Stratégie de recrutement

Recruter des dirigeants en cybersécurité industrielle pour accompagner la croissance

Recruter des dirigeants en cybersécurité industrielle pour accompagner la croissance

Recruter un dirigeant en cybersécurité industrielle relève autant de la continuité d’activité que d’une décision technologique. Pour un fabricant en croissance, une entreprise de technologies industrielles ou un exploitant d’infrastructures, un mauvais recrutement peut exposer la production ou introduire des mesures de sécurité qui perturbent les opérations qu’elles sont censées protéger. Le bon dirigeant relie les investissements en sécurité à la sûreté des opérations, à la fiabilité des livraisons et au développement de l’entreprise.

Pour les directeurs généraux, les directeurs des opérations et les responsables des talents, la difficulté consiste à distinguer une véritable capacité à diriger dans un contexte opérationnel d’un CV soigné en sécurité des systèmes d’information. Commencez par définir le mandat, puis évaluez les candidats au regard des décisions qu’ils devront réellement prendre.

Définir le rôle avant de choisir l’intitulé

Un RSSI, un directeur de la sécurité des technologies opérationnelles et un responsable de la sécurité des produits répondent à des problèmes différents. Réunir ces trois fonctions dans une seule fiche de poste peut rendre la recherche irréaliste et attirer des candidats dont l’expérience ne couvre qu’une partie du périmètre.

Appuyez-vous sur votre modèle opérationnel pour déterminer où placer les responsabilités :

Situation de l’entreprise Profil de direction probablement nécessaire Responsabilités à clarifier
Plusieurs usines aux mesures de sécurité hétérogènes Directeur ou responsable de la sécurité OT du groupe Standards communs, adoption sur les sites et remontée des risques
Entreprise industrielle en croissance sans direction de la sécurité des systèmes d’information RSSI disposant d’une expérience OT solide Gouvernance d’entreprise, risques opérationnels et reporting au conseil d’administration
Fabricant d’équipements industriels connectés Responsable de la sécurité des produits Développement sécurisé, gestion des vulnérabilités et responsabilités sur le cycle de vie des produits
Fonction RSSI établie, mais mise en œuvre insuffisante dans les usines Responsable du programme de sécurité OT Mise en œuvre coordonnée entre ingénierie, opérations et directions locales

Il s’agit de points de départ, et non d’intitulés interchangeables. La sécurité des produits et celle des usines peuvent se recouper, mais protéger les équipements vendus aux clients ne correspond pas au même mandat que protéger vos propres installations de production.

Un recrutement en cybersécurité industrielle doit reposer sur un périmètre explicite : ce dont le dirigeant est responsable, ce sur quoi il exerce une influence et les décisions qui restent du ressort des opérations, de l’ingénierie ou des spécialistes de la sécurité des personnes et des installations.

Traduire les projets de croissance en grille de recrutement

« Améliorer la maturité en sécurité » est trop vague pour guider une recherche de cadres dirigeants. Précisez ce que la croissance va changer : nouveaux sites, acquisitions, machines connectées, interventions à distance ou exigences accrues des clients en matière de garanties de sécurité.

Transformez ensuite ces changements en résultats sur lesquels le futur dirigeant pourra agir. Par exemple, une stratégie d’acquisition peut nécessiter une méthode reproductible pour évaluer les environnements OT acquis avant de les connecter aux systèmes du groupe. Une stratégie de maintenance à distance peut nécessiter un accès contrôlé des prestataires sans retarder les réparations essentielles.

Un cahier des charges de recrutement utile répond à cinq questions :

  • Exposition de l’entreprise : Quels processus de production, installations ou engagements clients sont les plus critiques ?
  • Programme de transformation : Quels projets d’expansion ou de modernisation le dirigeant doit-il accompagner ?
  • Pouvoirs de décision : Qui autorise les arrêts, accepte le risque résiduel et finance les mesures correctives ?
  • Ressources : Quelles équipes internes, quel soutien de l’ingénierie et quels services externes sont disponibles ?
  • Critères de réussite : Quels éléments permettront de démontrer les progrès réalisés au cours de la première année ?

Évitez de rendre la nouvelle recrue responsable de résultats qu’elle ne peut pas maîtriser. Si les directeurs d’usine décident des créneaux de maintenance et que le directeur des opérations contrôle les dépenses d’investissement, cette répartition doit être intégrée à la gouvernance.

Le meilleur cahier des charges en cybersécurité industrielle décrit les résultats attendus pour l’entreprise en parallèle des responsabilités techniques. Il donne aussi aux candidats suffisamment d’informations pour juger si l’organisation est réellement prête à donner suite à leurs recommandations.

Évaluer le discernement opérationnel, pas seulement les connaissances en sécurité

Rechercher une compréhension des processus physiques

Les technologies opérationnelles comprennent les systèmes qui surveillent ou pilotent des processus physiques. Les décisions de sécurité peuvent donc affecter les équipements, la qualité de la production et la sécurité des personnes, et pas seulement la confidentialité des informations.

Le NIST SP 800-82 Révision 3 traite de la sécurité OT en tenant compte de ses exigences particulières de performance, de fiabilité et de sécurité des personnes et des installations. Utilisez cette distinction dans votre évaluation : le candidat peut-il expliquer pourquoi une approche adaptée à un réseau bureautique peut ne pas convenir à une usine en fonctionnement ?

Demandez des exemples impliquant des systèmes anciens, des créneaux de maintenance limités et des dépendances envers les fournisseurs d’équipements. Les meilleurs candidats expliquent comment ils ont identifié les contraintes, mobilisé les spécialistes appropriés et choisi des mesures de sécurité applicables. Ils ne doivent pas présenter les scans indiscriminés, l’application immédiate de correctifs ou l’isolement systématique comme des réponses sûres dans toutes les situations.

Tester la capacité à travailler avec l’ingénierie et les opérations

Un dirigeant crédible n’a pas besoin de connaître chaque modèle d’automate ou chaque protocole industriel. Il doit toutefois disposer de connaissances techniques suffisantes pour remettre en question les hypothèses et reconnaître quand l’intervention de spécialistes de l’ingénierie est indispensable.

La connaissance de la série ISA/IEC 62443 peut contribuer à cette évaluation. Demandez comment le candidat a utilisé des concepts tels que les zones, les conduits et les responsabilités liées au cycle de vie pour prendre des décisions concrètes, plutôt que de tester sa capacité à réciter des numéros de normes.

Pour un dirigeant en cybersécurité industrielle, la capacité à nouer des relations constitue une compétence opérationnelle. Recherchez des preuves que le candidat a obtenu la coopération des directeurs d’usine, des équipes de maintenance et des ingénieurs en automatisme, notamment lorsque les travaux de sécurité entraient en concurrence avec les priorités de production.

Les certifications peuvent aider à établir un socle de connaissances. Elles ne permettent pas de déterminer si une personne sait négocier une mesure de sécurité réalisable, expliquer un arbitrage ou maintenir l’adoption des pratiques sur plusieurs sites.

Constituer une présélection autour d’une complexité comparable

Limiter la recherche aux candidats portant un intitulé identique chez un concurrent direct peut faire passer à côté de dirigeants pertinents. Partez de la complexité qu’ils ont gérée, puis évaluez dans quelle mesure cette expérience est transposable.

Les points de comparaison utiles comprennent les responsabilités multisites, la coexistence d’équipements anciens et modernes, la maintenance externalisée, les activités réglementées et l’intégration après acquisition. Une expérience dans un secteur industriel voisin peut être précieuse lorsque ces conditions sont similaires, mais les connaissances des processus et des exigences de sécurité propres au secteur doivent néanmoins être examinées.

Distinguez l’expérience indispensable des compétences qui peuvent être développées. Un dirigeant peut apprendre à connaître le parc d’équipements de votre organisation avec l’aide de l’ingénierie. Apprendre à influencer des directions de site réticentes représente une transition plus importante s’il n’a jamais travaillé en dehors de l’informatique centrale.

La géographie compte également. Précisez les déplacements réellement nécessaires, les langues de travail et le temps de présence attendu sur les sites de production. Un poste présenté comme étant à distance, mais impliquant de nombreuses visites d’usines, doit être décrit honnêtement dès le départ.

Une recherche ciblée en cybersécurité industrielle évalue les candidats au regard des conditions opérationnelles, du périmètre de direction et des preuves de réalisation. Elle ne doit pas reposer sur une correspondance de mots-clés ni supposer que la réputation d’un grand employeur prouve que le candidat a personnellement dirigé les travaux.

Utiliser une évaluation structurée des dirigeants

Proposer aux candidats un scénario de décision réaliste

Utilisez un cas fictif ou expurgé des informations sensibles plutôt que de demander aux candidats d’évaluer une infrastructure réelle sensible pendant le recrutement. Fournissez à chaque candidat les mêmes informations et les mêmes critères d’évaluation.

Par exemple : une usine récemment acquise repose sur des systèmes de contrôle vieillissants, les accès à distance des fournisseurs sont mal documentés et une échéance majeure de production limite les possibilités d’arrêt. Le conseil d’administration souhaite savoir s’il est acceptable de connecter le site aux services du groupe.

Demandez au candidat d’expliquer ses premières questions, ses priorités immédiates et le processus de décision qu’il propose. Un bon candidat en cybersécurité industrielle doit distinguer ce qui est connu, ce qui doit être vérifié et ce qui nécessite des décisions conjointes avec les opérations et les spécialistes de la sécurité des personnes et des installations.

Sa réponse doit traiter des dépendances de production, des voies d’accès, des mesures compensatoires et des modalités d’escalade. Recherchez une approche raisonnée de l’incertitude, et non une promesse d’éliminer les risques avant l’échéance.

Gardez un exercice proportionné. Une brève discussion autour d’un cas hypothétique est généralement plus utile que de demander un plan de conseil non rémunéré. Évaluez si le candidat peut communiquer aussi bien avec un directeur d’usine qu’avec un conseil d’administration ayant besoin d’une décision d’investissement claire.

Noter les éléments de preuve de manière cohérente

Convenez des critères d’évaluation avant les entretiens. Le cadre suivant constitue un point de départ illustratif, et non une référence sectorielle :

Domaine d’évaluation Éléments de preuve à rechercher Signal d’alerte
Discernement opérationnel Décisions tenant compte des contraintes de production et de sécurité des personnes et des installations Traiter l’OT comme de l’informatique d’entreprise ordinaire
Crédibilité technique Raisonnement clair sur l’architecture, les accès et la reprise Citer des outils sans contexte de déploiement
Leadership Coopération entre sites, ingénierie et équipes dirigeantes Dépendre entièrement de l’autorité centrale
Mise en œuvre Résultats précis, responsabilités assumées et enseignements tirés des difficultés S’attribuer les réalisations d’une équipe plus large
Sens des affaires Décisions d’investissement liées à l’exposition de l’entreprise Prioriser les dépenses sans expliquer les bénéfices

Considérez un jugement susceptible de compromettre la sécurité comme un motif de rejet, plutôt que de laisser de bonnes aptitudes de présentation le compenser dans la note globale. Faites participer des représentants des opérations et de l’ingénierie aux côtés de la sécurité et des ressources humaines.

Une notation structurée rend les entretiens en cybersécurité industrielle plus faciles à justifier et aide le jury à distinguer la prestance d’un dirigeant de ses compétences démontrées. Consignez les éléments de preuve et les incertitudes immédiatement après chaque entretien, avant d’échanger sur les impressions générales.

Un candidat en cybersécurité industrielle analyse un scénario de risque en usine avec un directeur des opérations et un ingénieur en automatisme.

Vérifier les réalisations annoncées par des prises de références ciblées

Les CV de dirigeants décrivent souvent les résultats de programmes sans expliquer la contribution du candidat. Les prises de références doivent établir ce qu’il a personnellement décidé, réalisé et fait évoluer.

Avec l’accord du candidat, recueillez le point de vue d’anciens interlocuteurs pertinents, tels qu’un responsable des opérations, un homologue de l’ingénierie ou un supérieur hiérarchique direct. Interrogez-les sur les mêmes capacités que celles évaluées pendant les entretiens : priorisation, influence, gestion des désaccords et suivi de l’exécution.

Les questions utiles portent notamment sur ce qui s’est passé lorsqu’un site a résisté à une mesure de sécurité proposée, sur la manière dont le candidat a expliqué une demande de financement et sur la pérennité des améliorations après son départ. Distinguez un outil déployé d’un processus adopté, et une stratégie approuvée d’une mise en œuvre achevée.

Ne demandez pas aux candidats ni aux personnes sollicitées pour les références de divulguer des détails confidentiels sur des incidents, des architectures réseau ou des informations commercialement sensibles. Des exemples expurgés des informations sensibles peuvent tout de même démontrer leur discernement.

Pour un recrutement en cybersécurité industrielle, les références sont particulièrement utiles lorsqu’elles permettent de vérifier le lien entre les recommandations de sécurité et la réalité opérationnelle. Un témoignage élogieux sur les qualités personnelles ne remplace pas des preuves de réalisation dans des conditions comparables.

Crédibiliser l’offre grâce à l’autorité et aux ressources

Les candidats expérimentés évaluent si la mission est réalisable, et pas seulement si la rémunération est attractive. Un mandat large sans budget, des circuits d’escalade flous et un accès limité à la direction des opérations sont difficiles à présenter de manière convaincante et honnête.

Avant de faire une offre, accordez-vous sur le rattachement hiérarchique, l’accès au conseil d’administration lorsque cela est pertinent, la coopération au niveau des sites et les ressources disponibles. Expliquez quels investissements sont déjà approuvés et lesquels le dirigeant devra justifier. Ne laissez pas entendre qu’une future équipe ou un budget sont garantis si la décision n’a pas encore été prise.

La rémunération doit tenir compte de la localisation, des responsabilités, des déplacements et de la politique de rémunération de l’organisation. Comparez le poste réel au marché plutôt que de reprendre une fourchette générique de rémunération de RSSI.

Lorsque le modèle de mise en œuvre prévoit des spécialistes externes, distinguez la responsabilité de direction conservée en interne de l’exécution externalisée. Les principes présentés dans notre article sur le choix de prestataires en cybersécurité pour accompagner la croissance peuvent aider à clarifier cette frontière.

Une offre en cybersécurité industrielle devient plus convaincante lorsque le candidat comprend qui soutiendra les décisions, comment les désaccords seront résolus et quelles ressources permettront de transformer les priorités en actions.

Convenir d’attentes concrètes pour les 90 premiers jours

N’attendez pas d’un nouveau dirigeant qu’il transforme en trois mois un parc industriel qu’il ne connaît pas. La période initiale doit permettre de nouer des relations, de valider les hypothèses et de convenir d’un ordre de réalisation des travaux.

Utilisez des jalons adaptés à la taille et à la situation de votre organisation :

Période Priorité du dirigeant Indices utiles de progression
Jours 1 à 30 Comprendre les opérations, les parties prenantes et les dépendances critiques Périmètre convenu, cartographie des parties prenantes et informations manquantes classées par priorité
Jours 31 à 60 Valider les principales expositions et les processus de décision Premières priorités de risque, examen du contrôle des accès et responsabilités d’escalade
Jours 61 à 90 Convenir de la feuille de route de mise en œuvre Priorités financées, responsables désignés et créneaux de mise en œuvre réalisables

Mesurez la qualité des décisions autant que les activités achevées. Les indicateurs pertinents peuvent inclure l’attribution des responsabilités pour les actifs critiques, la supervision des accès privilégiés des fournisseurs et des tests de reprise adaptés à l’environnement. Les tests doivent être planifiés en tenant compte des contraintes opérationnelles et de sécurité, et non imposés à une production en fonctionnement sans autorisation.

Le cas échéant, intégrez les obligations réglementaires au mandat. NIS2 couvre certaines activités manufacturières et d’infrastructure, mais les entités concernées et les exigences nationales applicables doivent faire l’objet d’une vérification juridique. Notre guide pour élaborer une stratégie de cybersécurité adaptée à NIS2 et à la croissance apporte un contexte plus large sur la gouvernance.

Un plan d’intégration réaliste en cybersécurité industrielle donne au dirigeant les bases nécessaires pour agir sans transformer les hypothèses de la phase de découverte en engagements prématurés.

Questions fréquentes

Le dirigeant doit-il avoir de l’expérience dans notre secteur précis ? Pas toujours. Une complexité opérationnelle comparable peut être pertinente, notamment dans des environnements industriels multisites. Toutefois, évaluez explicitement les exigences de processus et de sécurité propres au secteur, et déterminez le soutien spécialisé dont le candidat aura besoin.

Le poste doit-il être rattaché au DSI ou au directeur des opérations ? Les deux options peuvent fonctionner, selon le périmètre et la gouvernance. Le rattachement doit permettre d’accéder aux personnes qui contrôlent les risques opérationnels, les investissements et les décisions de production. Une structure hiérarchique ne suffit pas à résoudre un manque de clarté dans les pouvoirs de décision.

Un RSSI d’entreprise peut-il diriger la cybersécurité industrielle ? Oui, s’il démontre un discernement solide en matière d’OT et sait travailler efficacement avec l’ingénierie et les opérations. L’expérience en sécurité des systèmes d’information ne prouve pas, à elle seule, ces capacités. Évaluez ses décisions pertinentes plutôt que de vous fier à son titre.

Quelles qualifications doivent être obligatoires ? N’exigez des qualifications que lorsqu’elles sont nécessaires au poste ou à une obligation particulière. Les certifications pertinentes et la connaissance des normes peuvent étayer l’évaluation, mais les preuves de réalisation, le discernement opérationnel et le leadership doivent peser fortement dans la décision.

Recruter des dirigeants en cybersécurité industrielle avec un mandat clair

Optima Search | Europe & America propose des services sur mesure de recherche et de sélection de dirigeants pour des fonctions critiques et de haut niveau, avec une expertise sectorielle couvrant la gouvernance de la cybersécurité et l’IA industrielle appliquée à la fabrication intelligente.

Pour définir une recherche ciblée, partagez vos projets de croissance, votre implantation opérationnelle et vos besoins de direction avec Optima Search. Un mandat clair donne à la recherche une base plus solide et aux candidats une raison plus crédible de rejoindre votre entreprise.

Repérage de talents difficiles à trouver depuis 2013

Réservez une consultation gratuite
En cliquant « Accepter tous les cookies », vous acceptez le stockage de cookies sur votre appareil afin d'améliorer la navigation sur le site, d'analyser l'utilisation du site et de contribuer à nos efforts de marketing. Consultez notre Politique de confidentialité pour plus d'informations.