Audit, gouvernance et conformité
Univers :Offensive Security (connexe)GRC
Auditeur de sécurité organisationnelle : évaluer la cybersécurité au-delà de la technique
Il vérifie si la sécurité annoncée existe réellement : politiques, processus, responsabilités et preuves — pas seulement la configuration des machines.
Le métier en bref
- Famille métier
- Audit, gouvernance et conformité
- Autres appellations
- Auditeur SSI, auditeur cybersécurité, Information Security Auditor, Cybersecurity Auditor
- Profil ENISA correspondant
- Cybersecurity Auditor (ECSF)
- Niveau d’études fréquent
- Bac+5, mais des profils Bac+3 expérimentés exercent également
- Salaire (repère)
- Médiane 66 k€ brut / an pour la famille contrôle interne
- Reconversion
- Oui, notamment depuis l’audit, la qualité, la conformité, la gestion de projet ou l’IT
- Mobilité
- Déplacements fréquents chez les audités selon les missions
- Distinction
- Ce n’est pas un auditeur technique : il ne cherche pas à exploiter une faille
Qu’est-ce qu’un auditeur de sécurité organisationnelle ?
L’auditeur de sécurité organisationnelle évalue la cybersécurité d’une organisation au-delà de sa dimension technique. Sa question n’est pas « ce serveur est-il vulnérable ? » mais « cette organisation est-elle réellement capable de se protéger, et comment le prouve-t-elle ? ».
Le pentester démontre qu’on peut entrer. L’auditeur organisationnel démontre pourquoi cela arrivera de nouveau.
Son périmètre couvre notamment :
- La gouvernance : qui décide, qui arbitre, avec quel mandat
- Les politiques et procédures, et surtout leur application réelle
- Les responsabilités : qui est comptable de quoi, et le sait-il
- La gestion des risques : identification, traitement, suivi
- Le contrôle des accès et la gestion des comptes à privilèges
- La gestion des incidents et la préparation à la crise
- La maîtrise des fournisseurs et des prestataires
- La continuité d’activité et les capacités de reprise
- La sensibilisation et la culture sécurité
- La conformité aux exigences applicables
- Et, transversalement, les preuves permettant d’étayer chaque constat
Le référentiel européen ECSF de l’ENISA décrit le profil « Cybersecurity Auditor » comme celui qui conduit des revues indépendantes pour évaluer l’efficacité des processus et des contrôles, ainsi que la conformité globale aux cadres légaux, réglementaires et aux politiques de l’organisation. Il recense parmi ses appellations alternatives « Information Security Auditor », « GRC Auditor » et « Cybersecurity Audit Manager ».
Les autres appellations
- Auditeur SSI
- Auditeur cybersécurité
- Auditeur organisationnel SSI
- Information Security Auditor
- Cybersecurity Auditor
- Auditeur conformité SSI
Audit organisationnel et audit technique : deux métiers différents
C’est la distinction la plus importante de cette fiche, et celle que beaucoup de candidats découvrent trop tard : ces deux formes d’audit ne demandent ni les mêmes compétences ni le même tempérament.
- L’audit technique
Test d’intrusion, audit de configuration, audit d’architecture, audit de code source. Il cherche des vulnérabilités concrètes et démontre ce qu’un attaquant pourrait faire. Profil très technique.
- L’audit organisationnel
Évaluation du dispositif : existence, application, responsabilité, preuve. Il démontre qu’une défaillance est structurelle et se reproduira. Profil analytique, rédactionnel et relationnel.
Le référentiel PASSI de l’ANSSI, qui encadre la qualification des prestataires d’audit de la sécurité des systèmes d’information, distingue explicitement l’audit organisationnel et physique des autres activités d’audit. Sa version 2.2, publiée fin 2024 en même temps que la version 3.0 du référentiel PRIS consacré à la réponse aux incidents, introduit deux niveaux de qualification : élevé et substantiel.
Les deux approches sont complémentaires. Un test d’intrusion révèle qu’un serveur n’était pas à jour ; l’audit organisationnel révèle qu’aucun processus de gestion des correctifs n’existe — et c’est ce second constat qui change durablement les choses.
Le déroulement d’une mission d’audit
Quelle que soit la taille de la mission, la trame reste la même. La comprendre permet de savoir si le métier vous correspond réellement, car les phases sont très différentes les unes des autres.
- 1. Cadrage
Définir l’objectif, les interlocuteurs, le calendrier, les livrables et les conditions d’accès à l’information. Une mission mal cadrée produit un rapport inexploitable, quelle que soit la qualité du travail.
- 2. Définition du périmètre
Quelles entités, quels systèmes, quels processus, quelles implantations. Ce qui est exclu doit être écrit aussi clairement que ce qui est inclus.
- 3. Choix du référentiel
ISO 27001, exigences NIS2, politique interne, exigences contractuelles ou combinaison. Ce choix conditionne la nature même des constats.
- 4. Collecte documentaire
Politiques, procédures, comptes rendus, registres, cartographies, rapports d’incidents. Première confrontation entre le déclaratif et le réel.
- 5. Entretiens
Avec les équipes techniques, les métiers, la direction. C’est le cœur de la mission : les documents disent ce qui devrait se passer, les entretiens révèlent ce qui se passe.
- 6. Collecte de preuves
Extractions, échantillons, captures, registres. Une affirmation non étayée ne devient jamais un constat d’audit.
- 7. Analyse des écarts
Confrontation systématique entre l’exigence du référentiel et la situation observée.
- 8. Qualification
Hiérarchisation par gravité et par caractère systémique. Un écart isolé ne pèse pas comme l’absence d’un processus entier.
- 9. Recommandations
Actions réalisables compte tenu des moyens de l’organisation. Une recommandation inapplicable ne sera jamais mise en œuvre — et discrédite le rapport.
- 10. Restitution
Présentation aux audités puis à la direction. Défendre ses constats, répondre aux objections, parfois annoncer des choses désagréables.
- 11. Plan d’action
Traduction des recommandations en actions avec responsables, échéances et priorités. Souvent construit avec l’audité.
- 12. Suivi
Vérification, quelques mois plus tard, de la mise en œuvre effective. Sans cette étape, l’audit se répète à l’identique l’année suivante.
La compétence centrale : distinguer une affirmation d’une preuve
Si l’on ne devait retenir qu’une chose de ce métier, ce serait celle-ci. C’est ce qui sépare un auditeur d’un enquêteur de satisfaction.
En entretien, la réponse à « procédez-vous à une revue annuelle des droits d’accès ? » est presque toujours oui. Elle est donnée de bonne foi : l’interlocuteur sait que la procédure existe, et il croit sincèrement qu’elle est appliquée.
L’auditeur poursuit donc :
- Quand la dernière revue a-t-elle eu lieu, précisément ?
- Qui l’a conduite, et sur quel périmètre ?
- Puis-je voir le compte rendu ?
- Quels écarts avait-elle identifiés ?
- Ces écarts ont-ils été corrigés, et comment le savez-vous ?
Très souvent, la revue a bien eu lieu, mais il y a dix-huit mois ; elle ne couvrait que la moitié des applications ; les écarts identifiés n’ont jamais été suivis. Aucune de ces informations ne serait apparue sans cette série de questions.
L’auditeur n’est pas là pour piéger son interlocuteur. Il est là pour que l’organisation sache ce qui se passe réellement chez elle — ce que souvent personne ne sait.
Les référentiels mobilisés
Un point de méthode d’abord : aucun de ces référentiels ne s’applique systématiquement. Déterminer lesquels sont pertinents pour une organisation donnée fait partie du travail de cadrage, et se tromper à cette étape invalide toute la mission.
Normes de management
- ISO/IEC 27001
- ISO/IEC 27002
- ISO/IEC 27005
- ISO 22301
Réglementation
- NIS2
- DORA selon secteur
- RGPD
- Exigences sectorielles
Référentiels français
- Guides et recommandations ANSSI
- Référentiel PASSI
- EBIOS Risk Manager
Cadres internationaux
- NIST Cybersecurity Framework
- CIS Controls
Sources internes
- Politique de sécurité
- Procédures
- Exigences contractuelles
Personne ne maîtrise l’intégralité de ces textes par cœur, et ce n’est pas ce qui est attendu. Ce qui compte est de savoir naviguer dans un référentiel, d’en comprendre l’esprit et de l’appliquer à une organisation réelle plutôt que d’en dérouler mécaniquement la liste de contrôle.
Auditeur, pentester, consultant GRC, Manager GRC
- Pentester
Démontre techniquement qu’une intrusion est possible. Résultat concret et spectaculaire, mais qui ne dit rien de la capacité de l’organisation à se maintenir dans le temps.
- Auditeur de sécurité organisationnelle
Évalue le dispositif et son efficacité réelle, en position d’indépendance. Il constate et qualifie, il ne met pas en œuvre.
- Consultant GRC
Accompagne et construit : politiques, analyses de risques, préparation de certification. Il est engagé dans le résultat, ce qui l’empêche d’auditer ensuite ce qu’il a bâti.
- Manager GRC
Pilote durablement la gouvernance, les risques et la conformité de son organisation. Fonction permanente, engagée, interne.
- Auditeur de certification ISO 27001
Intervient pour le compte d’un organisme certificateur, avec une certification personnelle spécifique et une expérience d’audit vérifiée. Tous les auditeurs SSI ne sont pas habilités à cela.
L’exigence d’indépendance est la ligne de partage la plus structurante : on ne peut pas auditer ce que l’on a soi-même mis en place. Elle limite les allers-retours entre conseil et audit chez un même client, et c’est une contrainte à comprendre avant de choisir sa voie.
Les qualités attendues
L’audit demande une combinaison rare : assez de rigueur pour ne rien laisser passer, et assez de tact pour rester écouté par des équipes que l’on met en difficulté.
- Méthode : suivre une démarche structurée sans se laisser détourner
- Esprit critique : ne pas accepter une réponse parce qu’elle est rassurante
- Écoute : faire parler des interlocuteurs qui n’ont pas forcément envie de parler
- Rédaction : produire un rapport lisible par un technicien comme par un dirigeant
- Synthèse : ramener cinquante constats à quelques messages hiérarchisés
- Diplomatie : annoncer un constat sévère sans humilier les équipes concernées
- Indépendance : maintenir sa position même quand la pression monte
- Curiosité technique : comprendre assez pour ne pas se contenter d’une réponse creuse
Un point souvent sous-estimé : l’auditeur travaille avec des gens qui ont rarement envie de sa visite. Savoir installer une relation de travail correcte en quelques heures, sans naïveté ni agressivité, fait une grande partie de la qualité du résultat.
Reconversion : une des voies les plus accessibles
L’audit de sécurité organisationnelle est l’une des portes d’entrée les plus réalistes de la cybersécurité pour des profils qui ne viennent pas de la technique, parce que l’essentiel de la compétence est transférable.
Profils qui s’y reconvertissent bien
- Auditeurs internes ou externes d’autres domaines
- Qualiticiens et responsables de processus
- Responsables conformité et contrôle interne
- Chefs de projet et responsables de programme
- Juristes disposant d’une culture numérique
- Professionnels du risque
- Administrateurs et exploitants IT expérimentés, dont la connaissance du terrain est un atout réel
Trajectoires fréquentes
- Auditeur interne
- Formation gouvernance et risques
- Auditeur SSI
- Qualiticien
- Formation ISO 27001
- Auditeur SSI
- Chef de projet SI
- Formation GRC
- Auditeur SSI
- Manager GRC
- Administrateur systèmes
- Formation GRC
- Auditeur SSI
Le point de vigilance est toujours le même : ne pas confondre la maîtrise du vocabulaire avec la compréhension de ce qu’il recouvre. Un auditeur qui récite un référentiel sans savoir ce qu’est concrètement un compte de service ou une sauvegarde isolée est repéré en quelques minutes par les équipes techniques — et perd alors toute capacité d’influence.
Où exerce-t-on ce métier ?
- Cabinets de conseil et d’audit
- Prestataires qualifiés PASSI
- Organismes de certification
- Audit interne de grands groupes
- Banque et assurance
- Énergie et industrie
- Santé
- Administrations et secteur public
- Opérateurs de services essentiels
- Régulateurs et autorités sectorielles
La demande a nettement progressé avec la montée des exigences réglementaires, notamment NIS2 et, pour les entités financières concernées, DORA. Elle est aussi portée par les chaînes de sous-traitance : de plus en plus de donneurs d’ordre auditent la sécurité de leurs fournisseurs, ce qui crée un besoin durable des deux côtés de la relation.
Avantages et contraintes du métier
- Apprentissage rapide par exposition à de nombreuses organisations
- Vision transversale complète, du technicien au comité de direction
- Accessible en reconversion à des profils non techniques
- Compétences très transférables vers la GRC, la conformité et le poste de RSSI
- Peu d’astreintes : le travail suit un calendrier de missions
- Utilité concrète quand les recommandations sont suivies d’effet
- Position parfois inconfortable : on est rarement attendu avec enthousiasme
- Frustration lorsque les plans d’action ne sont jamais mis en œuvre
- Charge rédactionnelle importante, sur des délais contraints
- Déplacements fréquents selon les missions
- Risque de dérive vers une conformité de papier si l’on perd le contact avec le terrain
- Nécessité de maintenir une veille normative et réglementaire continue
Profil du métier
- Technique3/5
- Analyse5/5
- Développement1/5
- Réglementaire5/5
- Communication5/5
- Management2/5
Profil indicatif, harmonisé sur six axes communs à toutes les fiches. L’axe « Technique » à 3 mérite un commentaire : l’auditeur organisationnel n’a pas besoin d’exploiter une vulnérabilité, mais il doit comprendre assez la technique pour ne pas se laisser rassurer par une réponse creuse.
Compétences et niveaux attendus
| Compétence | Importance |
|---|---|
| Méthodologie d’audit | |
| Conduite d’entretiens | |
| Analyse documentaire et recherche de preuves | |
| Rédaction de rapports | |
| Référentiels et normes (ISO 27001, 27002, 27005) | |
| Esprit critique et prise de recul | |
| Gouvernance de la sécurité | |
| Gestion des risques | |
| Conformité réglementaire (NIS2, RGPD, DORA selon secteur) | |
| Diplomatie et gestion de la relation auditée | |
| Culture technique cybersécurité |
La compétence la plus discriminante n’est pas la connaissance des normes : c’est la capacité à distinguer une affirmation d’une preuve. Beaucoup d’auditeurs débutants repartent avec des déclarations qu’ils n’ont jamais vérifiées.
Une journée type
- 08h45Préparation de la journée d’audit
Relecture des documents transmis la veille par l’audité : politique de sécurité, procédure de gestion des accès, dernier compte rendu de revue de droits. Repérage des points à creuser en entretien.
- 09h30Entretien avec le responsable des accès
Comment un compte est-il créé, modifié, supprimé ? Que se passe-t-il au départ d’un salarié ? L’auditeur ne se contente pas de la réponse : il demande à voir trois cas réels des six derniers mois.
- 11h00Collecte de preuves
Extraction de la liste des comptes à privilèges, comparaison avec l’organigramme, vérification des dates de dernière connexion. C’est ici que l’écart entre la procédure écrite et la réalité apparaît.
- 14h00Entretien avec une direction métier
Comment cette direction gère-t-elle ses prestataires ? Qui valide les accès accordés à un tiers ? La sécurité des fournisseurs est l’un des sujets où les écarts sont les plus fréquents.
- 15h30Qualification des écarts
Classement des constats selon leur gravité et leur caractère systémique. Un écart isolé n’a pas le même poids qu’un écart révélant l’absence d’un processus entier.
- 16h30Point d’étape avec l’audité
Restitution intermédiaire : annoncer les constats majeurs au fil de l’eau évite l’effet de surprise en réunion finale, et permet à l’audité d’apporter des éléments qui manquaient.
- 17h30Rédaction
Mise en forme des constats de la journée, avec pour chacun : le fait observé, la preuve associée, l’exigence du référentiel concernée et l’impact réel.
Une mission d’audit alterne des phases très différentes : cadrage, entretiens intensifs, analyse solitaire, puis restitution. Le rythme et la charge mentale ne sont pas les mêmes selon la phase.
Salaire
- Famille « contrôle interne » (médiane cadres)66 k€ brut / anApec 2025. Famille regroupant auditeur interne, chargé de conformité et risk manager ; 80 % des cadres concernés gagnent entre 45 et 94 k€.
- Famille « conseil » (médiane cadres)57 k€ brut / anApec 2025. Repère pertinent pour les auditeurs exerçant en cabinet ; 80 % des cadres concernés gagnent entre 40 et 86 k€.
- Famille « sécurité informatique » (médiane cadres)60 k€ brut / anApec 2025. Repère pertinent lorsque le poste est rattaché à la filière cyber ; 80 % des cadres concernés gagnent entre 43 et 99 k€.
Aucune étude française ne publie de grille propre à l’intitulé « auditeur de sécurité organisationnelle ». Les trois familles Apec citées correspondent aux rattachements réellement observés : contrôle interne pour un auditeur interne, conseil pour un auditeur en cabinet, sécurité informatique pour un poste rattaché à la filière cyber. Ce sont des ordres de grandeur liés à des familles de métiers, pas le salaire exact de l’intitulé. Le niveau réel dépend de l’expérience, du type de structure, des certifications détenues — un auditeur habilité à conduire des audits de certification n’a pas le même positionnement —, de la région, du secteur et de la taille de l’organisation.
Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.
Pour comparer cette rémunération avec celles des autres métiers, consultez la grille des salaires en cybersécurité en France.
Évolutions professionnelles
L’audit est l’un des métiers cyber les plus ouverts à la reconversion, parce qu’une large part de la compétence — méthode, entretien, rédaction — est transférable depuis d’autres domaines.
- Auditeur junior
- Auditeur SSI
- Auditeur senior / responsable de mission
- Manager d’audit ou Manager GRC
- Responsable de l’audit SSI ou RSSI
Sorties fréquentes
- Auditeur → Manager GRC → RSSI
- Auditeur → responsable conformité
- Auditeur → consultant en cybersécurité
- Auditeur externe → audit interne chez un ancien client
Le marché de la cybersécurité en France
L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.
L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.
Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.
🎓 Notre sélection
Notre sélection pour devenir auditeur de sécurité organisationnelle
KLE FORMATIONS — Manager Cybersécurité, Gouvernance, Risques & Conformité
C’est la correspondance la plus naturelle du lot : l’audit organisationnel repose sur la gouvernance, l’analyse des risques et la conformité, qui constituent précisément le contenu de ce parcours.
Le métier est également cohérent avec le bloc RNCP41976BC01 « Analyser les risques et auditer la sécurité d’un système d’information » de la certification RNCP41976 « Expert en cybersécurité et sécurité informatique », enregistrée au niveau 7 et portée par le certificateur EPSI.
Une précision qui nous semble importante : aucune formation courte ne confère le statut d’auditeur certifié. Les qualifications reconnues — conduire des audits de certification ISO 27001, ou exercer chez un prestataire qualifié PASSI par l’ANSSI — supposent des certifications spécifiques et une expérience d’audit vérifiée. Une formation vous prépare au métier ; elle ne vous en délivre pas le titre.
Pourquoi nous l’avons sélectionné pour ce métier
- Gouvernance de la sécurité : le socle même de l’audit organisationnel
- Analyse des risques, avec les méthodes utilisées en contexte réel
- Conformité et référentiels normatifs
- Préparation au pilotage d’un système de management de la sécurité de l’information
- Cas pratiques proches du format réel d’une mission
- Approche adaptée aux reconversions depuis le conseil, la qualité ou la gestion de projet
- Culture technique préalable, indispensable pour ne pas auditer hors-sol
Cyberskill et KLE FORMATIONS sont partenaires.
Ce métier est-il fait pour moi ?
Huit affirmations tirées des attentes réelles du métier de auditeur de sécurité organisationnelle. Résultat indicatif, destiné à vous aider à vous situer — ce n’est ni un test psychométrique ni un critère de recrutement.
0 / 8 affirmations renseignées
Questions fréquentes
Que fait un auditeur SSI ?
Il évalue si la sécurité d’une organisation est réellement en place et efficace : gouvernance, politiques, processus, responsabilités, gestion des risques, contrôle des accès, gestion des incidents, fournisseurs, continuité d’activité, sensibilisation et conformité. Il confronte ce qui est déclaré à ce qui est prouvé, formule des constats hiérarchisés et propose des recommandations. Le référentiel européen ECSF décrit ce profil comme celui qui conduit des revues indépendantes pour évaluer l’efficacité des processus et des contrôles ainsi que la conformité globale.
Audit technique ou audit organisationnel : quelle différence ?
L’audit technique — test d’intrusion, audit de configuration, audit de code — cherche des vulnérabilités exploitables sur les systèmes. L’audit organisationnel évalue le dispositif : existe-t-il une procédure, est-elle appliquée, qui en est responsable, quelles preuves en attestent ? Le premier répond à « peut-on entrer ? », le second à « cette organisation est-elle capable de se protéger dans la durée ? ». Le référentiel PASSI de l’ANSSI distingue d’ailleurs explicitement l’audit organisationnel et physique des autres activités d’audit.
L’auditeur organisationnel cherche-t-il à exploiter des failles ?
Non, ce n’est pas son rôle. Il peut constater qu’un serveur n’est pas à jour ou qu’une revue de droits n’a pas eu lieu, mais il ne tente pas d’exploitation. Cette différence est structurante : le pentester démontre un impact technique, l’auditeur démontre une défaillance de dispositif. Les deux approches sont complémentaires et souvent combinées dans un même programme d’audit.
Quels référentiels utilise-t-on ?
Cela dépend entièrement du contexte de la mission : ISO/IEC 27001 et 27002 pour les exigences et les mesures de sécurité, ISO/IEC 27005 pour la gestion des risques, NIS2 pour les entités concernées, DORA pour certaines entités financières, le RGPD sur le volet données personnelles, les référentiels de l’ANSSI, le NIST Cybersecurity Framework dans certaines organisations, ainsi que les politiques internes et les exigences contractuelles. Attention : aucun de ces référentiels ne s’applique systématiquement, et une part du travail de cadrage consiste précisément à déterminer lesquels sont pertinents.
ISO 27001 est-il obligatoire ?
Non. ISO/IEC 27001 est une norme volontaire : une organisation choisit de s’y conformer, souvent parce que ses clients l’exigent ou parce qu’elle souhaite structurer sa démarche. Certaines obligations réglementaires — NIS2 par exemple — imposent des mesures de sécurité sans imposer cette norme précise. Confondre norme volontaire et obligation légale est une erreur fréquente qu’un auditeur ne doit pas commettre.
Faut-il savoir coder ?
Non, ce n’est pas nécessaire pour l’audit organisationnel. En revanche, une culture technique réelle est indispensable : comprendre ce qu’est un annuaire, un compte à privilèges, une sauvegarde, une segmentation réseau, un journal d’événements. Sans cela, l’auditeur est à la merci de son interlocuteur technique et se contentera de réponses rassurantes qu’il ne pourra pas challenger.
Comment se déroule une mission d’audit ?
En douze étapes classiques : cadrage, définition du périmètre, choix du référentiel, collecte documentaire, entretiens, collecte de preuves, analyse des écarts, qualification, recommandations, restitution, plan d’action, puis suivi. La phase de cadrage est déterminante : un périmètre flou produit un rapport que personne ne pourra exploiter.
Quelle différence avec un consultant GRC ?
Le consultant GRC accompagne : il aide à construire une politique, à mener une analyse de risques, à préparer une certification. L’auditeur évalue, dans une position d’indépendance : il ne peut pas auditer ce qu’il a lui-même mis en place. Cette exigence d’indépendance est au cœur du métier, et elle limite les allers-retours entre les deux fonctions sur un même client.
Quelle différence avec un Manager GRC ?
Le Manager GRC pilote dans la durée le dispositif de gouvernance, de risques et de conformité de son organisation : c’est une fonction permanente, engagée dans les résultats. L’auditeur intervient ponctuellement, porte un regard extérieur et repart. Beaucoup d’auditeurs deviennent ensuite Manager GRC : ils ont vu de nombreuses organisations et savent ce qui fonctionne réellement.
Quelle différence avec un auditeur ISO 27001 certifié ?
Conduire des audits de certification ISO 27001 pour le compte d’un organisme certificateur suppose une certification personnelle spécifique — de type Lead Auditor — et une expérience d’audit vérifiée. Un auditeur de sécurité organisationnelle peut parfaitement travailler sur la base d’ISO 27001 sans être habilité à délivrer une certification. Il faut être précis sur ce point : le titre d’auditeur certifié ne se confond pas avec la pratique de l’audit.
Quelles certifications sont utiles ?
ISO 27001 Lead Auditor est la plus directement liée au métier, ISO 27001 Lead Implementer et ISO 27005 Risk Manager complètent utilement. EBIOS Risk Manager est très demandé dans le contexte français. Côté international, le CISA est la certification de référence pour l’audit des systèmes d’information, et le CISM apparaît sur les profils plus orientés management. Aucune n’est légalement obligatoire, mais certaines conditionnent l’accès à des missions précises.
Peut-on devenir auditeur en reconversion ?
Oui, c’est l’une des voies d’accès les plus réalistes de la cybersécurité pour des profils non techniques. Les auditeurs internes, les qualiticiens, les responsables conformité, les chefs de projet et les juristes disposant d’une culture numérique transfèrent directement leurs compétences de méthode, d’entretien et de rédaction. Ce qu’ils doivent acquérir, c’est la culture cyber — ce qui est bien plus rapide que l’inverse.
Quel diplôme faut-il ?
Le niveau le plus fréquemment rencontré est Bac+5, souvent en informatique, en management des risques ou en école de commerce avec spécialisation. Ce n’est pas une obligation juridique : des profils Bac+3 expérimentés exercent également, en particulier ceux venant de l’exploitation informatique, dont la connaissance concrète du terrain est un atout réel en audit.
Quel salaire pour un auditeur de sécurité organisationnelle ?
Aucune grille publique ne porte sur cet intitulé. Les repères Apec 2025 les plus proches sont la famille « contrôle interne » — auditeur interne, chargé de conformité, risk manager — dont la médiane est de 66 k€ bruts annuels avec 80 % des cadres entre 45 et 94 k€ ; la famille « conseil », à 57 k€ de médiane ; et la famille « sécurité informatique », à 60 k€. Le rattachement du poste détermine largement le repère pertinent. Ce sont des ordres de grandeur, pas le salaire du métier.
Où exerce-t-on ce métier ?
En audit interne dans les grandes organisations, en cabinet de conseil et d’audit, chez les prestataires qualifiés PASSI par l’ANSSI, chez les organismes de certification, dans le secteur public et chez les régulateurs. Le contexte change beaucoup le quotidien : en interne, on suit ses recommandations dans la durée ; en cabinet, on découvre une nouvelle organisation toutes les quelques semaines.
Offres d’emploi
Aucune offre n’est publiée sur Cyberskill pour le moment. Les offres auditeur de sécurité organisationnelle apparaîtront ici dès l’ouverture de notre espace emploi.
Sources
- ENISAEuropean Cybersecurity Skills Framework — Role Profiles, profil « Cybersecurity Auditor » : revues indépendantes de l’efficacité des processus et des contrôles et de la conformité aux cadres légaux, réglementaires et aux politiques
- ANSSIMise à jour des référentiels PASSI (version 2.2) et PRIS (version 3.0). Le référentiel PASSI encadre la qualification des prestataires d’audit de la sécurité des systèmes d’information et distingue l’audit organisationnel et physique des autres activités d’audit ; deux niveaux de qualification sont introduits : élevé et substantiel
- ANSSIRéférentiels d’exigences pour la qualification des prestataires et des produits
- ANSSIAnnuaire des prestataires qualifiés et labellisés par l’ANSSI
- France CompétencesRNCP41976 — « Expert en cybersécurité et sécurité informatique » (certificateur EPSI, niveau 7), bloc RNCP41976BC01 « Analyser les risques et auditer la sécurité d’un système d’information »
- ApecLes rémunérations des cadres dans 111 familles de métiers, édition 2025 — familles « contrôle interne » (médiane 66 k€, 80 % entre 45 et 94 k€), « conseil » (médiane 57 k€) et « sécurité informatique » (médiane 60 k€)
- ANSSIObservatoire des métiers — enquête 2025 : « Les professionnels de la cybersécurité ». 4e édition, plus de 23 000 offres d’emploi analysées entre juin 2023 et juin 2024
- OnisepDécouvrir les métiers de la cybersécurité : près de 23 200 offres en 2024 (+49 % en cinq ans), revenu moyen de 3 300 € brut par mois, 77 % de recrutements en CDI
- ENISAEuropean Cybersecurity Skills Framework (ECSF) — Role Profiles : les douze profils métiers cyber de référence au niveau européen
