Evaluateur / Evaluatrice sécurité des systèmes et produits informatiques

Évaluatrice sécurité des systèmes et produits informatiques
À partir du Bac +5 Emploi : Favorable
Voir une vidéo
Evaluateur / Evaluatrice sécurité des systèmes et produits informatiques
Compagnons / Unsplash
Salaire net ~2 175 – 4 875 €/mois
Télétravail Partiel
Horaires Variable

Aperçu rapide

Cette personne joue les cambrioleurs… avec autorisation. Elle attaque volontairement les sites web, applications et réseaux d'une entreprise pour découvrir les failles avant les vrais pirates, puis explique comment les réparer. Un métier d'enquête et de challenge technique, très recherché : la France manque de plusieurs milliers de spécialistes en cybersécurité.

Combien ça paye ?

Début de carrière
2 175 €
net / mois
≈ 1,5 SMIC
2 900 € brut
Expérimenté
4 875 €
net / mois
≈ 3,4 SMIC
6 500 € brut

Un débutant démarre autour de 2 800 à 3 200 € brut par mois (soit 38 000 à 45 000 € brut annuels en Île-de-France, un peu moins en région avec une décote de 10 à 15 %). Après 3 à 5 ans, on atteint 4 500 à 5 500 € brut mensuels, et les profils experts ou managers dépassent souvent 6 000 à 8 000 €. Le salaire médian relevé pour un auditeur de sécurité technique en France tourne autour de 5 000 € brut mensuels. En freelance, le tarif journalier va de 400-500 € (junior) à 800-1 200 € (expert certifié OSCP/OSEP). Les certifications reconnues et la maîtrise de l'anglais font nettement grimper les fourchettes.

Estimation du net avant impôt sur le revenu (statut cadre, ~25 % de charges). Le montant réel varie selon le statut et la convention collective. SMIC net mensuel ≈ 1 427 €.

Comment y accéder ?

À partir du Bac +5
Diplôme de référence : Master mention informatique (parcours cybersécurité / sécurité des systèmes d'information)

La voie royale est un Bac+5 : diplôme d'ingénieur en informatique/réseaux avec spécialisation cybersécurité (ESIEA, Télécom SudParis, INSA, ENSIBS, EPITA…), master universitaire mention informatique parcours cybersécurité/SSI, ou titre RNCP niveau 7 « Expert en cybersécurité » délivré par une école spécialisée (Guardia, Oteria, Ynov, EPSI, Efrei…). Un Bac+3 (BUT informatique parcours « déploiement d'applications communicantes et sécurisées », licence pro cybersécurité, bachelor cyber) permet d'entrer sur des postes d'analyste ou d'auditeur junior, mais la plupart des employeurs demandent Bac+5 pour les missions d'audit facturées au client.

Au lycée, viser un bac général avec les spécialités mathématiques et NSI (numérique et sciences informatiques), ou un bac technologique STI2D. Après un Bac+2 (BTS CIEL option informatique et réseaux, BTS SIO option SISR), la poursuite d'études en BUT, licence pro puis master est fréquente. L'alternance est très répandue et constitue un excellent tremplin, car l'expérience terrain compte autant que le diplôme. Enfin, les certifications professionnelles (OSCP, CEH, CISA, CISSP) sont des accélérateurs de carrière reconnus par l'ensemble du secteur.

Diplômes les plus adaptés

Bac+5
Master mention informatique (parcours cybersécurité / sécurité des systèmes d'information)
Bac+5
Diplôme d'ingénieur spécialité informatique, réseaux et cybersécurité
Bac+5
Titre professionnel « Expert en cybersécurité » (niveau 7)
Bac+3
BUT informatique parcours déploiement d'applications communicantes et sécurisées

Diplômes envisageables

Bac+2
BTS cybersécurité, informatique et réseaux, électronique (CIEL) option A informatique et réseaux
Bac+2
BTS services informatiques aux organisations (SIO) option SISR
Bac+3
BUT informatique parcours réalisation d'applications : conception, développement, validation

Certifications et permis

Atout
OSCP (Offensive Security Certified Professional) Certification 100 % pratique en test d'intrusion, très valorisée : elle ajoute souvent 5 000 à 15 000 € brut annuels au salaire.
Atout
Qualification PASSI (ANSSI) Qualification délivrée aux prestataires d'audit, avec évaluation individuelle des auditeurs : indispensable pour auditer les opérateurs sensibles et les marchés publics.
Atout
CEH (Certified Ethical Hacker) Certification internationale de hacking éthique, fréquemment demandée sur les offres d'emploi junior et intermédiaire.
Atout
CISA (Certified Information Systems Auditor) Référence mondiale pour l'audit des systèmes d'information, attendue sur les postes d'audit organisationnel et de conformité.
Atout
CISSP (Certified Information Systems Security Professional) Certification senior en gouvernance et management de la sécurité, utile pour évoluer vers des postes d'encadrement ou de RSSI.
Tu cherches une alternance ?

Trouve des entreprises qui recrutent en alternance pour ce métier.

Voir les offres

Compétences

Ce que tu apprendras à faire

Important Anglais technique
Indispensable Tests d'intrusion (pentest) sur applications web, réseaux et mobiles
Indispensable Sécurité des systèmes d'exploitation et des réseaux (Linux, Windows, Active Directory, TCP/IP)
Indispensable Scripting et automatisation (Python, Bash, PowerShell)
Important Analyse de code et recherche de vulnérabilités (OWASP Top 10, revue de code source)
Important Référentiels et méthodes d'audit (ISO 27001, EBIOS Risk Manager, PASSI, NIS2)
Indispensable Rédaction de rapports d'audit et de plans de remédiation

Les qualités qui comptent

Indispensable Rigueur et méthode
Indispensable Éthique et sens de la confidentialité
Indispensable Curiosité et persévérance face à un problème
Important Pédagogie : expliquer un risque technique à des non-informaticiens
Un plus Capacité à travailler sous pression en situation de crise

Le quotidien

À quoi ressemble une journée ? Activités, rythme, cadre

Au quotidien, l'évaluateur ou évaluatrice sécurité passe ses journées à chercher la faille. Concrètement : il ou elle reçoit un « périmètre » à tester (un site web, une application mobile, un réseau d'entreprise, un objet connecté, parfois le code source d'un logiciel) et tente d'y entrer comme le ferait un attaquant — mais dans un cadre légal et contractuel strict. Cela passe par des scans de vulnérabilités, des tests d'intrusion (le fameux *pentest*), l'analyse de configurations de serveurs, la revue de code, ou encore des audits d'architecture et d'organisation.

La deuxième moitié du métier est souvent invisible dans les films : la restitution. Chaque faille trouvée doit être documentée, classée par niveau de gravité, et surtout accompagnée d'une recommandation concrète pour la corriger. On rédige un rapport, on le présente aux équipes techniques et parfois à la direction, et on revient plus tard vérifier que les correctifs ont bien été appliqués (c'est le rôle de « post-auditeur »). S'ajoute une veille technologique permanente : les techniques d'attaque évoluent chaque semaine, il faut suivre le rythme.

Les conditions de travail

Le métier s'exerce principalement sur ordinateur, en bureau ou en télétravail partiel, dans trois grands types de structures : les cabinets de conseil et sociétés spécialisées (souvent qualifiées PASSI par l'ANSSI), les grandes entreprises qui ont leur propre équipe d'audit interne (banques, assurances, télécoms, industrie, e-commerce), et le secteur public (ANSSI, ministères, hôpitaux, collectivités). En cabinet, on enchaîne les missions chez différents clients, ce qui implique des déplacements et un rythme variable selon les projets.

Les horaires sont majoritairement classiques, mais certains tests doivent se dérouler la nuit ou le week-end pour ne pas perturber les systèmes en production. La confidentialité est absolue : on manipule des informations extrêmement sensibles, ce qui suppose une éthique irréprochable et parfois une habilitation. Le métier peut être stressant en période de crise (cyberattaque en cours), mais il est aussi très stimulant intellectuellement — chaque mission est une nouvelle énigme.

Télétravail Partiel
Horaires Variable
Effort physique Faible
Environnement bureau, domicile
Comment ça évolue ?

Après quelques années, plusieurs routes s'ouvrent. Côté technique : se spécialiser (sécurité applicative, systèmes industriels, cloud, reverse engineering, évaluation de produits certifiés CSPN/Critères Communs), intégrer une *red team* ou une *purple team*, voire la diriger. Côté encadrement : devenir manager d'une équipe d'audit, consultant senior, architecte sécurité, puis RSSI (responsable de la sécurité des systèmes d'information) — un poste de direction bien rémunéré.

Beaucoup de professionnels expérimentés passent aussi en freelance (400 à 1 200 € par jour selon l'expertise) ou créent leur propre cabinet d'audit. Enfin, les compétences acquises se transposent facilement vers la réponse à incident, l'analyse forensique, la gouvernance (conformité NIS2, DORA, RGPD) ou la formation.

Perspectives d'emploi

Favorable

Le marché est très porteur et durablement en tension côté employeurs. En France, environ 25 % des postes en cybersécurité restaient non pourvus ces dernières années (près de 15 000 emplois vacants), et l'OPIIEC anticipe la création d'environ 25 000 postes d'ici 2028. Trois moteurs expliquent cette dynamique : la multiplication des cyberattaques, la généralisation du cloud et du télétravail, et surtout les nouvelles réglementations européennes (NIS2, DORA, Cyber Resilience Act) qui rendent les audits de sécurité obligatoires pour un nombre croissant d'organisations. Les recruteurs principaux sont les cabinets de conseil et prestataires qualifiés PASSI, les banques et assurances, les opérateurs télécoms, l'industrie et le secteur public. Nuance à connaître : le marché est exigeant à l'entrée — les employeurs cherchent souvent des profils déjà opérationnels, d'où l'importance de l'alternance, des stages, des CTF et des certifications pour décrocher le premier poste.

Documentation

Codes ROME

Appellations alternatives

Auditeur / Auditrice en sécurité des systèmes d'informationAuditeur / Auditrice SSIAuditeur / Auditrice en système d'informationAuditeur informaticien / Auditrice informaticienneAnalyste en vulnérabilité de code logicielPost auditeur / Post auditrice en sécurité des systèmes d'informationRecetteur / RecetteuseTesteur / Testeuse informatiquePentesterTesteur / Testeuse d'intrusionHacker éthique / Hackeuse éthiqueConsultant / Consultante en audit de sécuritéÉvaluateur / Évaluatrice CSPN (produits de sécurité)

Liens utiles

Statuts professionnels

SalariéContractuel de la fonction publiqueIndépendant / Auto-entrepreneurApprenti / Alternant