Attaquer pour comprendre. Éprouver pour améliorer.

Métiers de l’Offensive Security et de l’audit technique

Trouver les faiblesses avant les attaquants : test d’intrusion, évaluation formelle de produits, recherche de vulnérabilités. Un univers exigeant techniquement, rarement accessible en premier poste.

3 métiers cœur4 métiers connexesDe pentester / hacker éthique à chercheur en sécurité des systèmes d’information
Voir les 26 fiches de la bibliothèque

Qu’est-ce que l’univers Offensive Security ?

L’Offensive Security regroupe les métiers qui éprouvent les défenses en adoptant le point de vue de l’attaquant, dans un cadre autorisé. Leur finalité est défensive : démontrer un risque pour permettre de le traiter.

Cet univers est moins homogène qu’il n’y paraît. Le pentester teste un système sur un périmètre et un temps donnés. L’évaluateur applique une méthodologie formelle pour aboutir à une certification opposable. Le chercheur produit de la connaissance nouvelle, sans obligation de résultat dans un délai fixé.

Point commun à tous : un niveau technique élevé, et une exigence de cadre. Sans autorisation ni règles d’engagement, aucune de ces activités n’est légitime.

Ces cinq univers sont un regroupement éditorial propre à Cyberskill. Ils ne reprennent ni les quatre familles du Panorama des métiers de l’ANSSI, ni les douze profils du référentiel européen ECSF de l’ENISA, dont la lecture est proposée plus bas sur cette page.

L’univers en chiffres

Ces indicateurs sont calculés à partir des fiches métiers de cette bibliothèque, pas d’une enquête de marché. Ils servent à comparer les métiers entre eux.

  • 3Métiers cœur
  • 4Métiers connexes
  • 5,0/5Technique (moyenne)
  • 5,0/5Analyse (moyenne)
  • 4,0/5Communication (moyenne)
  • 1,0/5Management (moyenne)
  • 3,7/5Développement (moyenne)
  • 2,7/5Réglementaire (moyenne)
  • 33 %Métiers ouverts à la reconversion1 sur 3
  • 100 %Métiers non accessibles en premier posteAucune entrée directe dans cet univers
  • 44Technologies distinctes citées
  • 6Certifications citées
  • 0Métiers exposés aux astreintesAstreintes fréquentes ou structurelles

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Profil moyen de l’univers

Moyenne des six axes harmonisés sur les 3 métiers cœur, avec le métier le plus marqué et le moins marqué sur chaque axe.

Matrice compétences × métiers

Chaque cellule indique le niveau attendu sur une échelle de 1 à 5. La valeur est toujours affichée : la couleur ne porte aucune information à elle seule.

Niveau attendu de 1 à 5 pour chaque métier cœur sur les six axes de compétence.
MétierTechniqueAnalyseDéveloppementRéglementaireCommunicationManagement
Pentester / Hacker éthique554241
Évaluateur de la sécurité des technologies de l’information553441
Chercheur en sécurité des systèmes d’information554241

1 très faible3 moyen5 très élevé

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Comparateur des métiers

Les niveaux d’études indiqués sont ceux le plus fréquemment observés ou recommandés par les référentiels cités dans chaque fiche. Ils ne constituent jamais une obligation juridique. Les colonnes « astreintes » et « télétravail » sont des indices éditoriaux.

Comparaison des métiers cœur de l’univers : profil, expérience, accessibilité, niveau d’études et contraintes.
MétierRôle principalTech.MgmtDév.Régl.Niveau d’accèsReconversionPremier posteAstreintesTélétravailÉtudes fréquentes
Pentester / Hacker éthiqueIl attaque un système avec l’autorisation de son propriétaire, afin d’en découvrir les faiblesses avant un véritable cybercriminel.5142Après une première expérience IT ou cyberOuiNonRaresFréquentBac+3 à Bac+5
Évaluateur de la sécurité des technologies de l’informationEn laboratoire agréé, il évalue méthodiquement la robustesse d’un produit de sécurité en vue de sa certification.5134Poste confirméNonNonRaresLimitéBac+3 à doctorat selon spécialité
Chercheur en sécurité des systèmes d’informationIl produit de la connaissance nouvelle sur la sécurité : découvrir ce que personne n’a encore vu, et proposer ce qui n’existe pas encore.5142Poste confirméNonNonRaresFréquentBac+5 à doctorat selon fonction

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Salaires des métiers Offensive Security

Les sources salariales disponibles ne sont pas homogènes : certaines portent sur un métier précis, d’autres sur une famille de métiers beaucoup plus large. Le tableau conserve donc la nature exacte de chaque donnée. Aucune moyenne d’univers n’est calculée : elle n’aurait aucun sens sur des données de natures différentes.

Données de rémunération par métier, avec la nature de la donnée, sa source et son année.
MétierPalier / populationValeurNature de la donnéeSourcesMise à jour
Pentester / Hacker éthiqueMoyenne nationaleEnviron 46 160 € brut / anMoyenneIndeed — moyenne nationale relevée au 6 septembre 2026
Évaluateur de la sécurité des technologies de l’informationFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Évaluateur de la sécurité des technologies de l’information80 % des cadres de cette familleEntre 43 et 99 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Chercheur en sécurité des systèmes d’informationFamille « sécurité informatique » (médiane cadres)60 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025
Chercheur en sécurité des systèmes d’information80 % des cadres de cette familleEntre 43 et 99 k€ brut / anMédiane de famille ApecApec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025

Note méthodologique

Une médiane de famille Apec décrit un ensemble de métiers, pas l’intitulé étudié : elle ne doit jamais être lue comme le salaire du poste. Les fourchettes d’offres reflètent ce qui est proposé au recrutement, les médianes de famille ce que gagnent les cadres en poste — l’écart entre les deux traduit la progression de carrière, pas une contradiction.

Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.

Expérience et accessibilité

Répartition des métiers cœur selon le niveau de transition généralement nécessaire pour y accéder. Cette classification est établie par Cyberskill à partir de ce que documente chaque fiche : niveaux des référentiels, expérience attendue, sections consacrées à la reconversion.

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Niveaux d’études fréquemment observés

Ces niveaux sont ceux que citent les référentiels utilisés dans nos fiches — Panorama des métiers de l’ANSSI, fiches métiers Apec, Onisep. Il s’agit de niveaux fréquemment observés ou recommandés, jamais d’obligations juridiques : plusieurs de ces métiers sont exercés par des profils issus de parcours plus courts.

Quels métiers sont les plus accessibles en reconversion ?

Nous ne classons pas ces métiers du meilleur au moins bon, mais par niveau de transition nécessaire. Pour chacun, voici les profils d’origine cohérents cités par sa fiche. Aucune promesse de recrutement n’est associée à ces trajectoires.

Après une première expérience IT ou cyber

Poste confirmé

Technologies et outils les plus cités

Fréquence d’apparition dans les profils Cyberskill de cet univers, sur 3 métiers cœur. Ce n’est en aucun cas une part de marché ni une mesure d’adoption : c’est le nombre de nos fiches qui citent chaque technologie.

Technologies citées, nombre de métiers concernés et métiers correspondants.
TechnologieMétiersFréquenceMétiers concernés
Protocoles2/3Évaluateur de la sécurité des technologies de l’information, Chercheur en sécurité des systèmes d’information
Recherche de vulnérabilités2/3Évaluateur de la sécurité des technologies de l’information, Chercheur en sécurité des systèmes d’information
Systèmes d’exploitation2/3Évaluateur de la sécurité des technologies de l’information, Chercheur en sécurité des systèmes d’information
Systèmes embarqués2/3Évaluateur de la sécurité des technologies de l’information, Chercheur en sécurité des systèmes d’information
Analyse de code1/3Évaluateur de la sécurité des technologies de l’information
Analyse de codes malveillants1/3Chercheur en sécurité des systèmes d’information
Analyse documentaire1/3Évaluateur de la sécurité des technologies de l’information
Anonymat1/3Chercheur en sécurité des systèmes d’information
Anonymisation1/3Chercheur en sécurité des systèmes d’information
Applications1/3Évaluateur de la sécurité des technologies de l’information
Bibliothèques1/3Évaluateur de la sécurité des technologies de l’information
BloodHound1/3Pentester / Hacker éthique
Burp Suite1/3Pentester / Hacker éthique
Cartes à puce1/3Évaluateur de la sécurité des technologies de l’information
Composants sécurisés1/3Évaluateur de la sécurité des technologies de l’information
Cryptographie1/3Chercheur en sécurité des systèmes d’information
Détection d’intrusion1/3Chercheur en sécurité des systèmes d’information
Équipements industriels1/3Évaluateur de la sécurité des technologies de l’information

Certifications pertinentes

Seules les certifications explicitement citées comme pertinentes par nos fiches apparaissent ici. Aucune n’est ajoutée parce qu’elle serait populaire, et aucune n’est présentée comme obligatoire.

Certifications citées, nombre de métiers concernés et métiers correspondants.
CertificationMétiersFréquenceMétiers concernés
CRTO1/3Pentester / Hacker éthique
eJPT1/3Pentester / Hacker éthique
OSCP1/3Pentester / Hacker éthique
OSEP1/3Pentester / Hacker éthique
OSWE1/3Pentester / Hacker éthique
PNPT1/3Pentester / Hacker éthique

Cartographie des métiers

Positionnement éditorial Cyberskill sur deux axes : de l’opérationnel au stratégique horizontalement, du très technique à la gouvernance verticalement. Ce n’est pas un classement scientifique mais une aide à la lecture, cohérente sur les 26 métiers de la bibliothèque.

Cartographie des métiers de l’universLes positions exactes de chaque métier sont reprises dans le tableau qui suit cette illustration.Stratégique →← OpérationnelGouvernance ↑Spécialiste en développement sécuriséDéveloppeur de solutions de sécuritéCryptologueAuditeur de sécurité organisationnellePentester / Hacker éthiqueÉvaluateur de la sécurité des technologies de l’informationChercheur en sécurité des systèmes d’information

Métiers cœur Métiers connexes

Voir les positions sous forme de tableau
Position de chaque métier sur les axes opérationnel-stratégique et technique-gouvernance, sur 100.
MétierRôleOpérationnel → stratégiqueTechnique → gouvernance
Pentester / Hacker éthiqueCœur20/10015/100
Évaluateur de la sécurité des technologies de l’informationCœur35/10020/100
Chercheur en sécurité des systèmes d’informationCœur60/10010/100
Spécialiste en développement sécuriséConnexe35/10010/100
Développeur de solutions de sécuritéConnexe30/1005/100
CryptologueConnexe55/1005/100
Auditeur de sécurité organisationnelleConnexe60/10080/100

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Les 3 métiers cœur de l’univers

  • Sécurité offensive / Red Team

    Pentester / Hacker éthique

    Il attaque un système avec l’autorisation de son propriétaire, afin d’en découvrir les faiblesses avant un véritable cybercriminel.

    Technique
    5/5
    Management
    1/5
    Accès
    Après une première expérience IT ou cyber
  • Conseil, services et recherche

    Chercheur en sécurité des systèmes d’information

    Il produit de la connaissance nouvelle sur la sécurité : découvrir ce que personne n’a encore vu, et proposer ce qui n’existe pas encore.

    Technique
    5/5
    Management
    1/5
    Accès
    Poste confirmé

Parcours de carrière

Des trajectoires réellement observées, pas des passages obligés. Beaucoup de parcours se construisent autrement, et les allers-retours entre univers sont fréquents.

La voie du test d’intrusion

  1. Support, systèmes ou réseau
  2. Administration
  3. Sécurité
  4. Pentester

Le pentest se pratique rarement en premier poste : les bases IT sont indispensables.

La voie de l’évaluation formelle

  1. Audit technique de sécurité
  2. Évaluateur junior en laboratoire agréé
  3. Évaluateur de sécurité TI

Une voie de niche, encadrée par les schémas de certification français.

La voie de la recherche

  1. Master spécialisé
  2. Doctorat ou expertise reconnue
  3. Chercheur en sécurité des SI

Deux entrées distinctes : le cursus académique, ou l’expertise démontrée en milieu industriel.

Quel métier de cet univers est fait pour vous ?

Une entrée par ce qui vous motive plutôt que par les intitulés de poste. Chaque proposition renvoie vers la fiche complète.

Le marché de l’emploi

Les données ci-dessous portent sur l’ensemble du marché cyber français, et non spécifiquement sur cet univers. Aucune source publique ne permet de répartir ces volumes entre nos cinq univers éditoriaux, et nous ne le ferons pas arbitrairement.

L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.

L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.

Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.

Comment les référentiels classent ces métiers ?

Nos cinq univers sont une taxonomie éditoriale Cyberskill, conçue pour la compréhension et la navigation. Ils ne reprennent ni les familles du Panorama de l’ANSSI, ni les profils du référentiel européen ECSF.

Le Panorama de l’ANSSI

Le référentiel français historique organise les métiers de la cybersécurité en quatre grandes familles : pilotage et gestion de la sécurité, conception et maintien d’un système d’information sécurisé, gestion des incidents et des crises, et conseil, services et recherche. Chacune de nos fiches indique la famille et le numéro de métier ANSSI correspondants lorsqu’ils existent.

Le référentiel européen ECSF

L’ENISA ramène l’ensemble du secteur à douze profils professionnels de référence, destinés à donner un langage commun à l’échelle européenne. Les profils les plus proches de cet univers sont : Penetration Tester, Cybersecurity Researcher, Digital Forensics Investigator.

Le profil ECSF « Penetration Tester » correspond directement à notre fiche pentester. En revanche, l’évaluateur de sécurité TI n’a pas d’équivalent direct dans l’ECSF : c’est une spécificité du dispositif français de certification de produits.

🎓 Se former

Formations pertinentes pour cet univers

Un seul parcours de notre partenaire correspond réellement à cet univers, et il ne couvre qu’une partie de son périmètre.

Pour l’évaluation formelle de produits et la recherche, nous ne recommandons aucun parcours : ces métiers s’apprennent respectivement en laboratoire agréé et par un cursus scientifique. Nos fiches le disent explicitement.

  • Conduire des tests d’intrusionPentest infrastructure, Web et Active Directory, avec les méthodologies OWASP et PTES, la rédaction de rapport et le cadre légal.

Aucun parcours ne forme un évaluateur de sécurité TI ni un chercheur. Ces métiers reposent sur un compagnonnage en laboratoire ou un cursus universitaire long.

Découvrir les parcours chez KLE FORMATIONS

Cyberskill et KLE FORMATIONS sont partenaires.

Méthodologie Cyberskill

Périmètre analysé
Les 26 fiches métiers de la bibliothèque Cyberskill, dont 3 classées comme métiers cœur de cet univers et 4 comme métiers connexes.
Calcul des moyennes
Les moyennes des six axes sont calculées sur les seuls métiers cœur, à partir des profils harmonisés de chaque fiche, et arrondies au dixième. Les métiers connexes sont exclus de tous les calculs pour ne pas diluer le profil de l’univers.
Nature des indices
Le niveau d’accès, l’exposition aux astreintes, la compatibilité avec le télétravail et la position sur la cartographie sont des indices éditoriaux Cyberskill, appliqués de façon homogène aux 26 métiers. Ils traduisent une lecture des fiches, pas une enquête.
Fréquences
Les fréquences de technologies sont extraites des sections « technologies », « outils » et « domaines » des fiches ; les sections consacrées aux secteurs d’activité et aux référentiels normatifs en sont exclues. Les certifications proviennent de celles explicitement citées comme pertinentes par chaque fiche.
Données manquantes
Une donnée absente d’une fiche n’est jamais inférée : elle est simplement absente du tableau. Les métiers pour lesquels aucune certification n’est citée apparaissent sans certification plutôt qu’avec une suggestion générique.
Comparaisons salariales
Aucune moyenne d’univers n’est calculée à partir de sources hétérogènes. Chaque ligne conserve la nature exacte de la donnée, sa source et son année. Une médiane de famille Apec est toujours signalée comme telle.
Dernière mise à jour
16 septembre 2026

Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.

Questions fréquentes

Qu’est-ce que l’Offensive Security ?

C’est l’ensemble des activités qui consistent à éprouver les défenses d’un système en adoptant le point de vue de l’attaquant, dans un cadre autorisé. La finalité est défensive : identifier les faiblesses pour permettre leur correction.

Red Team et pentest : quelle différence ?

Un test d’intrusion vise un périmètre défini, dans un temps contraint, et cherche à identifier le maximum de vulnérabilités exploitables. Une opération de Red Team simule plus largement un attaquant réel avec des objectifs déterminés, souvent sur une durée plus longue et sans que les équipes défensives en soient averties. Notre fiche pentester traite du premier ; la Red Team y est présentée comme l’un des types de mission.

Peut-on débuter directement comme pentester ?

C’est possible mais rarement souhaitable. Notre fiche est explicite : le pentest est rarement le métier cyber le plus simple pour commencer sans bases informatiques. La trajectoire la plus solide passe par le support, les systèmes ou le réseau, puis l’administration, puis la sécurité.

Quels langages faut-il apprendre ?

Être développeur professionnel n’est pas nécessaire pour le pentest, mais connaître Python, Bash, PowerShell, JavaScript et quelques notions de C est très utile. Pour la recherche et le développement de solutions de sécurité, le niveau attendu est nettement plus élevé, avec souvent du C, du C++ ou du Rust.

Kali Linux est-il indispensable ?

Non, mais c’est une distribution extrêmement répandue dans le domaine. Ce qui compte n’est pas la distribution mais la compréhension de ce que font les outils : un bon pentester ne se résume pas à une collection d’outils.

Quelles certifications pour l’Offensive Security ?

Nos fiches citent l’OSCP, l’eJPT, le PNPT, le CRTO, l’OSEP et l’OSWE, ainsi que les certifications liées au Web. Une certification ne transforme toutefois pas automatiquement quelqu’un en bon pentester : la pratique reste essentielle.

Quel salaire dans les métiers offensifs ?

Les données publiques sont rares. Pour le pentester, Indeed affichait au 6 septembre 2026 une rémunération moyenne nationale d’environ 46 160 € brut annuels, avec une forte dispersion. Pour l’évaluateur et le chercheur, aucune grille propre n’existe et nous n’en inventons pas : seuls des repères de famille Apec sont cités, avec leurs limites.

Faut-il un diplôme pour travailler en sécurité offensive ?

Aucun diplôme n’est juridiquement obligatoire. L’Onisep situe l’accès au métier de pentester généralement à partir de Bac+3. Pour l’évaluateur, l’ANSSI indique Bac+3 à doctorat selon la spécialité ; pour le chercheur, Bac+5 à doctorat. Sur les métiers offensifs, ce que vous démontrez pèse souvent davantage que le diplôme.

Le bug bounty est-il un métier ?

Le bug bounty est une activité rémunérée à la découverte, pas un métier salarié. Certains chercheurs en vivent, mais nos fiches ne le présentent pas comme une trajectoire professionnelle en soi. Il constitue en revanche un excellent terrain de pratique et une vitrine de compétences.

Audit technique ou audit organisationnel ?

Ce sont deux métiers différents. L’audit technique — test d’intrusion, audit de configuration, audit de code — cherche des vulnérabilités exploitables. L’audit organisationnel évalue le dispositif : gouvernance, processus, responsabilités, preuves. Le référentiel PASSI de l’ANSSI distingue d’ailleurs explicitement ces activités. Notre fiche auditeur de sécurité organisationnelle relève de l’univers GRC, pas de celui-ci.

Un chercheur en sécurité est-il un pentester ?

Non. Le pentester applique des techniques connues à un système donné, dans un temps contraint, pour produire un rapport utile au client. Le chercheur produit une connaissance nouvelle : une technique inédite, une classe de vulnérabilité non documentée, une méthode de défense qui n’existait pas. La porosité entre les deux est réelle, la finalité est différente.

Quelle est la place du cadre légal ?

Elle est centrale. Avant tout test, les règles d’engagement doivent préciser le périmètre, les machines concernées, les horaires, les techniques autorisées et interdites, les contacts d’urgence et la période. Sans autorisation, ce n’est plus un pentest. Pour l’évaluation formelle, l’indépendance vis-à-vis du développeur du produit est une exigence réglementaire.

Sources

Revenir aux 26 fiches métiers