Aussi appelé : Auditeur sécurité systèmes d'information · Expert évaluation cybersécurité · Evaluateur Critères Communs · Analyste conformité sécurité IT · Pentester junior · Consultant sécurité offensive
Le métier réussit d'abord quand l'analyse est structurée dans les cadres normatifs (OWASP, EBIOS, MEHARI) : on observe pour comprendre les vulnérabilités EN RESPECTANT des méthodologies rigoureuses, d'où R+M en tête.
ESN et cabinets spécialisés proposant prestations d'audit, tests d'intrusion et accompagnement conformité pour clients grands comptes et administrations
Secteurs — Services numériques, Conseil en management, Intégration de systèmes
Employeurs — Capgemini Cybersecurity, Wavestone, Deloitte Risk Advisory, Orange Cyberdefense, Thales Services Numériques
Pour commencer — Consultant junior cybersécurité, Auditeur sécurité débutant, Analyste SOC niveau 1
Ensuite — Manager cybersécurité, Lead auditor sécurité, Architecte sécurité, Responsable pratique cybersécurité
Structures habilitées pour évaluation formelle selon Critères Communs, certifications ISO 27001, qualification SecNumCloud ANSSI
Secteurs — Services publics, Certification, Recherche appliquée
Employeurs — ANSSI (Agence Nationale Sécurité SI), CESTI (Centres Evaluation), AFNOR Certification, LSTI (Laboratoires agréés), AMOSSYS
Pour commencer — Evaluateur junior Critères Communs, Testeur sécurité laboratoire, Assistant certification sécurité
Ensuite — Expert évaluateur senior, Responsable centre d'évaluation, Auditeur certificateur principal
Grands groupes et Opérateurs d'Importance Vitale gérant leur cybersécurité en interne avec équipes dédiées conformité, audit et réponse incidents
Secteurs — Banque-Assurance, Énergie, Télécommunications, Défense, Administration
Employeurs — Banques (BNP Paribas, Société Générale), Énergéticiens (EDF, Engie, TotalEnergies), Opérateurs télécoms (Orange, SFR), Industrie défense (Dassault, Safran, Thales), Administrations (Ministères, collectivités)
Pour commencer — Analyste cybersécurité, Auditeur interne SI, Ingénieur sécurité opérationnelle
Ensuite — RSSI adjoint, Responsable conformité sécurité, Chef de projet cybersécurité, Architecte sécurité groupe
Jeunes entreprises innovantes développant solutions de cybersécurité nécessitant expertise évaluation pour roadmap produit et commercialisation
Secteurs — Technologies émergentes, Édition logicielle, R&D cybersécurité
Employeurs — Startups SecTech (Cybersecurity Tech Accord), Scale-ups françaises (Alsid, Tehtris, Sekoia), Éditeurs logiciels sécurité, Sociétés pentest boutique
Pour commencer — Security researcher, Ingénieur sécurité produit, Pentester
Ensuite — Lead security engineer, Head of security research, Principal security architect
Intense et variable selon missions. Cycles projets 2-6 mois en conseil. Deadline audits contractuelles. Astreintes possibles réponse incidents. Pics d'activité lors découverte vulnérabilités critiques. Équilibre vie pro/perso challengé en cabinet conseil.
Forte sur aspects techniques et choix méthodologiques. Cadrage par référentiels et périmètres clients. Validation livrables par seniors. Consultants juniors supervisés, autonomie croissante avec expérience. Travail souvent solitaire phase analyse, collaboratif en restitution.
Moyennes à élevées. Échanges réguliers équipes techniques clients (DSI, dev, ops). Restitutions comités direction/RSSI. Collaboration interne équipes cybersécurité. Communication écrite dominante (rapports), orales ponctuelles (audits, soutenances). Pédagogie requise vulgarisation risques.
Bureau (open-space cabinets conseil, bureaux clients). Télétravail fréquent (2-3j/semaine). Déplacements clients réguliers si consultant externe (30-50%). Environnement numérique 100% : multi-écrans, labs virtuels, infrastructures test isolées. Conditions matérielles excellentes.
Géographique modérée à forte selon employeur. Consultants : missions France entière, déplacements hebdomadaires possibles. Interne : mobilité inter-sites groupe. International rare sauf grands cabinets. Évolution intersectorielle facile (banque↔industrie↔conseil). Télétravail limite mobilité imposée.
Modéré à élevé. Pression deadline livrables, responsabilité découverte failles critiques. Gestion pression clients exigeants. Charge mentale veille technologique permanente. Incidents sécurité générateurs stress ponctuel intense. Consultants plus exposés stress commercial et multi-projets.
Excellente et rapide. Junior→Confirmé (2-3 ans)→Senior/Expert (5-7 ans)→Manager/Architecte (8-10 ans). Bifurcations : expertise technique pure, management équipes, architecture SI, RSSI. Mobilité sectorielle aisée. Certifications accélèrent progression. Freelancing très développé (TJM élevés).
Apprentissage technique permanent, certifications valorisantes (OSCP, CISSP), conférences spécialisées (SSTIC, LeHack), communauté active. Montée en expertise reconnue et recherchée.
Autonomie technique importante dans méthodologie d'audit et choix outils. Cadre normatif strict mais interprétation et recommandations personnalisées. Consultants externes plus libres que salariés internes.
Contribution directe à sécurisation systèmes critiques (santé, énergie, finance, défense). Protection données personnelles, prévention cyberattaques. Rôle stratégique dans souveraineté numérique et résilience nationale.
Marché très dynamique, demande structurellement supérieure à l'offre. Salaires attractifs, évolutions rapides. Sécurité de l'emploi excellente, reconversion facile entre secteurs. Mobilité internationale aisée.
42 → 75 k€ par an
Très fortes - Pénurie chronique de profils qualifiés, demande croissante tous secteurs, multiplication des attaques et obligations réglementaires (NIS2, RGPD, LPM)
Très forte croissance (+15-20% postes/an). Professionnalisation accrue, montée en compétences obligatoire, certifications valorisées. Spécialisations émergentes : cloud security, OT/ICS, IA sécurisée. Réglementations renforcées stimulent demande.
| Formation | Durée | Niveau | Parcoursup |
|---|---|---|---|
| École d'ingénieurs spécialisée cybersécurité | 5 ans | Bac+5 | oui |
| Master universitaire spécialisé | 2 ans | Bac+5 | — |
| Formation professionnalisante post-Bac+3 | 1 an | Bac+5 | — |
| Reconversion depuis informatique générale | 1 an | Bac+5 équivalent | — |