RSSI, SOC, DPO, Pentest : le guide RH pour comprendre les métiers cyber

décembre 2, 2025
Recrutement cybersécurité RH

Comment recruter un expert cyber quand on n’est pas technicien ? Ce guide RH vous donne les clés pour évaluer, distinguer et recruter les bons profils.

Pourquoi le recrutement cyber est si difficile pour les RH

Le marché mondial de la cybersécurité manque de 3,4 millions de professionnels. En France, les délais de recrutement pour un RSSI expérimenté dépassent souvent 6 mois. Pour un RH non spécialisé, évaluer un CV cyber est un exercice périlleux : les intitulés de poste sont flous, les certifications nombreuses et les compétences techniques difficilement évaluables en entretien classique.

Les 6 principaux métiers cyber expliqués aux RH

Métier Ce qu’il fait vraiment Profil type Salaire Paris 2024
RSSI Pilote la stratégie sécurité, reporte au COMEX, gère les équipes et les budgets Managérial, 10 ans et plus d’expérience, vision globale 80 000 à 130 000 €
Analyste SOC Surveille les systèmes en temps réel, détecte et analyse les incidents Technique, junior à confirmé, travail en équipe 24/7 35 000 à 60 000 €
Pentester Teste les systèmes en simulant des attaques pour trouver les failles Très technique, créatif, certifié OSCP ou CEH 45 000 à 80 000 €
DPO Assure la conformité RGPD, gère les droits des personnes, interlocuteur CNIL Juridique et technique, certifié CIPP/E 50 000 à 85 000 €
GRC Gestion des risques, conformité (ISO 27001, NIS2), audits Auditeur, consultant, certifié CISA ou CRISC 50 000 à 90 000 €
Architecte sécurité Conçoit les architectures sécurisées, choix des solutions techniques Expert technique senior, vision macro 70 000 à 110 000 €

Comment évaluer un candidat RSSI sans être technicien

Le RSSI est le recrutement cyber le plus stratégique. Il reporte au COMEX et son profil doit être autant managérial que technique. Voici les questions à poser en entretien RH :

  • Comment avez-vous présenté votre budget sécurité au COMEX ? Évalue sa capacité à communiquer avec les non-techniciens.
  • Décrivez une crise de sécurité que vous avez gérée. Évalue son sang-froid et sa méthode.
  • Comment vous tenez-vous informé des nouvelles réglementations ? Évalue sa veille et sa culture réglementaire.
  • Quelle est votre vision de la maturité cyber de notre organisation ? Évalue sa capacité d’analyse rapide.

Un bon RSSI parle le langage du COMEX avant de parler le langage des techniciens. Si votre candidat ne peut pas expliquer son rôle en termes business, c’est un signal d’alarme.

Les certifications cyber : lesquelles comptent vraiment

Certification Niveau Pour quel profil
CISSP Expert RSSI, architecte, référence internationale
CISA Confirmé GRC, auditeur, orienté gouvernance
OSCP Technique Pentester, la plus reconnue en offensif
ISO 27001 LA Confirmé GRC, RSSI, orienté conformité
CIPP/E Confirmé DPO, référence RGPD européenne
CompTIA Security+ Junior Entrée de carrière, SOC niveau 1

Les faux profils à éviter

  • L’expert en tout sans spécialité
  • Le technicien pur sans vision business
  • Le certifié sans expérience pratique
  • Le RSSI qui ne sait pas parler au COMEX

Recrutez mieux avec la CyberMasterClass Talent

90 minutes pour comprendre les métiers cyber, évaluer les candidats et recruter avec discernement. Conçu pour les RH non-techniciens.

Publications

Recevez les prochaines publications.

Une analyse par publication sur la gouvernance cyber, la résilience et la conformité.

Passez à l'action en 90 minutes

Nos CyberMasterClass forment dirigeants, commerciaux et RH aux enjeux cyber, sans jargon technique.

Voir les masterclass