Résilience, continuité et gestion de crise
Univers :Blue TeamGRC (connexe)Management & Pilotage
Gestionnaire de crise cybersécurité : coordonner l’entreprise quand l’incident devient une crise
Quand une attaque menace l’activité, les clients et la réputation, il organise la décision : qui décide quoi, avec quelles informations, dans quel ordre.
Le métier en bref
- Famille métier
- Résilience, continuité et gestion de crise
- Autres appellations
- Cyber Crisis Manager, responsable gestion de crise cyber, coordinateur de crise cyber
- Distinction clé
- Un incident cyber n’est pas une crise cyber
- Niveau d’études fréquent
- Bac+5, avec des profils venant aussi de la continuité d’activité ou du risque
- Expérience attendue
- Poste d’expérience : avoir vécu des crises réelles compte davantage que le diplôme
- Salaire (repère)
- Médiane 60 k€ brut / an pour la famille sécurité informatique
- Reconversion
- Possible depuis la continuité d’activité, la gestion des risques, la GRC ou le pilotage de projets
- Technique
- Utile, mais l’expertise technique n’est pas le cœur du métier
Incident cyber n’est pas crise cyber
C’est la distinction fondatrice de ce métier, et celle que les organisations comprennent le plus tard. Un incident de sécurité, même sérieux, reste traité par les équipes techniques dans leur cadre habituel. Une crise, c’est autre chose.
L’ANSSI caractérise la crise d’origine cyber par quatre traits : la mise en péril des objectifs prioritaires de l’organisation, des impacts rapides qui laissent un temps de réaction limité, une complexité technique liée à l’enchevêtrement des systèmes et aux modes opératoires des attaquants, et une évolutivité de l’événement, l’attaquant réagissant aux contre-mesures engagées.
Un incident devient une crise non pas quand il est techniquement grave, mais quand ses conséquences dépassent le périmètre technique et menacent ce qui fait vivre l’organisation.
Concrètement, une crise met en jeu :
- La continuité d’activité et la production
- Les clients, et parfois les engagements contractuels envers eux
- La réputation et la confiance
- Les obligations réglementaires, dont les délais de notification
- Parfois la sécurité physique, quand des systèmes industriels sont touchés
- Et surtout la capacité même de l’organisation à décider, lorsque ses outils habituels sont indisponibles
Ce dernier point est le plus sous-estimé. Dans une crise cyber sérieuse, la messagerie peut être coupée, l’annuaire compromis, les téléphones logiciels hors service. L’organisation doit continuer à décider sans ses moyens habituels — c’est exactement ce que le gestionnaire de crise prépare à froid.
Les autres appellations
- Cyber Crisis Manager
- Responsable gestion de crise cyber
- Coordinateur de crise cyber
- Cyber Crisis Coordinator
- Responsable résilience, lorsque le périmètre englobe la continuité d’activité
Que fait-il, concrètement ?
Le gestionnaire de crise cyber ne passe pas ses journées dans le SIEM. Il n’analyse pas les traces, ne configure rien, et ne conduit pas l’investigation. Son objet de travail, c’est l’organisation elle-même.
Son rôle tient en une phrase : faire en sorte que l’entreprise puisse continuer à décider correctement, alors qu’elle est privée d’une partie de ses moyens et soumise à une pression importante.
- Il structure l’information
En crise, l’information est abondante, contradictoire et évolutive. Le gestionnaire de crise impose une discipline : ce qui est établi, ce qui est probable, ce qui est inconnu. Sans cette distinction, des décisions lourdes se prennent sur des rumeurs.
- Il organise le rythme
Points de situation à heures fixes, format constant, durée maîtrisée. Une cellule de crise qui se réunit en permanence ne travaille plus ; une cellule qui ne se réunit pas se disperse.
- Il prépare les arbitrages
Il ne décide généralement pas lui-même, mais il présente les options avec leurs conséquences réelles, de façon que la direction puisse trancher en connaissance de cause.
- Il tient le journal de crise
Chaque décision, son heure, son auteur, sa justification. C’est indispensable pour la cohérence pendant la crise, et pour tout ce qui vient après : réglementaire, assurantiel, contentieux, retour d’expérience.
- Il fait tenir les gens
Une crise dure des jours ou des semaines. Organiser les relèves, imposer des pauses, repérer l’épuisement font partie du travail au même titre que la coordination.
La préparation : là où se joue l’essentiel
Le paradoxe du métier : la qualité d’une gestion de crise se décide très largement avant la crise. Une organisation qui découvre son dispositif le jour J a déjà perdu plusieurs heures, souvent les plus précieuses.
- Le dispositif de crise
Qui compose la cellule, qui l’active, selon quels critères, avec quel mandat. Écrit, validé, connu — pas rangé dans un classeur que personne n’a ouvert depuis trois ans.
- Les rôles et responsabilités
Directeur de crise, animateur, référent technique, référent juridique, communication, référent métier, secrétariat de crise. Chaque rôle doit avoir un titulaire et un suppléant.
- L’annuaire de crise
Coordonnées à jour, y compris personnelles, et accessibles hors du système d’information — parce qu’il sera peut-être indisponible ou compromis. C’est la défaillance la plus banale et la plus coûteuse.
- Les moyens de secours
Canal de communication alternatif, salle de crise physique ou virtuelle, accès aux documents essentiels hors ligne, modèles de messages préparés.
- Les modes dégradés
Comment chaque métier continue de fonctionner sans ses outils : commandes sur papier, validation par téléphone, priorisation des clients. Ces procédures se construisent avec les métiers, à froid.
- L’articulation avec le PCA et le PRA
Le plan de continuité définit comment tenir, le plan de reprise comment revenir. Ils doivent être cohérents avec les scénarios cyber, qui ont leurs spécificités — notamment le fait qu’on ne peut pas restaurer aveuglément dans un environnement encore compromis.
- Les exercices
Le seul moyen de savoir si le dispositif fonctionne. L’ANSSI publie un guide dédié, réalisé avec le Club de la continuité d’activité, ainsi qu’un kit d’exercice pour les collectivités territoriales.
Un dispositif de crise qui n’a jamais été testé n’est pas un dispositif : c’est une hypothèse.
Un cas concret : rançongiciel avec arrêt de production
Une entreprise industrielle découvre un lundi matin que des serveurs sont chiffrés. La production est arrêtée, plusieurs outils métiers sont indisponibles, et des indices laissent penser que des données ont été exfiltrées avant le chiffrement. Des clients vont devoir être prévenus.
Qui intervient, et pour quoi
- Le CSIRT et le SOC
Investigation, confinement, évaluation de l’étendue. Ils fournissent la matière factuelle : ce qui est touché, depuis quand, ce qui reste sain.
- Le RSSI
Éclaire les options de sécurité et leurs conséquences, fait le lien entre la technique et la décision.
- La DSI
Porte la restauration, les priorités de remise en service et les moyens techniques disponibles.
- La direction générale
Arbitre : arrêter ou maintenir une activité, communiquer ou attendre, engager des dépenses exceptionnelles.
- Le juridique et le DPO
Obligations de notification, délais applicables, qualification d’une éventuelle violation de données personnelles, relations avec les autorités.
- La communication
Messages internes et externes, cohérence du discours, préparation des réponses aux clients et éventuellement à la presse.
- Les RH
Information des salariés, organisation du travail en mode dégradé, gestion de l’épuisement des équipes mobilisées.
- Les métiers
Définissent ce qui est réellement prioritaire à remettre en service — et cela ne correspond presque jamais à l’ordre que la DSI aurait choisi seule.
- Les prestataires et l’assureur
Prestataire de réponse à incident, éditeurs, et si une police cyber existe, l’assureur, qui impose souvent ses propres procédures de déclaration.
Le gestionnaire de crise ne fait rien de tout cela lui-même. Il fait en sorte que ces neuf ensembles travaillent dans le même sens, disposent de la même version des faits, et que les décisions prises à 14 heures ne soient pas contredites à 16 heures faute de circulation de l’information.
La difficulté d’une crise cyber n’est presque jamais technique. Elle est organisationnelle : trop d’interlocuteurs, trop d’incertitude, trop peu de temps.
Gestionnaire de crise, CSIRT, RSSI, PCA : qui fait quoi ?
- Analyste réponse à incident
Investigue techniquement : chronologie, périmètre, éradication. Il produit les faits.
- Responsable CSIRT
Pilote la réponse technique et coordonne les experts. Il transforme les faits en options techniques.
- Gestionnaire de crise cyber
Coordonne l’organisation entière et structure la décision. Il transforme les options en décisions exécutées et tracées.
- RSSI
Porte la stratégie de sécurité et le niveau de risque accepté. Il éclaire la direction et, dans beaucoup d’organisations, porte aussi la casquette de gestionnaire de crise.
- Responsable PCA / PRA
Prépare la continuité et la reprise pour tout type de sinistre. Fonction très proche, souvent tenue par la même personne.
Le cumul RSSI et gestionnaire de crise est courant et acceptable dans une organisation de taille moyenne. Il montre ses limites sur les crises longues : une même personne ne peut pas piloter la réponse technique, animer la cellule et rendre compte à la direction pendant deux semaines.
Les qualités attendues
C’est le métier de cette bibliothèque où les compétences humaines pèsent le plus lourd par rapport à la technique. Cela ne le rend pas plus facile : tenir une cellule de crise pendant dix jours est une épreuve.
- Calme communicatif : une cellule de crise reproduit l’état émotionnel de celui qui l’anime
- Rapidité de synthèse : ramener une situation confuse à quelques points décidables
- Sens de l’organisation : rythme, formats, traçabilité, relèves
- Aisance avec une direction générale : parler sans jargon et sans détour
- Capacité d’arbitrage : présenter des options, assumer des priorités
- Rigueur documentaire : le journal de crise sera relu, parfois par des avocats
- Écoute technique : faire parler les experts et comprendre leurs réserves
- Endurance : la crise longue use davantage que la crise brutale
Comment accéder à cette fonction
Précision importante : il s’agit rarement d’un poste à temps plein, sauf dans les très grandes organisations ou les secteurs fortement régulés. La fonction est le plus souvent portée par un RSSI adjoint, un responsable de la continuité d’activité, un risk manager ou un responsable de la résilience.
C’est aussi l’un des rares métiers cyber accessibles à des profils non techniques de haut niveau, à condition d’acquérir la culture cybersécurité nécessaire.
Trajectoires fréquentes
- Responsable continuité d’activité
- Culture cyber
- Gestionnaire de crise cyber
- Manager GRC
- Responsable résilience
- Gestionnaire de crise cyber
- Responsable CSIRT
- Gestionnaire de crise cyber
- Conseil en gestion de crise
- Fonction interne
Le point commun de ces parcours : ils apportent déjà la capacité à organiser, coordonner et rendre compte devant une direction. C’est ce socle qui est difficile à acquérir ; la culture cyber, elle, s’apprend.
Où exerce-t-on ce métier ?
- Industrie et production
- Énergie
- Santé
- Transport et logistique
- Banque et assurance
- Télécommunications
- Grande distribution
- Administrations et collectivités
- Opérateurs de services essentiels
- Cabinets de conseil spécialisés
La demande s’est structurée avec les exigences réglementaires, notamment NIS2 et, pour les entités financières concernées, DORA. Elle est aussi portée par une réalité plus brutale : le nombre d’organisations françaises ayant vécu un arrêt d’activité lié à une attaque a rendu le sujet concret pour beaucoup de directions générales.
Avantages et contraintes du métier
- Fonction à très forte visibilité auprès de la direction générale
- Vision transversale complète de l’organisation
- Accessible à des profils non techniques disposant de solides compétences d’organisation
- Utilité tangible : une crise bien gérée se voit immédiatement
- Compétences transférables vers la résilience, le risque et la direction
- Périodes hors crise propices au travail de fond
- Charge très intense et imprévisible lors des crises
- Mobilisation possible à toute heure, sur plusieurs jours
- Difficulté à faire financer la préparation tant qu’aucune crise n’a eu lieu
- Responsabilité forte sans toujours disposer de l’autorité correspondante
- Exposition directe aux tensions entre directions
- Fonction souvent cumulée avec un autre poste, donc charge doublée en crise
Profil du métier
- Technique2/5
- Analyse4/5
- Développement1/5
- Réglementaire4/5
- Communication5/5
- Management5/5
Profil indicatif, harmonisé sur six axes communs à toutes les fiches. L’axe « Technique » est volontairement bas : le gestionnaire de crise doit comprendre ce que dit le CSIRT, pas le remplacer. C’est le seul métier de cette bibliothèque où une culture technique modérée n’est pas un handicap.
Compétences et niveaux attendus
| Compétence | Importance |
|---|---|
| Coordination et animation de cellule | |
| Communication sous pression | |
| Synthèse rapide d’informations incomplètes | |
| Arbitrage et aide à la décision | |
| Organisation et méthode | |
| Gestion du stress, le sien et celui des autres | |
| Continuité d’activité (PCA / PRA) | |
| Gouvernance et gestion des risques | |
| Cadre réglementaire et obligations de notification | |
| Conception et animation d’exercices | |
| Culture technique cybersécurité |
Le gestionnaire de crise n’a pas besoin de savoir lire un journal d’événements. Il doit savoir poser les bonnes questions au CSIRT, comprendre la réponse, et la traduire en décision pour la direction.
Une journée type
- Hors crise — 09h00Mise à jour du dispositif
Revue de l’annuaire de crise : les personnes ont changé de poste, deux numéros ne répondent plus, une astreinte n’est plus couverte. Un annuaire obsolète est la panne la plus banale et la plus coûteuse d’un dispositif de crise.
- Hors crise — 11h00Préparation d’un exercice
Construction d’un scénario de rançongiciel avec le RSSI et la continuité d’activité : ce que l’on veut tester, qui sera mobilisé, quelles injections rythmeront la séance.
- Hors crise — 14h30Travail sur les modes dégradés
Avec une direction métier : comment continuer à livrer les clients si l’ERP est indisponible pendant une semaine ? La réponse ne s’improvise pas le jour venu.
- Crise — J0 10h12Activation de la cellule
Le CSIRT confirme un chiffrement massif. Convocation de la cellule de crise, ouverture du journal de crise, rappel des rôles de chacun et cadrage du premier point.
- Crise — J0 11h00Premier point de situation
Ce qui est établi, ce qui est probable, ce qui reste inconnu. Le gestionnaire de crise impose cette distinction dès le départ : c’est elle qui évite les décisions fondées sur des rumeurs.
- Crise — J0 14h00Arbitrages
Faut-il couper l’accès Internet ? Arrêter une ligne de production ? Prévenir les clients maintenant ou attendre ? Chaque option est présentée avec ses conséquences, la direction tranche, la décision est tracée.
- Crise — J1 08h00Organisation de la durée
Une crise dure. Mise en place de rotations, d’un rythme de points fixes, d’un canal d’information unique pour éviter que dix versions différentes circulent dans l’entreprise.
- Après — J+21Retour d’expérience
Analyse à froid avec toutes les parties prenantes, puis plan d’action suivi dans le temps. C’est la phase la plus souvent sacrifiée, et celle qui produit le plus de valeur.
Ce métier a deux régimes : de longues périodes de préparation, et de rares épisodes très intenses. La qualité du premier détermine entièrement la tenue du second.
Salaire
- Famille « sécurité informatique » (médiane cadres)60 k€ brut / anApec 2025. Repère pertinent lorsque la fonction est rattachée à la filière cyber ; 80 % des cadres de cette famille gagnent entre 43 et 99 k€.
- Famille « contrôle interne » (médiane cadres)66 k€ brut / anApec 2025. Famille regroupant auditeur interne, chargé de conformité et risk manager ; 80 % des cadres concernés gagnent entre 45 et 94 k€. Repère pertinent lorsque la fonction est rattachée au risque.
- Repère « direction informatique » (médiane cadres)77 k€ brut / anApec 2025, pour les fonctions de direction. 80 % des cadres concernés gagnent entre 49 et 130 k€.
Aucune étude française ne publie de grille propre au métier de gestionnaire de crise cybersécurité, et pour une bonne raison : la fonction est rarement un poste à temps plein. Elle est le plus souvent portée par un RSSI adjoint, un responsable de la continuité d’activité, un risk manager ou un responsable de la résilience. Les trois repères ci-dessus correspondent aux familles de métiers Apec dont relèvent ces rattachements possibles : ce sont des ordres de grandeur, pas le salaire du métier. Le niveau réel dépend du rattachement hiérarchique, de l’expérience, de la taille de l’organisation, du secteur — les organisations soumises à NIS2 ou à DORA structurent davantage la fonction — et de la région.
Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.
Pour comparer cette rémunération avec celles des autres métiers, consultez la grille des salaires en cybersécurité en France.
Évolutions professionnelles
On n’entre pas dans ce métier : on y arrive. La légitimité vient de la capacité à être écouté par une direction en situation dégradée, ce qui suppose un parcours déjà solide.
- Fonction opérationnelle cyber, continuité ou risque
- Responsable continuité d’activité / Manager GRC / responsable CSIRT
- Gestionnaire de crise cybersécurité
- Responsable de la résilience ou RSSI
Voies d’accès fréquentes
- Responsable PCA/PRA → gestionnaire de crise cyber
- Manager GRC → gestionnaire de crise cyber
- Responsable CSIRT → gestionnaire de crise cyber
- Conseil en gestion de crise → fonction interne
Le marché de la cybersécurité en France
L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.
L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.
Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.
🎓 Notre sélection
Notre sélection pour construire une trajectoire vers la gestion de crise cyber
À notre connaissance, KLE FORMATIONS ne propose pas de parcours intitulé « gestionnaire de crise cyber », et nous n’allons pas en inventer un.
Ce que nous pouvons recommander honnêtement, c’est la combinaison qui prépare réellement à cette fonction : la gouvernance, les risques et la résilience d’un côté, la compréhension de la réalité opérationnelle d’un incident de l’autre. Un gestionnaire de crise qui ne comprend pas ce que lui dit le CSIRT n’est pas crédible ; un gestionnaire de crise qui ne sait pas parler risque et continuité à une direction ne l’est pas davantage.
- Étape 1 — Gouvernance, risques et résilienceKLE FORMATIONS — Manager Cybersécurité, Gouvernance, Risques & Conformité
Analyse de risques, conformité, continuité d’activité, pilotage. C’est le socle de raisonnement du gestionnaire de crise : identifier ce qui met l’organisation en péril et organiser la réponse.
- Étape 2 — Comprendre la réalité opérationnelleKLE FORMATIONS — Détecter et répondre aux incidents SOC / SIEM
Complément utile, pas obligatoire. Il permet de comprendre ce que fait concrètement une équipe de réponse, quels délais sont réalistes et quelles informations sont disponibles à quel moment d’un incident.
- Étape 3 — S’approprier les guides de l’ANSSI et s’entraînerCollection « Gestion de crise cyber » de l’ANSSI et exercices internes
Les trois guides de l’ANSSI sont publics, gratuits et directement exploitables. Le seul véritable apprentissage du métier reste la participation à des exercices, puis à des crises réelles.
Pourquoi une trajectoire plutôt qu’une formation unique
- La fonction est rarement un premier poste : elle suppose d’être déjà écouté par une direction
- Le socle gouvernance et risques structure la façon de raisonner en crise
- La compréhension opérationnelle évite de demander l’impossible au CSIRT
- Les guides ANSSI sont un référentiel public de qualité, gratuit et concret
- Aucune formation ne remplace un exercice de crise vécu de l’intérieur
Cyberskill et KLE FORMATIONS sont partenaires.
Ce métier est-il fait pour moi ?
Huit affirmations tirées des attentes réelles du métier de gestionnaire de crise cybersécurité. Résultat indicatif, destiné à vous aider à vous situer — ce n’est ni un test psychométrique ni un critère de recrutement.
0 / 8 affirmations renseignées
Questions fréquentes
Qu’est-ce qu’une crise cyber ?
L’ANSSI caractérise la crise cyber par quatre traits : la mise en péril des objectifs prioritaires de l’organisation, des impacts rapides laissant un temps de réaction limité, une complexité technique liée à l’enchevêtrement des systèmes et aux modes opératoires des attaquants, et une évolutivité de l’événement, l’attaquant réagissant aux contre-mesures engagées. Ce n’est donc pas une question de gravité technique : c’est une question de ce qui est menacé.
Incident cyber ou crise cyber : où est la limite ?
Un incident reste maîtrisable dans le cadre habituel : le SOC détecte, le CSIRT traite, l’activité continue. Il devient une crise lorsque ses conséquences dépassent le périmètre technique et menacent la continuité d’activité, la production, les clients, la réputation, les obligations réglementaires, voire la capacité même de l’organisation à décider. Une compromission technique grave peut rester un incident ; une panne apparemment modeste qui arrête une chaîne de production peut devenir une crise.
Le gestionnaire de crise doit-il être technicien ?
Non, et c’est une particularité de ce métier. Il doit avoir une culture technique suffisante pour comprendre ce que dit le CSIRT, poser les bonnes questions et repérer une réponse évasive. Mais son travail est la coordination, l’arbitrage et la communication, pas l’investigation. Un excellent technicien n’est d’ailleurs pas automatiquement un bon gestionnaire de crise : les compétences sont différentes.
Qui dirige une cellule de crise ?
La direction générale, ou un membre du comité de direction mandaté. Le gestionnaire de crise ne décide généralement pas à sa place : il organise la cellule, prépare les éléments de décision, anime les points de situation, tient le journal de crise et veille à ce que les décisions prises soient réellement exécutées et tracées. Sa valeur tient à cette capacité à structurer la décision, pas à la prendre.
Quel rôle joue le RSSI pendant une crise ?
Le RSSI apporte l’expertise sécurité, éclaire les options techniques et leurs conséquences, et fait le lien avec le CSIRT. Dans beaucoup d’organisations, c’est lui qui porte aussi la fonction de gestionnaire de crise cyber. Le cumul a une limite connue : lors d’une crise longue, une même personne ne peut pas à la fois piloter la réponse technique et animer la coordination générale.
Qu’est-ce qu’un exercice de crise ?
C’est une simulation organisée, fondée sur un scénario réaliste, qui mobilise les personnes qui seraient réellement impliquées. On y teste l’annuaire, les circuits de décision, les modes dégradés, la communication et la capacité à travailler avec des informations incomplètes. L’ANSSI publie un guide dédié, réalisé avec le Club de la continuité d’activité, ainsi qu’un kit d’exercice destiné aux collectivités territoriales.
Quelle différence avec un responsable CSIRT ?
Le responsable CSIRT pilote la réponse technique : investigation, confinement, éradication, restauration. Le gestionnaire de crise coordonne l’organisation entière : direction, métiers, juridique, communication, clients, prestataires. Le premier répond à « que s’est-il passé et comment y mettre fin ? », le second à « comment l’entreprise continue-t-elle de fonctionner et de décider ? ». Ils travaillent en binôme étroit.
Quelle différence avec un responsable PCA/PRA ?
Le responsable de la continuité d’activité prépare la capacité de l’organisation à fonctionner en mode dégradé et à se rétablir, pour tout type de sinistre. Le gestionnaire de crise cyber anime le dispositif de décision pendant l’événement, avec les spécificités des attaques informatiques : évolutivité, incertitude prolongée, systèmes de confiance compromis. Les deux fonctions se recoupent largement et sont souvent portées par la même personne.
Quel diplôme faut-il ?
Le niveau le plus fréquemment rencontré est Bac+5, sans obligation juridique. Les profils sont variés : cybersécurité, gestion des risques, continuité d’activité, sûreté, parfois écoles de commerce ou d’ingénieurs généralistes. Ce qui compte réellement est la capacité à être écouté par une direction en situation dégradée, ce qui s’acquiert par l’expérience bien plus que par le diplôme.
Quel salaire pour un gestionnaire de crise cybersécurité ?
Aucune étude française ne publie de grille pour ce métier, largement parce qu’il s’agit rarement d’un poste à temps plein : la fonction est le plus souvent portée par un RSSI adjoint, un responsable de la continuité d’activité ou un risk manager. Les repères Apec 2025 des familles correspondantes sont de 60 k€ de médiane pour la sécurité informatique, 66 k€ pour le contrôle interne et 77 k€ pour la direction informatique. Ce sont des ordres de grandeur liés au rattachement du poste, pas un salaire de référence du métier.
Est-ce un poste à temps plein ?
Rarement, sauf dans les très grandes organisations ou dans les secteurs fortement régulés. Le plus souvent, la gestion de crise cyber est une casquette portée par une fonction existante. Cela ne la rend pas secondaire : une organisation qui n’a désigné personne découvre au pire moment qu’elle n’a ni annuaire à jour, ni circuit de décision, ni journal de crise.
Peut-on s’y reconvertir ?
Oui, mais pas depuis n’importe où et pas en premier poste. Les reconversions les plus cohérentes viennent de la continuité d’activité, de la gestion des risques, de la conformité, de la sûreté, du pilotage de projets complexes ou de la GRC. Le point commun de ces profils : ils savent déjà organiser, coordonner et rendre compte. Ce qu’ils doivent acquérir, c’est la culture cyber.
Quels secteurs recrutent sur cette fonction ?
Les organisations dont l’arrêt coûte très cher ou est très visible : industrie, énergie, santé, transport, banque et assurance, télécommunications, grande distribution, secteur public. Les exigences réglementaires comme NIS2, ou DORA pour les entités financières concernées, ont fortement structuré la demande ces dernières années.
Quelles ressources publiques utiliser pour se former ?
La collection « Gestion de crise cyber » de l’ANSSI constitue le meilleur point de départ francophone. Elle comprend un guide de gestion opérationnelle et stratégique, réalisé avec le CDSE et organisé en fiches pratiques, un guide d’organisation d’exercices réalisé avec le Club de la continuité d’activité, et un guide consacré à la communication de crise. Ces documents sont publics, gratuits et librement réutilisables, y compris à des fins pédagogiques.
Offres d’emploi
Aucune offre n’est publiée sur Cyberskill pour le moment. Les offres gestionnaire de crise cybersécurité apparaîtront ici dès l’ouverture de notre espace emploi.
Sources
- ANSSIAnticiper et gérer une crise cyber — caractérisation de la crise cyber : mise en péril des objectifs prioritaires, impacts rapides et temps de réaction limité, complexité technique, évolutivité de l’événement
- ANSSI« Crise d’origine cyber, les clés d’une gestion opérationnelle et stratégique » — guide réalisé avec le CDSE, organisé en fiches pratiques couvrant préparation et réponse, aux niveaux stratégique et opérationnel
- ANSSI« Organiser un exercice de gestion de crise cyber » — guide réalisé avec le Club de la continuité d’activité (CCA)
- ANSSI« Crise d’origine cyber : les clés de la gestion de crise » — version PDF du guide
- NISTSP 800-61 Rev. 3 — recommandations de réponse à incident intégrées à la gestion du risque cyber
- ApecLes rémunérations des cadres dans 111 familles de métiers, édition 2025 — familles « sécurité informatique » (médiane 60 k€), « contrôle interne » (médiane 66 k€, 80 % entre 45 et 94 k€) et « direction informatique » (médiane 77 k€)
- ANSSIObservatoire des métiers — enquête 2025 : « Les professionnels de la cybersécurité ». 4e édition, plus de 23 000 offres d’emploi analysées entre juin 2023 et juin 2024
- OnisepDécouvrir les métiers de la cybersécurité : près de 23 200 offres en 2024 (+49 % en cinq ans), revenu moyen de 3 300 € brut par mois, 77 % de recrutements en CDI
- ENISAEuropean Cybersecurity Skills Framework (ECSF) — Role Profiles : les douze profils métiers cyber de référence au niveau européen
