Pentester / Hacker éthique
Il attaque un système avec l’autorisation de son propriétaire, afin d’en découvrir les faiblesses avant un véritable cybercriminel.
Attaquer pour comprendre. Éprouver pour améliorer.
Trouver les faiblesses avant les attaquants : test d’intrusion, évaluation formelle de produits, recherche de vulnérabilités. Un univers exigeant techniquement, rarement accessible en premier poste.
L’Offensive Security regroupe les métiers qui éprouvent les défenses en adoptant le point de vue de l’attaquant, dans un cadre autorisé. Leur finalité est défensive : démontrer un risque pour permettre de le traiter.
Cet univers est moins homogène qu’il n’y paraît. Le pentester teste un système sur un périmètre et un temps donnés. L’évaluateur applique une méthodologie formelle pour aboutir à une certification opposable. Le chercheur produit de la connaissance nouvelle, sans obligation de résultat dans un délai fixé.
Point commun à tous : un niveau technique élevé, et une exigence de cadre. Sans autorisation ni règles d’engagement, aucune de ces activités n’est légitime.
Ces cinq univers sont un regroupement éditorial propre à Cyberskill. Ils ne reprennent ni les quatre familles du Panorama des métiers de l’ANSSI, ni les douze profils du référentiel européen ECSF de l’ENISA, dont la lecture est proposée plus bas sur cette page.
Ces indicateurs sont calculés à partir des fiches métiers de cette bibliothèque, pas d’une enquête de marché. Ils servent à comparer les métiers entre eux.
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Moyenne des six axes harmonisés sur les 3 métiers cœur, avec le métier le plus marqué et le moins marqué sur chaque axe.
| Axe | Moyenne | Répartition | Le plus marqué | Le moins marqué |
|---|---|---|---|---|
| Technique | 5,0 / 5 | Pentester / Hacker éthique (5/5) | Chercheur en sécurité des systèmes d’information (5/5) | |
| Analyse | 5,0 / 5 | Pentester / Hacker éthique (5/5) | Chercheur en sécurité des systèmes d’information (5/5) | |
| Développement | 3,7 / 5 | Pentester / Hacker éthique (4/5) | Évaluateur de la sécurité des technologies de l’information (3/5) | |
| Réglementaire | 2,7 / 5 | Évaluateur de la sécurité des technologies de l’information (4/5) | Chercheur en sécurité des systèmes d’information (2/5) | |
| Communication | 4,0 / 5 | Pentester / Hacker éthique (4/5) | Chercheur en sécurité des systèmes d’information (4/5) | |
| Management | 1,0 / 5 | Pentester / Hacker éthique (1/5) | Chercheur en sécurité des systèmes d’information (1/5) |
Chaque cellule indique le niveau attendu sur une échelle de 1 à 5. La valeur est toujours affichée : la couleur ne porte aucune information à elle seule.
| Métier | Technique | Analyse | Développement | Réglementaire | Communication | Management |
|---|---|---|---|---|---|---|
| Pentester / Hacker éthique | 5 | 5 | 4 | 2 | 4 | 1 |
| Évaluateur de la sécurité des technologies de l’information | 5 | 5 | 3 | 4 | 4 | 1 |
| Chercheur en sécurité des systèmes d’information | 5 | 5 | 4 | 2 | 4 | 1 |
1 très faible3 moyen5 très élevé
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Les niveaux d’études indiqués sont ceux le plus fréquemment observés ou recommandés par les référentiels cités dans chaque fiche. Ils ne constituent jamais une obligation juridique. Les colonnes « astreintes » et « télétravail » sont des indices éditoriaux.
| Métier | Rôle principal | Tech. | Mgmt | Dév. | Régl. | Niveau d’accès | Reconversion | Premier poste | Astreintes | Télétravail | Études fréquentes |
|---|---|---|---|---|---|---|---|---|---|---|---|
| Pentester / Hacker éthique | Il attaque un système avec l’autorisation de son propriétaire, afin d’en découvrir les faiblesses avant un véritable cybercriminel. | 5 | 1 | 4 | 2 | Après une première expérience IT ou cyber | Oui | Non | Rares | Fréquent | Bac+3 à Bac+5 |
| Évaluateur de la sécurité des technologies de l’information | En laboratoire agréé, il évalue méthodiquement la robustesse d’un produit de sécurité en vue de sa certification. | 5 | 1 | 3 | 4 | Poste confirmé | Non | Non | Rares | Limité | Bac+3 à doctorat selon spécialité |
| Chercheur en sécurité des systèmes d’information | Il produit de la connaissance nouvelle sur la sécurité : découvrir ce que personne n’a encore vu, et proposer ce qui n’existe pas encore. | 5 | 1 | 4 | 2 | Poste confirmé | Non | Non | Rares | Fréquent | Bac+5 à doctorat selon fonction |
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Les sources salariales disponibles ne sont pas homogènes : certaines portent sur un métier précis, d’autres sur une famille de métiers beaucoup plus large. Le tableau conserve donc la nature exacte de chaque donnée. Aucune moyenne d’univers n’est calculée : elle n’aurait aucun sens sur des données de natures différentes.
| Métier | Palier / population | Valeur | Nature de la donnée | Sources | Mise à jour |
|---|---|---|---|---|---|
| Pentester / Hacker éthique | Moyenne nationale | Environ 46 160 € brut / an | Moyenne | Indeed — moyenne nationale relevée au 6 septembre 2026 | |
| Évaluateur de la sécurité des technologies de l’information | Famille « sécurité informatique » (médiane cadres) | 60 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Évaluateur de la sécurité des technologies de l’information | 80 % des cadres de cette famille | Entre 43 et 99 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Chercheur en sécurité des systèmes d’information | Famille « sécurité informatique » (médiane cadres) | 60 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Chercheur en sécurité des systèmes d’information | 80 % des cadres de cette famille | Entre 43 et 99 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 |
Une médiane de famille Apec décrit un ensemble de métiers, pas l’intitulé étudié : elle ne doit jamais être lue comme le salaire du poste. Les fourchettes d’offres reflètent ce qui est proposé au recrutement, les médianes de famille ce que gagnent les cadres en poste — l’écart entre les deux traduit la progression de carrière, pas une contradiction.
Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.
Répartition des métiers cœur selon le niveau de transition généralement nécessaire pour y accéder. Cette classification est établie par Cyberskill à partir de ce que documente chaque fiche : niveaux des référentiels, expérience attendue, sections consacrées à la reconversion.
Évaluateur de la sécurité des technologies de l’information, Chercheur en sécurité des systèmes d’information
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Ces niveaux sont ceux que citent les référentiels utilisés dans nos fiches — Panorama des métiers de l’ANSSI, fiches métiers Apec, Onisep. Il s’agit de niveaux fréquemment observés ou recommandés, jamais d’obligations juridiques : plusieurs de ces métiers sont exercés par des profils issus de parcours plus courts.
Nous ne classons pas ces métiers du meilleur au moins bon, mais par niveau de transition nécessaire. Pour chacun, voici les profils d’origine cohérents cités par sa fiche. Aucune promesse de recrutement n’est associée à ces trajectoires.
Fréquence d’apparition dans les profils Cyberskill de cet univers, sur 3 métiers cœur. Ce n’est en aucun cas une part de marché ni une mesure d’adoption : c’est le nombre de nos fiches qui citent chaque technologie.
Seules les certifications explicitement citées comme pertinentes par nos fiches apparaissent ici. Aucune n’est ajoutée parce qu’elle serait populaire, et aucune n’est présentée comme obligatoire.
| Certification | Métiers | Fréquence | Métiers concernés |
|---|---|---|---|
| CRTO | 1/3 | Pentester / Hacker éthique | |
| eJPT | 1/3 | Pentester / Hacker éthique | |
| OSCP | 1/3 | Pentester / Hacker éthique | |
| OSEP | 1/3 | Pentester / Hacker éthique | |
| OSWE | 1/3 | Pentester / Hacker éthique | |
| PNPT | 1/3 | Pentester / Hacker éthique |
Positionnement éditorial Cyberskill sur deux axes : de l’opérationnel au stratégique horizontalement, du très technique à la gouvernance verticalement. Ce n’est pas un classement scientifique mais une aide à la lecture, cohérente sur les 26 métiers de la bibliothèque.
Métiers cœur Métiers connexes
| Métier | Rôle | Opérationnel → stratégique | Technique → gouvernance |
|---|---|---|---|
| Pentester / Hacker éthique | Cœur | 20/100 | 15/100 |
| Évaluateur de la sécurité des technologies de l’information | Cœur | 35/100 | 20/100 |
| Chercheur en sécurité des systèmes d’information | Cœur | 60/100 | 10/100 |
| Spécialiste en développement sécurisé | Connexe | 35/100 | 10/100 |
| Développeur de solutions de sécurité | Connexe | 30/100 | 5/100 |
| Cryptologue | Connexe | 55/100 | 5/100 |
| Auditeur de sécurité organisationnelle | Connexe | 60/100 | 80/100 |
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Il attaque un système avec l’autorisation de son propriétaire, afin d’en découvrir les faiblesses avant un véritable cybercriminel.
En laboratoire agréé, il évalue méthodiquement la robustesse d’un produit de sécurité en vue de sa certification.
Il produit de la connaissance nouvelle sur la sécurité : découvrir ce que personne n’a encore vu, et proposer ce qui n’existe pas encore.
Des trajectoires réellement observées, pas des passages obligés. Beaucoup de parcours se construisent autrement, et les allers-retours entre univers sont fréquents.
Le pentest se pratique rarement en premier poste : les bases IT sont indispensables.
Une voie de niche, encadrée par les schémas de certification français.
Deux entrées distinctes : le cursus académique, ou l’expertise démontrée en milieu industriel.
Une entrée par ce qui vous motive plutôt que par les intitulés de poste. Chaque proposition renvoie vers la fiche complète.
Les données ci-dessous portent sur l’ensemble du marché cyber français, et non spécifiquement sur cet univers. Aucune source publique ne permet de répartir ces volumes entre nos cinq univers éditoriaux, et nous ne le ferons pas arbitrairement.
L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.
L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.
Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.
Nos cinq univers sont une taxonomie éditoriale Cyberskill, conçue pour la compréhension et la navigation. Ils ne reprennent ni les familles du Panorama de l’ANSSI, ni les profils du référentiel européen ECSF.
Le référentiel français historique organise les métiers de la cybersécurité en quatre grandes familles : pilotage et gestion de la sécurité, conception et maintien d’un système d’information sécurisé, gestion des incidents et des crises, et conseil, services et recherche. Chacune de nos fiches indique la famille et le numéro de métier ANSSI correspondants lorsqu’ils existent.
L’ENISA ramène l’ensemble du secteur à douze profils professionnels de référence, destinés à donner un langage commun à l’échelle européenne. Les profils les plus proches de cet univers sont : Penetration Tester, Cybersecurity Researcher, Digital Forensics Investigator.
Le profil ECSF « Penetration Tester » correspond directement à notre fiche pentester. En revanche, l’évaluateur de sécurité TI n’a pas d’équivalent direct dans l’ECSF : c’est une spécificité du dispositif français de certification de produits.
🎓 Se former
Un seul parcours de notre partenaire correspond réellement à cet univers, et il ne couvre qu’une partie de son périmètre.
Pour l’évaluation formelle de produits et la recherche, nous ne recommandons aucun parcours : ces métiers s’apprennent respectivement en laboratoire agréé et par un cursus scientifique. Nos fiches le disent explicitement.
Aucun parcours ne forme un évaluateur de sécurité TI ni un chercheur. Ces métiers reposent sur un compagnonnage en laboratoire ou un cursus universitaire long.
Découvrir les parcours chez KLE FORMATIONSCyberskill et KLE FORMATIONS sont partenaires.
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
C’est l’ensemble des activités qui consistent à éprouver les défenses d’un système en adoptant le point de vue de l’attaquant, dans un cadre autorisé. La finalité est défensive : identifier les faiblesses pour permettre leur correction.
Un test d’intrusion vise un périmètre défini, dans un temps contraint, et cherche à identifier le maximum de vulnérabilités exploitables. Une opération de Red Team simule plus largement un attaquant réel avec des objectifs déterminés, souvent sur une durée plus longue et sans que les équipes défensives en soient averties. Notre fiche pentester traite du premier ; la Red Team y est présentée comme l’un des types de mission.
C’est possible mais rarement souhaitable. Notre fiche est explicite : le pentest est rarement le métier cyber le plus simple pour commencer sans bases informatiques. La trajectoire la plus solide passe par le support, les systèmes ou le réseau, puis l’administration, puis la sécurité.
Être développeur professionnel n’est pas nécessaire pour le pentest, mais connaître Python, Bash, PowerShell, JavaScript et quelques notions de C est très utile. Pour la recherche et le développement de solutions de sécurité, le niveau attendu est nettement plus élevé, avec souvent du C, du C++ ou du Rust.
Non, mais c’est une distribution extrêmement répandue dans le domaine. Ce qui compte n’est pas la distribution mais la compréhension de ce que font les outils : un bon pentester ne se résume pas à une collection d’outils.
Nos fiches citent l’OSCP, l’eJPT, le PNPT, le CRTO, l’OSEP et l’OSWE, ainsi que les certifications liées au Web. Une certification ne transforme toutefois pas automatiquement quelqu’un en bon pentester : la pratique reste essentielle.
Les données publiques sont rares. Pour le pentester, Indeed affichait au 6 septembre 2026 une rémunération moyenne nationale d’environ 46 160 € brut annuels, avec une forte dispersion. Pour l’évaluateur et le chercheur, aucune grille propre n’existe et nous n’en inventons pas : seuls des repères de famille Apec sont cités, avec leurs limites.
Aucun diplôme n’est juridiquement obligatoire. L’Onisep situe l’accès au métier de pentester généralement à partir de Bac+3. Pour l’évaluateur, l’ANSSI indique Bac+3 à doctorat selon la spécialité ; pour le chercheur, Bac+5 à doctorat. Sur les métiers offensifs, ce que vous démontrez pèse souvent davantage que le diplôme.
Le bug bounty est une activité rémunérée à la découverte, pas un métier salarié. Certains chercheurs en vivent, mais nos fiches ne le présentent pas comme une trajectoire professionnelle en soi. Il constitue en revanche un excellent terrain de pratique et une vitrine de compétences.
Ce sont deux métiers différents. L’audit technique — test d’intrusion, audit de configuration, audit de code — cherche des vulnérabilités exploitables. L’audit organisationnel évalue le dispositif : gouvernance, processus, responsabilités, preuves. Le référentiel PASSI de l’ANSSI distingue d’ailleurs explicitement ces activités. Notre fiche auditeur de sécurité organisationnelle relève de l’univers GRC, pas de celui-ci.
Non. Le pentester applique des techniques connues à un système donné, dans un temps contraint, pour produire un rapport utile au client. Le chercheur produit une connaissance nouvelle : une technique inédite, une classe de vulnérabilité non documentée, une méthode de défense qui n’existait pas. La porosité entre les deux est réelle, la finalité est différente.
Elle est centrale. Avant tout test, les règles d’engagement doivent préciser le périmètre, les machines concernées, les horaires, les techniques autorisées et interdites, les contacts d’urgence et la période. Sans autorisation, ce n’est plus un pentest. Pour l’évaluation formelle, l’indépendance vis-à-vis du développeur du produit est une exigence réglementaire.