1. Accueil
  2. Conseils cyber
  3. DPO - allié(e) de la cybersécurité des organisations

DPO - allié(e) de la cybersécurité des organisations

Les DPO ne sont pas seulement garant(e)s de la conformité RGPD : ils jouent un rôle clé dans la cybersécurité des organisations.

Publié le 10/7/2026

Lorsque l'on évoque la cybersécurité en entreprise ou au sein d'une collectivité, c'est à la personne Responsable de la Sécurité des Systèmes d'Information (RSSI) que l'on pense en premier. Pourtant, partout en France, un autre acteur joue également un rôle déterminant pour la cybersécurité des TPE/PME/ETIentreprises et des collectivités : les Délégué(e)s à la Protection des Données (Data protection officer ou DPO en anglais).

Parfois seul(e)s référent(e)s sur les enjeux de sécurité des données dans les organisations petites et de taille intermédiaire, les DPO disposent, par leur mandat et leur position transverse, de réels leviers  pour identifier les faiblesses d'une organisation en matière de cybersécurité et impulser les transformations nécessaires, pouvant notamment conduire à la création d'un poste dédié à la cybersécurité.

👀 DPO : un rôle devenu incontournable

Créée par le RGPD en mai 2018, la fonction de Délégué à la Protection des Données est devenu un incontournable. Selon l'Association Française des Correspondants à la protection des Données à caractère Personnel (AFCDP), les DPO désignés auprès de la CNIL ont connu une forte augmentation passant de21 000 en 2019 à 34 440 en début 2024, tant dans les secteurs privés que public.

Les missions du DPO s'articulent autour de cinq piliers, selon la CNIL :

  • informer et de conseiller le responsable de traitement et ou le sous-traitant, ainsi que leurs salariés ;
  • contrôler le respect de la règlementation en matière de protection des données (RGPD, droit national, etc.) ;
  • conseiller l’organisme sur la réalisation d’une analyse d'impact relative à la protection des données et d’en vérifier l’exécution ;
  • coopérer avec l’autorité de contrôle et d’être le point de contact de celle-ci (voir question ci-après) ;
  • être le point de contact des personnes concernées.

💡 DPO : vigie de la sécurité des données

Si certaines organisations disposent le plus souvent d'équipes de sécurité pilotées par un(e) RSSI, toutes ne disposent pas toutes d'une personne et encore moins d'une équipe dédiée au pilotage de la cybersécurité de l'organisation.

Interlocuteur(ice)s régulier(ère)s des métiers comme des équipes informatiques, les DPO se trouvent donc souvent en première ligne sur les enjeux de sécurité des données et peuvent être amené(e)s à établir un premier diagnostic des faiblesses de l'organisation en la matière, par ex. :

  • une absence de politique de mots de passe robuste ;
  • un défaut de chiffrement des données sensibles ;
  • des sauvegardes inexistantes ou non testées ;
  • l'absence de segmentations réseaux ;
  • l'absence de journalisation des accès ;
  • le manque de sensibilisation des utilisateurs.

Et dans les organisations disposant d'un(e) RSSI, les DPO sont des alliés de poids. (article "RSSI et DPO : deux rôles complémentaires au service de la cybersécurité")

⚖️ L'article 32 du RGPD : un levier juridique pour la cybersécurité

L'article 32 du RGPD constitue le fondement juridique de l'implication des DPO dans la cybersécurité. Il impose de "mettre en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque", dont le non- respect expose toute organisation à de possibles sanctions.

Le non-respect de cette obligation expose toute organisation à des sanctions potentielles.

Le RGPD précise notamment la nécessité de mesures permettant :

  • la pseudonymisation et le chiffrement des données personnelles ;
  • la garantie de la confidentialité, intégrité, disponibilité et résilience des systèmes ;
  • les moyens de rétablir la disponibilité dans des délais appropriés ;
  • la procédure pour tester et évaluer régulièrement l'efficacité des mesures.

Une approche par les risques du RGPD en matière de sécurité des données qui confère au DPO un levier d'action pour convaincre la nécessité de soutenir les efforts de sécurisation des organisations.

Même si les DPO ne sont pas responsables en premier lieu du pilotage du renforcement de la cybersécurité des organisations, leurs missions et leur positionnement leur permettreent de jouer un rôle clé dans cet effort.

Cet article a été créé en mobilisant des publications et contenus émanant principalement de l'ANSSI ou d'autres acteurs publics, a mobilisé des solutions d’intelligence artificielle, et a fait l'objet d'une relecture et de modifications avant publication.

12 mesures simples pour protéger votre organisation contre les cyberattaques

Rapides à mettre en place

Pédagogique : on vulgarise la cyber pour vous

Pratico-pratique : des outils pour vous aider

Validez votre Cyberdépart

12 mesures simples pour protéger votre organisation contre les cyberattaques

Découvrir le programme

MesServicesCyber est la plateforme pour faciliter l'accès de tous aux services et ressources de l'ANSSI et de ses partenaires.

Il est développé par l'Agence nationale de la sécurité des systèmes d'information, en lien avec BetaGouv et la Direction interministérielle du numérique.