Pentester (Cybersécurité offensive)
Le pentester teste la sécurité des systèmes et applications dans un cadre autorisé et explique à l’entreprise les vulnérabilités à corriger.
Rédigé par Romain PichouPublié le Mis à jour le
Pentester : besoin de recruter ?
Premiers candidats présentés sous 3 semaines.
Définition et périmètre
Le pentester, ou pentesteur, est un spécialiste de la cybersécurité offensive qui recherche et exploite des vulnérabilités dans un périmètre autorisé. Ses tests d’intrusion aident l’entreprise à comprendre les risques auxquels ses systèmes sont exposés et les corrections à envisager. Son travail comprend les investigations techniques et l’explication de leurs résultats aux personnes chargées de décider ou d’agir.
Le champ confié peut couvrir des systèmes, des réseaux et des applications web ou mobiles. Il doit être défini avant les essais : environnements concernés, objectifs, contraintes et livrables attendus. La capacité à intervenir sur l’un de ces domaines ne suffit pas à établir une expertise sur tous les autres.
L’autorisation de tester fixe les limites de l’intervention. Lorsqu’un composant découvert sort de ce cadre, le pentester explique son importance au responsable du risque. Le responsable du risque peut décider d’étendre le test ou de maintenir le périmètre initial. Dans ce dernier cas, cette limite doit apparaître dans les conclusions du test. Le testeur ne décide pas seul de cette extension.
Pentester, auditeur de sécurité technique et développeur : qui fait quoi ?
- Le pentester conduit les tests d’intrusion convenus et restitue les vulnérabilités, les risques et les recommandations.
- L’auditeur de sécurité technique couvre un ensemble plus large d’évaluations, pouvant comprendre des revues de configuration ou de code. Tous ces travaux ne font pas nécessairement partie du poste de pentester.
- Le développeur reçoit, lors des tests applicatifs concernés, des indications sur les pratiques de code à améliorer. Le pentester fournit les constats utiles sans se substituer à l’organisation chargée des corrections.
Enjeux du recrutement
Un test d’intrusion doit aider l’entreprise à décider quelles vulnérabilités traiter et comment. Une liste de failles apporte peu si elle ne permet pas de comprendre les risques, les systèmes concernés et les solutions envisageables. La valeur du travail repose donc aussi sur l’analyse et la restitution, au-delà de la découverte technique.
L’organisation conserve la responsabilité d’apprécier le risque et de décider des corrections. Le pentester peut ne pas connaître tous les usages d’un système ni les conséquences d’une exploitation pour l’activité. Sa cotation doit être examinée avec les responsables concernés. Cette discussion sert à apprécier le risque pour l’entreprise, pas à minimiser un constat gênant.
Pour les logiciels spécifiques et les applications web, les résultats doivent donner aux développeurs un retour sur les pratiques de code à améliorer. Prévoyez une restitution qui relie chaque problème aux éléments techniques nécessaires pour le comprendre. L’échange avec les équipes informatiques aide à transformer les recommandations en corrections possibles, dont l’organisation décide ensuite la mise en œuvre.
Exemple fictif : une entreprise fait tester une application utilisée par plusieurs services. Le rapport décrit une vulnérabilité et propose une correction. Avant de fixer la priorité, le responsable de l’application précise les usages concernés et leurs conséquences possibles. Le pentester apporte l’explication technique nécessaire à cette décision, tandis que les responsables internes organisent la correction.
Un profil mal adapté peut compliquer cette restitution : expertise éloignée de l’environnement testé, conclusions difficiles à comprendre ou limites d’intervention mal explicitées. Pour cadrer le recrutement, reliez chaque exigence à une situation du poste. Une expertise réseau ne doit pas tenir lieu de preuve d’aisance sur les applications mobiles. De même, demandez une capacité de restitution adaptée aux destinataires du rapport, plutôt qu’une simple maîtrise des outils.
Salaires 2025-2026
| Niveau et expérience | Fixe annuel brut |
|---|---|
| Junior0-2 ans | 42–50 k€ |
| Confirmé2-5 ans | 52–70 k€ |
| Senior5-8 ans | 70–95 k€ |
| Lead / Red team8+ ans | 95–130 k€ |
Fourchettes marché parisien, 2025-2026.
Hors Île-de-France, compter 10 à 20 % de moins.
Missions clés
- Définir avec le commanditaire les systèmes à tester, les objectifs, les contraintes et les livrables attendus.
- Préparer des scénarios d’investigation adaptés aux environnements et aux actions autorisées.
- Rechercher et exploiter les vulnérabilités dans les limites convenues.
- Documenter les essais réalisés et les constats techniques obtenus.
- Analyser les vulnérabilités découvertes et leurs risques pour les activités concernées.
- Proposer des corrections et expliquer leurs objectifs aux équipes informatiques.
- Restituer les conclusions dans un rapport adapté aux destinataires.
- Signaler les composants hors périmètre et soumettre les éventuelles extensions au responsable du risque.
Compétences
Compétences techniques
- Systèmes d’exploitation : comprendre les mécanismes de sécurité de l’environnement soumis au test.
- Réseaux et protocoles : analyser les services et les échanges pour orienter les investigations.
- Applications : comprendre leur fonctionnement et les vulnérabilités pertinentes pour les applications web ou mobiles confiées.
- Méthodes de test d’intrusion : construire des scénarios cohérents avec les objectifs et les limites de l’autorisation.
- Scripting : écrire des scripts pour automatiser des tâches réseau et des contrôles de vulnérabilités, comme le permet le moteur NSE de Nmap, sans imposer cet outil à tous les postes.
- Analyse des risques : relier les constats techniques aux impacts possibles et aux corrections envisageables.
- Veille technique : suivre les vulnérabilités et les techniques d’attaque utiles aux environnements testés.
Qualités attendues
- Rigueur : documenter une démarche dont les constats et les conclusions restent compréhensibles.
- Sens éthique : respecter les limites convenues et demander une décision lorsqu’elles doivent évoluer.
- Clarté : adapter les explications techniques au métier et aux connaissances des destinataires.
- Travail en équipe : échanger avec les interlocuteurs informatiques pour préciser les constats et les recommandations.
- Esprit de synthèse : faire ressortir les risques utiles à la décision dans un rapport lisible.
Stack courante
Parcours et formation
Les parcours informatiques de bac +3 à bac +5 avec une spécialisation en cybersécurité constituent des repères décrits par l’ANSSI pour l’audit de sécurité technique. Ils ne fixent pas un diplôme obligatoire pour chaque poste de pentester.
Un parcours pertinent doit permettre de comprendre les systèmes d’exploitation, les réseaux et les applications, puis de mobiliser ces connaissances dans une investigation. Les acquis concernent aussi la conduite des essais et l’analyse des résultats.
Le référentiel de l’École 2600 prévoit notamment une mise en situation d’audit technique, un rapport détaillé et une présentation devant des experts. Il couvre toutefois un domaine plus large que le seul pentest.
Une certification ne garantit pas à elle seule l’autonomie nécessaire pour conduire une mission de bout en bout.
Recruter ce profil
Quand recruter
Envisagez un recrutement lorsque les tests d’intrusion correspondent à un besoin récurrent et que vous pouvez définir les environnements à confier au futur salarié. Commencez par nommer les systèmes, réseaux ou applications concernés, puis les résultats attendus. Cette description permet de rechercher une expertise adaptée au travail prévu, sans exiger toutes les spécialités de la cybersécurité offensive.
Précisez ensuite l’autonomie nécessaire. Un poste peut demander de réaliser des essais dans un cadre déjà établi ou de préparer également les scénarios et la restitution. Identifiez la personne qui pourra accompagner le pentester, examiner ses conclusions et décider d’une extension du périmètre. Si cet appui manque, faites de sa mise en place une décision explicite avant d’arrêter le profil recherché.
Préparez aussi l’organisation qui recevra les résultats. Désignez un interlocuteur technique disponible pendant les tests et les responsables chargés d’examiner les recommandations. Le recrutement doit s’inscrire dans un fonctionnement où quelqu’un peut apprécier les risques et décider des corrections. La découverte d’une faille ne règle pas à elle seule la question de son traitement.
Pour un test ciblé, une équipe externe peut constituer une réponse adaptée. Examinez sa compétence sur les systèmes concernés, notamment lorsqu’ils sont inhabituels, et conservez un interlocuteur interne disponible. Le choix entre recrutement et intervention ponctuelle dépend alors de la récurrence du travail, de l’expertise nécessaire et de l’accompagnement que vous pouvez organiser. Si votre besoin porte surtout sur des revues de code ou de configuration, précisez plutôt une mission d’audit de sécurité technique.
Progression de carrière
Le pentester peut approfondir son expertise sur les environnements qu’il teste ou élargir les évaluations qu’il conduit. Les systèmes, les réseaux et les applications offrent des champs techniques distincts. Pour organiser une évolution, précisez les nouveaux environnements confiés et les compétences à développer, plutôt que d’associer automatiquement une ancienneté à une responsabilité.
Une autre voie consiste à participer à des exercices red team, puis à en préparer ou piloter les scénarios selon les compétences acquises. Les interventions peuvent aussi s’étendre à une approche purple team destinée à entraîner les équipes de détection des incidents. Ces évolutions supposent de comprendre les objectifs de l’exercice et les limites de l’intervention.
L’audit de sécurité technique offre également un cadre plus large, avec des activités telles que la revue de configuration ou de code. Cet élargissement se construit sur des compétences supplémentaires. Il ne constitue pas une progression automatique vers la direction de la sécurité.
Comment évaluer ce profil
Le socle commun de l’évaluation GetPro
GetPro s’appuie sur une grille de recherche qui hiérarchise les critères du poste et associe à chacun une modalité d’évaluation. Elle distingue les éléments vérifiables sur le parcours des compétences à approfondir en entretien. Les questions ouvertes et les exemples concrets servent à examiner les critères clés. La prise de références complète cette analyse en replaçant les compétences dans le contexte d’une collaboration passée.
Des applications conseillées pour évaluer un pentester
Les étapes ci-dessous proposent une adaptation à ce métier. Elles ne décrivent pas un protocole spécifique pratiqué par GetPro. Vous pouvez les adapter aux environnements et aux responsabilités du poste, notamment pour construire un cas pratique.
1. Définissez des critères liés au travail attendu
Séparez les compétences indispensables des spécialités utiles seulement à certaines missions. Nommez les systèmes à tester, les livrables attendus et les décisions que le candidat devra soumettre à un responsable.
Construisez une grille courte autour de la compréhension technique, de la démarche d’investigation, du respect du cadre et de la restitution. Pour chaque critère, distinguez ce que le candidat réalise seul de ce qui nécessite un accompagnement.
Retenez comme signal favorable une explication précise des environnements maîtrisés. Approfondissez les réponses qui présentent une expertise universelle sans réalisation correspondante.
2. Examinez une réalisation passée
Demandez au candidat de décrire une mission dont il peut présenter les éléments sans enfreindre ses engagements. Faites préciser les objectifs, les limites autorisées, son travail personnel et les conclusions remises.
Interrogez-le sur un choix de scénario et sur une difficulté rencontrée. Demandez ce qu’il a pu conclure, ce qui restait incertain et comment cette limite apparaissait dans le rapport.
Recherchez une distinction nette entre résultat d’outil, constat analysé et risque expliqué. Une succession de noms d’outils sans justification de la démarche appelle des questions supplémentaires.
3. Proposez un cas pratique autorisé
Préparez un exercice représentatif du poste dans un environnement explicitement prévu pour l’évaluation. Donnez les objectifs, les actions permises et les livrables attendus avant de commencer.
Exemple fictif : vous soumettez au candidat des constats issus d’une application de test et lui demandez de préparer une courte restitution. Faites-lui distinguer les éléments établis des informations nécessaires pour apprécier leur impact.
Demandez une explication de ses priorités et un extrait de rapport. Observez la cohérence entre les éléments disponibles, les conclusions formulées et les recommandations.
Valorisez la capacité à reconnaître une information manquante. Considérez comme une alerte une conclusion catégorique que le candidat ne peut pas relier aux éléments du cas.
4. Évaluez la communication et l’autonomie
Demandez deux explications du même constat : l’une destinée à un interlocuteur technique, l’autre à un responsable métier. Évaluez la précision conservée lorsque le vocabulaire devient plus accessible.
Soumettez ensuite la découverte d’un composant hors périmètre. Recherchez une réponse qui explicite le problème et sollicite une décision avant toute extension des essais.
Si le poste comprend le pilotage d’une mission, faites expliquer la répartition des travaux et la préparation de la restitution. Limitez ce critère aux responsabilités réellement prévues.
5. Organisez l’avis technique et les références
Si votre entreprise ne dispose pas de l’expertise nécessaire, faites examiner le cas et le rapport par un spécialiste des environnements concernés. Confiez au RH l’appréciation des attentes réciproques et des conditions de travail.
Avec l’accord du candidat, utilisez les références pour éclairer les responsabilités qu’il a réellement exercées. Posez des questions sur l’autonomie, la qualité des rapports et les échanges avec les équipes.
Confrontez ces éléments aux observations de l’entretien. Documentez les compétences établies, les incertitudes restantes et l’accompagnement envisagé avant de décider.
Questions fréquentes
Un scanner de vulnérabilités peut-il remplacer un pentester ?
Non, pas pour couvrir toute l’investigation. Les contrôles automatisés n’offrent pas la même profondeur ni la même couverture que les tests manuels. Pour comparer les deux, précisez les questions auxquelles vous attendez une réponse et les investigations nécessaires. Un résultat de scanner peut compléter le travail du pentester sans remplacer l’analyse des constats.
Un pentest est-il la même chose qu’un exercice red team ?
Non. Le pentest cherche des vulnérabilités dans un périmètre technique défini. Un exercice red team simule une attaque pour éprouver notamment la détection et la réponse de l’organisation. Les missions peuvent se recouper. Dans votre demande, précisez si vous cherchez surtout des failles techniques ou une évaluation de la réaction de vos défenses.
Un pentester peut-il intervenir sur un service hébergé par un tiers ?
Oui, sous réserve des conditions et autorisations applicables. Vérifiez la politique du fournisseur pour les services concernés avant de définir les essais. AWS, par exemple, autorise certains tests sur une liste de services sans accord préalable, mais exige une approbation pour les activités incluant du commandement et contrôle (C2). Cette politique ne vaut pas pour tous les hébergeurs.
Un pentest sans faille détectée garantit-il la sécurité du système ?
Non. Ce résultat doit être lu avec le périmètre, la date, les informations disponibles et le temps consacré aux tests. Une investigation menée sans connaissance du fonctionnement interne peut laisser des vulnérabilités non découvertes dans le temps imparti. Pour interpréter un rapport sans constat, demandez donc quels éléments ont été examinés et quelles limites subsistent.
Comment lire la grille de salaire d’un pentester ?
La grille de cette fiche présente des rémunérations fixes annuelles brutes en euros pour un marché centré sur Paris, sur la période 2025-2026. Elle distingue des niveaux et des repères d’ancienneté. Les montants de rémunération totale ne sont pas renseignés : n’interprétez pas cette absence comme l’absence de variable. Pour comparer une proposition, séparez le fixe des autres composantes et examinez les responsabilités prévues.
Sources et méthode
- ANSSI : Panorama des métiers de la cybersécurité, édition 2020
- NCSC : Penetration testing
- NCSC : Vulnerability scanning tools and services
- France compétences / École 2600 : Expert de la sécurité des données, des réseaux et des systèmes (RNCP42335)
- AWS : Penetration Testing
- Nmap Project : Nmap: the Network Mapper
- PortSwigger : Burp Proxy
- Nmap Project : Chapter 9. Nmap Scripting Engine
Fiches métiers liées
- RSSI / CISOLe RSSI pilote la sécurité des systèmes d’information et aide la direction à décider des actions qui protègent les activités et les données.
- Ingénieur DevOps (DevOps Engineer)L’ingénieur DevOps automatise la livraison des applications et la gestion des environnements pour aider les équipes techniques à déployer et exploiter leurs services.
- SRE (Site Reliability Engineer)Garantit la fiabilité, la disponibilité et la performance des systèmes en production, avec une approche d'ingénieur logiciel.
- Software engineer (ingénieur logiciel)Le Software engineer conçoit, développe et fait évoluer des logiciels adaptés aux besoins des utilisateurs et aux contraintes de l’entreprise.
Tous les métiers Tech / EngineeringToutes les fiches métiers
À propos de l’auteur

Co-CEO
Romain Pichou a cofondé GetPro en 2015 avec Émile Pennes. Diplômé de l'ESCP Business School, il a débuté sa carrière dans des entreprises technologiques en forte croissance (Winamax, Betclic, Lucca où il dirigeait les ventes de la suite SaaS RH, puis ContentSquare).
Chez GetPro, il est l'associé référent des recrutements Tech, IA et Produit : CTO, VP Engineering, Head of Data, direction produit. Il intervient sur les mandats de direction technique, du cadrage du besoin à l'évaluation des candidats.