Les métiers 3 min de lecture

Cybersécurité : pourquoi le marché est-il à ce point tendu ?

Un poste de sécurité met en moyenne deux fois plus de temps à se pourvoir qu'un poste de développeur. Quatre causes structurelles l'expliquent — et NIS 2 n'en est que la plus récente.

Sur douze mois, un poste en cybersécurité nous a demandé en moyenne deux fois plus de temps qu’un poste de développeur de niveau équivalent. Ce n’est pas une impression : c’est mesurable sur nos propres recherches.

Quatre causes, aucune conjoncturelle

1. La réglementation crée des postes plus vite que les écoles ne forment

NIS 2 étend les obligations à des milliers d’entreprises qui n’avaient jamais eu de RSSI. DORA fait de même dans la finance. Les assureurs cyber exigent des garanties. Chaque texte crée des postes ; aucun ne crée de candidats.

2. La compétence ne s’acquiert qu’en situation

Un analyste SOC apprend en traitant des incidents réels. Un pentester apprend en cassant des systèmes réels. Les formations donnent le vocabulaire ; seul le terrain donne le réflexe. Un débutant a besoin d’un senior à côté — et c’est le senior qui manque.

3. Le métier use

Astreintes, pression permanente, responsabilité sans pouvoir : une part des profils bascule vers le conseil ou l’architecture après quelques années. Le vivier se vide par le haut.

4. Les bons profils sont approchés chaque semaine

Un pentester confirmé ou un architecte sécurité ne consulte pas d’annonce. Il choisit parmi ce qui vient à lui, et il vient à lui beaucoup.

Ce qui ne marche pas

  • Publier une annonce. Le rendement le plus faible de toutes nos familles de métiers.
  • Exiger cinq certifications. Elles rassurent les appels d’offres, pas l’évaluation. Un profil sans CISSP peut être excellent.
  • Recruter un RSSI à 55 k€. Le poste n’existe pas à ce prix ; vous recruterez un analyste avec un titre.

Ce qui marche

Approcher directement, avec un vrai brief

Un profil sécurité veut savoir de quoi il sera responsable, avec quel budget, et si la direction l’écoutera. Un brief précis sur ces trois points fait la différence entre une réponse et un silence.

Évaluer sur un scénario, pas sur un QCM

« Il est 3 h du matin, le SIEM remonte ceci. Que faites-vous, dans quel ordre, et à qui parlez-vous ? » Dix minutes de ce type valent une heure de questions sur les ports.

Accepter le remote et le temps partagé

Un RSSI à temps partagé sur deux ETI, ou un pentester en full remote : c’est souvent la seule façon de pourvoir le poste dans les délais.

Repères de rémunération

ProfilCDI (brut annuel)Régie (TJM)
Analyste SOC N240 – 52 k€450 – 550 €
Pentester confirmé50 – 70 k€600 – 850 €
Architecte sécurité70 – 95 k€800 – 1 100 €
RSSI (ETI)85 – 130 k€900 – 1 300 €

Sur ce métier, la question n’est pas « comment attirer des candidatures ». C’est « qu’est-ce qui donnerait à quelqu’un de bien installé une raison de bouger ».

La rédaction d'Ofolo Les chiffres cités proviennent de nos recherches et des offres que nous suivons en France. Ils sont datés : un article de plus d'un an mérite d'être recoupé avant d'être utilisé.

Vous recrutez sur ce métier ?

Décrivez-nous le poste. Nous vous dirons sous 24 h ouvrées si le profil existe au budget prévu — et ce qu'il faudrait ajuster sinon.