Orientation

Quel métier de la cybersécurité choisir en reconversion ?

Vingt-six métiers, six axes de compétences, un seul point de départ : le vôtre. De quoi trancher avant d’engager du temps et de l’argent.

  • Mis à jour le
  • 30 min de lecture
  • 14 sections
  • 6 sources citées
  • Reconversion
  • Orientation
  • Premier poste cyber

« Je veux travailler dans la cybersécurité » est une phrase qui ne veut presque rien dire pour un recruteur. Entre un analyste qui qualifie des alertes à trois heures du matin, un auditeur qui conduit des entretiens de conformité et un architecte qui conçoit une segmentation réseau, il n’y a ni le même quotidien, ni les mêmes compétences, ni le même profil.

Ce guide sert à trancher. Il s’appuie sur les 26 fiches métiers publiées par Cyberskill et sur la couche d’analyse qui les rend comparables entre elles : six axes de compétences notés de façon homogène, un niveau d’accès, un niveau d’études fréquemment observé, et l’indication des métiers réellement accessibles en premier poste.

Vous y trouverez une matrice complète, des sections organisées par ce que vous aimez faire plutôt que par intitulé de poste, un arbre de décision, et surtout une méthode pour tester votre choix avant d’engager quoi que ce soit.

Comment utiliser ce guide

La plupart des tests d’orientation cyber demandent ce qui vous attire. C’est la mauvaise question, parce que presque tout attire quand on regarde de loin. La bonne question est celle du quotidien : quelle activité êtes-vous prêt à faire pendant sept heures, un mardi ordinaire, quand elle n’a rien d’excitant ?

Ce guide est donc organisé par appétence réelle — analyser, tester, construire, développer, encadrer par des règles, piloter, transmettre — et non par famille de métiers. Chaque section renvoie vers les fiches concernées, où vous trouverez la journée type, les compétences attendues, les repères de rémunération et les sources.

Deux précisions sur la lecture des tableaux. Les notes sur cinq sont des positions relatives entre les 26 métiers, pas des scores absolus : un 3 en communication signifie « nettement plus que la moyenne technique du secteur », pas « niveau intermédiaire dans l’absolu ». Et la colonne « junior possible » ne dit pas qu’un métier est facile, elle dit qu’il constitue une porte d’entrée documentée en premier poste cybersécurité.

La matrice des 26 métiers

Ce tableau est calculé directement à partir des 26 fiches publiées : les six axes proviennent du profil radar de chaque fiche, le niveau d’accès et la mention « junior possible » de la couche d’indices Cyberskill, l’indication « reconversion » des filtres de la fiche elle-même. Rien n’y est saisi à la main.

Comparatif de 26 métiers — six axes de compétences, niveau d’accès et accessibilité en premier poste
MétierTechniqueAnalyseDéveloppementRéglementaireCommunicationManagementJunior possibleReconversionExpérience généralement attendue
Administrateur d’infrastructures de sécuritéOuiOuiAccessible en premier poste cyber
Manager Cybersécurité GRCNonOuiAprès une première expérience IT ou cyber
Analyste SOCOuiOuiAccessible en premier poste cyber
Pentester / Hacker éthiqueNonOuiAprès une première expérience IT ou cyber
RSSINonNonPoste senior ou de management
Architecte cybersécuritéNonNonPoste senior ou de management
Consultant en cybersécuritéNonOuiAprès une première expérience IT ou cyber
Ingénieur cybersécuritéNonOuiAprès une première expérience IT ou cyber
Analyste réponse à incidentNonOuiPoste confirmé
Analyste de la menace cyberNonOuiPoste confirmé
Responsable SOCNonNonPoste senior ou de management
Responsable CSIRTNonNonPoste senior ou de management
Gestionnaire de crise cybersécuritéNonOuiPoste senior ou de management
Spécialiste en développement sécuriséNonOuiAprès une première expérience IT ou cyber
Auditeur de sécurité organisationnelleNonOuiAprès une première expérience IT ou cyber
Directeur cybersécuritéNonNonPoste senior ou de management
Responsable de projet cybersécuritéNonOuiAprès une première expérience IT ou cyber
Coordinateur cybersécuritéOuiOuiAprès une première expérience IT ou cyber
CryptologueNonNonPoste confirmé
Formateur en cybersécuritéNonOuiPoste confirmé
Directeur de programme de sécuritéNonNonPoste senior ou de management
Chef sécurité de projetNonOuiAprès une première expérience IT ou cyber
Évaluateur de la sécurité des technologies de l’informationNonNonPoste confirmé
Développeur de solutions de sécuritéNonOuiAprès une première expérience IT ou cyber
Intégrateur de solutions de sécuritéNonOuiAprès une première expérience IT ou cyber
Chercheur en sécurité des systèmes d’informationNonNonPoste confirmé

Faites défiler horizontalement sur petit écran. Chaque nom de métier renvoie vers sa fiche complète.

Une lecture rapide de cette matrice suffit à écarter quelques idées reçues. Les métiers les plus techniques ne sont pas les plus nombreux. Les métiers de gouvernance demandent des notes élevées en communication et en réglementaire, mais pas des notes nulles en technique. Et surtout, la colonne « accès » montre que la majorité des métiers cyber ne sont pas des premiers postes : ils supposent une expérience antérieure, en informatique ou dans un autre domaine.

Si vous aimez analyser, enquêter, comprendre ce qui s’est passé

C’est le profil de l’univers Blue Team. Le travail consiste à observer un système d’information en fonctionnement, à repérer ce qui sort de l’ordinaire, à décider si c’est un incident, et à reconstituer l’enchaînement des faits. C’est un métier d’enquête appliqué à des traces techniques.

Ce qui plaît : la variété des cas, le sentiment d’utilité immédiate, la progression technique rapide, le travail en équipe sur des situations concrètes. Ce qui rebute : le volume de faux positifs, la répétition des premiers mois, les horaires décalés ou les astreintes selon l’organisation, et la nécessité de tout documenter.

Si vous aimez tester, contourner, chercher la faille

C’est l’univers offensif, le plus visible et le plus demandé par les candidats — et paradoxalement celui qui offre le moins de premiers postes. La raison est simple : pour trouver une faille dans un système, il faut d’abord comprendre ce système en profondeur. Les recruteurs cherchent donc des profils ayant déjà pratiqué l’administration, le développement ou le réseau.

Ce qui plaît : la liberté d’exploration, la satisfaction technique, la diversité des environnements testés. Ce qui est sous-estimé : la part de rédaction. Un test d’intrusion produit un rapport lu par des non-spécialistes, avec des recommandations hiérarchisées et réalistes. Un excellent technicien incapable d’écrire clairement ne fait pas un bon pentester.

Si vous aimez construire, administrer, faire tenir une infrastructure

C’est la voie la plus large, et de loin la plus sous-estimée par les candidats en reconversion. L’étude Apec indiquait déjà en 2022 que 46 % des profils recherchés par les entreprises relevaient de la conception d’architectures sécurisées, du développement de solutions sécurisées et de l’administration des systèmes d’information. Autrement dit, c’est là que se trouvent le plus de postes.

Le travail consiste à concevoir, déployer et maintenir les briques qui protègent le système d’information : annuaires, segmentation, pare-feu, gestion des accès, sauvegardes, supervision. C’est un métier de bâtisseur, avec une satisfaction différente de celle de l’enquête ou du test : on voit ce qu’on a construit fonctionner.

Pour un administrateur système ou réseau en poste, c’est la trajectoire la plus courte qui existe : une grande partie du savoir-faire est déjà là, l’écart porte sur la posture et sur quelques domaines précis. C’est aussi la voie qui ouvre le plus naturellement, ensuite, vers l’architecture puis vers le conseil.

Si vous aimez développer

Deux métiers distincts s’ouvrent aux développeurs, et il est important de ne pas les confondre. Le premier consiste à sécuriser le développement des autres : revue de code, modélisation de menaces, intégration de contrôles dans la chaîne de livraison, formation des équipes. Le second consiste à développer les outils de sécurité eux-mêmes.

L’atout d’un développeur en reconversion cyber est réel : il comprend d’où viennent les vulnérabilités, il sait automatiser, il lit du code sans effort. Sa faiblesse habituelle est la culture système et réseau. C’est précisément ce que les entretiens testent, parce qu’une vulnérabilité applicative s’exploite toujours dans un contexte d’infrastructure.

Si vous aimez les règles, les risques, la conformité

L’univers GRC est la porte d’entrée privilégiée des profils venant de la qualité, de l’audit, du droit, du contrôle interne ou de la gestion des risques. Le travail consiste à identifier ce qui peut mal tourner, à évaluer la gravité, à décider ce qu’on traite et ce qu’on accepte, à formaliser des règles et à vérifier qu’elles sont appliquées.

Ce qui plaît : la vision d’ensemble, le contact avec les métiers et les directions, l’écrit, la structuration. Ce qui rebute : la lenteur des cycles, la nécessité de convaincre plutôt que d’imposer, et le fait que le résultat du travail soit souvent invisible quand tout se passe bien.

Si vous aimez piloter, arbitrer, coordonner

Ces métiers valorisent directement une expérience professionnelle antérieure, y compris hors informatique. Cadrer un projet, tenir un budget, faire travailler ensemble des acteurs aux intérêts divergents, arbitrer sous contrainte : ces compétences se transfèrent.

Leur limite est symétrique : ce sont presque toujours des postes de seconde partie de parcours. La matrice le montre clairement — les métiers de pilotage et de direction affichent des niveaux d’accès confirmés ou seniors, rarement des premiers postes. La trajectoire réaliste consiste donc à entrer par un métier plus opérationnel, puis à basculer.

Si vous aimez transmettre

La formation en cybersécurité est un métier à part entière, et il est particulièrement adapté aux reconversions venant de l’enseignement, de la formation professionnelle ou de fonctions où l’on explique beaucoup. Il suppose néanmoins une condition non négociable : avoir réellement pratiqué ce qu’on enseigne.

C’est donc rarement un premier poste, mais souvent une deuxième étape : quelques années de terrain, puis un basculement vers la transmission, à temps plein ou en complément d’une activité opérationnelle.

Les métiers qu’il est illusoire de viser directement

Cette section n’est pas là pour décourager, mais pour éviter des mois perdus. Certains métiers ne sont pas « plus difficiles » : ils supposent structurellement autre chose qu’une formation, et aucun parcours court ne remplace cet autre chose.

Métiers hors de portée d’une reconversion directe, et pourquoi
MétierCe qui bloque réellementTrajectoire réaliste
RSSICe n’est pas un poste technique mais un poste de responsabilité, qui suppose une légitimité construite dans la duréeEntrer par la GRC, l’architecture ou les opérations, puis évoluer sur plusieurs années
Directeur cybersécuritéPérimètre de direction, arbitrages budgétaires, exposition au comité de directionTrajectoire longue passant par le management d’équipe ou de programme
CryptologueLe cœur du métier est mathématique, pas informatiqueCursus universitaire spécialisé, souvent jusqu’au doctorat
Chercheur en sécurité des SIMétier de recherche, avec ses exigences académiques propresParcours académique, publications, laboratoire
Évaluateur de la sécurité des technologies de l’informationTravail d’évaluation formelle dans un cadre normatif exigeant, sur des produits de sécuritéExpérience technique confirmée préalable, puis spécialisation en centre d’évaluation
Responsable CSIRT, gestionnaire de criseOn confie rarement la gestion d’une crise à quelqu’un qui n’en a jamais vécuPasser par la réponse à incident, puis prendre des responsabilités croissantes

Il ne s’agit pas de renoncer à ces métiers, mais de les placer correctement sur l’axe du temps. Viser un poste de RSSI à cinq ou huit ans est un projet parfaitement cohérent. Le viser comme premier poste après une formation de six mois ne l’est pas, et les recruteurs le disent clairement.

Point de départ → métiers à viser

Le tableau suivant croise votre situation actuelle avec les métiers réellement atteignables. La troisième colonne est celle qui compte : elle indique ce qui se passe si vous ignorez l’étape intermédiaire recommandée.

Ce que votre point de départ rend réellement accessible
Vous venez deMétiers à viser en prioritéCe qui arrive si vous sautez l’étape
Administration systèmes / réseauxAdministrateur d’infrastructures de sécurité, analyste SOC, intégrateur de solutionsRien de particulier : c’est le profil le plus directement employable
DéveloppementSpécialiste du développement sécurisé, développeur de solutions de sécuritéEn visant le SOC, vous entrez en concurrence avec des profils système mieux préparés
Support ITAnalyste SOC, coordinateur cybersécuritéSans passage par l’administration, les entretiens techniques sont généralement rédhibitoires
Qualité, audit, conformité, droitAuditeur de sécurité organisationnelle, manager GRCEn visant la technique, vous perdez votre principal avantage concurrentiel
Gestion de projetCoordinateur cybersécurité, chef sécurité de projet, responsable de projetSans culture technique, le poste se vide de sa substance et la crédibilité s’effondre
Enseignement, formationFormateur en cybersécurité, après une première expérience opérationnelleEnseigner sans avoir pratiqué se détecte en quelques minutes devant un groupe
Hors informatique, sans expérience ITGRC en priorité ; sinon, premier poste IT avant basculeLa trajectoire directe vers un métier technique échoue dans la grande majorité des cas

Comparaison des dix métiers les plus fréquemment visés

Ces dix métiers concentrent l’essentiel des recherches des candidats en reconversion. Les voir côte à côte, sur les mêmes axes, rend les différences beaucoup plus lisibles que dix fiches lues séparément.

Comparatif de 10 métiers — six axes de compétences, niveau d’accès et accessibilité en premier poste
MétierTechniqueAnalyseDéveloppementRéglementaireCommunicationManagementJunior possibleReconversionExpérience généralement attendue
Analyste SOCOuiOuiAccessible en premier poste cyber
Administrateur d’infrastructures de sécuritéOuiOuiAccessible en premier poste cyber
Pentester / Hacker éthiqueNonOuiAprès une première expérience IT ou cyber
Auditeur de sécurité organisationnelleNonOuiAprès une première expérience IT ou cyber
Manager Cybersécurité GRCNonOuiAprès une première expérience IT ou cyber
Consultant en cybersécuritéNonOuiAprès une première expérience IT ou cyber
Ingénieur cybersécuritéNonOuiAprès une première expérience IT ou cyber
Spécialiste en développement sécuriséNonOuiAprès une première expérience IT ou cyber
Coordinateur cybersécuritéOuiOuiAprès une première expérience IT ou cyber
Architecte cybersécuritéNonNonPoste senior ou de management

Même méthode de calcul que la matrice complète : axes issus des profils radar des fiches, accès et « junior possible » issus des indices Cyberskill.

Trois enseignements ressortent de cette comparaison. D’abord, seuls trois de ces dix métiers sont documentés comme accessibles en premier poste cybersécurité. Ensuite, les métiers les plus ouverts aux débutants sont aussi ceux qui demandent le socle système et réseau le plus solide — l’accessibilité ne signifie pas l’absence d’exigence technique. Enfin, les métiers de conseil et de gouvernance affichent des notes de communication élevées : ce n’est pas un détail de présentation, c’est le cœur de l’activité.

Un mini arbre de décision

Répondez dans l’ordre, sans chercher la réponse qui vous plaît le plus. Arrêtez-vous à la première qui correspond vraiment à votre situation.

  1. 1. Avez-vous déjà administré des serveurs, des réseaux ou un annuaire en environnement professionnel ?

    Si oui, allez directement en 4. Si non, continuez.

  2. 2. Votre métier actuel relève-t-il de l’audit, de la qualité, du droit, du contrôle interne ou de la gestion des risques ?

    Si oui, visez l’univers GRC : auditeur de sécurité organisationnelle ou manager GRC. C’est la trajectoire la plus courte pour vous. Si non, continuez.

  3. 3. Êtes-vous prêt à passer par un poste informatique intermédiaire pendant un à deux ans ?

    Si oui, visez d’abord l’administration système ou le support de niveau 2, puis reprenez cet arbre en 4. Si non, la seule voie réaliste reste la GRC, avec un effort important de culture technique.

  4. 4. Préférez-vous comprendre ce qui s’est passé, ou construire ce qui empêchera que cela se passe ?

    Comprendre : univers Blue Team, analyste SOC en premier poste. Construire : administrateur d’infrastructures de sécurité ou intégrateur de solutions.

  5. 5. Écrivez-vous facilement des documents lus par des non-spécialistes ?

    Si oui, les métiers de conseil, d’audit et de pilotage vous seront accessibles plus vite que la moyenne. Si non, travaillez ce point : c’est le plafond de verre le plus fréquent en cybersécurité.

  6. 6. Développez-vous déjà ?

    Si oui, ajoutez la sécurité applicative et le développement de solutions de sécurité à votre liste : ce sont vos voies les plus courtes, avant toute autre.

Comment tester son choix avant de payer une formation

C’est la partie la plus rentable de ce guide. Une formation en cybersécurité représente plusieurs milliers d’euros et plusieurs mois. Un test sérieux coûte quelques semaines et un ordinateur. Le rapport est sans comparaison.

  1. Lire vingt offres d’emploi réelles

    Pas des descriptions de métier, des offres publiées. Relevez les compétences qui reviennent, les outils cités, l’expérience demandée. Si vous ne comprenez pas 80 % du vocabulaire d’une offre junior, vous avez identifié votre écart.

  2. Monter un laboratoire et y faire trois choses

    Installer un domaine, centraliser des journaux, durcir un serveur. Ces trois gestes couvrent l’essentiel du socle et révèlent très vite ce qui vous plaît ou vous ennuie.

  3. Produire un compte rendu écrit

    Deux pages sur ce que vous avez fait, ce que vous avez observé, ce qui n’a pas marché. Si l’exercice vous pèse, méfiez-vous des métiers de conseil, d’audit et de pilotage.

  4. Parler à deux personnes qui exercent le métier

    Pas à un organisme de formation : à des praticiens. Demandez-leur ce qu’ils ont fait la semaine dernière, précisément. Les réponses concrètes valent tous les référentiels.

  5. Vérifier la certification visée dans le répertoire officiel

    Un titre réellement enregistré figure au Répertoire national des certifications professionnelles, avec son niveau et son certificateur. Cette vérification prend cinq minutes.

Vous êtes prêt à vous engager quand…

  • Vous pouvez nommer un métier précis, pas un univers
  • Vous savez dire ce que cette personne fait un mardi ordinaire
  • Vous avez identifié trois à cinq compétences manquantes, et seulement celles-là
  • Vous avez produit au moins une réalisation documentée
  • Vous avez vérifié que le marché local propose ce type de poste
  • Vous savez quel dispositif financera le parcours, et dans quel ordre

Questions fréquentes

Quel est le métier cyber le plus accessible en reconversion ?

Les métiers documentés comme accessibles en premier poste cybersécurité dans les fiches Cyberskill sont l’administration d’infrastructures de sécurité, l’analyse SOC et la coordination cybersécurité. Pour les profils venant de la qualité, de l’audit ou du droit, l’audit de sécurité organisationnelle constitue la porte d’entrée la plus directe.

Le pentest est-il un bon premier métier cyber ?

Rarement. Trouver une faille suppose de comprendre en profondeur le système qui la contient, ce qui demande une pratique préalable de l’administration, du réseau ou du développement. C’est aussi l’un des univers où les postes juniors sont les plus rares par rapport au nombre de candidats.

Peut-on devenir RSSI après une reconversion ?

Pas directement. Le poste suppose une légitimité construite dans la durée et une responsabilité qui ne se délègue pas à un débutant. En revanche, viser ce poste à cinq ou huit ans après être entré par la GRC, l’architecture ou les opérations est un projet cohérent.

Quelle différence entre analyste SOC et analyste en réponse à incident ?

L’analyste SOC travaille en flux continu : il surveille, détecte et qualifie. L’analyste en réponse à incident intervient quand un incident est avéré : il investigue en profondeur, contient, reconstitue et documente. Le second suppose généralement une expérience préalable, souvent acquise en SOC.

Les métiers GRC sont-ils moins techniques ?

Moins techniques au quotidien, oui : on n’y administre pas de systèmes. Mais pas non techniques. Un professionnel GRC doit comprendre ce qu’il évalue, sinon ses analyses restent théoriques et ses recommandations inapplicables. La technique y est un outil de lecture plus qu’un geste de production.

Quel métier cyber paie le mieux ?

La rémunération dépend davantage du niveau de responsabilité, du secteur et de la région que du métier lui-même. Chaque fiche Cyberskill présente les repères de rémunération réellement documentés par des sources publiques, sans extrapolation. Choisir un métier pour son salaire affiché est par ailleurs le meilleur moyen de se tromper de quotidien.

Faut-il choisir un univers et s’y tenir ?

Au départ, oui : une candidature crédible cible un métier précis. Sur la durée, non : les passerelles sont nombreuses, notamment entre Blue Team et offensive, entre architecture et conseil, entre opérations et pilotage. Le premier poste oriente, il n’enferme pas.

Comment savoir si un métier me correspond vraiment ?

En reproduisant son geste central en laboratoire pendant quelques semaines. Qualifier des alertes pour la Blue Team, durcir des systèmes pour l’architecture, rédiger un rapport structuré pour la GRC. L’ennui apparaît vite, et il est beaucoup plus informatif que l’enthousiasme initial.

Que valent les tests d’orientation cyber en ligne ?

Ils sont utiles pour éliminer des univers, pas pour choisir un métier. Ils mesurent des préférences déclarées, alors que la réalité du poste dépend du quotidien concret. Utilisez-les comme point de départ, puis validez par la pratique.

Les notes sur cinq de ce guide sont-elles des statistiques ?

Non. Ce sont des Indices Cyberskill : des classifications éditoriales appliquées de façon homogène aux 26 fiches métiers pour rendre les métiers comparables entre eux. Elles ne proviennent d’aucune enquête nationale et ne doivent pas être citées comme telles.

Combien de métiers dois-je viser dans mes candidatures ?

Un métier principal et un métier voisin, pas davantage. Au-delà, votre candidature devient illisible et votre préparation technique se dilue. Les deux doivent partager le même socle de compétences pour que l’effort soit mutualisable.

Un métier de pilotage est-il accessible sans passé technique ?

Il est accessible avec une expérience de pilotage antérieure, mais il exige une culture technique suffisante pour ne pas être un simple gestionnaire de planning. La coordination cybersécurité est le point d’entrée le plus réaliste pour ce type de profil.