Analyste SOC
Il surveille les systèmes d’information pour détecter les comportements suspects et les cyberattaques.
Détecter. Comprendre. Contenir. Restaurer.
La Blue Team regroupe les métiers qui surveillent, détectent, investiguent et remettent l’organisation debout après une attaque. C’est l’univers le plus opérationnel de la cybersécurité, et celui qui offre le plus de portes d’entrée.
On appelle Blue Team l’ensemble des fonctions défensives d’une organisation : celles qui surveillent le système d’information, qualifient les signaux, investiguent les incidents avérés et coordonnent le retour à la normale.
Le terme est employé par opposition à la Red Team, qui simule l’attaquant. Cette opposition est commode mais trompeuse : dans la réalité, les deux travaillent ensemble, et les enseignements de l’une alimentent les capacités de l’autre.
Cet univers se caractérise par un rapport particulier au temps. Le SOC vit au rythme des alertes, la réponse à incident au rythme des crises, le renseignement sur la menace au rythme de l’actualité des attaquants. C’est ce qui explique la présence d’astreintes sur plusieurs de ces métiers.
Ces cinq univers sont un regroupement éditorial propre à Cyberskill. Ils ne reprennent ni les quatre familles du Panorama des métiers de l’ANSSI, ni les douze profils du référentiel européen ECSF de l’ENISA, dont la lecture est proposée plus bas sur cette page.
Ces indicateurs sont calculés à partir des fiches métiers de cette bibliothèque, pas d’une enquête de marché. Ils servent à comparer les métiers entre eux.
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Moyenne des six axes harmonisés sur les 6 métiers cœur, avec le métier le plus marqué et le moins marqué sur chaque axe.
| Axe | Moyenne | Répartition | Le plus marqué | Le moins marqué |
|---|---|---|---|---|
| Technique | 3,8 / 5 | Analyste réponse à incident (5/5) | Gestionnaire de crise cybersécurité (2/5) | |
| Analyse | 4,7 / 5 | Analyste SOC (5/5) | Gestionnaire de crise cybersécurité (4/5) | |
| Développement | 2,2 / 5 | Analyste réponse à incident (3/5) | Gestionnaire de crise cybersécurité (1/5) | |
| Réglementaire | 3,0 / 5 | Responsable CSIRT (4/5) | Analyste de la menace cyber (2/5) | |
| Communication | 4,3 / 5 | Responsable SOC (5/5) | Analyste SOC (3/5) | |
| Management | 3,3 / 5 | Responsable SOC (5/5) | Analyste SOC (1/5) |
Chaque cellule indique le niveau attendu sur une échelle de 1 à 5. La valeur est toujours affichée : la couleur ne porte aucune information à elle seule.
| Métier | Technique | Analyse | Développement | Réglementaire | Communication | Management |
|---|---|---|---|---|---|---|
| Analyste SOC | 4 | 5 | 2 | 2 | 3 | 1 |
| Analyste réponse à incident | 5 | 5 | 3 | 3 | 4 | 2 |
| Analyste de la menace cyber | 4 | 5 | 3 | 2 | 4 | 2 |
| Responsable SOC | 4 | 4 | 2 | 3 | 5 | 5 |
| Responsable CSIRT | 4 | 5 | 2 | 4 | 5 | 5 |
| Gestionnaire de crise cybersécurité | 2 | 4 | 1 | 4 | 5 | 5 |
1 très faible3 moyen5 très élevé
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Les niveaux d’études indiqués sont ceux le plus fréquemment observés ou recommandés par les référentiels cités dans chaque fiche. Ils ne constituent jamais une obligation juridique. Les colonnes « astreintes » et « télétravail » sont des indices éditoriaux.
| Métier | Rôle principal | Tech. | Mgmt | Dév. | Régl. | Niveau d’accès | Reconversion | Premier poste | Astreintes | Télétravail | Études fréquentes |
|---|---|---|---|---|---|---|---|---|---|---|---|
| Analyste SOC | Il surveille les systèmes d’information pour détecter les comportements suspects et les cyberattaques. | 4 | 1 | 2 | 2 | Accessible en premier poste cyber | Oui | Oui | Fréquentes | Possible | Bac+3 à Bac+5 |
| Analyste réponse à incident | Quand une attaque est avérée, c’est lui qui prend la main : comprendre ce qui s’est passé, arrêter l’attaquant et remettre l’entreprise debout. | 5 | 2 | 3 | 3 | Poste confirmé | Oui | Non | Structurelles | Possible | Bac+3 à Bac+5 |
| Analyste de la menace cyber | Il transforme un flot d’informations sur les menaces en renseignement exploitable, pour que l’entreprise se prépare aux attaques qui la visent réellement. | 4 | 2 | 3 | 2 | Poste confirmé | Oui | Non | Rares | Fréquent | Bac+5 |
| Responsable SOC | Il pilote le dispositif de détection : des équipes, des processus, des outils et un niveau de service — pas seulement des alertes. | 4 | 5 | 2 | 3 | Poste senior ou de management | Non | Non | Fréquentes | Possible | Bac+5 et expérience significative |
| Responsable CSIRT | Il dirige l’équipe qui reprend la main quand une attaque est avérée : coordonner les experts, décider vite, et préserver ce qui peut encore l’être. | 4 | 5 | 2 | 4 | Poste senior ou de management | Non | Non | Structurelles | Possible | Bac+5 et expérience significative |
| Gestionnaire de crise cybersécurité | Quand une attaque menace l’activité, les clients et la réputation, il organise la décision : qui décide quoi, avec quelles informations, dans quel ordre. | 2 | 5 | 1 | 4 | Poste senior ou de management | Oui | Non | Possibles | Possible | Bac+5 et expérience significative |
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Les sources salariales disponibles ne sont pas homogènes : certaines portent sur un métier précis, d’autres sur une famille de métiers beaucoup plus large. Le tableau conserve donc la nature exacte de chaque donnée. Aucune moyenne d’univers n’est calculée : elle n’aurait aucun sens sur des données de natures différentes.
| Métier | Palier / population | Valeur | Nature de la donnée | Sources | Mise à jour |
|---|---|---|---|---|---|
| Analyste SOC | Junior | 32 à 40 k€ brut / an | Palier junior | Hellowork — synthèse 2026, Île-de-France · Onisep — salaire débutant à partir d’environ 2 500 € brut mensuels · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Analyste SOC | Confirmé | 45 à 55 k€ brut / an | Palier confirmé | Hellowork — synthèse 2026, Île-de-France · Onisep — salaire débutant à partir d’environ 2 500 € brut mensuels · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Analyste SOC | Senior | 60 à 70 k€ brut / an | Palier senior | Hellowork — synthèse 2026, Île-de-France · Onisep — salaire débutant à partir d’environ 2 500 € brut mensuels · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Analyste SOC | Famille « sécurité informatique » (médiane cadres) | 60 k€ brut / an | Médiane de famille Apec | Hellowork — synthèse 2026, Île-de-France · Onisep — salaire débutant à partir d’environ 2 500 € brut mensuels · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Analyste réponse à incident | Famille « sécurité informatique » (médiane cadres) | 60 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 · Hellowork — synthèse 2026 analyste SOC, Île-de-France | |
| Analyste réponse à incident | 80 % des cadres de cette famille | Entre 43 et 99 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 · Hellowork — synthèse 2026 analyste SOC, Île-de-France | |
| Analyste réponse à incident | Repère d’entrée par le SOC | 32 à 40 k€ brut / an en junior | Repère de métier voisin | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 · Hellowork — synthèse 2026 analyste SOC, Île-de-France | |
| Analyste de la menace cyber | Famille « sécurité informatique » (médiane cadres) | 60 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Analyste de la menace cyber | 80 % des cadres de cette famille | Entre 43 et 99 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Responsable SOC | Famille « sécurité informatique » (médiane cadres) | 60 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Responsable SOC | 80 % des cadres de cette famille | Entre 43 et 99 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Responsable SOC | Repère « direction informatique » (médiane cadres) | 77 k€ brut / an | Niveau de direction | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Responsable CSIRT | Famille « sécurité informatique » (médiane cadres) | 60 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Responsable CSIRT | 80 % des cadres de cette famille | Entre 43 et 99 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Responsable CSIRT | Repère « direction informatique » (médiane cadres) | 77 k€ brut / an | Niveau de direction | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Gestionnaire de crise cybersécurité | Famille « sécurité informatique » (médiane cadres) | 60 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Gestionnaire de crise cybersécurité | Famille « contrôle interne » (médiane cadres) | 66 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Gestionnaire de crise cybersécurité | Repère « direction informatique » (médiane cadres) | 77 k€ brut / an | Niveau de direction | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 |
Une médiane de famille Apec décrit un ensemble de métiers, pas l’intitulé étudié : elle ne doit jamais être lue comme le salaire du poste. Les fourchettes d’offres reflètent ce qui est proposé au recrutement, les médianes de famille ce que gagnent les cadres en poste — l’écart entre les deux traduit la progression de carrière, pas une contradiction.
Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.
Répartition des métiers cœur selon le niveau de transition généralement nécessaire pour y accéder. Cette classification est établie par Cyberskill à partir de ce que documente chaque fiche : niveaux des référentiels, expérience attendue, sections consacrées à la reconversion.
Responsable SOC, Responsable CSIRT, Gestionnaire de crise cybersécurité
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Ces niveaux sont ceux que citent les référentiels utilisés dans nos fiches — Panorama des métiers de l’ANSSI, fiches métiers Apec, Onisep. Il s’agit de niveaux fréquemment observés ou recommandés, jamais d’obligations juridiques : plusieurs de ces métiers sont exercés par des profils issus de parcours plus courts.
Responsable SOC, Responsable CSIRT, Gestionnaire de crise cybersécurité
Nous ne classons pas ces métiers du meilleur au moins bon, mais par niveau de transition nécessaire. Pour chacun, voici les profils d’origine cohérents cités par sa fiche. Aucune promesse de recrutement n’est associée à ces trajectoires.
Fréquence d’apparition dans les profils Cyberskill de cet univers, sur 6 métiers cœur. Ce n’est en aucun cas une part de marché ni une mesure d’adoption : c’est le nombre de nos fiches qui citent chaque technologie.
Seules les certifications explicitement citées comme pertinentes par nos fiches apparaissent ici. Aucune n’est ajoutée parce qu’elle serait populaire, et aucune n’est présentée comme obligatoire.
| Certification | Métiers | Fréquence | Métiers concernés |
|---|---|---|---|
| CISM | 2/6 | Responsable SOC, Responsable CSIRT | |
| CISSP | 2/6 | Responsable SOC, Responsable CSIRT | |
| Certifications éditeurs EDR | 1/6 | Analyste réponse à incident | |
| Certifications éditeurs SIEM | 1/6 | Responsable SOC | |
| GIAC | 1/6 | Responsable SOC | |
| GIAC (investigation et réponse à incident) | 1/6 | Analyste réponse à incident | |
| GIAC (réponse à incident et investigation) | 1/6 | Responsable CSIRT |
Positionnement éditorial Cyberskill sur deux axes : de l’opérationnel au stratégique horizontalement, du très technique à la gouvernance verticalement. Ce n’est pas un classement scientifique mais une aide à la lecture, cohérente sur les 26 métiers de la bibliothèque.
Métiers cœur Métiers connexes
| Métier | Rôle | Opérationnel → stratégique | Technique → gouvernance |
|---|---|---|---|
| Analyste SOC | Cœur | 10/100 | 15/100 |
| Analyste réponse à incident | Cœur | 15/100 | 15/100 |
| Analyste de la menace cyber | Cœur | 30/100 | 25/100 |
| Responsable SOC | Cœur | 40/100 | 55/100 |
| Responsable CSIRT | Cœur | 45/100 | 55/100 |
| Gestionnaire de crise cybersécurité | Cœur | 65/100 | 75/100 |
| Administrateur d’infrastructures de sécurité | Connexe | 10/100 | 10/100 |
| Ingénieur cybersécurité | Connexe | 30/100 | 15/100 |
| Intégrateur de solutions de sécurité | Connexe | 20/100 | 10/100 |
| RSSI | Connexe | 85/100 | 85/100 |
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Il surveille les systèmes d’information pour détecter les comportements suspects et les cyberattaques.
Quand une attaque est avérée, c’est lui qui prend la main : comprendre ce qui s’est passé, arrêter l’attaquant et remettre l’entreprise debout.
Il transforme un flot d’informations sur les menaces en renseignement exploitable, pour que l’entreprise se prépare aux attaques qui la visent réellement.
Il pilote le dispositif de détection : des équipes, des processus, des outils et un niveau de service — pas seulement des alertes.
Il dirige l’équipe qui reprend la main quand une attaque est avérée : coordonner les experts, décider vite, et préserver ce qui peut encore l’être.
Quand une attaque menace l’activité, les clients et la réputation, il organise la décision : qui décide quoi, avec quelles informations, dans quel ordre.
Des trajectoires réellement observées, pas des passages obligés. Beaucoup de parcours se construisent autrement, et les allers-retours entre univers sont fréquents.
La trajectoire la plus empruntée, et celle qui offre le plus de postes d’entrée.
On y creuse un cas jusqu’au bout plutôt que de trier un flux.
Accessible aussi à des profils d’analyse non techniques, à condition d’acquérir la culture système.
On quitte progressivement la technique pour la coordination d’organisation.
Une entrée par ce qui vous motive plutôt que par les intitulés de poste. Chaque proposition renvoie vers la fiche complète.
Les données ci-dessous portent sur l’ensemble du marché cyber français, et non spécifiquement sur cet univers. Aucune source publique ne permet de répartir ces volumes entre nos cinq univers éditoriaux, et nous ne le ferons pas arbitrairement.
L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.
L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.
Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.
Nos cinq univers sont une taxonomie éditoriale Cyberskill, conçue pour la compréhension et la navigation. Ils ne reprennent ni les familles du Panorama de l’ANSSI, ni les profils du référentiel européen ECSF.
Le référentiel français historique organise les métiers de la cybersécurité en quatre grandes familles : pilotage et gestion de la sécurité, conception et maintien d’un système d’information sécurisé, gestion des incidents et des crises, et conseil, services et recherche. Chacune de nos fiches indique la famille et le numéro de métier ANSSI correspondants lorsqu’ils existent.
L’ENISA ramène l’ensemble du secteur à douze profils professionnels de référence, destinés à donner un langage commun à l’échelle européenne. Les profils les plus proches de cet univers sont : Cyber Incident Responder, Cyber Threat Intelligence Specialist, Digital Forensics Investigator.
Le profil ECSF « Cyber Incident Responder » recouvre à lui seul plusieurs de nos métiers — analyste SOC, réponse à incident et responsable SOC figurent parmi ses appellations alternatives. C’est un bon exemple de ce qu’une taxonomie européenne agrège et qu’une lecture métier française distingue.
🎓 Se former
La Blue Team est l’univers où la correspondance avec l’offre de notre partenaire est la plus directe : les métiers de détection et de réponse reposent sur un socle technique identifiable et enseignable.
Attention toutefois : aucun parcours ne mène directement aux postes de pilotage. Responsable SOC, responsable CSIRT et gestionnaire de crise sont des métiers d’expérience, et nos fiches le disent explicitement.
Les postes de responsable SOC, de responsable CSIRT et de gestionnaire de crise ne s’obtiennent pas au terme d’une formation : ils supposent plusieurs années d’opérations vécues.
Découvrir les parcours chez KLE FORMATIONSCyberskill et KLE FORMATIONS sont partenaires.
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
C’est l’ensemble des fonctions défensives d’une organisation : surveillance, détection, qualification des alertes, investigation des incidents, coordination de la réponse et retour d’expérience. Le terme s’oppose par convention à la Red Team, qui simule l’attaquant.
Dans cette bibliothèque, six métiers en constituent le cœur : analyste SOC, analyste réponse à incident, analyste de la menace cyber, responsable SOC, responsable CSIRT et gestionnaire de crise cybersécurité. S’y ajoutent des métiers connexes indispensables au dispositif, comme l’administrateur d’infrastructures de sécurité ou l’ingénieur cybersécurité.
Non. Le SOC est un dispositif de surveillance continue, une brique de la Blue Team. La Blue Team englobe aussi la réponse à incident, le renseignement sur la menace et la gestion de crise. Une organisation peut avoir un SOC sans avoir de CSIRT, et inversement.
L’analyste SOC est la porte d’entrée la plus fréquente : c’est l’un des rares métiers cyber réellement accessible en premier poste selon nos fiches. La réponse à incident et le renseignement sur la menace se rejoignent généralement ensuite, après une première expérience opérationnelle.
Ce n’est pas le point d’entrée. Le profil radar de l’analyste SOC place le développement à 2 sur 5, loin derrière l’analyse et l’investigation. Savoir automatiser en Python ou PowerShell devient en revanche un vrai différenciateur dès le niveau 2 ou 3, et pour l’ingénierie de détection.
Les données disponibles sont hétérogènes et nous les présentons telles quelles dans le tableau comparatif de cette page. Pour l’analyste SOC, une synthèse Hellowork 2026 donne 32 à 40 k€ en junior, 45 à 55 k€ en confirmé et 60 à 70 k€ en senior en Île-de-France. Pour les autres métiers, seuls des repères de famille Apec existent, et ils ne doivent pas être lus comme des salaires de métier.
Les certifications GIAC orientées détection, investigation et réponse à incident sont les plus citées par nos fiches, avec les certifications éditeurs des SIEM et EDR réellement déployés. Sur les postes de pilotage, le CISM et le CISSP apparaissent. Aucune n’est obligatoire pour entrer dans le domaine.
La Red Team simule un attaquant pour éprouver les défenses ; la Blue Team détecte, investigue et répond. Les métiers offensifs sont traités dans notre univers Offensive Security. En pratique, les meilleurs analystes Blue Team comprennent finement les techniques offensives, et réciproquement.
Oui, et c’est la caractéristique la plus structurante de cet univers. Selon nos indices, la réponse à incident et le responsable CSIRT sont exposés à des astreintes structurelles, l’analyste SOC et le responsable SOC à des astreintes fréquentes. Certains SOC fonctionnent en 24/7, ce qui implique des horaires décalés.
Cela dépend fortement des organisations et des contraintes de confidentialité. Nos indices situent la compatibilité structurelle du renseignement sur la menace comme élevée, celle du SOC et de la réponse à incident comme moyenne — certaines interventions supposent un accès physique ou une présence en cellule de crise. Ce sont des appréciations éditoriales, pas une mesure des pratiques réelles.
Oui, c’est même l’univers le plus ouvert. Les profils venant du support N2/N3, de l’administration systèmes ou réseau transfèrent directement une partie de leurs compétences vers l’analyse SOC. Une personne sans base informatique devra d’abord acquérir les fondamentaux système et réseau.
C’est une base de connaissances des tactiques et techniques employées par les attaquants, observées en conditions réelles. Elle sert de langage commun à tout cet univers : le renseignement décrit une menace avec, le SOC mesure sa couverture de détection avec, la réponse à incident structure son analyse avec.
Les trois modèles coexistent : interne, externalisé auprès d’un prestataire de services managés, ou hybride — ce dernier étant le plus répandu. Le modèle retenu change complètement le métier de responsable SOC, qui devient alors aussi pilote de contrat.