Evaluateur sécurité des systèmes et produits informatiques

bac+5 · ROME M1863 · Bac+5 (Master, diplôme d'ingénieur)

Aussi appelé : Auditeur sécurité systèmes d'information · Expert évaluation cybersécurité · Evaluateur Critères Communs · Analyste conformité sécurité IT · Pentester junior · Consultant sécurité offensive

Spécialités

évaluation critères communscertification produits cryptographiquesaudit applications webaudit systèmes embarquésaudit infrastructures cloudtests d'intrusionaudit code source

Ce métier permet de

Le métier réussit d'abord quand l'analyse est structurée dans les cadres normatifs (OWASP, EBIOS, MEHARI) : on observe pour comprendre les vulnérabilités EN RESPECTANT des méthodologies rigoureuses, d'où R+M en tête.

Où l’exerce-t-on

Cabinets conseil et audit cybersécurité · 45 %ESN et cabinets spécialisés proposant prestations d'audit, tests d'intrusion et accompagnement…

ESN et cabinets spécialisés proposant prestations d'audit, tests d'intrusion et accompagnement conformité pour clients grands comptes et administrations

Secteurs — Services numériques, Conseil en management, Intégration de systèmes

Employeurs — Capgemini Cybersecurity, Wavestone, Deloitte Risk Advisory, Orange Cyberdefense, Thales Services Numériques

Pour commencer — Consultant junior cybersécurité, Auditeur sécurité débutant, Analyste SOC niveau 1

Ensuite — Manager cybersécurité, Lead auditor sécurité, Architecte sécurité, Responsable pratique cybersécurité

Organismes certification et évaluation · 15 %Structures habilitées pour évaluation formelle selon Critères Communs, certifications ISO…

Structures habilitées pour évaluation formelle selon Critères Communs, certifications ISO 27001, qualification SecNumCloud ANSSI

Secteurs — Services publics, Certification, Recherche appliquée

Employeurs — ANSSI (Agence Nationale Sécurité SI), CESTI (Centres Evaluation), AFNOR Certification, LSTI (Laboratoires agréés), AMOSSYS

Pour commencer — Evaluateur junior Critères Communs, Testeur sécurité laboratoire, Assistant certification sécurité

Ensuite — Expert évaluateur senior, Responsable centre d'évaluation, Auditeur certificateur principal

Grandes entreprises et OIV (sécurité interne) · 30 %Grands groupes et Opérateurs d'Importance Vitale gérant leur cybersécurité en interne avec…

Grands groupes et Opérateurs d'Importance Vitale gérant leur cybersécurité en interne avec équipes dédiées conformité, audit et réponse incidents

Secteurs — Banque-Assurance, Énergie, Télécommunications, Défense, Administration

Employeurs — Banques (BNP Paribas, Société Générale), Énergéticiens (EDF, Engie, TotalEnergies), Opérateurs télécoms (Orange, SFR), Industrie défense (Dassault, Safran, Thales), Administrations (Ministères, collectivités)

Pour commencer — Analyste cybersécurité, Auditeur interne SI, Ingénieur sécurité opérationnelle

Ensuite — RSSI adjoint, Responsable conformité sécurité, Chef de projet cybersécurité, Architecte sécurité groupe

Startups et scale-ups cybersécurité · 10 %Jeunes entreprises innovantes développant solutions de cybersécurité nécessitant expertise…

Jeunes entreprises innovantes développant solutions de cybersécurité nécessitant expertise évaluation pour roadmap produit et commercialisation

Secteurs — Technologies émergentes, Édition logicielle, R&D cybersécurité

Employeurs — Startups SecTech (Cybersecurity Tech Accord), Scale-ups françaises (Alsid, Tehtris, Sekoia), Éditeurs logiciels sécurité, Sociétés pentest boutique

Pour commencer — Security researcher, Ingénieur sécurité produit, Pentester

Ensuite — Lead security engineer, Head of security research, Principal security architect

Le métier au quotidien

RythmeIntense et variable selon missions.

Intense et variable selon missions. Cycles projets 2-6 mois en conseil. Deadline audits contractuelles. Astreintes possibles réponse incidents. Pics d'activité lors découverte vulnérabilités critiques. Équilibre vie pro/perso challengé en cabinet conseil.

AutonomieForte sur aspects techniques et choix méthodologiques.

Forte sur aspects techniques et choix méthodologiques. Cadrage par référentiels et périmètres clients. Validation livrables par seniors. Consultants juniors supervisés, autonomie croissante avec expérience. Travail souvent solitaire phase analyse, collaboratif en restitution.

InteractionsMoyennes à élevées. Échanges réguliers équipes techniques clients (DSI, dev, ops).…

Moyennes à élevées. Échanges réguliers équipes techniques clients (DSI, dev, ops). Restitutions comités direction/RSSI. Collaboration interne équipes cybersécurité. Communication écrite dominante (rapports), orales ponctuelles (audits, soutenances). Pédagogie requise vulgarisation risques.

Environnement physiqueBureau (open-space cabinets conseil, bureaux clients).

Bureau (open-space cabinets conseil, bureaux clients). Télétravail fréquent (2-3j/semaine). Déplacements clients réguliers si consultant externe (30-50%). Environnement numérique 100% : multi-écrans, labs virtuels, infrastructures test isolées. Conditions matérielles excellentes.

MobilitéGéographique modérée à forte selon employeur.

Géographique modérée à forte selon employeur. Consultants : missions France entière, déplacements hebdomadaires possibles. Interne : mobilité inter-sites groupe. International rare sauf grands cabinets. Évolution intersectorielle facile (banque↔industrie↔conseil). Télétravail limite mobilité imposée.

Charge et pressionModéré à élevé. Pression deadline livrables, responsabilité découverte failles critiques.…

Modéré à élevé. Pression deadline livrables, responsabilité découverte failles critiques. Gestion pression clients exigeants. Charge mentale veille technologique permanente. Incidents sécurité générateurs stress ponctuel intense. Consultants plus exposés stress commercial et multi-projets.

Évolution de carrièreExcellente et rapide.

Excellente et rapide. Junior→Confirmé (2-3 ans)→Senior/Expert (5-7 ans)→Manager/Architecte (8-10 ans). Bifurcations : expertise technique pure, management équipes, architecture SI, RSSI. Mobilité sectorielle aisée. Certifications accélèrent progression. Freelancing très développé (TJM élevés).

Compétences

Techniques · 8Analyse de vulnérabilités (OWASP, CVE), Tests d'intrusion (Kali Linux, Metasploit, Burp Suite), Audit de code sécurisé…
Analyse de vulnérabilités (OWASP, CVE)Tests d'intrusion (Kali Linux, Metasploit, Burp Suite)Audit de code sécuriséArchitecture réseau et systèmesCryptographie et PKIForensics et analyse d'incidentsReverse engineering basiqueConnaissance des systèmes Linux/Windows/Unix
Transversales · 7Analyse de risques selon méthodes EBIOS, MEHARI, Rédaction de rapports techniques et synthèses exécutives, Veille technologique en cybersécurité…
Analyse de risques selon méthodes EBIOS, MEHARIRédaction de rapports techniques et synthèses exécutivesVeille technologique en cybersécuritéCompréhension des enjeux métiersPédagogie pour vulgariser les risquesRigueur et organisation dans les processus d'auditAnglais technique obligatoire
Numériques · 7Suites d'audit sécurité (Nessus, Qualys, Rapid7), Outils SIEM (Splunk, QRadar), Frameworks de pentest (Cobalt Strike, Empire)…
Suites d'audit sécurité (Nessus, Qualys, Rapid7)Outils SIEM (Splunk, QRadar)Frameworks de pentest (Cobalt Strike, Empire)Outils d'analyse statique de code (SonarQube, Fortify)Environnements virtualisés (VMware, Docker)GRC platforms (RSA Archer, ServiceNow GRC)Git et plateformes collaboratives

Ce que ce métier permet de développer

Se développer ●●●●○Apprentissage technique permanent, certifications valorisantes (OSCP, CISSP), conférences…

Apprentissage technique permanent, certifications valorisantes (OSCP, CISSP), conférences spécialisées (SSTIC, LeHack), communauté active. Montée en expertise reconnue et recherchée.

Prendre des initiatives ●●●○○Autonomie technique importante dans méthodologie d'audit et choix outils.

Autonomie technique importante dans méthodologie d'audit et choix outils. Cadre normatif strict mais interprétation et recommandations personnalisées. Consultants externes plus libres que salariés internes.

Agir sur le monde ●●●●○Contribution directe à sécurisation systèmes critiques (santé, énergie, finance, défense).

Contribution directe à sécurisation systèmes critiques (santé, énergie, finance, défense). Protection données personnelles, prévention cyberattaques. Rôle stratégique dans souveraineté numérique et résilience nationale.

Stabilité économique ●●●●●Marché très dynamique, demande structurellement supérieure à l'offre.

Marché très dynamique, demande structurellement supérieure à l'offre. Salaires attractifs, évolutions rapides. Sécurité de l'emploi excellente, reconversion facile entre secteurs. Mobilité internationale aisée.

Marché de l’emploi

42 → 75 k€ par an

Tension au recrutementTrès fortes - Pénurie chronique de profils qualifiés, demande croissante tous secteurs,…

Très fortes - Pénurie chronique de profils qualifiés, demande croissante tous secteurs, multiplication des attaques et obligations réglementaires (NIS2, RGPD, LPM)

Tendance du secteurTrès forte croissance (+15-20% postes/an).

Très forte croissance (+15-20% postes/an). Professionnalisation accrue, montée en compétences obligatoire, certifications valorisées. Spécialisations émergentes : cloud security, OT/ICS, IA sécurisée. Réglementations renforcées stimulent demande.

Île-de-France (60% des postes, concentration clients grands comptes)Auvergne-Rhône-Alpes (Lyon, Grenoble - pôles tech)Occitanie (Toulouse - aéronautique/défense)Bretagne (Rennes - pôle d'excellence cyber)Provence-Alpes-Côte d'Azur (Sophia-Antipolis)Télétravail partiel généralisé post-Covid

Parcours de formation

FormationDuréeNiveauParcoursup
École d'ingénieurs spécialisée cybersécurité5 ansBac+5oui
Master universitaire spécialisé2 ansBac+5
Formation professionnalisante post-Bac+31 anBac+5
Reconversion depuis informatique générale1 anBac+5 équivalent