Pentesteur / Pentesteuse

Pentesteuse
À partir du Bac +5 Emploi : Favorable
Voir une vidéo
Pentesteur / Pentesteuse
Philipp Katzenberger / Unsplash
Salaire net ~2 250 – 5 250 €/mois
Télétravail Partiel
Horaires Variable

Aperçu rapide

Le pentesteur, c'est le hacker des gentils : on le paie pour attaquer les sites, applis et réseaux d'une entreprise… avec son autorisation écrite. Son but ? Trouver les failles avant les vrais pirates, puis expliquer comment les refermer. Un métier d'enquête et d'énigmes, hyper recherché : la France manque de plus de 15 000 spécialistes en cybersécurité.

Combien ça paye ?

Début de carrière
2 250 €
net / mois
≈ 1,6 SMIC
3 000 € brut
Expérimenté
5 250 €
net / mois
≈ 3,7 SMIC
7 000 € brut

En sortie d'école, un pentesteur démarre autour de 3 000 € brut par mois (soit 35 000 à 45 000 € brut annuels selon les baromètres 2026), ce qui est élevé pour un premier emploi. Après 3 à 5 ans, la fourchette monte à 4 300 – 5 800 € brut mensuels (52 000 à 70 000 € annuels). Les profils seniors et spécialisés atteignent 5 800 à 7 900 € brut mensuels, et jusqu'à 8 000 – 10 000 € pour les experts très rares (red team, systèmes industriels, recherche de vulnérabilités). Les écarts sont marqués : environ +15 % en Île-de-France par rapport à la province, et une prime nette pour les titulaires de l'OSCP. En freelance, les tarifs journaliers vont d'environ 450 € (junior) à plus de 1 000 € (expert). Le bug bounty peut compléter les revenus, mais reste très irrégulier.

Estimation du net avant impôt sur le revenu (statut cadre, ~25 % de charges). Le montant réel varie selon le statut et la convention collective. SMIC net mensuel ≈ 1 427 €.

Comment y accéder ?

À partir du Bac +5
Diplôme de référence : BUT informatique parcours déploiement d'applications communicantes et sécurisées

Le parcours de référence est un bac+5 : diplôme d'ingénieur en informatique avec spécialisation cybersécurité (ENSIBS, ESIEA, INSA, Télécom SudParis, EPITA…), master mention informatique parcours sécurité/cybersécurité, ou titre RNCP niveau 7 « Expert en cybersécurité » délivré par des écoles spécialisées (Guardia, Oteria, Ynov, Jedha…). L'alternance est très répandue et constitue un vrai accélérateur pour décrocher un premier poste.

En amont, on passe généralement par un bac général (spécialités maths + NSI) ou un bac STI2D SIN, puis par un BUT informatique (le parcours « déploiement d'applications communicantes et sécurisées » est le plus adapté), un BTS SIO option SISR, une licence informatique ou une prépa MPI/MP2I.

Un bac+3 (licence pro cybersécurité, BUT) permet d'entrer sur des postes juniors dans certains cabinets, surtout avec une forte pratique personnelle. Car dans ce métier, le diplôme ne suffit jamais : les recruteurs regardent le portfolio — plateformes d'entraînement (Root-Me, TryHackMe, Hack The Box), participation à des CTF (Capture The Flag), rapports de bug bounty, projets publiés. Beaucoup de pentesteurs sont d'abord des passionnés autodidactes que la formation est venue certifier.

Diplômes les plus adaptés

Bac+3
BUT informatique parcours déploiement d'applications communicantes et sécurisées
Bac+5
Master mention informatique (parcours sécurité / cybersécurité)
Bac+5
Titre professionnel Expert en cybersécurité (niveau 7)
Bac+5
Diplôme d'ingénieur en informatique, spécialité cybersécurité

Diplômes envisageables

Bac+3
BUT informatique parcours réalisation d'applications : conception, développement, validation
Bac+2
BTS SIO (services informatiques aux organisations) option SISR
Bac+3
Licence professionnelle métiers de l'informatique : administration et sécurité des systèmes et des réseaux

Certifications et permis

Atout
OSCP (Offensive Security Certified Professional) La certification la plus reconnue du métier : un examen pratique de 24 h où il faut réellement compromettre des machines ; elle peut valoir 5 000 à 15 000 € brut annuels de plus.
Atout
CEH (Certified Ethical Hacker, EC-Council) Certification généraliste très demandée dans les offres d'emploi, plus théorique que l'OSCP.
Atout
RS6092 — Réaliser des tests d'intrusion (Sécurité Pentesting) Certification française inscrite au Répertoire spécifique, éligible au CPF, utile en reconversion.
Requis
Casier judiciaire vierge et clause de confidentialité Exigés systématiquement : le métier donne accès à des systèmes et des données hautement sensibles.
Atout
Habilitation Défense (Confidentiel / Secret) Nécessaire pour les missions liées à la défense, aux OIV ou à certaines administrations.
Tu cherches une alternance ?

Trouve des entreprises qui recrutent en alternance pour ce métier.

Voir les offres

Compétences

Ce que tu apprendras à faire

Indispensable Scripting et programmation (Python, Bash, PowerShell)
Indispensable Réseaux et protocoles (TCP/IP, DNS, Active Directory)
Indispensable Systèmes Linux et Windows en profondeur
Indispensable Outils de test d'intrusion (Kali Linux, Burp Suite, Metasploit, Nmap)
Indispensable Sécurité des applications web (OWASP Top 10, injections, XSS)
Indispensable Rédaction de rapports d'audit et analyse de risque
Important Cryptographie appliquée
Important Anglais technique (lecture et échanges)
Un plus Ingénierie sociale et campagnes de phishing

Les qualités qui comptent

Indispensable Curiosité et goût de la veille permanente
Indispensable Éthique et intégrité irréprochables
Indispensable Persévérance face aux impasses techniques
Important Pédagogie et vulgarisation auprès des non-initiés
Important Rigueur et méthode (respect du périmètre autorisé)
Important Créativité pour imaginer des scénarios d'attaque

Le quotidien

À quoi ressemble une journée ? Activités, rythme, cadre

Le pentesteur (de *penetration testing*, test d'intrusion) simule de vraies cyberattaques, mais dans un cadre légal et contractuel très strict. Une mission dure en général de quelques jours à quelques semaines et suit toujours les mêmes étapes : reconnaissance (collecter un maximum d'informations sur la cible), recherche de vulnérabilités, exploitation des failles trouvées, puis élévation de privilèges pour voir jusqu'où un attaquant pourrait aller.

Au quotidien, il jongle entre outils spécialisés (Burp Suite, Metasploit, Nmap, la distribution Kali Linux) et scripts qu'il écrit lui-même en Python ou en Bash. Selon le périmètre, il teste une application web ou mobile, un réseau interne, un objet connecté, une infrastructure industrielle, ou encore la vigilance des salariés via des tests de phishing (ingénierie sociale).

Mais la moitié du métier n'a rien de spectaculaire : c'est la rédaction du rapport d'audit. Il faut décrire chaque faille, la classer par niveau de gravité, prouver qu'elle est exploitable, et surtout proposer des correctifs concrets. Le pentesteur présente ensuite ses conclusions aux équipes techniques et à la direction — souvent à des gens qui n'y connaissent rien. Savoir vulgariser est aussi important que savoir hacker.

Les conditions de travail

On exerce principalement dans des cabinets d'audit et de conseil en cybersécurité (souvent qualifiés PASSI par l'ANSSI), chez des éditeurs et des ESN, dans les grandes entreprises (banques, industrie, e-commerce) qui ont leur propre équipe offensive, ou dans le secteur public (ANSSI, ministère des Armées, DGSE). Le freelance et le *bug bounty* — être payé à la faille trouvée sur des plateformes comme YesWeHack — sont aussi des voies possibles.

Le travail se fait devant plusieurs écrans, en agence, chez le client ou en télétravail selon la sensibilité de la mission. Les horaires sont plutôt confortables, mais certains tests doivent être menés la nuit ou le week-end pour ne pas perturber les systèmes en production, et les fins de mission peuvent être intenses. Un point non négociable : l'éthique. On accède à des données ultra-confidentielles, on signe des accords de confidentialité, et sortir du périmètre autorisé constitue un délit. Un casier judiciaire vierge est exigé, et une habilitation Défense pour certains postes.

Télétravail Partiel
Horaires Variable
Effort physique Faible
Environnement bureau, domicile
Comment ça évolue ?

Après 2 à 4 ans, on se spécialise : pentest web, mobile, systèmes industriels (OT/SCADA), cloud, *hardware*, ou *red team* (attaques longues et furtives simulant un groupe criminel). On peut aussi passer côté défense : analyste SOC, réponse à incident, *forensic* (investigation numérique).

À plus long terme, les évolutions classiques sont responsable d'équipe pentest, manager d'offre en cabinet, architecte sécurité, RSSI (responsable de la sécurité des systèmes d'information), ou consultant indépendant à son compte. Certains rejoignent la recherche en vulnérabilités, publient des CVE ou vivent du bug bounty à temps plein. C'est un métier où la veille technique permanente n'est pas une option : les techniques d'attaque évoluent tous les mois.

Perspectives d'emploi

Favorable

C'est l'un des marchés les plus tendus du numérique — en faveur des candidats. La cybersécurité emploie plus de 80 000 professionnels en France et l'ANSSI estime à plus de 15 000 le nombre de postes non pourvus, avec un besoin d'environ 50 000 recrutements supplémentaires d'ici 2030. Les directives européennes NIS2 et DORA obligent des milliers d'entreprises et de collectivités à faire auditer leurs systèmes, ce qui tire directement la demande de tests d'intrusion. Les recruteurs : cabinets d'audit et de conseil qualifiés PASSI, ESN, grands comptes (banque, assurance, industrie, santé, e-commerce), éditeurs de logiciels, secteur public et défense. Les débuts se font le plus souvent en cabinet, où l'on enchaîne les missions chez différents clients — c'est la meilleure école. Un point de vigilance : le pentest « purement automatisé » se banalise et se dévalorise. Les profils recherchés sont ceux qui combinent l'expertise offensive avec le conseil et l'accompagnement à la remédiation. La concurrence est aussi réelle sur les postes juniors, très demandés par les jeunes diplômés : l'alternance, les CTF et un portfolio de pratique font la différence.

Documentation

Codes ROME

Appellations alternatives

Expert / Experte en tests d'intrusion - sécurité des systèmes d'informationTesteur / Testeuse d'intrusionHacker éthique / Hackeuse éthiquePenetration testerAuditeur / Auditrice technique en sécuritéConsultant / Consultante en sécurité offensiveEthical hackerRed teamer

Liens utiles

Statuts professionnels

SalariéContractuel de la fonction publiqueIndépendant / Auto-entrepreneurApprenti / Alternant