Décider. Arbitrer. Coordonner. Rendre compte.

Métiers du management et du pilotage de la cybersécurité

Porter la stratégie, arbitrer les budgets, encadrer les équipes et rendre compte à la direction. Un univers de deuxième partie de carrière, où l’expérience opérationnelle vécue fait la légitimité.

8 métiers cœur4 métiers connexesDe directeur cybersécurité à gestionnaire de crise cybersécurité
Voir les 26 fiches de la bibliothèque

Qu’est-ce que l’univers Management & Pilotage ?

Cet univers regroupe les métiers dont l’objet n’est plus la technique mais l’organisation : décider ce que l’on protège en priorité, avec quels moyens, et à quel niveau de risque l’entreprise accepte de fonctionner.

Sa caractéristique la plus déterminante est l’expérience préalable. Le Panorama des métiers de l’ANSSI situe le directeur cybersécurité au-delà de dix ans d’expérience dans le domaine, et le directeur de programme entre cinq et dix ans de conduite de programmes IT. Aucun de ces postes ne s’obtient en sortie de formation.

Une gradation le structure : le coordinateur fait appliquer, le responsable pilote un dispositif, le directeur de programme conduit une transformation, le RSSI porte un périmètre, le directeur cybersécurité porte la stratégie devant la direction générale.

Ces cinq univers sont un regroupement éditorial propre à Cyberskill. Ils ne reprennent ni les quatre familles du Panorama des métiers de l’ANSSI, ni les douze profils du référentiel européen ECSF de l’ENISA, dont la lecture est proposée plus bas sur cette page.

L’univers en chiffres

Ces indicateurs sont calculés à partir des fiches métiers de cette bibliothèque, pas d’une enquête de marché. Ils servent à comparer les métiers entre eux.

  • 8Métiers cœur
  • 4Métiers connexes
  • 3,3/5Technique (moyenne)
  • 4,4/5Analyse (moyenne)
  • 5,0/5Communication (moyenne)
  • 4,6/5Management (moyenne)
  • 1,3/5Développement (moyenne)
  • 3,9/5Réglementaire (moyenne)
  • 38 %Métiers ouverts à la reconversion3 sur 8
  • 88 %Métiers non accessibles en premier posteEntrée possible : Coordinateur cybersécurité
  • 15Technologies distinctes citées
  • 12Certifications citées
  • 2Métiers exposés aux astreintesAstreintes fréquentes ou structurelles

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Profil moyen de l’univers

Moyenne des six axes harmonisés sur les 8 métiers cœur, avec le métier le plus marqué et le moins marqué sur chaque axe.

Moyenne, maximum et minimum de chaque axe de compétence sur les métiers cœur de l’univers.
AxeMoyenneRépartitionLe plus marquéLe moins marqué
Technique3,3 / 5RSSI (4/5)Gestionnaire de crise cybersécurité (2/5)
Analyse4,4 / 5Directeur cybersécurité (5/5)Gestionnaire de crise cybersécurité (4/5)
Développement1,3 / 5Responsable SOC (2/5)Gestionnaire de crise cybersécurité (1/5)
Réglementaire3,9 / 5Directeur cybersécurité (5/5)Responsable SOC (3/5)
Communication5,0 / 5Directeur cybersécurité (5/5)Gestionnaire de crise cybersécurité (5/5)
Management4,6 / 5Directeur cybersécurité (5/5)Coordinateur cybersécurité (3/5)

Matrice compétences × métiers

Chaque cellule indique le niveau attendu sur une échelle de 1 à 5. La valeur est toujours affichée : la couleur ne porte aucune information à elle seule.

Niveau attendu de 1 à 5 pour chaque métier cœur sur les six axes de compétence.
MétierTechniqueAnalyseDéveloppementRéglementaireCommunicationManagement
Directeur cybersécurité351555
RSSI451555
Directeur de programme de sécurité341355
Responsable de projet cybersécurité341354
Coordinateur cybersécurité341453
Responsable SOC442355
Responsable CSIRT452455
Gestionnaire de crise cybersécurité241455

1 très faible3 moyen5 très élevé

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Comparateur des métiers

Les niveaux d’études indiqués sont ceux le plus fréquemment observés ou recommandés par les référentiels cités dans chaque fiche. Ils ne constituent jamais une obligation juridique. Les colonnes « astreintes » et « télétravail » sont des indices éditoriaux.

Comparaison des métiers cœur de l’univers : profil, expérience, accessibilité, niveau d’études et contraintes.
MétierRôle principalTech.MgmtDév.Régl.Niveau d’accèsReconversionPremier posteAstreintesTélétravailÉtudes fréquentes
Directeur cybersécuritéIl porte la stratégie cyber au niveau de la direction générale : arbitrer le budget, animer le réseau des RSSI et rendre compte au comité exécutif.3515Poste senior ou de managementNonNonPossiblesPossibleBac+5 et expérience significative
RSSIIl porte la stratégie de sécurité du système d’information et arbitre entre protection, budget et besoins métiers.4515Poste senior ou de managementNonNonPossiblesPossibleBac+5 et expérience significative
Directeur de programme de sécuritéIl ne pilote pas un projet mais un portefeuille cohérent de projets, au service d’une transformation cyber qui s’étale sur plusieurs années.3513Poste senior ou de managementNonNonRaresFréquentBac+5 et expérience significative
Responsable de projet cybersécuritéIl conduit un projet de sécurité du besoin jusqu’à l’adoption réelle — la partie que beaucoup de déploiements techniques ratent.3413Après une première expérience IT ou cyberOuiNonRaresFréquentBac+3 à Bac+5
Coordinateur cybersécuritéEntre un RSSI central et des équipes dispersées, il fait exister la sécurité là où elle doit réellement s’appliquer.3314Après une première expérience IT ou cyberOuiOuiRaresPossibleBac+2 / Bac+3
Responsable SOCIl pilote le dispositif de détection : des équipes, des processus, des outils et un niveau de service — pas seulement des alertes.4523Poste senior ou de managementNonNonFréquentesPossibleBac+5 et expérience significative
Responsable CSIRTIl dirige l’équipe qui reprend la main quand une attaque est avérée : coordonner les experts, décider vite, et préserver ce qui peut encore l’être.4524Poste senior ou de managementNonNonStructurellesPossibleBac+5 et expérience significative
Gestionnaire de crise cybersécuritéQuand une attaque menace l’activité, les clients et la réputation, il organise la décision : qui décide quoi, avec quelles informations, dans quel ordre.2514Poste senior ou de managementOuiNonPossiblesPossibleBac+5 et expérience significative

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Salaires des métiers Management & Pilotage

Les sources salariales disponibles ne sont pas homogènes : certaines portent sur un métier précis, d’autres sur une famille de métiers beaucoup plus large. Le tableau conserve donc la nature exacte de chaque donnée. Aucune moyenne d’univers n’est calculée : elle n’aurait aucun sens sur des données de natures différentes.

Données de rémunération par métier, avec la nature de la donnée, sa source et son année.
MétierPalier / populationValeurNature de la donnéeSourcesMise à jour
Directeur cybersécuritéFamille « direction informatique » (médiane cadres)77 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Directeur cybersécurité80 % des cadres de cette familleEntre 49 et 130 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Directeur cybersécuritéRepère « sécurité informatique » (médiane cadres)60 k€ brut / anRepère de métier voisinApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
RSSIJuniorEnviron 57 k€ brut / anPalier juniorOnisep — ordres de grandeur RSSI · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
RSSISeniorJusqu’à environ 99 k€ brut / anPalier seniorOnisep — ordres de grandeur RSSI · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
RSSIFamille « direction informatique » (médiane cadres)77 k€ brut / anMédiane de famille ApecOnisep — ordres de grandeur RSSI · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
RSSIDirection de grands groupesAu-delàNiveau de directionOnisep — ordres de grandeur RSSI · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Directeur de programme de sécuritéFamille « direction informatique » (médiane cadres)77 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Directeur de programme de sécurité80 % des cadres de cette familleEntre 49 et 130 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Directeur de programme de sécuritéFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable de projet cybersécuritéFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable de projet cybersécuritéFamille « conseil » (médiane cadres)57 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable de projet cybersécurité80 % des cadres de la famille sécurité informatiqueEntre 43 et 99 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Coordinateur cybersécuritéFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Coordinateur cybersécurité80 % des cadres de cette familleEntre 43 et 99 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Coordinateur cybersécuritéFamille « contrôle interne » (médiane cadres)66 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable SOCFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable SOC80 % des cadres de cette familleEntre 43 et 99 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable SOCRepère « direction informatique » (médiane cadres)77 k€ brut / anNiveau de directionApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable CSIRTFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable CSIRT80 % des cadres de cette familleEntre 43 et 99 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Responsable CSIRTRepère « direction informatique » (médiane cadres)77 k€ brut / anNiveau de directionApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Gestionnaire de crise cybersécuritéFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Gestionnaire de crise cybersécuritéFamille « contrôle interne » (médiane cadres)66 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Gestionnaire de crise cybersécuritéRepère « direction informatique » (médiane cadres)77 k€ brut / anNiveau de directionApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025

Note méthodologique

Une médiane de famille Apec décrit un ensemble de métiers, pas l’intitulé étudié : elle ne doit jamais être lue comme le salaire du poste. Les fourchettes d’offres reflètent ce qui est proposé au recrutement, les médianes de famille ce que gagnent les cadres en poste — l’écart entre les deux traduit la progression de carrière, pas une contradiction.

Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.

Expérience et accessibilité

Répartition des métiers cœur selon le niveau de transition généralement nécessaire pour y accéder. Cette classification est établie par Cyberskill à partir de ce que documente chaque fiche : niveaux des référentiels, expérience attendue, sections consacrées à la reconversion.

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Niveaux d’études fréquemment observés

Ces niveaux sont ceux que citent les référentiels utilisés dans nos fiches — Panorama des métiers de l’ANSSI, fiches métiers Apec, Onisep. Il s’agit de niveaux fréquemment observés ou recommandés, jamais d’obligations juridiques : plusieurs de ces métiers sont exercés par des profils issus de parcours plus courts.

Quels métiers sont les plus accessibles en reconversion ?

Nous ne classons pas ces métiers du meilleur au moins bon, mais par niveau de transition nécessaire. Pour chacun, voici les profils d’origine cohérents cités par sa fiche. Aucune promesse de recrutement n’est associée à ces trajectoires.

Après une première expérience IT ou cyber

Poste senior ou de management

  • Directeur cybersécuritéProfils d’origine cohérents : RSSI, Responsable cybersécurité, Manager GRC
  • RSSIProfils d’origine cohérents : Ingénieur sécurité, Manager GRC, Architecte sécurité
  • Directeur de programme de sécuritéProfils d’origine cohérents : Chef de projet cybersécurité, Directeur de programme IT, Consultant senior
  • Responsable SOCProfils d’origine cohérents : Analyste SOC L3, Réponse à incident, Ingénieur détection
  • Responsable CSIRTProfils d’origine cohérents : Analyste réponse à incident senior, Responsable SOC
  • Gestionnaire de crise cybersécuritéProfils d’origine cohérents : Responsable continuité d’activité, Manager GRC, Responsable CSIRT, Gestion des risques

Technologies et outils les plus cités

Fréquence d’apparition dans les profils Cyberskill de cet univers, sur 8 métiers cœur. Ce n’est en aucun cas une part de marché ni une mesure d’adoption : c’est le nombre de nos fiches qui citent chaque technologie.

Technologies citées, nombre de métiers concernés et métiers correspondants.
TechnologieMétiersFréquenceMétiers concernés
EDR / XDR1/8Responsable SOC
Enrichissement automatique1/8Responsable SOC
Indicateurs MTTD / MTTR1/8Responsable SOC
MISP1/8Responsable SOC
MITRE ATT&CK1/8Responsable SOC
NDR1/8Responsable SOC
OpenCTI1/8Responsable SOC
Playbooks automatisés1/8Responsable SOC
Règles Sigma1/8Responsable SOC
SIEM1/8Responsable SOC
SOAR1/8Responsable SOC
Tableaux de bord1/8Responsable SOC
Threat Intelligence1/8Responsable SOC
Ticketing / case management1/8Responsable SOC
UEBA1/8Responsable SOC

Certifications pertinentes

Seules les certifications explicitement citées comme pertinentes par nos fiches apparaissent ici. Aucune n’est ajoutée parce qu’elle serait populaire, et aucune n’est présentée comme obligatoire.

Certifications citées, nombre de métiers concernés et métiers correspondants.
CertificationMétiersFréquenceMétiers concernés
CISM7/8Directeur cybersécurité, RSSI, Directeur de programme de sécurité, Responsable de projet cybersécurité, Coordinateur cybersécurité, Responsable SOC, Responsable CSIRT
CISSP4/8Directeur cybersécurité, RSSI, Responsable SOC, Responsable CSIRT
EBIOS Risk Manager3/8RSSI, Responsable de projet cybersécurité, Coordinateur cybersécurité
ISO 27001 Lead Implementer3/8RSSI, Responsable de projet cybersécurité, Coordinateur cybersécurité
CRISC2/8Directeur cybersécurité, RSSI
Certifications de gestion de programme et de portefeuille1/8Directeur de programme de sécurité
Certifications de gestion de projet1/8Responsable de projet cybersécurité
Certifications éditeurs SIEM1/8Responsable SOC
GIAC1/8Responsable SOC
GIAC (réponse à incident et investigation)1/8Responsable CSIRT
ISO 27001 Lead Auditor1/8RSSI
ISO 27005 Risk Manager1/8RSSI

Cartographie des métiers

Positionnement éditorial Cyberskill sur deux axes : de l’opérationnel au stratégique horizontalement, du très technique à la gouvernance verticalement. Ce n’est pas un classement scientifique mais une aide à la lecture, cohérente sur les 26 métiers de la bibliothèque.

Cartographie des métiers de l’universLes positions exactes de chaque métier sont reprises dans le tableau qui suit cette illustration.Stratégique →← OpérationnelGouvernance ↑Manager Cybersécurité GRCConsultant en cybersécuritéFormateur en cybersécuritéArchitecte cybersécuritéDirecteur cybersécuritéRSSIDirecteur de programme de sécuritéResponsable de projet cybersécuritéCoordinateur cybersécuritéResponsable SOCResponsable CSIRTGestionnaire de crise cybersécurité

Métiers cœur Métiers connexes

Voir les positions sous forme de tableau
Position de chaque métier sur les axes opérationnel-stratégique et technique-gouvernance, sur 100.
MétierRôleOpérationnel → stratégiqueTechnique → gouvernance
Directeur cybersécuritéCœur95/10090/100
RSSICœur85/10085/100
Directeur de programme de sécuritéCœur80/10080/100
Responsable de projet cybersécuritéCœur50/10065/100
Coordinateur cybersécuritéCœur55/10070/100
Responsable SOCCœur40/10055/100
Responsable CSIRTCœur45/10055/100
Gestionnaire de crise cybersécuritéCœur65/10075/100
Manager Cybersécurité GRCConnexe70/10085/100
Consultant en cybersécuritéConnexe60/10060/100
Formateur en cybersécuritéConnexe45/10045/100
Architecte cybersécuritéConnexe70/10025/100

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Les 8 métiers cœur de l’univers

  • Direction et gouvernance de la cybersécurité

    Directeur cybersécurité

    Il porte la stratégie cyber au niveau de la direction générale : arbitrer le budget, animer le réseau des RSSI et rendre compte au comité exécutif.

    Technique
    3/5
    Management
    5/5
    Accès
    Poste senior ou de management
  • Pilotage et management de la sécurité

    RSSI

    Il porte la stratégie de sécurité du système d’information et arbitre entre protection, budget et besoins métiers.

    Technique
    4/5
    Management
    5/5
    Accès
    Poste senior ou de management
  • Gestion de la sécurité et pilotage des projets de sécurité

    Directeur de programme de sécurité

    Il ne pilote pas un projet mais un portefeuille cohérent de projets, au service d’une transformation cyber qui s’étale sur plusieurs années.

    Technique
    3/5
    Management
    5/5
    Accès
    Poste senior ou de management
  • Gestion de la sécurité et pilotage des projets de sécurité

    Responsable de projet cybersécurité

    Il conduit un projet de sécurité du besoin jusqu’à l’adoption réelle — la partie que beaucoup de déploiements techniques ratent.

    Technique
    3/5
    Management
    4/5
    Accès
    Après une première expérience IT ou cyber
  • Gestion de la sécurité et pilotage des projets de sécurité

    Coordinateur cybersécurité

    Entre un RSSI central et des équipes dispersées, il fait exister la sécurité là où elle doit réellement s’appliquer.

    Technique
    3/5
    Management
    3/5
    Accès
    Après une première expérience IT ou cyber
  • Pilotage des opérations de sécurité / Blue Team

    Responsable SOC

    Il pilote le dispositif de détection : des équipes, des processus, des outils et un niveau de service — pas seulement des alertes.

    Technique
    4/5
    Management
    5/5
    Accès
    Poste senior ou de management
  • Réponse à incident et coordination / Blue Team

    Responsable CSIRT

    Il dirige l’équipe qui reprend la main quand une attaque est avérée : coordonner les experts, décider vite, et préserver ce qui peut encore l’être.

    Technique
    4/5
    Management
    5/5
    Accès
    Poste senior ou de management
  • Résilience, continuité et gestion de crise

    Gestionnaire de crise cybersécurité

    Quand une attaque menace l’activité, les clients et la réputation, il organise la décision : qui décide quoi, avec quelles informations, dans quel ordre.

    Technique
    2/5
    Management
    5/5
    Accès
    Poste senior ou de management

Parcours de carrière

Des trajectoires réellement observées, pas des passages obligés. Beaucoup de parcours se construisent autrement, et les allers-retours entre univers sont fréquents.

La voie technique vers la direction

  1. Ingénieur ou architecte sécurité
  2. Responsable cybersécurité
  3. RSSI
  4. Directeur cybersécurité

La trajectoire la plus courante, et celle qui donne le plus de crédibilité auprès des équipes.

La voie gouvernance

  1. Consultant GRC
  2. Manager GRC
  3. RSSI adjoint
  4. RSSI

Adaptée aux profils venant du conseil, de l’audit ou de la gestion de projet.

La voie opérations

  1. Analyste SOC L3
  2. Responsable SOC
  3. Responsable des opérations cyber
  4. RSSI

On monte en pilotage sans quitter immédiatement le terrain.

La voie projet et programme

  1. Chef de projet IT
  2. Chef de projet cybersécurité
  3. Directeur de programme
  4. Directeur cybersécurité

Le pilotage complexe est ici la compétence première, la culture cyber s’acquiert ensuite.

Quel métier de cet univers est fait pour vous ?

Une entrée par ce qui vous motive plutôt que par les intitulés de poste. Chaque proposition renvoie vers la fiche complète.

Le marché de l’emploi

Les données ci-dessous portent sur l’ensemble du marché cyber français, et non spécifiquement sur cet univers. Aucune source publique ne permet de répartir ces volumes entre nos cinq univers éditoriaux, et nous ne le ferons pas arbitrairement.

L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.

L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.

Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.

Comment les référentiels classent ces métiers ?

Nos cinq univers sont une taxonomie éditoriale Cyberskill, conçue pour la compréhension et la navigation. Ils ne reprennent ni les familles du Panorama de l’ANSSI, ni les profils du référentiel européen ECSF.

Le Panorama de l’ANSSI

Le référentiel français historique organise les métiers de la cybersécurité en quatre grandes familles : pilotage et gestion de la sécurité, conception et maintien d’un système d’information sécurisé, gestion des incidents et des crises, et conseil, services et recherche. Chacune de nos fiches indique la famille et le numéro de métier ANSSI correspondants lorsqu’ils existent.

Le référentiel européen ECSF

L’ENISA ramène l’ensemble du secteur à douze profils professionnels de référence, destinés à donner un langage commun à l’échelle européenne. Les profils les plus proches de cet univers sont : Chief Information Security Officer (CISO), Cybersecurity Risk Manager, Cybersecurity Educator.

L’ECSF ne distingue qu’un seul profil de direction, le CISO, là où la pratique française sépare nettement le RSSI d’entité, le directeur cybersécurité groupe et le directeur de programme. C’est une différence de granularité, pas de fond.

🎓 Se former

Formations pertinentes pour cet univers

Aucune formation ne délivre un poste de direction cyber, et nous ne le laisserons pas entendre. Ce que nous pouvons recommander, c’est une étape de montée en compétences dans une trajectoire professionnelle.

Le socle gouvernance, risques et pilotage est celui dans lequel un manager cyber justifie ses arbitrages. Le reste — l’expérience de management, la conduite de crise, la relation avec une direction générale — se construit sur le terrain.

  • Manager Cybersécurité, Gouvernance, Risques & ConformitéGouvernance, analyse des risques, conformité et pilotage : le langage commun de tous les métiers d’encadrement de cet univers.
  • Détecter et répondre aux incidents SOC / SIEMPertinent pour les trajectoires vers le pilotage des opérations — responsable SOC, responsable CSIRT — où la crédibilité technique reste indispensable.

Un parcours de formation ne transforme pas un débutant en RSSI, en CISO ni en directeur de programme. L’expérience de management et de pilotage est déterminante.

Découvrir les parcours chez KLE FORMATIONS

Cyberskill et KLE FORMATIONS sont partenaires.

Méthodologie Cyberskill

Périmètre analysé
Les 26 fiches métiers de la bibliothèque Cyberskill, dont 8 classées comme métiers cœur de cet univers et 4 comme métiers connexes.
Calcul des moyennes
Les moyennes des six axes sont calculées sur les seuls métiers cœur, à partir des profils harmonisés de chaque fiche, et arrondies au dixième. Les métiers connexes sont exclus de tous les calculs pour ne pas diluer le profil de l’univers.
Nature des indices
Le niveau d’accès, l’exposition aux astreintes, la compatibilité avec le télétravail et la position sur la cartographie sont des indices éditoriaux Cyberskill, appliqués de façon homogène aux 26 métiers. Ils traduisent une lecture des fiches, pas une enquête.
Fréquences
Les fréquences de technologies sont extraites des sections « technologies », « outils » et « domaines » des fiches ; les sections consacrées aux secteurs d’activité et aux référentiels normatifs en sont exclues. Les certifications proviennent de celles explicitement citées comme pertinentes par chaque fiche.
Données manquantes
Une donnée absente d’une fiche n’est jamais inférée : elle est simplement absente du tableau. Les métiers pour lesquels aucune certification n’est citée apparaissent sans certification plutôt qu’avec une suggestion générique.
Comparaisons salariales
Aucune moyenne d’univers n’est calculée à partir de sources hétérogènes. Chaque ligne conserve la nature exacte de la donnée, sa source et son année. Une médiane de famille Apec est toujours signalée comme telle.
Dernière mise à jour
16 septembre 2026

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Questions fréquentes

RSSI et CISO : quelle différence ?

Les deux termes sont parfois employés comme synonymes, et il n’existe pas de frontière universelle. Dans les grandes organisations, le directeur cybersécurité ou CISO a toutefois un périmètre plus stratégique, souvent groupe ou international : le Panorama de l’ANSSI décrit d’ailleurs pour ce profil l’animation du réseau des RSSI. Dans une ETI, une même personne exerce les deux rôles.

Quel métier occuper avant de devenir RSSI ?

Nos fiches décrivent trois voies principales : ingénieur ou architecte sécurité puis responsable cybersécurité ; consultant GRC puis manager GRC puis RSSI adjoint ; ou responsable SOC ou CSIRT puis responsable des opérations cyber. Un point revient dans presque tous les parcours : avoir géré une crise réelle.

Peut-on devenir RSSI sans être ingénieur ?

Oui. Le niveau Bac+5 est un niveau fréquemment rencontré, pas une obligation juridique, et la voie gouvernance permet d’y accéder depuis le conseil, l’audit ou la gestion de projet. Ce qui reste indispensable, c’est une culture technique suffisante pour ne pas se faire raconter n’importe quoi par ses propres équipes.

Quel salaire dans les métiers de management cyber ?

Aucune grille publique ne porte sur ces intitulés précis. L’Apec situe en 2025 la médiane de la famille « direction informatique » à 77 k€ bruts annuels, avec 80 % des cadres entre 49 et 130 k€, et celle de la famille « sécurité informatique » à 60 k€. Un document Onisep donne pour le RSSI un ordre de grandeur de 57 k€ pour certains profils juniors jusqu’à environ 99 k€ en senior. Ce sont des repères de famille, pas des salaires de métier.

Faut-il obligatoirement manager une équipe ?

Pas toujours. Le coordinateur cybersécurité et le chef de projet exercent une influence sans autorité hiérarchique directe. En revanche, le responsable SOC, le responsable CSIRT, le RSSI et le directeur cybersécurité encadrent des équipes, et la gestion humaine y devient une part majeure du travail.

Quel rôle en comité de direction ?

Le directeur cybersécurité est celui dont l’ANSSI recommande le rattachement à un membre du comité exécutif, et qui rend compte à la direction générale et au comité d’audit. Son exercice consiste à transformer une vulnérabilité en scénario de risque, puis en impact métier, puis en décision budgétaire. Un dirigeant qui annonce un score technique à un comité a déjà perdu son auditoire.

GRC ou management : quelle différence ?

La GRC structure : elle produit les analyses de risques, les politiques et les démarches de conformité. Le management décide et arbitre sur cette base. Les deux univers se recouvrent largement — le RSSI figure d’ailleurs dans les deux — et la GRC est l’une des principales voies d’accès aux fonctions de direction.

Chef de projet ou coordinateur cybersécurité ?

Le chef de projet a un mandat borné dans le temps, avec des livrables et une date de fin. Le coordinateur exerce une fonction continue de cohérence et de suivi entre équipes ou entités. On peut passer de l’un à l’autre, et les deux se croisent souvent sur les mêmes déploiements.

Quelle différence entre un chef de projet et un directeur de programme ?

Un projet a un objectif précis et un livrable. Un programme regroupe plusieurs projets coordonnés au service d’une transformation stratégique, avec des dépendances et une gouvernance propre. Piloter un programme, ce n’est pas piloter cinq projets en parallèle : c’est gérer ce qui se passe entre eux.

Quelles certifications pour les métiers de management ?

Le CISM et le CISSP apparaissent très fréquemment, le CRISC sur les postes orientés risque. Pour la conduite de programme, les certifications de gestion de programme et de portefeuille sont valorisées. Aucune ne remplace l’expérience de management, qui reste le critère déterminant du recrutement à ce niveau.

Peut-on devenir manager cyber en reconversion ?

Pas directement vers les postes de direction. En revanche, un manager expérimenté venant de l’IT ou du pilotage de projets peut se reconvertir vers le chef de projet cybersécurité, le coordinateur ou le manager GRC, puis progresser. L’inverse — viser un poste de RSSI sans expérience préalable — n’est pas réaliste.

Ces métiers comportent-ils des astreintes ?

Cela dépend. Le responsable SOC et le responsable CSIRT sont exposés à des astreintes fréquentes ou structurelles : un incident majeur ne respecte pas les horaires. Le RSSI, le directeur cybersécurité et le gestionnaire de crise sont mobilisables en cas d’incident sérieux, sans astreinte permanente. Le directeur de programme et le chef de projet en sont largement préservés.

Sources

Revenir aux 26 fiches métiers