Orientation
Quel métier de la cybersécurité choisir en reconversion ?
Vingt-six métiers, six axes de compétences, un seul point de départ : le vôtre. De quoi trancher avant d’engager du temps et de l’argent.
« Je veux travailler dans la cybersécurité » est une phrase qui ne veut presque rien dire pour un recruteur. Entre un analyste qui qualifie des alertes à trois heures du matin, un auditeur qui conduit des entretiens de conformité et un architecte qui conçoit une segmentation réseau, il n’y a ni le même quotidien, ni les mêmes compétences, ni le même profil.
Ce guide sert à trancher. Il s’appuie sur les 26 fiches métiers publiées par Cyberskill et sur la couche d’analyse qui les rend comparables entre elles : six axes de compétences notés de façon homogène, un niveau d’accès, un niveau d’études fréquemment observé, et l’indication des métiers réellement accessibles en premier poste.
Vous y trouverez une matrice complète, des sections organisées par ce que vous aimez faire plutôt que par intitulé de poste, un arbre de décision, et surtout une méthode pour tester votre choix avant d’engager quoi que ce soit.
Comment utiliser ce guide
La plupart des tests d’orientation cyber demandent ce qui vous attire. C’est la mauvaise question, parce que presque tout attire quand on regarde de loin. La bonne question est celle du quotidien : quelle activité êtes-vous prêt à faire pendant sept heures, un mardi ordinaire, quand elle n’a rien d’excitant ?
Ce guide est donc organisé par appétence réelle — analyser, tester, construire, développer, encadrer par des règles, piloter, transmettre — et non par famille de métiers. Chaque section renvoie vers les fiches concernées, où vous trouverez la journée type, les compétences attendues, les repères de rémunération et les sources.
Deux précisions sur la lecture des tableaux. Les notes sur cinq sont des positions relatives entre les 26 métiers, pas des scores absolus : un 3 en communication signifie « nettement plus que la moyenne technique du secteur », pas « niveau intermédiaire dans l’absolu ». Et la colonne « junior possible » ne dit pas qu’un métier est facile, elle dit qu’il constitue une porte d’entrée documentée en premier poste cybersécurité.
La matrice des 26 métiers
Ce tableau est calculé directement à partir des 26 fiches publiées : les six axes proviennent du profil radar de chaque fiche, le niveau d’accès et la mention « junior possible » de la couche d’indices Cyberskill, l’indication « reconversion » des filtres de la fiche elle-même. Rien n’y est saisi à la main.
| Métier | Technique | Analyse | Développement | Réglementaire | Communication | Management | Junior possible | Reconversion | Expérience généralement attendue |
|---|---|---|---|---|---|---|---|---|---|
| Administrateur d’infrastructures de sécurité | Oui | Oui | Accessible en premier poste cyber | ||||||
| Manager Cybersécurité GRC | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Analyste SOC | Oui | Oui | Accessible en premier poste cyber | ||||||
| Pentester / Hacker éthique | Non | Oui | Après une première expérience IT ou cyber | ||||||
| RSSI | Non | Non | Poste senior ou de management | ||||||
| Architecte cybersécurité | Non | Non | Poste senior ou de management | ||||||
| Consultant en cybersécurité | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Ingénieur cybersécurité | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Analyste réponse à incident | Non | Oui | Poste confirmé | ||||||
| Analyste de la menace cyber | Non | Oui | Poste confirmé | ||||||
| Responsable SOC | Non | Non | Poste senior ou de management | ||||||
| Responsable CSIRT | Non | Non | Poste senior ou de management | ||||||
| Gestionnaire de crise cybersécurité | Non | Oui | Poste senior ou de management | ||||||
| Spécialiste en développement sécurisé | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Auditeur de sécurité organisationnelle | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Directeur cybersécurité | Non | Non | Poste senior ou de management | ||||||
| Responsable de projet cybersécurité | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Coordinateur cybersécurité | Oui | Oui | Après une première expérience IT ou cyber | ||||||
| Cryptologue | Non | Non | Poste confirmé | ||||||
| Formateur en cybersécurité | Non | Oui | Poste confirmé | ||||||
| Directeur de programme de sécurité | Non | Non | Poste senior ou de management | ||||||
| Chef sécurité de projet | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Évaluateur de la sécurité des technologies de l’information | Non | Non | Poste confirmé | ||||||
| Développeur de solutions de sécurité | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Intégrateur de solutions de sécurité | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Chercheur en sécurité des systèmes d’information | Non | Non | Poste confirmé |
Faites défiler horizontalement sur petit écran. Chaque nom de métier renvoie vers sa fiche complète.
Une lecture rapide de cette matrice suffit à écarter quelques idées reçues. Les métiers les plus techniques ne sont pas les plus nombreux. Les métiers de gouvernance demandent des notes élevées en communication et en réglementaire, mais pas des notes nulles en technique. Et surtout, la colonne « accès » montre que la majorité des métiers cyber ne sont pas des premiers postes : ils supposent une expérience antérieure, en informatique ou dans un autre domaine.
Si vous aimez analyser, enquêter, comprendre ce qui s’est passé
C’est le profil de l’univers Blue Team. Le travail consiste à observer un système d’information en fonctionnement, à repérer ce qui sort de l’ordinaire, à décider si c’est un incident, et à reconstituer l’enchaînement des faits. C’est un métier d’enquête appliqué à des traces techniques.
Ce qui plaît : la variété des cas, le sentiment d’utilité immédiate, la progression technique rapide, le travail en équipe sur des situations concrètes. Ce qui rebute : le volume de faux positifs, la répétition des premiers mois, les horaires décalés ou les astreintes selon l’organisation, et la nécessité de tout documenter.
Les métiers correspondants, du plus accessible au plus exigeant :
- Détection et réponse à incident / Blue TeamAnalyste SOCIl surveille les systèmes d’information pour détecter les comportements suspects et les cyberattaques.
- Réponse à incident et gestion de crise / Blue TeamAnalyste réponse à incidentQuand une attaque est avérée, c’est lui qui prend la main : comprendre ce qui s’est passé, arrêter l’attaquant et remettre l’entreprise debout.
- Renseignement sur la menace / Blue TeamAnalyste de la menace cyberIl transforme un flot d’informations sur les menaces en renseignement exploitable, pour que l’entreprise se prépare aux attaques qui la visent réellement.
- Pilotage des opérations de sécurité / Blue TeamResponsable SOCIl pilote le dispositif de détection : des équipes, des processus, des outils et un niveau de service — pas seulement des alertes.
- Réponse à incident et coordination / Blue TeamResponsable CSIRTIl dirige l’équipe qui reprend la main quand une attaque est avérée : coordonner les experts, décider vite, et préserver ce qui peut encore l’être.
Si vous aimez tester, contourner, chercher la faille
C’est l’univers offensif, le plus visible et le plus demandé par les candidats — et paradoxalement celui qui offre le moins de premiers postes. La raison est simple : pour trouver une faille dans un système, il faut d’abord comprendre ce système en profondeur. Les recruteurs cherchent donc des profils ayant déjà pratiqué l’administration, le développement ou le réseau.
Ce qui plaît : la liberté d’exploration, la satisfaction technique, la diversité des environnements testés. Ce qui est sous-estimé : la part de rédaction. Un test d’intrusion produit un rapport lu par des non-spécialistes, avec des recommandations hiérarchisées et réalistes. Un excellent technicien incapable d’écrire clairement ne fait pas un bon pentester.
Les métiers correspondants :
- Sécurité offensive / Red TeamPentester / Hacker éthiqueIl attaque un système avec l’autorisation de son propriétaire, afin d’en découvrir les faiblesses avant un véritable cybercriminel.
- Conseil, services et rechercheÉvaluateur de la sécurité des technologies de l’informationEn laboratoire agréé, il évalue méthodiquement la robustesse d’un produit de sécurité en vue de sa certification.
- Conseil, services et rechercheChercheur en sécurité des systèmes d’informationIl produit de la connaissance nouvelle sur la sécurité : découvrir ce que personne n’a encore vu, et proposer ce qui n’existe pas encore.
Si vous aimez construire, administrer, faire tenir une infrastructure
C’est la voie la plus large, et de loin la plus sous-estimée par les candidats en reconversion. L’étude Apec indiquait déjà en 2022 que 46 % des profils recherchés par les entreprises relevaient de la conception d’architectures sécurisées, du développement de solutions sécurisées et de l’administration des systèmes d’information. Autrement dit, c’est là que se trouvent le plus de postes.
Le travail consiste à concevoir, déployer et maintenir les briques qui protègent le système d’information : annuaires, segmentation, pare-feu, gestion des accès, sauvegardes, supervision. C’est un métier de bâtisseur, avec une satisfaction différente de celle de l’enquête ou du test : on voit ce qu’on a construit fonctionner.
Les métiers correspondants :
- Sécurité des infrastructures / Blue TeamAdministrateur d’infrastructures de sécuritéIl construit et exploite les fondations techniques sur lesquelles repose la sécurité de l’entreprise.
- Conseil, services et rechercheIntégrateur de solutions de sécuritéInstaller un produit n’est que le début : il faut le connecter, le configurer, le tester et le rendre exploitable dans la durée.
- Ingénierie et intégration de la sécuritéIngénieur cybersécuritéIl conçoit, intègre et fait évoluer les solutions de sécurité d’une entreprise — le métier charnière entre l’exploitation et l’architecture.
- Conception et architecture de la sécuritéArchitecte cybersécuritéIl conçoit les principes et les architectures qui permettent de construire un système d’information sécurisé, avant même que les projets ne démarrent.
Pour un administrateur système ou réseau en poste, c’est la trajectoire la plus courte qui existe : une grande partie du savoir-faire est déjà là, l’écart porte sur la posture et sur quelques domaines précis. C’est aussi la voie qui ouvre le plus naturellement, ensuite, vers l’architecture puis vers le conseil.
Si vous aimez développer
Deux métiers distincts s’ouvrent aux développeurs, et il est important de ne pas les confondre. Le premier consiste à sécuriser le développement des autres : revue de code, modélisation de menaces, intégration de contrôles dans la chaîne de livraison, formation des équipes. Le second consiste à développer les outils de sécurité eux-mêmes.
Les métiers correspondants :
- Sécurité applicative et développementSpécialiste en développement sécuriséIl réduit les vulnérabilités avant que les applications n’arrivent en production, en travaillant avec les développeurs plutôt qu’après eux.
- Conseil, services et rechercheDéveloppeur de solutions de sécuritéIl ne sécurise pas les applications de son entreprise : il développe les produits de sécurité que d’autres déploieront.
L’atout d’un développeur en reconversion cyber est réel : il comprend d’où viennent les vulnérabilités, il sait automatiser, il lit du code sans effort. Sa faiblesse habituelle est la culture système et réseau. C’est précisément ce que les entretiens testent, parce qu’une vulnérabilité applicative s’exploite toujours dans un contexte d’infrastructure.
Si vous aimez les règles, les risques, la conformité
L’univers GRC est la porte d’entrée privilégiée des profils venant de la qualité, de l’audit, du droit, du contrôle interne ou de la gestion des risques. Le travail consiste à identifier ce qui peut mal tourner, à évaluer la gravité, à décider ce qu’on traite et ce qu’on accepte, à formaliser des règles et à vérifier qu’elles sont appliquées.
Ce qui plaît : la vision d’ensemble, le contact avec les métiers et les directions, l’écrit, la structuration. Ce qui rebute : la lenteur des cycles, la nécessité de convaincre plutôt que d’imposer, et le fait que le résultat du travail soit souvent invisible quand tout se passe bien.
Les métiers correspondants :
- Audit, gouvernance et conformitéAuditeur de sécurité organisationnelleIl vérifie si la sécurité annoncée existe réellement : politiques, processus, responsabilités et preuves — pas seulement la configuration des machines.
- Gouvernance, risques et conformitéManager Cybersécurité GRCIl organise la sécurité à l’échelle de l’entreprise et transforme des problématiques techniques en risques compréhensibles.
- Conseil et accompagnement en cybersécuritéConsultant en cybersécuritéIl intervient chez des clients successifs pour évaluer, conseiller et accompagner — avec autant de variantes du métier qu’il existe de spécialités cyber.
- Pilotage et management de la sécuritéRSSIIl porte la stratégie de sécurité du système d’information et arbitre entre protection, budget et besoins métiers.
Si vous aimez piloter, arbitrer, coordonner
Ces métiers valorisent directement une expérience professionnelle antérieure, y compris hors informatique. Cadrer un projet, tenir un budget, faire travailler ensemble des acteurs aux intérêts divergents, arbitrer sous contrainte : ces compétences se transfèrent.
Leur limite est symétrique : ce sont presque toujours des postes de seconde partie de parcours. La matrice le montre clairement — les métiers de pilotage et de direction affichent des niveaux d’accès confirmés ou seniors, rarement des premiers postes. La trajectoire réaliste consiste donc à entrer par un métier plus opérationnel, puis à basculer.
Les métiers correspondants, du plus accessible au plus exigeant :
- Gestion de la sécurité et pilotage des projets de sécuritéCoordinateur cybersécuritéEntre un RSSI central et des équipes dispersées, il fait exister la sécurité là où elle doit réellement s’appliquer.
- Conception et maintien d’un SI sécuriséChef sécurité de projetIl n’est pas le chef du projet : il garantit que la sécurité y est correctement prise en compte, du besoin à la mise en production.
- Gestion de la sécurité et pilotage des projets de sécuritéResponsable de projet cybersécuritéIl conduit un projet de sécurité du besoin jusqu’à l’adoption réelle — la partie que beaucoup de déploiements techniques ratent.
- Résilience, continuité et gestion de criseGestionnaire de crise cybersécuritéQuand une attaque menace l’activité, les clients et la réputation, il organise la décision : qui décide quoi, avec quelles informations, dans quel ordre.
- Gestion de la sécurité et pilotage des projets de sécuritéDirecteur de programme de sécuritéIl ne pilote pas un projet mais un portefeuille cohérent de projets, au service d’une transformation cyber qui s’étale sur plusieurs années.
- Direction et gouvernance de la cybersécuritéDirecteur cybersécuritéIl porte la stratégie cyber au niveau de la direction générale : arbitrer le budget, animer le réseau des RSSI et rendre compte au comité exécutif.
Si vous aimez transmettre
La formation en cybersécurité est un métier à part entière, et il est particulièrement adapté aux reconversions venant de l’enseignement, de la formation professionnelle ou de fonctions où l’on explique beaucoup. Il suppose néanmoins une condition non négociable : avoir réellement pratiqué ce qu’on enseigne.
Le métier correspondant, et les métiers où la pédagogie pèse fortement :
- Conseil, services et rechercheFormateur en cybersécuritéMaîtriser un sujet et savoir le transmettre sont deux compétences distinctes : ce métier exige les deux.
- Conseil et accompagnement en cybersécuritéConsultant en cybersécuritéIl intervient chez des clients successifs pour évaluer, conseiller et accompagner — avec autant de variantes du métier qu’il existe de spécialités cyber.
- Gestion de la sécurité et pilotage des projets de sécuritéCoordinateur cybersécuritéEntre un RSSI central et des équipes dispersées, il fait exister la sécurité là où elle doit réellement s’appliquer.
C’est donc rarement un premier poste, mais souvent une deuxième étape : quelques années de terrain, puis un basculement vers la transmission, à temps plein ou en complément d’une activité opérationnelle.
Les métiers qu’il est illusoire de viser directement
Cette section n’est pas là pour décourager, mais pour éviter des mois perdus. Certains métiers ne sont pas « plus difficiles » : ils supposent structurellement autre chose qu’une formation, et aucun parcours court ne remplace cet autre chose.
| Métier | Ce qui bloque réellement | Trajectoire réaliste |
|---|---|---|
| RSSI | Ce n’est pas un poste technique mais un poste de responsabilité, qui suppose une légitimité construite dans la durée | Entrer par la GRC, l’architecture ou les opérations, puis évoluer sur plusieurs années |
| Directeur cybersécurité | Périmètre de direction, arbitrages budgétaires, exposition au comité de direction | Trajectoire longue passant par le management d’équipe ou de programme |
| Cryptologue | Le cœur du métier est mathématique, pas informatique | Cursus universitaire spécialisé, souvent jusqu’au doctorat |
| Chercheur en sécurité des SI | Métier de recherche, avec ses exigences académiques propres | Parcours académique, publications, laboratoire |
| Évaluateur de la sécurité des technologies de l’information | Travail d’évaluation formelle dans un cadre normatif exigeant, sur des produits de sécurité | Expérience technique confirmée préalable, puis spécialisation en centre d’évaluation |
| Responsable CSIRT, gestionnaire de crise | On confie rarement la gestion d’une crise à quelqu’un qui n’en a jamais vécu | Passer par la réponse à incident, puis prendre des responsabilités croissantes |
Il ne s’agit pas de renoncer à ces métiers, mais de les placer correctement sur l’axe du temps. Viser un poste de RSSI à cinq ou huit ans est un projet parfaitement cohérent. Le viser comme premier poste après une formation de six mois ne l’est pas, et les recruteurs le disent clairement.
Point de départ → métiers à viser
Le tableau suivant croise votre situation actuelle avec les métiers réellement atteignables. La troisième colonne est celle qui compte : elle indique ce qui se passe si vous ignorez l’étape intermédiaire recommandée.
| Vous venez de | Métiers à viser en priorité | Ce qui arrive si vous sautez l’étape |
|---|---|---|
| Administration systèmes / réseaux | Administrateur d’infrastructures de sécurité, analyste SOC, intégrateur de solutions | Rien de particulier : c’est le profil le plus directement employable |
| Développement | Spécialiste du développement sécurisé, développeur de solutions de sécurité | En visant le SOC, vous entrez en concurrence avec des profils système mieux préparés |
| Support IT | Analyste SOC, coordinateur cybersécurité | Sans passage par l’administration, les entretiens techniques sont généralement rédhibitoires |
| Qualité, audit, conformité, droit | Auditeur de sécurité organisationnelle, manager GRC | En visant la technique, vous perdez votre principal avantage concurrentiel |
| Gestion de projet | Coordinateur cybersécurité, chef sécurité de projet, responsable de projet | Sans culture technique, le poste se vide de sa substance et la crédibilité s’effondre |
| Enseignement, formation | Formateur en cybersécurité, après une première expérience opérationnelle | Enseigner sans avoir pratiqué se détecte en quelques minutes devant un groupe |
| Hors informatique, sans expérience IT | GRC en priorité ; sinon, premier poste IT avant bascule | La trajectoire directe vers un métier technique échoue dans la grande majorité des cas |
Comparaison des dix métiers les plus fréquemment visés
Ces dix métiers concentrent l’essentiel des recherches des candidats en reconversion. Les voir côte à côte, sur les mêmes axes, rend les différences beaucoup plus lisibles que dix fiches lues séparément.
| Métier | Technique | Analyse | Développement | Réglementaire | Communication | Management | Junior possible | Reconversion | Expérience généralement attendue |
|---|---|---|---|---|---|---|---|---|---|
| Analyste SOC | Oui | Oui | Accessible en premier poste cyber | ||||||
| Administrateur d’infrastructures de sécurité | Oui | Oui | Accessible en premier poste cyber | ||||||
| Pentester / Hacker éthique | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Auditeur de sécurité organisationnelle | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Manager Cybersécurité GRC | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Consultant en cybersécurité | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Ingénieur cybersécurité | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Spécialiste en développement sécurisé | Non | Oui | Après une première expérience IT ou cyber | ||||||
| Coordinateur cybersécurité | Oui | Oui | Après une première expérience IT ou cyber | ||||||
| Architecte cybersécurité | Non | Non | Poste senior ou de management |
Même méthode de calcul que la matrice complète : axes issus des profils radar des fiches, accès et « junior possible » issus des indices Cyberskill.
Trois enseignements ressortent de cette comparaison. D’abord, seuls trois de ces dix métiers sont documentés comme accessibles en premier poste cybersécurité. Ensuite, les métiers les plus ouverts aux débutants sont aussi ceux qui demandent le socle système et réseau le plus solide — l’accessibilité ne signifie pas l’absence d’exigence technique. Enfin, les métiers de conseil et de gouvernance affichent des notes de communication élevées : ce n’est pas un détail de présentation, c’est le cœur de l’activité.
Un mini arbre de décision
Répondez dans l’ordre, sans chercher la réponse qui vous plaît le plus. Arrêtez-vous à la première qui correspond vraiment à votre situation.
- 1. Avez-vous déjà administré des serveurs, des réseaux ou un annuaire en environnement professionnel ?
Si oui, allez directement en 4. Si non, continuez.
- 2. Votre métier actuel relève-t-il de l’audit, de la qualité, du droit, du contrôle interne ou de la gestion des risques ?
Si oui, visez l’univers GRC : auditeur de sécurité organisationnelle ou manager GRC. C’est la trajectoire la plus courte pour vous. Si non, continuez.
- 3. Êtes-vous prêt à passer par un poste informatique intermédiaire pendant un à deux ans ?
Si oui, visez d’abord l’administration système ou le support de niveau 2, puis reprenez cet arbre en 4. Si non, la seule voie réaliste reste la GRC, avec un effort important de culture technique.
- 4. Préférez-vous comprendre ce qui s’est passé, ou construire ce qui empêchera que cela se passe ?
Comprendre : univers Blue Team, analyste SOC en premier poste. Construire : administrateur d’infrastructures de sécurité ou intégrateur de solutions.
- 5. Écrivez-vous facilement des documents lus par des non-spécialistes ?
Si oui, les métiers de conseil, d’audit et de pilotage vous seront accessibles plus vite que la moyenne. Si non, travaillez ce point : c’est le plafond de verre le plus fréquent en cybersécurité.
- 6. Développez-vous déjà ?
Si oui, ajoutez la sécurité applicative et le développement de solutions de sécurité à votre liste : ce sont vos voies les plus courtes, avant toute autre.
Comment tester son choix avant de payer une formation
C’est la partie la plus rentable de ce guide. Une formation en cybersécurité représente plusieurs milliers d’euros et plusieurs mois. Un test sérieux coûte quelques semaines et un ordinateur. Le rapport est sans comparaison.
- Lire vingt offres d’emploi réelles
Pas des descriptions de métier, des offres publiées. Relevez les compétences qui reviennent, les outils cités, l’expérience demandée. Si vous ne comprenez pas 80 % du vocabulaire d’une offre junior, vous avez identifié votre écart.
- Monter un laboratoire et y faire trois choses
Installer un domaine, centraliser des journaux, durcir un serveur. Ces trois gestes couvrent l’essentiel du socle et révèlent très vite ce qui vous plaît ou vous ennuie.
- Produire un compte rendu écrit
Deux pages sur ce que vous avez fait, ce que vous avez observé, ce qui n’a pas marché. Si l’exercice vous pèse, méfiez-vous des métiers de conseil, d’audit et de pilotage.
- Parler à deux personnes qui exercent le métier
Pas à un organisme de formation : à des praticiens. Demandez-leur ce qu’ils ont fait la semaine dernière, précisément. Les réponses concrètes valent tous les référentiels.
- Vérifier la certification visée dans le répertoire officiel
Un titre réellement enregistré figure au Répertoire national des certifications professionnelles, avec son niveau et son certificateur. Cette vérification prend cinq minutes.
Vous êtes prêt à vous engager quand…
- Vous pouvez nommer un métier précis, pas un univers
- Vous savez dire ce que cette personne fait un mardi ordinaire
- Vous avez identifié trois à cinq compétences manquantes, et seulement celles-là
- Vous avez produit au moins une réalisation documentée
- Vous avez vérifié que le marché local propose ce type de poste
- Vous savez quel dispositif financera le parcours, et dans quel ordre
Pour la suite du parcours :
- GuideSe reconvertir dans la cybersécuritéCe que la cybersécurité demande réellement à quelqu’un qui vient d’ailleurs — et comment construire la trajectoire la plus courte depuis votre métier actuel.
- GuideSe reconvertir sans diplôme informatiqueOui dans de nombreux cas, mais pas sans compétences. Ce guide distingue ce qui relève du diplôme, de l’expérience et de la compétence — trois choses que l’on confond trop souvent.
- GuidePremier lab cybersécurité avec ProxmoxUn environnement complet, isolé et réversible, monté chez vous — la preuve de compétence la plus convaincante que puisse présenter un candidat en reconversion.
- GuidePOEI cybersécuritéLe dispositif de formation avant embauche le plus efficace pour entrer en cybersécurité — et le plus mal compris, parce qu’il ne part jamais du candidat.
Questions fréquentes
Quel est le métier cyber le plus accessible en reconversion ?
Les métiers documentés comme accessibles en premier poste cybersécurité dans les fiches Cyberskill sont l’administration d’infrastructures de sécurité, l’analyse SOC et la coordination cybersécurité. Pour les profils venant de la qualité, de l’audit ou du droit, l’audit de sécurité organisationnelle constitue la porte d’entrée la plus directe.
Le pentest est-il un bon premier métier cyber ?
Rarement. Trouver une faille suppose de comprendre en profondeur le système qui la contient, ce qui demande une pratique préalable de l’administration, du réseau ou du développement. C’est aussi l’un des univers où les postes juniors sont les plus rares par rapport au nombre de candidats.
Peut-on devenir RSSI après une reconversion ?
Pas directement. Le poste suppose une légitimité construite dans la durée et une responsabilité qui ne se délègue pas à un débutant. En revanche, viser ce poste à cinq ou huit ans après être entré par la GRC, l’architecture ou les opérations est un projet cohérent.
Quelle différence entre analyste SOC et analyste en réponse à incident ?
L’analyste SOC travaille en flux continu : il surveille, détecte et qualifie. L’analyste en réponse à incident intervient quand un incident est avéré : il investigue en profondeur, contient, reconstitue et documente. Le second suppose généralement une expérience préalable, souvent acquise en SOC.
Les métiers GRC sont-ils moins techniques ?
Moins techniques au quotidien, oui : on n’y administre pas de systèmes. Mais pas non techniques. Un professionnel GRC doit comprendre ce qu’il évalue, sinon ses analyses restent théoriques et ses recommandations inapplicables. La technique y est un outil de lecture plus qu’un geste de production.
Quel métier cyber paie le mieux ?
La rémunération dépend davantage du niveau de responsabilité, du secteur et de la région que du métier lui-même. Chaque fiche Cyberskill présente les repères de rémunération réellement documentés par des sources publiques, sans extrapolation. Choisir un métier pour son salaire affiché est par ailleurs le meilleur moyen de se tromper de quotidien.
Faut-il choisir un univers et s’y tenir ?
Au départ, oui : une candidature crédible cible un métier précis. Sur la durée, non : les passerelles sont nombreuses, notamment entre Blue Team et offensive, entre architecture et conseil, entre opérations et pilotage. Le premier poste oriente, il n’enferme pas.
Comment savoir si un métier me correspond vraiment ?
En reproduisant son geste central en laboratoire pendant quelques semaines. Qualifier des alertes pour la Blue Team, durcir des systèmes pour l’architecture, rédiger un rapport structuré pour la GRC. L’ennui apparaît vite, et il est beaucoup plus informatif que l’enthousiasme initial.
Que valent les tests d’orientation cyber en ligne ?
Ils sont utiles pour éliminer des univers, pas pour choisir un métier. Ils mesurent des préférences déclarées, alors que la réalité du poste dépend du quotidien concret. Utilisez-les comme point de départ, puis validez par la pratique.
Les notes sur cinq de ce guide sont-elles des statistiques ?
Non. Ce sont des Indices Cyberskill : des classifications éditoriales appliquées de façon homogène aux 26 fiches métiers pour rendre les métiers comparables entre eux. Elles ne proviennent d’aucune enquête nationale et ne doivent pas être citées comme telles.
Combien de métiers dois-je viser dans mes candidatures ?
Un métier principal et un métier voisin, pas davantage. Au-delà, votre candidature devient illisible et votre préparation technique se dilue. Les deux doivent partager le même socle de compétences pour que l’effort soit mutualisable.
Un métier de pilotage est-il accessible sans passé technique ?
Il est accessible avec une expérience de pilotage antérieure, mais il exige une culture technique suffisante pour ne pas être un simple gestionnaire de planning. La coordination cybersécurité est le point d’entrée le plus réaliste pour ce type de profil.
Sources
- ANSSIPanorama des métiers de la cybersécurité — référentiel des grandes familles de métiers, de leurs missions et des niveaux d'accès
- ANSSIObservatoire des métiers — enquête 2025 : « Les professionnels de la cybersécurité ». 4e édition, plus de 23 000 offres d'emploi analysées entre juin 2023 et juin 2024
- ENISAEuropean Cybersecurity Skills Framework (ECSF) — Role Profiles : les douze profils métiers cyber de référence au niveau européen
- ApecCybersécurité, un marché de l'emploi cadre diversifié et de plus en plus porteur — 7 000 offres d'emploi cadre publiées sur apec.fr en 2021 contre 3 650 en 2017 ; 46 % des profils recherchés relèvent de la conception d'architectures sécurisées, du développement sécurisé et de l'administration des SI
- OnisepDécouvrir les métiers de la cybersécurité : près de 23 200 offres en 2024 (+49 % en cinq ans), revenu moyen de 3 300 € brut par mois, 77 % de recrutements en CDI
- France compétencesRépertoire national des certifications professionnelles (RNCP) — moteur de recherche officiel des titres et diplômes enregistrés
