Conseil, services et recherche
Univers :Offensive SecurityArchitecture & Engineering (connexe)
Évaluateur de sécurité TI : tester et certifier la robustesse des produits numériques
En laboratoire agréé, il évalue méthodiquement la robustesse d’un produit de sécurité en vue de sa certification.
Le métier en bref
- Famille métier
- Conseil, services et recherche
- Appellations
- Évaluateur sécurité TI, évaluateur Critères Communs, Security Evaluator
- Correspondance ANSSI
- Évaluateur de la sécurité des technologies de l’information (Panorama, métier n° 52)
- Environnement
- Laboratoires agréés — les CESTI
- Niveau d’études (ANSSI)
- Bac+3 à doctorat, dont une spécialisation en cybersécurité
- Accès (ANSSI)
- Accessible à partir d’une expérience professionnelle en audit de sécurité
- Salaire (repère)
- Médiane 60 k€ brut / an pour la famille sécurité informatique
- Exigence structurante
- Indépendance vis-à-vis du développeur et du commanditaire
Qu’est-ce qu’un évaluateur de la sécurité des technologies de l’information ?
C’est l’un des métiers les plus spécialisés et les plus méconnus de la cybersécurité française. L’évaluateur intervient au sein de laboratoires qui réalisent des évaluations de sécurité de produits, en vue de leur certification.
Le Panorama des métiers de la cybersécurité de l’ANSSI décrit ce profil sous l’intitulé « Évaluateur de la sécurité des technologies de l’information », dans la famille « Conseil, services et recherche ». Il précise que l’évaluateur intervient de façon indépendante des développeurs de produits et des commanditaires de l’évaluation, et qu’il peut être spécialisé sur l’évaluation de produits matériels.
Ce n’est ni un pentester, ni un auditeur SSI, ni un AppSec Engineer, ni un chercheur. Son travail consiste à appliquer une méthodologie formelle pour rendre un verdict opposable.
Les appellations rencontrées
- Évaluateur de la sécurité des technologies de l’information, dans la terminologie ANSSI
- Évaluateur sécurité TI
- Évaluateur Critères Communs
- Évaluateur de produits de sécurité
- Security Evaluator
- IT Security Evaluator
Qu’est-ce qu’une évaluation de sécurité ?
Le mot « évaluation » circule beaucoup en cybersécurité, souvent pour désigner des exercices très différents. Sur cette fiche, il a un sens précis, et il vaut la peine de le distinguer des démarches voisines.
- Le test de sécurité ponctuel
Vérifie un point précis à un instant donné. Utile, rapide, sans prétention d’exhaustivité ni de reproductibilité.
- L’audit
Confronte un système ou une organisation à un référentiel. Produit des constats et des recommandations, remis au commanditaire.
- Le test d’intrusion
Cherche à démontrer ce qu’un attaquant pourrait obtenir, avec une grande liberté de méthode et dans un temps contraint. Sa valeur tient à ce qu’il a trouvé, pas à l’exhaustivité de la recherche.
- L’évaluation formelle en vue d’une certification
Applique une méthodologie imposée, sur une cible de sécurité définie à l’avance, avec des résultats reproductibles. Aboutit à un rapport destiné à une autorité de certification, qui décidera de délivrer ou non le certificat.
La différence la plus structurante est celle de la finalité. Un pentest sert le client qui l’a commandé. Une évaluation sert un tiers : l’acheteur futur du produit, qui s’appuiera sur le certificat pour décider d’en faire un usage sensible sans pouvoir lui-même vérifier le produit.
CSPN, Critères Communs et CESTI : le cadre français
En France, le travail de l’évaluateur s’inscrit dans des schémas de certification pilotés par l’ANSSI, qui définissent la méthodologie, le niveau d’exigence et la durée de validité des certificats.
- La CSPN
Certification de Sécurité de Premier Niveau, mise en place par l’ANSSI en 2008. Elle consiste en des tests en boîte noire réalisés en temps et délais contraints, et constitue une alternative aux Critères Communs, dont le coût et la durée peuvent être un obstacle. Le certificat est valable trois ans au maximum.
- Les Critères Communs
Schéma d’évaluation plus approfondi et reconnu internationalement, à plusieurs niveaux d’exigence. Le certificat est valable cinq ans au maximum. Les travaux sont réalisés par des laboratoires agréés par le Premier ministre et accrédités par le Comité français d’accréditation selon la norme NF EN ISO/CEI 17025.
- Les CESTI
Centres d’Évaluation de la Sécurité des Technologies de l’Information : les laboratoires où exercent les évaluateurs. Ils sont agréés par le Centre de certification national de l’ANSSI, et chacun dispose d’un ou plusieurs domaines de compétences.
L’indépendance, condition de validité
C’est le point qui structure l’organisation du métier. L’ANSSI exige qu’un centre d’évaluation soit impartial et indépendant de toute pression extérieure. Les évaluateurs impliqués dans le développement d’un produit ou d’un service — y compris à titre de conseil — ne doivent en aucun cas être impliqués dans son évaluation. Un cloisonnement du centre d’évaluation vis-à-vis des autres activités de l’organisme est également requis.
Conséquence pratique pour une carrière : on ne peut pas conseiller un éditeur sur son produit puis l’évaluer. C’est une contrainte réelle sur les trajectoires professionnelles dans ce domaine.
Le déroulement d’une évaluation
- Prise de connaissance de la cible de sécurité
Ce document définit le périmètre exact de l’évaluation : quelles fonctions de sécurité, quelles hypothèses sur l’environnement, quelles menaces considérées. Tout le reste de l’évaluation en découle.
- Vérification de la documentation
S’assurer que la documentation fournie par le développeur est conforme aux exigences du schéma. Une documentation incomplète bloque l’évaluation avant même les tests.
- Mise en place de la plateforme
Installer le produit dans la configuration décrite, et uniquement celle-ci. Une évaluation porte sur une configuration précise, pas sur un produit en général.
- Conduite des tests techniques
Vérifier que les fonctions de sécurité atteignent le niveau de robustesse requis, en adéquation avec la cible de sécurité et le niveau de certification visé.
- Recherche de vulnérabilités
Analyse des faiblesses potentielles, avec une profondeur proportionnée au niveau visé. Plus le niveau est élevé, plus l’effort d’analyse attendu est important.
- Évaluation des mécanismes cryptographiques
Activité citée explicitement par l’ANSSI : apprécier la robustesse des mécanismes cryptologiques du produit, ce qui suppose une culture cryptographique réelle.
- Consignation reproductible
Chaque résultat doit pouvoir être reproduit par un tiers : conditions exactes, outils, versions, étapes. C’est ce qui distingue une évaluation d’un rapport d’expertise.
- Rédaction du rapport
Le rapport est destiné à l’autorité de certification. C’est sur cette base que le certificat sera délivré ou refusé, ce qui impose une grande précision de formulation.
- Amélioration continue
L’ANSSI cite également la participation à l’amélioration continue des moyens d’évaluation du laboratoire : outillage, méthodes, plateformes de test.
Les domaines d’évaluation
Un évaluateur se spécialise. Personne ne couvre l’ensemble de ces domaines, et chaque CESTI dispose de ses propres compétences reconnues.
Logiciel
- Produits de sécurité
- Systèmes d’exploitation
- Applications
- Bibliothèques
Matériel
- Cartes à puce
- Composants sécurisés
- Modules matériels
- Systèmes embarqués
Cryptographie
- Primitives
- Protocoles
- Gestion des clés
- Génération d’aléa
Objets connectés
- IoT
- Équipements industriels
- Terminaux
Méthodes
- Analyse documentaire
- Tests fonctionnels
- Recherche de vulnérabilités
- Analyse de code
L’évaluation matérielle constitue une spécialité à part : elle mobilise des compétences en électronique, parfois des attaques par canaux auxiliaires ou par injection de fautes, et un outillage de laboratoire coûteux. C’est l’un des domaines où les profils sont les plus rares.
Évaluateur, pentester, auditeur, AppSec, chercheur
- Évaluateur de sécurité TI
Applique une méthodologie imposée sur une cible définie, produit des résultats reproductibles, rend compte à une autorité de certification.
- Pentester
Grande liberté de méthode, temps court, objectif de démonstration d’impact. Rend compte au client.
- Auditeur de sécurité organisationnelle
Évalue une organisation et ses processus face à un référentiel, pas un produit.
- AppSec Engineer
Travaille avec les équipes de développement pour éviter les vulnérabilités. Position interne et continue, à l’opposé de l’indépendance exigée de l’évaluateur.
- Chercheur en sécurité
Produit de la connaissance nouvelle, sans cadre méthodologique imposé ni obligation de verdict dans un délai donné.
Les qualités attendues
Ce métier attire des profils particuliers : techniquement solides, méthodiques, et à l’aise avec un cadre contraignant qui laisse peu de place à l’improvisation.
- Rigueur méthodologique : suivre un cadre sans le contourner, même quand une intuition suggère autre chose
- Goût de la reproductibilité : un résultat non reproductible ne vaut rien ici
- Patience : plusieurs semaines sur un même produit, parfois sans découverte marquante
- Précision rédactionnelle : le rapport engage le laboratoire devant une autorité
- Honnêteté intellectuelle : conclure ce que les tests démontrent, ni plus ni moins
- Indépendance d’esprit : résister à la pression commerciale d’un commanditaire
- Curiosité technique : les produits évalués changent de nature en permanence
- Anglais technique : documentation, méthodologies et littérature du domaine
Comment accède-t-on à ce métier ?
Le Panorama de l’ANSSI indique une formation de niveau Bac+3 à doctorat avec spécialisation en cybersécurité, et précise que le métier est accessible à partir d’une expérience professionnelle en audit de sécurité.
- Audit technique de sécurité
- Évaluateur junior en CESTI
- Évaluateur de sécurité TI
- Pentester
- Évaluateur de sécurité TI
- Évaluateur senior
- Master ou doctorat spécialisé
- Évaluateur cryptographie ou matériel
L’amplitude du niveau d’études — de Bac+3 à doctorat — s’explique par la diversité des spécialités. Une évaluation logicielle dans un schéma de premier niveau n’appelle pas le même bagage qu’une évaluation de mécanismes cryptographiques ou de composants matériels, où un profil de niveau doctorat est fréquent.
Point pratique : le nombre de laboratoires agréés en France est limité. Chercher un poste dans ce métier suppose d’accepter une contrainte géographique réelle, et parfois une procédure d’habilitation.
Où exerce-t-on ce métier ?
- Centres d’évaluation agréés (CESTI)
- Laboratoires de sécurité matérielle
- Industrie de la carte à puce et du composant sécurisé
- Éditeurs de solutions de sécurité, côté préparation à la certification
- Organismes publics et autorités de certification
- Défense
- Télécommunications
- Industrie des objets connectés
Une nuance importante : travailler chez un éditeur pour préparer un produit à la certification est un métier voisin mais distinct, puisque l’exigence d’indépendance interdit d’évaluer un produit que l’on a contribué à concevoir. Certains professionnels passent d’un côté à l’autre au cours de leur carrière, jamais sur le même produit.
Avantages et contraintes du métier
- Technicité élevée et travail en profondeur sur des produits réels
- Compétences rares, très recherchées dans un marché de niche
- Cadre méthodologique clair, qui protège de l’arbitraire
- Contribution directe à la confiance dans les produits de sécurité
- Peu d’astreintes : le rythme est celui des campagnes d’évaluation
- Passerelles vers la cryptologie, la recherche ou la sécurité matérielle
- Nombre de postes limité et fortement concentré géographiquement
- Cadre méthodologique contraignant, peu de place pour l’improvisation
- Charge rédactionnelle importante
- Pression possible du commanditaire, à laquelle il faut résister
- Restrictions de carrière liées à l’exigence d’indépendance
- Habilitation parfois requise, avec des délais associés
Profil du métier
- Technique5/5
- Analyse5/5
- Développement3/5
- Réglementaire4/5
- Communication4/5
- Management1/5
Profil indicatif, harmonisé sur six axes communs à toutes les fiches. L’axe « Réglementaire » traduit ici le poids des schémas de certification et de leurs méthodologies, qui encadrent strictement le travail de l’évaluateur.
Compétences et niveaux attendus
| Compétence | Importance |
|---|---|
| Rigueur méthodologique et reproductibilité | |
| Sécurité technique et vulnérabilités | |
| Application d’une méthodologie d’évaluation | |
| Rédaction de rapports d’évaluation | |
| Analyse documentaire | |
| Systèmes et protocoles | |
| Évaluation de mécanismes cryptographiques | |
| Développement et lecture de code | |
| Électronique et matériel (selon spécialité) | |
| Anglais technique |
Le Panorama ANSSI cite explicitement l’évaluation de la robustesse des mécanismes cryptologiques du produit parmi les activités du métier, ainsi que la rédaction du rapport d’évaluation à destination de l’autorité de certification.
Une journée type
- 09h00Analyse documentaire
Vérification que la documentation fournie par le développeur est conforme aux exigences du schéma : cible de sécurité, spécifications, guides d’installation et d’administration.
- 10h30Préparation de la plateforme de test
Installation du produit dans la configuration exacte décrite par la cible de sécurité. Toute divergence doit être tracée : l’évaluation ne porte que sur la configuration évaluée.
- 13h30Tests techniques
Vérification que les fonctions de sécurité atteignent le niveau de robustesse requis, en cohérence avec la cible de sécurité et le niveau de certification visé.
- 15h00Analyse d’un mécanisme cryptographique
Évaluation de la robustesse des mécanismes cryptologiques mis en œuvre : choix des primitives, gestion des clés, qualité de l’aléa, conformité aux référentiels applicables.
- 16h30Consignation
Chaque test est documenté de façon reproductible : conditions, outils, résultats, écarts. Un résultat non reproductible n’a aucune valeur dans un rapport d’évaluation.
- 17h30Rédaction du rapport
Le rapport est destiné à l’autorité de certification, pas au client. C’est lui qui fondera la décision de délivrer ou non le certificat.
Une évaluation se déroule sur plusieurs semaines. Le rythme est encadré par la méthodologie du schéma retenu, ce qui distingue nettement ce métier d’un test d’intrusion mené en quelques jours.
Salaire
- Famille « sécurité informatique » (médiane cadres)60 k€ brut / anApec 2025. Repère le plus proche disponible ; 80 % des cadres concernés gagnent entre 43 et 99 k€.
- 80 % des cadres de cette familleEntre 43 et 99 k€ brut / anApec 2025, tous niveaux d’expérience confondus.
C’est un métier rare : les évaluateurs exercent dans un nombre limité de laboratoires agréés en France, et aucune étude ne publie de fourchette salariale propre à cet intitulé. Nous n’en inventerons donc pas. Le repère ci-dessus porte sur une famille de métiers Apec beaucoup plus large et ne doit pas être lu comme le salaire du poste. Le niveau réel dépend de la spécialité — l’évaluation matérielle et l’expertise cryptographique sont des compétences particulièrement rares —, du niveau de diplôme, de l’expérience, de l’habilitation éventuellement requise et de la localisation du laboratoire.
Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.
Pour comparer cette rémunération avec celles des autres métiers, consultez la grille des salaires en cybersécurité en France.
Évolutions professionnelles
Le Panorama de l’ANSSI indique que ce métier est accessible à partir d’une expérience professionnelle en audit de sécurité. On y entre donc rarement en premier poste.
- Audit technique de sécurité ou test d’intrusion
- Évaluateur junior en laboratoire agréé
- Évaluateur de la sécurité des TI
- Évaluateur senior ou responsable d’évaluation
- Responsable de laboratoire ou expert auprès d’une autorité de certification
Spécialisations et bifurcations
- Évaluation de produits logiciels
- Évaluation de composants matériels et de cartes à puce
- Évaluation de mécanismes cryptographiques
- Sécurité des systèmes embarqués et de l’IoT
- Vers la recherche en sécurité ou la cryptologie
Le marché de la cybersécurité en France
L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.
L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.
Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.
🎓 Notre sélection
Notre position sur la formation au métier d’évaluateur de sécurité TI
Cyberskill n’a pas sélectionné de parcours KLE FORMATIONS spécifiquement destiné au métier d’évaluateur de la sécurité des technologies de l’information, parce qu’il n’en existe pas à notre connaissance et que ce métier très spécialisé ne s’apprend pas ainsi.
L’essentiel de la compétence se construit en laboratoire : maîtrise d’une méthodologie d’évaluation formelle, connaissance fine d’un schéma de certification, capacité à produire des résultats reproductibles et opposables. Cela s’acquiert par le compagnonnage au sein d’un CESTI, sur plusieurs évaluations réelles.
Les parcours techniques de KLE peuvent en revanche constituer un socle utile en amont. Le parcours de tests d’intrusion développe la compréhension des vulnérabilités et des techniques de test ; le parcours Administrateur d’infrastructures de sécurité consolide les fondamentaux systèmes et réseau. Ni l’un ni l’autre ne forme un évaluateur : ils préparent à candidater, pas à exercer.
- Étape 1 — Construire un socle technique solideKLE FORMATIONS — Parcours Administrateur d’infrastructures de sécurité
Systèmes, réseau, protocoles, durcissement. On n’évalue pas la robustesse d’un produit sans comprendre l’environnement dans lequel il s’exécute.
- Étape 2 — Comprendre les vulnérabilités et les techniques de testKLE FORMATIONS — Conduire des tests d’intrusion
Méthodologie de test, exploitation, rédaction de rapport. Utile pour aborder l’évaluation, même si la logique d’une évaluation formelle est différente de celle d’un pentest.
- Étape 3 — Acquérir une expérience d’audit technique, puis entrer en laboratoirePostes d’audit technique de sécurité, puis CESTI
L’ANSSI indique que le métier est accessible à partir d’une expérience professionnelle en audit de sécurité. La spécialisation en évaluation se construit ensuite à l’intérieur du laboratoire.
Pourquoi nous ne recommandons pas de parcours dédié
- Aucun parcours KLE ne couvre les méthodologies d’évaluation formelle
- La compétence cœur s’acquiert en laboratoire agréé, par compagnonnage
- L’ANSSI situe l’accès au métier après une expérience d’audit de sécurité
- Les parcours techniques préparent à candidater, pas à exercer le métier
- Recommander un parcours inadapté nuirait à la crédibilité de nos autres recommandations
Cyberskill et KLE FORMATIONS sont partenaires.
Ce métier est-il fait pour moi ?
Huit affirmations tirées des attentes réelles du métier de évaluateur de la sécurité des technologies de l’information. Résultat indicatif, destiné à vous aider à vous situer — ce n’est ni un test psychométrique ni un critère de recrutement.
0 / 8 affirmations renseignées
Questions fréquentes
Que fait un évaluateur de la sécurité des technologies de l’information ?
Il intervient au sein d’un laboratoire qui réalise des évaluations de sécurité de produits, de façon indépendante des développeurs et des commanditaires. Son travail : respecter une méthodologie d’évaluation selon des critères définis, vérifier la conformité de la documentation fournie par le développeur, réaliser des tests techniques vérifiant que les fonctions de sécurité atteignent le niveau de robustesse requis au regard de la cible de sécurité et du niveau visé, évaluer la robustesse des mécanismes cryptologiques, et rédiger le rapport d’évaluation à destination de l’autorité de certification.
Qu’est-ce qu’une évaluation de sécurité, exactement ?
C’est une démarche formelle et encadrée visant à déterminer si un produit atteint un niveau de sécurité défini à l’avance, selon une méthodologie et des critères publiés. Elle se distingue d’un test ponctuel par son caractère méthodique, documenté et reproductible, et par le fait qu’elle aboutit à une décision d’une autorité de certification — pas à un simple rapport remis au client.
Évaluation, audit, pentest : quelles différences ?
Un test de sécurité ponctuel vérifie un point précis à un instant donné. Un audit confronte une organisation ou un système à un référentiel. Un test d’intrusion cherche à démontrer ce qu’un attaquant pourrait faire, dans un temps contraint et avec une large liberté de méthode. Une évaluation formelle suit une méthodologie imposée, sur une cible de sécurité définie, pour aboutir à une certification opposable. Les quatre ont leur utilité ; seule la dernière produit un certificat.
Qu’est-ce que la CSPN ?
La Certification de Sécurité de Premier Niveau a été mise en place par l’ANSSI en 2008. Elle consiste en des tests en boîte noire réalisés en temps et délais contraints, et constitue une alternative aux évaluations Critères Communs, dont le coût et la durée peuvent constituer un obstacle. Un certificat CSPN est valable pour une durée maximale de trois ans.
Qu’est-ce que la certification Critères Communs ?
C’est un schéma d’évaluation plus approfondi et internationalement reconnu, plus long et plus coûteux que la CSPN. Un certificat Critères Communs est valable pour une durée maximale de cinq ans. Les travaux d’évaluation sont réalisés par des laboratoires agréés par le Premier ministre et accrédités par le Comité français d’accréditation selon la norme NF EN ISO/CEI 17025.
Qu’est-ce qu’un CESTI ?
Un Centre d’Évaluation de la Sécurité des Technologies de l’Information : le laboratoire au sein duquel l’évaluateur exerce. Les CESTI sont agréés par le Centre de certification national de l’ANSSI, et chacun dispose d’un ou plusieurs domaines de compétences. C’est là que se trouvent l’essentiel des postes de ce métier en France.
Pourquoi l’indépendance est-elle si importante ?
Parce qu’elle fonde la valeur du certificat. L’ANSSI est explicite : un centre d’évaluation doit être impartial et indépendant de toute pression extérieure, et les évaluateurs impliqués dans le développement d’un produit ou d’un service — y compris à titre de conseil — ne doivent en aucun cas être impliqués dans son évaluation. Une cloisonnement du centre d’évaluation vis-à-vis des autres activités de l’organisme est également exigé.
Qu’est-ce qu’une cible de sécurité ?
C’est le document qui définit précisément ce qui est évalué : le périmètre du produit, les fonctions de sécurité concernées, les hypothèses sur l’environnement d’exploitation et les menaces considérées. L’évaluation ne porte que sur ce périmètre. Un produit certifié dans une configuration donnée ne l’est pas dans une autre, et c’est un point que beaucoup d’acheteurs négligent.
Quelle différence avec un pentester ?
Le pentester dispose d’une grande liberté de méthode, travaille dans un temps court et cherche à démontrer un impact. L’évaluateur applique une méthodologie imposée, sur plusieurs semaines, et doit produire des résultats reproductibles et opposables devant une autorité de certification. Un pentester convaincant peut se permettre une démonstration spectaculaire ; un évaluateur doit produire une preuve documentée.
Quelle différence avec un auditeur de sécurité organisationnelle ?
L’auditeur organisationnel évalue une organisation : gouvernance, processus, responsabilités, preuves. L’évaluateur TI évalue un produit : ses fonctions de sécurité, leur robustesse, leur implémentation. Les deux partagent l’exigence méthodologique et l’indépendance, mais leur objet n’a rien de commun.
Quelle différence avec un chercheur en sécurité ?
Le chercheur explore et produit de la connaissance nouvelle, sans obligation de résultat dans un délai donné. L’évaluateur applique un cadre existant pour rendre un verdict dans un calendrier contraint. Les compétences techniques se recoupent largement, la finalité et le rythme sont opposés.
Sur quels types de produits travaille-t-on ?
Selon la spécialisation du laboratoire et de l’évaluateur : logiciels, systèmes d’exploitation, produits de sécurité, systèmes embarqués, cartes à puce, composants matériels, mécanismes cryptographiques, objets connectés. L’ANSSI précise qu’un évaluateur peut être spécialisé sur l’évaluation de produits matériels. Aucun évaluateur ne couvre l’ensemble de ces domaines.
Quel niveau d’études faut-il ?
Le Panorama des métiers de l’ANSSI indique un niveau Bac+3 à doctorat, dont une spécialisation en cybersécurité. L’amplitude est large parce que le métier recouvre des spécialités très différentes : l’évaluation de mécanismes cryptographiques ou de composants matériels appelle un niveau nettement plus élevé que d’autres travaux d’évaluation.
Comment entre-t-on dans ce métier ?
L’ANSSI précise que le métier est accessible à partir d’une expérience professionnelle en audit de sécurité. La voie la plus courante consiste donc à exercer d’abord en audit technique ou en test d’intrusion, puis à candidater dans un CESTI, où la spécialisation en évaluation se construit par compagnonnage sur plusieurs évaluations.
Le métier recrute-t-il beaucoup ?
Non. Le nombre de laboratoires agréés en France est limité, et les équipes y sont réduites. C’est un métier de niche, avec peu de postes mais peu de candidats formés — ce qui rend la position confortable pour ceux qui y entrent. Certains postes, notamment dans l’évaluation de produits destinés à des usages sensibles, peuvent être soumis à habilitation.
Offres d’emploi
Aucune offre n’est publiée sur Cyberskill pour le moment. Les offres évaluateur de la sécurité des technologies de l’information apparaîtront ici dès l’ouverture de notre espace emploi.
Sources
- ANSSIPanorama des métiers de la cybersécurité — fiche « Évaluateur de la sécurité des technologies de l’information » (métier n° 52, famille « Conseil, services et recherche ») : intervention en laboratoire d’évaluation, indépendance vis-à-vis des développeurs et des commanditaires, formation Bac+3 à doctorat avec spécialisation en cybersécurité, métier accessible à partir d’une expérience professionnelle en audit de sécurité
- ANSSIPrésentation de la Certification de Sécurité de Premier Niveau (CSPN) — mise en place en 2008, tests en boîte noire en temps et délais contraints, alternative aux Critères Communs
- ANSSIPrésentation des certifications Critères Communs
- ANSSILes centres d’évaluation — un centre d’évaluation doit être impartial et indépendant de toute pression extérieure ; les évaluateurs impliqués dans le développement d’un produit, y compris à titre de conseil, ne peuvent participer à son évaluation
- ANSSILes centres d’évaluation pour la certification de sécurité de premier niveau (CSPN)
- ANSSIFAQ — vos questions sur la certification de produit : durées de validité des certificats CSPN et Critères Communs, accréditation COFRAC selon NF EN ISO/CEI 17025
- ApecLes rémunérations des cadres dans 111 familles de métiers, édition 2025 — famille « sécurité informatique » (médiane 60 k€, 80 % entre 43 et 99 k€). Aucune famille ne correspond spécifiquement à ce métier
- ANSSIObservatoire des métiers — enquête 2025 : « Les professionnels de la cybersécurité ». 4e édition, plus de 23 000 offres d’emploi analysées entre juin 2023 et juin 2024
- OnisepDécouvrir les métiers de la cybersécurité : près de 23 200 offres en 2024 (+49 % en cinq ans), revenu moyen de 3 300 € brut par mois, 77 % de recrutements en CDI
- ENISAEuropean Cybersecurity Skills Framework (ECSF) — Role Profiles : les douze profils métiers cyber de référence au niveau européen
