Organisation · Analyse · Business · Technique ✳ mise à jour le 8 septembre 2026
Consultant cybersécurité
Aussi appelé : Consultant en sécurité des systèmes d'information, Consultant GRC (gouvernance, risques, conformité), Consultant SSI, Consultant sécurité junior, senior, manager, RSSI externalisé ou à temps partagé (variante).
Il aide une organisation à savoir où elle en est, ce qu'elle risque et ce qu'elle doit faire en priorité, puis l'accompagne pour le faire.
Ce que fait vraiment un consultant cybersécurité
- Évaluer la maturité sécurité d'une organisation : entretiens, revue documentaire, cotation
- Conduire des analyses de risques (EBIOS Risk Manager, ISO 27005)
- Rédiger ou mettre à jour une politique de sécurité, des procédures, une charte informatique
- Accompagner une mise en conformité : ISO 27001, NIS 2, DORA, exigences d'un donneur d'ordre
- Construire et prioriser un plan d'action sécurité avec un budget réaliste
- Piloter des chantiers : sensibilisation, gestion des identités, plan de continuité, gestion des prestataires
- Assurer un rôle de RSSI à temps partagé pour des PME ou des ETI
- Rendre compte à la direction en langage de décision, pas en langage technique
Journée type
9 h : atelier d'analyse de risques avec le DSI et deux responsables métiers d'une ETI ; on cartographie ce qui ferait vraiment mal si cela s'arrêtait. 11 h 30 : rédaction du compte rendu, mise à jour de la matrice des risques. 14 h : visio avec un second client, PME industrielle, pour suivre le plan d'action : MFA déployé, sauvegardes testées, reste la gestion des prestataires. 16 h : préparation d'un comité de direction : trois messages, un budget, une décision à obtenir. 17 h 30 : veille sur la transposition de NIS 2 et échange avec un collègue auditeur.
Faut-il savoir coder ?
Non pour le consultant généraliste ou GRC. Il faut comprendre l'architecture d'un système d'information, les mesures de sécurité courantes et leurs limites, et savoir lire un rapport technique. Les consultants qui basculent ensuite vers l'audit technique ou l'architecture apprennent le scripting à ce moment-là.
Les profils qui réussissent
Ancien contrôleur de gestion ou auditeur interne : rigueur, lecture de process, à l'aise avec les référentiels et les tableaux de suivi. Ancien consultant en organisation ou en management : méthode de mission, animation d'ateliers, écriture de livrables. Ancien chef de projet SI ou administrateur : connaissance du terrain et crédibilité face aux équipes techniques. Ancien qualiticien ISO 9001 : la logique de système de management est la même que celle d'ISO 27001. Profils militaires ou issus de la sécurité-sûreté : culture du risque et de la procédure. Traits utiles : structure, écoute, capacité de synthèse, aisance à l'oral, tolérance à l'incertitude (le client n'a jamais la réponse complète).
Compétences transférables
- Méthode de mission : cadrage, planning, livrables, comité de pilotage (conseil, gestion de projet)
- Animation d'ateliers et conduite d'entretiens
- Rédaction de documents structurés : politiques, procédures, comptes rendus
- Analyse de processus et cartographie (organisation, qualité, contrôle de gestion)
- Culture du risque et de la conformité (audit, assurance, finance, qualité)
- Pédagogie et posture de conseil face à des dirigeants
Compétences à acquérir
- Fondamentaux techniques : réseau, identités et accès, sauvegarde, cloud, principaux types d'attaques
- Référentiels : ISO 27001 et 27002, guide d'hygiène informatique de l'ANSSI, NIS 2, DORA selon le secteur
- Analyse de risques : EBIOS Risk Manager, ISO 27005
- Gestion des prestataires et des contrats de sécurité
- Sensibilisation et conduite du changement
- Lecture d'un rapport d'audit technique pour en tirer un plan d'action
Voies d’accès et certifications
- Cabinet de conseil ou ESN : poste de consultant junior GRC, accessible avec un master ou une reconversion structurée
- Reconversion depuis l'audit, le contrôle de gestion, la qualité ou le conseil en organisation : formation certifiante (ISO 27001, EBIOS) puis candidature en cabinet
- Depuis un poste informatique interne : évoluer vers la sécurité, puis rejoindre un cabinet ou rester en interne comme correspondant sécurité
- Formation : master ou mastère spécialisé cybersécurité, titre RNCP orienté gouvernance, alternance en cabinet
- Indépendant ou RSSI à temps partagé après quelques années de cabinet
Certifications utiles
ISO/IEC 27001 Lead Implementer · EBIOS Risk Manager (méthode de l'ANSSI) · CompTIA Security+ (socle technique) · CISM (ISACA) après quelques années · CISSP (ISC2) à moyen terme : exige cinq ans d'expérience · Ressources gratuites de l'ANSSI (guide d'hygiène, MOOC SecNumAcadémie selon disponibilité) pour démarrer
Salaire indicatif
Junior : environ 38 000 à 45 000 € brut annuel ; senior (5 ans et plus) : environ 50 000 à 70 000 € (guides salaires 2025 publiés par des écoles de cybersécurité, Oteria et Jedha). Aucune fourchette APEC ou Hays propre au poste de consultant vue dans les résultats ; à titre de comparaison, Hays situe l'ingénieur cybersécurité junior entre 44 000 et 49 000 € (année non visible dans l'extrait).
Source ✳ Oteria, fiche métier consultant en cybersécurité 2025 (guide d'école, non institutionnel), recoupée avec Jedha 2025 · lien
Repère indicatif, jamais une promesse. Les fourchettes varient selon la région, l’expérience et la source ; nous n’affichons que des chiffres dont la source est visible.
L’idée reçue
« Consultant cyber, c'est un expert technique qui fait des tests d'intrusion. » Non : le consultant généraliste passe l'essentiel de son temps en réunion, en atelier et devant un traitement de texte. Son outil principal est une méthode, pas un scanner.
Ce métier vous ressemble ?
Le protocole d’orientation le confirme, ou vous en propose de plus compatibles.