Analyste SOC
L’analyste SOC surveille les alertes de sécurité, qualifie les incidents et transmet aux équipes concernées les éléments utiles à leur traitement.
Rédigé par Romain PichouPublié le
Analyste SOC : besoin de recruter ?
Premiers candidats présentés sous 3 semaines.
Définition et périmètre
L’analyste SOC (Security Operations Center), ou analyste de centre opérationnel de sécurité, surveille les événements de sécurité d’un système d’information. Il analyse les alertes, recherche les indices d’un incident et en évalue la gravité. Il documente ses constats pour que les équipes chargées de la réponse puissent agir. La surveillance peut se faire en temps réel ou après réception de rapports et de journaux. Le poste transforme ainsi des signaux techniques en situations compréhensibles et priorisées.
L’analyste examine notamment les journaux de systèmes et d’applications, les flux réseau et les alertes des outils de détection. Il distingue une activité attendue d’un événement qui appelle une investigation. Selon l’organisation, il notifie l’incident, recommande une mesure immédiate ou accompagne les équipes d’investigation. Il ne prend pas automatiquement en charge tous les correctifs : les entités responsables du traitement conservent cette mission.
Le périmètre varie entre un SOC interne à la DSI et une activité exercée en prestation. L’Apec distingue des postes N1 centrés sur le repérage, N2 tournés vers l’analyse approfondie et N3 consacrés aux cas complexes et aux cas d’usage spécifiques. Ces niveaux sont des repères dépendant du poste, pas une progression obligatoire pour chaque entreprise. Précisez les décisions que la personne pourra prendre seule et celles qu’elle devra escalader.
Analyste SOC, pentester et RSSI : qui fait quoi ?
- Analyste SOC : surveille, qualifie et documente les événements pour faciliter la réponse à incident.
- Pentester : mène des tests d’intrusion et des évaluations techniques pour identifier des vulnérabilités.
- RSSI : définit et fait appliquer la politique de sécurité du système d’information.
Ces métiers peuvent échanger des informations. Leurs responsabilités principales répondent à des besoins différents : exploiter les alertes, éprouver la sécurité technique ou piloter la politique de sécurité.
Enjeux du recrutement
Une alerte utile perd de sa valeur si personne ne sait la qualifier, en mesurer la gravité ou la transmettre avec assez de contexte. L’enjeu du recrutement est de disposer d’une analyse qui permette aux équipes concernées de décider de la suite. Un rapport d’incident exploitable décrit les éléments observés, le raisonnement suivi et ce qui demeure incertain. Les tableaux de bord et la documentation à jour rendent également l’activité du SOC lisible.
Le besoin change selon la charge de surveillance et la répartition des responsabilités. Un poste centré sur le premier tri demande de reconnaître les signaux qui méritent une enquête et de suivre les voies d’escalade. Si la personne doit approfondir les investigations ou ajuster les règles de détection, il faut rechercher une autonomie technique plus large. Le titre du poste seul ne dit pas qui décide qu’un incident est avéré, qui contacte les équipes techniques ni qui suit les correctifs.
Exemple fictif : plusieurs alertes concernent une même machine à quelques minutes d’intervalle. Un analyste gagne à les rapprocher plutôt qu’à les transmettre séparément sans contexte. Il examine les journaux et les flux disponibles, explicite les indices qui soutiennent ou écartent l’hypothèse d’un incident, puis transmet un dossier priorisé selon les procédures du SOC. Cet exemple illustre une démarche, pas une procédure universelle.
Un mauvais cadrage peut confondre des métiers voisins. Rechercher un pentester pour assurer la surveillance courante, ou attendre d’un analyste SOC qu’il définisse seul la politique de sécurité, rend l’évaluation trompeuse. Les conditions de travail comptent également : les astreintes sont possibles, mais leur existence et leur rythme dépendent du poste. Précisez-les avant de comparer les candidatures. Identifiez aussi les équipes qui recevront les escalades et celles qui réaliseront le traitement, afin que le futur analyste connaisse sa marge d’action.
Salaires 2026
| Niveau et expérience | Fixe annuel brut |
|---|---|
| Junior0 à moins de 2 ans d’expérience pertinente | 35–40 k€ |
| Confirmé2 à 5 ans d’expérience pertinente | 40–48 k€ |
| SeniorPlus de 5 ans d’expérience pertinente | 48–60 k€ |
Fourchettes marché parisien, 2026.
Repères indicatifs de salaire fixe annuel brut à Paris, tirés d’un baromètre publié en 2026 à partir de données recueillies de 2019 à 2026 ; ils ne décrivent pas les seules embauches de 2026. À deux ans exactement, cette grille range le profil en confirmé pour lever le chevauchement des tranches publiées ; cette convention de présentation ne fixe pas les responsabilités du poste.
Missions clés
- Surveiller les journaux, les flux et les alertes pour repérer les activités suspectes.
- Analyser et qualifier les événements de sécurité à partir des indices disponibles.
- Évaluer la gravité d’un incident et prioriser sa prise en charge.
- Notifier les incidents et escalader les cas qui dépassent son périmètre de décision.
- Documenter les investigations et rédiger des rapports utilisables par les équipes de réponse.
- Transmettre des recommandations aux équipes chargées du traitement, selon le poste.
- Renseigner les tableaux de bord d’activité et tenir la documentation opérationnelle à jour.
- Contribuer à la collecte des journaux et à l’ajustement des règles de corrélation, selon son autonomie.
Compétences
Compétences techniques
- Analyse de journaux : rapprocher les événements système et applicatifs pour expliquer une alerte.
- Réseaux et protocoles : interpréter les flux pour situer une activité suspecte.
- Systèmes d’exploitation : comprendre le contexte technique des événements observés.
- Corrélation SIEM : relier plusieurs signaux et apprécier une règle de détection.
- Techniques d’attaque et vulnérabilités : formuler des hypothèses proportionnées aux indices.
- Documentation d’incident : produire un compte rendu clair pour la priorisation et la transmission.
- Scripts : automatiser, lorsque le poste le demande, une tâche d’analyse répétitive.
Qualités attendues
- Rigueur : distinguer les faits observés, les hypothèses et les points incertains.
- Discernement : expliquer pourquoi une alerte mérite une enquête ou peut être écartée.
- Communication : présenter la gravité et le contexte d’un incident à l’équipe de réponse.
- Coopération : partager ses constats et les points incertains avec les équipes systèmes, réseaux et d’investigation pour faciliter la suite du traitement.
- Sens des priorités : justifier l’ordre de traitement de plusieurs alertes.
Stack courante
Parcours et formation
Plusieurs parcours peuvent préparer au métier. L’ANSSI cite une formation Bac +3 spécialisée en cybersécurité ou une première expérience en ingénierie des réseaux et des systèmes. L’Apec mentionne des parcours Bac +3 en informatique et Bac +5 spécialisés en cybersécurité. Ces voies aident à situer les acquis possibles. Elles ne suffisent pas, à elles seules, à établir la capacité d’une personne à qualifier un incident dans le SOC que vous organisez.
Examinez d’abord ce que le candidat sait faire avec des traces réelles ou reconstituées. Peut-il lire un journal, interpréter un flux réseau et relier des événements sans confondre coïncidence et preuve ? Comprend-il les systèmes, les protocoles et les techniques d’attaque assez bien pour formuler une hypothèse vérifiable ? Une formation pertinente peut apporter ce socle, mais une expérience réseaux et systèmes peut aussi l’avoir construit.
L’expérience à apprécier correspond aux responsabilités déjà exercées. Pour un poste consacré au premier tri, recherchez des situations où le candidat a identifié une anomalie, justifié sa qualification et transmis les bons éléments. Si le poste comporte une analyse approfondie, demandez comment il a évalué la gravité d’un incident et documenté les incertitudes. Pour un périmètre incluant l’amélioration de la détection, intéressez-vous à sa contribution aux règles de corrélation, à la collecte des journaux et à la mise à jour de procédures.
Vérifiez enfin la capacité à travailler avec les équipes chargées du traitement. Une analyse technique peut rester difficile à exploiter si les faits, la priorité et le destinataire de l’escalade ne sont pas clairs. La qualité d’un rapport d’incident ou d’un tableau de bord rend cet acquis observable, quel que soit le parcours initial.
Recruter ce profil
Quand recruter
Recrutez un analyste SOC lorsque la surveillance des systèmes produit des alertes que votre organisation doit qualifier et suivre de façon régulière. Décrivez les sources à analyser, les équipes qui reçoivent les incidents et le niveau de documentation attendu. Le besoin est plus précis si vous savez dire qui effectue aujourd’hui ce tri et quelles décisions restent sans responsable clairement identifié.
Dans une organisation où le SOC prend surtout en charge le premier niveau d’analyse, le poste peut être centré sur la lecture des alertes, la qualification initiale et l’escalade. Il faut alors définir les critères de gravité, le destinataire des notifications et l’appui disponible pour les cas incertains. Si une équipe sait déjà trier les alertes mais manque de capacité pour les investigations approfondies, recherchez une personne capable de corréler les indices, d’expliquer ses hypothèses et de préparer un dossier exploitable.
Lorsque le poste inclut l’amélioration de la détection, indiquez la place donnée à la collecte des journaux, aux règles de corrélation et aux tableaux de bord. Ces responsabilités ne découlent pas automatiquement de l’intitulé analyste SOC. Précisez également si le SOC est interne ou opéré en prestation, et quels échanges sont prévus avec les équipes systèmes, réseaux et de réponse à incident. Si des astreintes existent, décrivez leurs modalités dans l’offre.
Avant de lancer la recherche, arbitrez entre un renfort durable de surveillance et un besoin ponctuel d’expertise sur une investigation ou sur des règles de détection. Le premier peut justifier un poste d’analyste SOC. Le second peut relever d’un expert mobilisé pour une mission définie. Si la priorité est l’audit technique ou la politique de sécurité, le besoin se rapproche respectivement d’un pentester ou d’un RSSI. Ce cadrage évite de confier au futur analyste des décisions qui appartiennent à une autre équipe.
Progression de carrière
Avec l’expérience, un analyste SOC peut passer du repérage et de la qualification initiale à l’analyse approfondie de cas complexes. Il peut aussi prendre davantage de responsabilités dans la définition des cas d’usage de détection, l’ajustement des règles de corrélation ou la documentation des procédures. La progression dépend du périmètre confié par le SOC et de l’organisation des équipes.
Une autre évolution consiste à se rapprocher des équipes d’investigation et de réponse à incident, auxquelles l’analyste apporte déjà des éléments de qualification. Certains professionnels choisissent au contraire d’approfondir leur expertise technique sur les journaux, les flux ou les outils de détection. Une mobilité vers l’audit technique ou vers une fonction de RSSI change la nature du travail : les tests d’intrusion et le pilotage de la politique de sécurité ne sont pas des prolongements automatiques du poste SOC. Examinez les responsabilités effectivement exercées avant d’en faire une perspective de carrière.
Comment évaluer ce profil
Dans sa méthode de recrutement, GetPro utilise une grille de critères priorisés. Elle distingue les critères vérifiables sur le parcours de ceux à examiner en entretien, notamment à l’aide de questions ouvertes et d’exemples concrets. Avec l’accord préalable du candidat, une prise de références peut éclairer les compétences qui restent incertaines.
Pour évaluer un analyste SOC, partez des alertes qu’il devra traiter, des décisions qu’il pourra prendre et des équipes auxquelles il transmettra ses conclusions. Les étapes ci-dessous sont des conseils adaptés à ce rôle.
1. Fixez les critères du poste
Décrivez les sources utilisées par votre SOC, le niveau d’analyse attendu et les règles d’escalade. Distinguez le tri initial, l’investigation approfondie et la contribution aux règles de détection. Une personne chargée du premier tri doit reconnaître les signaux à examiner et transmettre un dossier clair. Un poste plus autonome exige de relier plusieurs indices, de défendre une priorité et d’expliquer les limites de son analyse. Préparez une grille courte : qualité de la qualification, raisonnement technique, choix d’escalade, documentation et coopération. Une réponse assurée mais sans éléments vérifiables constitue un signal d’alerte.
2. Examinez les réalisations passées
Demandez au candidat de décrire une alerte analysée, en retirant les informations confidentielles. Faites préciser les journaux ou les flux consultés, les hypothèses écartées, la gravité retenue et le destinataire du compte rendu. Une bonne réponse sépare les faits observés des déductions et explique les informations manquantes. Pour un poste incluant l’amélioration de la détection, demandez quelle règle a été ajustée et à partir de quel constat. Un récit limité au nom d’un outil renseigne peu sur la capacité d’analyse.
3. Proposez un cas pratique proche du poste
Présentez quelques alertes et extraits de journaux cohérents avec votre environnement, puis demandez une qualification et une note de transmission. Exemple fictif : deux alertes et un extrait de flux semblent concerner le même équipement. Demandez quels rapprochements seraient utiles, quel événement mérite une enquête et ce qui demeure incertain. Observez la démarche, les questions posées et la justification de la priorité. Le livrable peut être un court rapport distinguant indices, hypothèses, gravité et prochaine action. Ne récompensez pas une certitude que les données du cas ne permettent pas.
4. Vérifiez la communication et les limites d’autorité
Faites reformuler la conclusion pour une équipe systèmes ou de réponse à incident. Le candidat doit indiquer ce qu’il transmet, à qui, et quelle décision appartient au destinataire. Interrogez-le sur un désaccord de priorité : quels faits apporterait-il pour étayer son analyse ? S’il a déjà défini des procédures ou travaillé en équipe, demandez comment il a rendu ces échanges reproductibles. Un signal favorable est une formulation précise, qui permet au destinataire d’agir sans attribuer à l’analyste la responsabilité de tous les correctifs.
5. Recoupez les références et l’expertise
Avec l’accord du candidat, demandez à une référence professionnelle quel type d’alertes il traitait et à quel moment il escaladait. Cherchez une description des responsabilités réellement exercées, pas seulement un niveau N1, N2 ou N3. Si votre entreprise n’a pas d’expert capable d’apprécier le cas technique, associez à l’évaluation une personne qualifiée en supervision ou en réponse à incident. Conservez la même grille de critères pour comparer les candidats et signalez séparément les points que personne n’a pu vérifier.
Questions fréquentes
Comment préciser le niveau d’autonomie attendu d’un analyste SOC ?
Décrivez les décisions confiées au poste sur une alerte : qualification initiale, évaluation de la gravité, enquête approfondie ou ajustement d’une règle de détection. Nommez aussi les cas à escalader et l’équipe qui décide du traitement. Les repères N1, N2 et N3 décrits par l’Apec peuvent aider à formuler ce besoin, mais leur application dépend de votre SOC. L’accompagnement prévu pour les cas complexes compte autant que le niveau inscrit dans l’intitulé.
Quelles informations préparer avant d’ouvrir un recrutement d’analyste SOC ?
Précisez les sources d’alertes, les systèmes surveillés, les livrables attendus et les équipes qui recevront les incidents. Indiquez qui assure la réponse technique, si le poste contribue aux règles de corrélation et quelles astreintes sont prévues, le cas échéant. Ces éléments rendent le périmètre lisible et aident à distinguer un besoin de tri des alertes d’un besoin d’investigation plus approfondie.
Comment comparer des candidats issus de parcours différents ?
Comparez leurs capacités sur les missions du poste. Un même cas d’alerte peut montrer comment chacun lit les journaux, interprète les flux, formule une hypothèse et rédige une transmission. Demandez quelles responsabilités la personne a réellement tenues lors d’un incident. Les parcours Bac +3 ou Bac +5 cités par les référentiels sont des voies possibles, et une expérience en réseaux et systèmes peut aussi préparer à ces activités.
Que vérifier avant de comparer deux fourchettes salariales d’analyste SOC ?
Vérifiez la période et la zone géographique : la grille porte sur Paris seul, dans l’édition 2026 d’un baromètre fondé sur des données recueillies de 2019 à 2026. Comparez ensuite des niveaux d’expérience professionnelle pertinente équivalents, ainsi que le périmètre et les responsabilités des postes. Les montants correspondent au salaire fixe annuel brut explicitement documenté ; ils n’incluent ni primes ni variable et ne décrivent pas un package.
Sources et méthode
- ANSSI : Panorama des métiers de la cybersécurité, édition 2020
- Apec : Analyste SOC F/H
- France Travail : Travailler dans la cybersécurité : oui, mais quel métier choisir ?
- France Travail Numérique : Analyste SOC (Security Operations Center)
- France compétences : Expert de la sécurité des données, des réseaux et des systèmes
Fiches métiers liées
- CTO (Chief Technology Officer)Le CTO définit la direction technologique de l’entreprise et arbitre les choix d’architecture, d’investissement et d’organisation qui soutiennent son produit.
- VP Engineering (vice-président de l’ingénierie)Le VP Engineering dirige les équipes d’ingénierie logicielle et organise leurs moyens pour livrer les priorités produit avec qualité et fiabilité.
- Software engineer (ingénieur logiciel)Le Software engineer conçoit, développe et fait évoluer des logiciels adaptés aux besoins des utilisateurs et aux contraintes de l’entreprise.
- Développeur fullstackLe développeur fullstack réalise les interfaces, les traitements serveur et les échanges de données qui permettent aux utilisateurs de se servir d’une application web.
- Mobile engineer (développeur mobile)Le Mobile engineer conçoit, développe et maintient des applications mobiles adaptées aux besoins du produit et aux contraintes des plateformes visées.
Tous les métiers Tech / EngineeringToutes les fiches métiers
À propos de l’auteur

Co-CEO
Romain Pichou a cofondé GetPro en 2015 avec Émile Pennes. Diplômé de l'ESCP Business School, il a débuté sa carrière dans des entreprises technologiques en forte croissance (Winamax, Betclic, Lucca où il dirigeait les ventes de la suite SaaS RH, puis ContentSquare).
Chez GetPro, il est l'associé référent des recrutements Tech, IA et Produit : CTO, VP Engineering, Head of Data, direction produit. Il intervient sur les mandats de direction technique, du cadrage du besoin à l'évaluation des candidats.