RSSI, SOC, DPO, Pentest : le guide RH pour comprendre les métiers cyber
Comment recruter un expert cyber quand on n’est pas technicien ? Ce guide RH vous donne les clés pour évaluer, distinguer et recruter les bons profils.
Pourquoi le recrutement cyber est si difficile pour les RH
Le marché mondial de la cybersécurité manque de 3,4 millions de professionnels. En France, les délais de recrutement pour un RSSI expérimenté dépassent souvent 6 mois. Pour un RH non spécialisé, évaluer un CV cyber est un exercice périlleux : les intitulés de poste sont flous, les certifications nombreuses et les compétences techniques difficilement évaluables en entretien classique.
Les 6 principaux métiers cyber expliqués aux RH
| Métier | Ce qu’il fait vraiment | Profil type | Salaire Paris 2024 |
|---|---|---|---|
| RSSI | Pilote la stratégie sécurité, reporte au COMEX, gère les équipes et les budgets | Managérial, 10 ans et plus d’expérience, vision globale | 80 000 à 130 000 € |
| Analyste SOC | Surveille les systèmes en temps réel, détecte et analyse les incidents | Technique, junior à confirmé, travail en équipe 24/7 | 35 000 à 60 000 € |
| Pentester | Teste les systèmes en simulant des attaques pour trouver les failles | Très technique, créatif, certifié OSCP ou CEH | 45 000 à 80 000 € |
| DPO | Assure la conformité RGPD, gère les droits des personnes, interlocuteur CNIL | Juridique et technique, certifié CIPP/E | 50 000 à 85 000 € |
| GRC | Gestion des risques, conformité (ISO 27001, NIS2), audits | Auditeur, consultant, certifié CISA ou CRISC | 50 000 à 90 000 € |
| Architecte sécurité | Conçoit les architectures sécurisées, choix des solutions techniques | Expert technique senior, vision macro | 70 000 à 110 000 € |
Comment évaluer un candidat RSSI sans être technicien
Le RSSI est le recrutement cyber le plus stratégique. Il reporte au COMEX et son profil doit être autant managérial que technique. Voici les questions à poser en entretien RH :
- Comment avez-vous présenté votre budget sécurité au COMEX ? Évalue sa capacité à communiquer avec les non-techniciens.
- Décrivez une crise de sécurité que vous avez gérée. Évalue son sang-froid et sa méthode.
- Comment vous tenez-vous informé des nouvelles réglementations ? Évalue sa veille et sa culture réglementaire.
- Quelle est votre vision de la maturité cyber de notre organisation ? Évalue sa capacité d’analyse rapide.
Un bon RSSI parle le langage du COMEX avant de parler le langage des techniciens. Si votre candidat ne peut pas expliquer son rôle en termes business, c’est un signal d’alarme.
Les certifications cyber : lesquelles comptent vraiment
| Certification | Niveau | Pour quel profil |
|---|---|---|
| CISSP | Expert | RSSI, architecte, référence internationale |
| CISA | Confirmé | GRC, auditeur, orienté gouvernance |
| OSCP | Technique | Pentester, la plus reconnue en offensif |
| ISO 27001 LA | Confirmé | GRC, RSSI, orienté conformité |
| CIPP/E | Confirmé | DPO, référence RGPD européenne |
| CompTIA Security+ | Junior | Entrée de carrière, SOC niveau 1 |
Les faux profils à éviter
- L’expert en tout sans spécialité
- Le technicien pur sans vision business
- Le certifié sans expérience pratique
- Le RSSI qui ne sait pas parler au COMEX
Recrutez mieux avec la CyberMasterClass Talent
90 minutes pour comprendre les métiers cyber, évaluer les candidats et recruter avec discernement. Conçu pour les RH non-techniciens.
Recevez les prochaines publications.
Une analyse par publication sur la gouvernance cyber, la résilience et la conformité.
Passez à l'action en 90 minutes
Nos CyberMasterClass forment dirigeants, commerciaux et RH aux enjeux cyber, sans jargon technique.
Voir les masterclass