Reconversion cybersécurité

Quels métiers recrutent en cybersécurité en 2026

15 métiers cyber qui recrutent en France 2026 : GRC, SOC, pentest, DevSecOps, cloud, LLM security. Demande, salaires, profils d'entrée, certifications et offres.

Naim Aouaichia
15 min de lecture
  • Métiers cyber
  • Marché emploi
  • Débouchés
  • Salaires cybersécurité
  • Reconversion
  • GRC
  • SOC
  • Pentest
  • DevSecOps
  • Cloud Security
  • LLM Security

En 2026, environ 15 000 postes cybersécurité restent non pourvus en France selon Numeum, et 65 000 à l'échelle de l'Union européenne selon ENISA. Cinq métiers concentrent l'essentiel des offres : Analyste GRC, Cloud Security Engineer et Analyst, SOC Analyst, DevSecOps Engineer, Pentester junior — auxquels s'ajoutent des métiers émergents en forte croissance (LLM/AI Security Engineer, OT Security Engineer) et des postes senior structurellement en tension (RSSI, CISO, Head of GRC). Les fourchettes salariales juniors 2026 s'étalent de 38 k€ bruts (SOC L1, GRC junior en province) à 78 k€ (Cloud Security Engineer Île-de-France), avec une progression à 5-7 ans typiquement 80-120 k€ bruts et des plafonds direction cyber jusqu'à 170-320 k€ selon taille d'entreprise. La demande est portée par trois vagues réglementaires convergentes — NIS 2 (transposée octobre 2024), DORA (applicable janvier 2025), AI Act (applicable août 2026). Cet article cartographie les 15 métiers cyber qui recrutent le plus, les 5 familles de métiers, les profils d'entrée naturels, la comparaison salariale complète et les tendances 2026-2030.

1. Vue d'ensemble du marché cyber France 2026

Indicateur marché cyber FRSourceValeur 2024-2026
Postes cyber non pourvusNumeum 2024≈ 15 000 en France
Postes cyber non pourvus UEENISA 2024≈ 65 000
Croissance offres cyber YoYApec Cadres Cyber 2023-2024+25-35 %
Entités concernées par NIS 2 en FranceANSSI estimation 2024≈ 15 000 entités essentielles et importantes
Entités concernées par DORA UEESMA / EBA / EIOPA≈ 22 000 entités financières + prestataires TIC critiques
Ratio offres / candidats qualifiés (moyenne)Apec 20241,8 pour 1 (favorable candidat)
Taux télétravail 2+ jours / semaine cyberApec 2024≈ 75 %
Salaire médian cyber confirmé (3-5 ans) IDFApec 202468 k€ bruts annuels
Salaire médian cyber confirmé provinceApec 202458 k€ bruts annuels

Le marché cyber français est structurellement sous-offre de candidats qualifiés depuis 2020, avec une amplification marquée depuis 2023 via les régulations NIS 2 et DORA. Cette tension touche l'essentiel des familles de métiers, mais pas toutes également : la GRC, le cloud security, le DevSecOps et l'AppSec sont les segments les plus tendus ; le pentest junior et le bug bounty sont plus concurrentiels côté candidats en raison de l'attrait médiatique.

2. Les 15 métiers cyber qui recrutent le plus en 2026

#MétierFamilleDemande marchéSalaire junior brut FRProfil d'entrée naturel
1Analyste GRCGRCTrès forte38-55 k€Juriste, auditeur, compliance officer
2SOC Analyst L1 / L2Défensive / OpsTrès forte38-52 k€Admin système / réseau, reconversion tech
3Pentester juniorOffensiveForte mais saturée côté candidats42-58 k€Développeur avec pratique CTF / HTB
4AppSec EngineerApplicative / DevSecOpsTrès forte45-62 k€Développeur senior, bug hunter
5DevSecOps EngineerApplicative / DevSecOpsTrès forte48-65 k€DevOps, SRE, backend avec CI/CD
6Cloud Security AnalystCloudTrès forte50-75 k€DevOps, sysadmin cloud, SOC bifurquant
7Cloud Security EngineerCloudTrès forte52-78 k€Platform Engineer, SRE, Backend senior
8Kubernetes Security SpecialistCloud / PlateformeForte55-80 k€SRE, platform engineer avec CKS
9Lead Auditor ISO 27001GRCForte48-65 k€Auditeur interne, analyste GRC 2+ ans
10DPO (Data Protection Officer)GRC / vie privéeSoutenue45-70 k€Juriste avec CIPP/E plus CIPM
11Incident Responder (DFIR)Défensive / OpsForte50-72 k€SOC L2/L3 avec GCFA ou GCIH
12Threat Intelligence AnalystDéfensive / OpsSoutenue50-70 k€OSINT, analyste CTI, reconverti renseignement
13Responsable conformité SI / RSSI PMEManagement cyberForte75-110 k€ (senior)Analyste GRC senior, RSSI PME
14LLM / AI Security EngineerÉmergentForte et en croissance55-85 k€AppSec ou ML Engineer reconverti
15OT Security Engineer (ICS/SCADA)IndustrielForte sur secteur industriel55-85 k€Automaticien, ingénieur industriel reconverti

Sources indicatives : Apec Cadres Cybersécurité 2023-2024, Numeum, observatoires LinkedIn France, études Silicon / JDN 2024, baromètres ESN. Les salaires en province décotent de 5-15 % par rapport à l'Île-de-France sur l'essentiel des métiers, sauf pour les postes 100 % remote qui tendent à s'aligner sur les fourchettes IDF.

3. Les cinq familles de métiers cyber

La cybersécurité se structure en cinq grandes familles aux activités, cultures et profils d'entrée distincts. Comprendre cette cartographie est le premier pas vers un choix de trajectoire rationnel.

Famille 1 — GRC / Gouvernance / Conformité

Analyste GRC, Lead Auditor, DPO, Responsable conformité SI, Head of GRC, RSSI, CISO. Activités : référentiels (ISO 27001, NIS 2, DORA, RGPD), audits, cartographie des risques, politique de sécurité, reporting board. Profils d'entrée non-tech majoritaires. Voir Les étapes pour travailler en GRC pour la trajectoire complète.

Famille 2 — Défensive / Opérations

SOC Analyst L1/L2/L3, Incident Responder (DFIR), Threat Hunter, Threat Intelligence Analyst, Malware Analyst. Activités : détection, réponse à incident, chasse aux menaces, analyse forensic, CTI. Profils d'entrée : admin système, réseau, reconversion tech. Stack : SIEM (Splunk, Elastic, Sentinel), EDR (CrowdStrike, SentinelOne, Defender), MITRE ATT&CK.

Famille 3 — Offensive

Pentester (web, infra, Active Directory, mobile), Red Teamer, Exploit Developer, Bug Bounty Hunter, Reverse Engineer. Activités : tests d'intrusion, exploitation, exercices red team, recherche de vulnérabilités. Profils d'entrée : développeur avec pratique CTF / HackTheBox, bug hunter autonome 1-2 ans. Marché saturé côté candidats juniors en 2026, très sélectif.

Famille 4 — Applicative / DevSecOps / AppSec

DevSecOps Engineer, AppSec Engineer, Security Architect applicatif, Threat Modeller. Activités : intégration sécurité dans le SDLC, SAST / DAST / SCA, IaC security, threat modeling, secure code review. Profils d'entrée : développeur senior, DevOps, SRE. Stack : GitHub Actions, GitLab CI, Semgrep, Snyk, Checkov, OWASP ZAP, Trivy.

Famille 5 — Cloud / Platform Security

Cloud Security Analyst, Cloud Security Engineer, Cloud Security Architect, Kubernetes Security Specialist. Activités : sécurisation AWS / Azure / GCP, IaC security, Kubernetes hardening, policy-as-code, CSPM. Profils d'entrée : platform engineer, SRE, DevOps avec exposition cloud. Marché en très forte tension structurelle depuis 2022.

Famille émergente — AI / LLM Security et OT Security

LLM Security Engineer (OWASP Top 10 LLM 2025, AI Red Teaming, prompt injection, guardrails), OT Security Engineer (SCADA, ICS, protocoles industriels Modbus, DNP3, IEC 61850). Métiers en structuration 2023-2026, salaires juniors déjà tirés vers le haut grâce à la rareté.

4. Top 5 métiers les plus demandés en 2026

1. Analyste GRC — la porte d'entrée la plus accessible

Profils non-tech (juriste, auditeur, compliance officer, gestionnaire de projet) basculent en 3 à 6 mois avec ISO 27001 Lead Implementer. Demande portée par NIS 2 et DORA. Salaire junior 38-55 k€, progression senior 65-90 k€, direction conformité 110-170 k€. Voir Devenir analyste GRC sans expérience cyber.

2. Cloud Security Engineer — pénurie structurelle

Profils Platform Engineer, SRE, DevOps, backend avec exposition IaC et Kubernetes. Bascule 6 à 12 mois. Triptyque certification AWS Security Specialty + CKS + Terraform Associate. Salaire junior 52-78 k€, senior 85-115 k€, staff ou architect 110-160 k€. Voir Les étapes pour devenir Cloud Security Engineer.

3. SOC Analyst L1 / L2 — volume le plus important

Porte d'entrée SOC par ESN (Orange Cyberdefense, Thales, Atos/Eviden, Airbus Protect, Sopra Steria). Profils sysadmin, réseau, reconversion tech structurée. Formation 6-12 mois. Certifications cibles : Security+, CySA+, BTL1 (Blue Team Level 1). Salaire junior 38-52 k€, progression L2 à 45-60 k€, L3 / threat hunter à 60-80 k€.

4. DevSecOps Engineer — demande soutenue SDLC

Profils développeur senior, DevOps, SRE. Bascule 6 à 12 mois. Stack : SAST (Semgrep, SonarQube), DAST (OWASP ZAP, Burp), SCA (Snyk, Dependabot, Trivy), IaC security (Checkov, tfsec), pipelines GitHub Actions / GitLab CI. Salaire junior 48-65 k€, senior 80-105 k€. Voir Devenir DevSecOps sans expérience.

5. AppSec Engineer — pilier sécurité applicative

Profils développeur senior avec intérêt sécurité, bug hunter 1-2 ans d'expérience autonome. Activités : threat modeling, secure code review, SAST/DAST, bug bounty interne, formation équipes dev. Certifications cibles : OSWE, CSSLP, Burp Suite Certified Practitioner. Salaire junior 45-62 k€, senior 85-110 k€, staff engineer 110-140 k€.

5. Matrice profil d'entrée → métier cible recommandé

Profil de départMétier cyber le plus rapide à atteindreDurée de bascule typiqueCertification d'entrée
Juriste, compliance officerAnalyste GRC, DPO3-6 moisISO 27001 LI ou CIPP/E
Auditeur interne (qualité, financier)Analyste GRC, Lead Auditor3-6 moisISO 27001 LI puis LA
Développeur senior backendAppSec, DevSecOps6-12 moisSecurity+, OSWE si offensif
DevOps, SRE, Platform EngineerCloud Security Engineer, DevSecOps6-12 moisAWS Security Specialty, CKS
Sysadmin, administrateur réseauSOC Analyst L1 puis L2, Cloud Security Analyst6-12 moisSecurity+, CySA+, BTL1
Support IT niveau 2 / 3SOC Analyst L19-15 moisSecurity+ puis CySA+
Automaticien, ingénieur industrielOT Security Engineer9-15 moisGICSP, ISA/IEC 62443
ML Engineer, Data ScientistLLM / AI Security Engineer9-12 moisAI Red Teaming, AWS ML Security
Reconversion totale sans ITSOC L1 ou Analyste GRC selon profil antérieur12-18 moisSecurity+ ou ISO 27001 LI
Gestionnaire de projet SIAnalyste GRC, chef de projet cyber4-8 moisISO 27001 LI plus PMP valorisé

Voir les articles dédiés par profil d'entrée : Métiers cyber pour développeurs, Métiers cyber pour support IT, Métiers cyber pour système et réseau.

6. Comparaison salariale complète 2026

MétierJunior (0-2 ans)Confirmé (3-5 ans)Senior (5-8 ans)Expert / Staff (8+ ans)
Analyste GRC38-55 k€50-68 k€65-90 k€85-110 k€
SOC Analyst L1/L2/L338-52 k€48-65 k€60-80 k€75-100 k€
Pentester42-58 k€55-75 k€70-95 k€90-120 k€
AppSec Engineer45-62 k€60-82 k€78-105 k€100-140 k€
DevSecOps Engineer48-65 k€62-82 k€80-105 k€100-135 k€
Cloud Security Analyst50-75 k€65-88 k€80-110 k€100-140 k€
Cloud Security Engineer52-78 k€70-95 k€90-120 k€110-160 k€
Incident Responder (DFIR)50-72 k€65-88 k€85-115 k€105-145 k€
Threat Intel Analyst50-70 k€65-85 k€80-110 k€100-140 k€
LLM / AI Security Engineer55-85 k€70-100 k€90-130 k€115-170 k€
OT Security Engineer55-85 k€70-95 k€85-120 k€110-150 k€
Responsable conformité SI / RSSI PME75-110 k€110-170 k€
Head of GRC / RSSI grand groupe150-300 k€
CISO grand groupe ou Fortune 500200-850 k€ selon taille et US listing

Sources : Apec Cadres Cybersécurité 2023-2024, Numeum, observatoires LinkedIn France, IANS Research CISO Compensation Benchmark 2024, Heidrick & Struggles Global CISO Survey 2024. Fourchettes indicatives brutes annuelles pour la France métropolitaine, Île-de-France tirant la fourchette haute.

7. Tendances marché 2026-2030

Trois vagues réglementaires convergentes

  • NIS 2 (directive UE 2022/2555, transposée octobre 2024) : ≈ 15 000 entités essentielles et importantes en France doivent structurer leur gouvernance cyber.
  • DORA (règlement UE 2022/2554, applicable janvier 2025) : ≈ 22 000 entités financières européennes plus prestataires TIC critiques.
  • AI Act (règlement UE 2024/1689, applicable août 2026) : gouvernance IA haut risque, création d'une demande LLM Security Engineer structurée.

Automation SOC L1 par l'IA

Les SOC L1 les plus basiques sont attendus comme fortement augmentés par l'IA générative d'ici 2028, avec une reclassification progressive vers SOC L2 et threat hunting. Les postes SOC L1 purs en ESN généraliste resteront disponibles mais avec une évolution de carrière plus courte. Recommandation : viser L2 / L3 rapidement, ou basculer vers DFIR, cloud security ou threat intelligence après 18-24 mois.

Cloud Security en tension structurelle prolongée

La pénurie cloud security (AWS/Azure/GCP + Kubernetes) devrait se maintenir au moins jusqu'en 2028 selon Gartner et les retours terrain 2024. Tirage salarial attendu. Le segment est le plus porteur à moyen terme pour un reconverti tech.

LLM / AI Security, métier en construction

Émergent depuis 2023 (publication OWASP Top 10 LLM v1, puis v2 en 2025). Le métier se structure rapidement autour de compétences spécifiques : prompt injection (LLM01), insecure output handling (LLM02), training data poisoning (LLM03), supply chain ML, guardrails systèmes, AI red teaming. Les profils ML Engineer + pratique sécurité et les profils AppSec + upskilling LLM sont les mieux positionnés. Voir la formation LLM Security pour la trajectoire dédiée.

OT Security — segment industriel spécialisé

NIS 2 élargit explicitement aux opérateurs de services essentiels industriels. Les postes OT Security (ICS, SCADA, protocoles Modbus, DNP3, IEC 61850, référentiel ISA/IEC 62443) sont structurellement en déficit de candidats en 2026. Profils automaticiens, ingénieurs industriels, ingénieurs maintenance reconvertis cyber sont très valorisés.

8. Ce qu'il faut retenir pour choisir son métier cyber

Trois questions pour cadrer son choix

  1. Ai-je un profil tech ou non-tech ? Non-tech → GRC, DPO, RSSI à long terme. Tech → toutes les familles ouvertes selon sous-profil.
  2. Est-ce que je veux construire ou opérer ? Construire → DevSecOps, AppSec, Cloud Security Engineer, Security Architect. Opérer → SOC, DFIR, Threat Intel, Cloud Security Analyst.
  3. Quel est mon rapport à la rigueur documentaire versus l'adrénaline opérationnelle ? Rigueur → GRC, audit, conformité. Adrénaline → DFIR, pentest, red team.

Points clés à retenir

  • Marché cyber France 2026 : 15 000 postes non pourvus, 65 000 à l'échelle UE, croissance offres +25-35 % YoY.
  • Top 5 métiers les plus demandés : Analyste GRC, Cloud Security Engineer/Analyst, SOC L1/L2, DevSecOps, AppSec. Pentest junior saturé côté candidats malgré demande soutenue.
  • Trois vagues réglementaires drivers : NIS 2 (oct. 2024), DORA (janv. 2025), AI Act (août 2026).
  • Salaires juniors 38-78 k€, progression senior 85-120 k€, direction cyber 150-320 k€ selon taille d'entreprise.
  • Cloud Security et GRC = segments les plus porteurs à 5-10 ans. SOC L1 pur attendu en reclassification progressive via automation IA.
  • Métiers émergents : LLM/AI Security (Top 10 OWASP LLM, AI Act), OT Security (NIS 2 industriels).
  • Le métier médiatisé (pentest) n'est pas toujours le plus accessible : viser un métier en tension structurelle pour optimiser ratio effort/embauche.

Pour aller plus loin : guide complet reconversion cybersécurité en porte d'entrée globale, Devenir analyste GRC sans expérience pour la trajectoire non-tech la plus accessible, Les étapes pour devenir Cloud Security Engineer pour le segment tech le plus porteur, Les étapes pour travailler en GRC pour la carrière GRC complète, Les étapes pour devenir RSSI et Les étapes pour devenir CISO pour les trajectoires direction cyber. L'accompagnement cyber 6 mois cadre le choix de métier, le parcours de certifications et le portfolio par profil d'entrée.

Questions fréquentes

  • Quels sont les métiers cyber les plus demandés en France en 2026 ?
    Cinq métiers concentrent l'essentiel des offres 2026 selon Apec Cadres Cybersécurité 2024 et observatoires LinkedIn France. 1) Analyste GRC (porte d'entrée non-tech la plus accessible, forte demande NIS 2 / DORA). 2) Cloud Security Engineer et Cloud Security Analyst (AWS/Azure/GCP, pénurie structurelle). 3) SOC Analyst L1/L2 (volume le plus important, entrée SOC par ESN). 4) DevSecOps Engineer (pipelines et IaC security). 5) Pentester junior (marché plus saturé côté candidats mais demande soutenue chez PME et ETI). Les métiers émergents LLM/AI Security et OT Security sont en forte croissance sans encore représenter des volumes massifs.
  • Combien d'offres d'emploi cybersécurité non pourvues en France ?
    Estimations convergentes 2023-2025 : environ 15 000 postes cyber non pourvus en France en 2024 selon Numeum, et 65 000 postes non pourvus cumulés dans l'Union européenne selon ENISA. Le ratio offres / candidats qualifiés reste structurellement favorable au candidat sur l'essentiel des métiers, avec des différences marquées : très favorable côté GRC, Cloud Security, DevSecOps, AppSec ; plus concurrentiel côté pentest junior et bug bounty. La demande est portée par les régulations NIS 2 (≈ 15 000 entités françaises essentielles et importantes), DORA (applicable depuis janvier 2025) et AI Act (applicable août 2026).
  • Quel métier cyber viser quand on part de zéro ?
    Quatre portes d'entrée principales selon profil. 1) Profil non-tech (juriste, auditeur, compliance) : analyste GRC, 3 à 6 mois de bascule avec ISO 27001 Lead Implementer. 2) Profil développeur : AppSec ou DevSecOps, 6 à 12 mois. 3) Profil admin système ou réseau : SOC Analyst L1 puis L2, ou Cloud Security Analyst, 6 à 12 mois. 4) Profil reconversion totale sans IT : SOC L1 en première intention (volume offres + formation courte), 9 à 15 mois avec parcours structuré. Le pentest junior et le bug bounty sont des trajectoires séduisantes sur le papier mais saturées côté candidats et difficiles sans 2-3 ans de pratique autonome préalable.
  • Quels sont les salaires d'entrée en cybersécurité en France ?
    Fourchettes juniors (0-2 ans cyber, avec expérience transférable valorisée) brut annuel 2026 : SOC Analyst L1 38-52 k€, Analyste GRC 38-55 k€, Pentester junior 42-58 k€, AppSec junior 45-62 k€, DevSecOps junior 48-65 k€, Cloud Security Analyst 50-75 k€, Cloud Security Engineer 52-78 k€. Île-de-France tire la fourchette haute, province la fourchette basse. Les packages scale-up tech bonifient via BSPCE ou RSU. Les salaires cyber juniors dépassent en moyenne ceux d'un poste développeur junior équivalent en expérience, à l'exception de certains postes SOC L1 en ESN généraliste.
  • Quels métiers cyber permettent de télétravailler ?
    Les métiers les plus télétravail-friendly en 2026 : GRC et conformité (80-100 % remote possible hors audits sur site), DevSecOps et AppSec (majoritairement remote-first chez scale-ups et éditeurs), Cloud Security Engineer et Analyst (full remote fréquent chez les tech-driven). Moins télétravail-friendly : SOC (shift 24/7 souvent en équipe, mais L2/L3 de plus en plus hybride), DFIR (interventions clients parfois sur site), pentest interne d'infrastructure (missions sur place), OT security (accès industriels physiques). La moyenne cyber France 2026 est de 2-3 jours télétravail par semaine selon Apec 2024.
  • Quels métiers cyber sont les plus porteurs à 5-10 ans ?
    Quatre segments considérés comme porteurs à horizon 2026-2030. 1) Cloud Security (AWS/Azure/GCP, Kubernetes) : pénurie structurelle avérée, salaires tirés vers le haut. 2) LLM/AI Security : métier émergent depuis 2023 autour du Top 10 OWASP LLM et de l'AI Act, profils valorisés prématurément. 3) DevSecOps et platform engineering sécurisé : généralisation des pipelines et de l'IaC. 4) GRC senior et RSSI : tensions structurelles sur les postes de direction conformité post NIS 2 et DORA. Les segments moins porteurs à long terme : pentest pur en junior (marché mature, concurrence bug bounty globale), SOC L1 avec faible automation (appelé à être fortement augmenté par IA d'ici 2028).

Écrit par

Naim Aouaichia

Expert cybersécurité et fondateur de Zeroday Cyber Academy

Expert cybersécurité avec un master spécialisé et un parcours hybride : développement, DevOps, DevSecOps, SOC, GRC. Fondateur de Hash24Security et Zeroday Cyber Academy. Formateur et créateur de contenu technique sur la cybersécurité appliquée, la sécurité des LLM et le DevSecOps.