épuisement professionnel n’est pas une maladie, c’est le nom que nous avons donnĂ© aux symptĂ´mes d’une maladie non spĂ©cifiĂ©e (tout comme un mal de tĂŞte est le symptĂ´me visible d’une maladie non spĂ©cifiĂ©e).

De toute évidence, nous devons comprendre la cause de l’épuisement professionnel (la maladie sous-jacente) et son traitement afin de pouvoir détecter, prévenir et améliorer l’effet très néfaste qu’il a sur ceux qui en souffrent et sur leur travail.

Cause de l’épuisement professionnel

Le rôle du RSSI a évolué pour devenir celui de responsable principal de la gestion de crise. Les crises ne cessent d’arriver de multiples directions et de sources apparemment infinies et souvent inconnues – et ces crises doivent toutes être résolues. Mais il y a toujours et immédiatement la prochaine. L’exigence de gagner et de maintenir la cybersécurité est finalement sans fin et futile. C’est un travail de stress continu et incessant, ponctué de périodes de stress extrême, à toute heure du jour ou de la nuit, tous les jours de la semaine.

La situation est aggravée par le problème souvent cité de la responsabilité sans pouvoir. Les RSSI sont responsables de la posture de sécurité, de la préparation et de la réponse de l’ensemble de l’organisation face à une cybercrise. Mais ils n’ont aucun pouvoir pour s’assurer que chacun, dans toute l’organisation, fasse réellement ce qu’il est censé faire. Les RSSI sont responsables de ce qui se passe, mais pas responsables de cela.

« C’est comme le contrĂ´le de mission lors d’un vol spatial Â», suggère Jim Wetekamp (PDG de Riskonnect). « Le contrĂ´le de mission n’était pas responsable de la construction du vaisseau (l’entreprise), il n’a pas formĂ© les astronautes (les employĂ©s de l’entreprise qui conduisent le vaisseau) et il n’a pas planifiĂ© le voyage (les objectifs de l’entreprise). Ils se contentent d’exĂ©cuter dans l’instant, Ă  travers toutes ces diffĂ©rentes fonctions, en devant faire confiance au fait que toutes les diffĂ©rentes pièces fonctionnent. Â»

Les autres dirigeants de l’entreprise ont beaucoup plus de pouvoir dans les domaines plus limités dont ils sont responsables.

Lisez l’article complet dans Security Week.