Une banque, un hôpital ou une collectivité paie quelqu'un pour pirater ses propres systèmes : c'est le quotidien du pentester. Son rôle est de trouver les failles avant les vrais attaquants, puis d'expliquer comment les corriger.
Le métier attire, et pour cause : les entreprises manquent de profils offensifs, les salaires sont attractifs et chaque mission est différente. Mais on ne devient pas pentester en regardant des tutoriels. Il faut une vraie formation, des certifications reconnues et beaucoup de pratique.
Missions, cadre légal, compétences, formations, salaire : voici le guide complet pour devenir pentester en 2026.
Le pentester, ou testeur d'intrusion, est un expert en cybersécurité offensive. Le mot vient de l'anglais penetration tester. Mandaté par une organisation, il simule des cyberattaques contre ses applications, ses réseaux ou ses équipements, pour mesurer leur résistance.
Sa valeur ne tient pas aux failles qu'il trouve, mais au rapport qu'il remet. Chaque vulnérabilité y est décrite, classée selon sa gravité et accompagnée d'une recommandation de correction. Le pentester est donc autant un attaquant qu'un conseiller.
Ces termes sont souvent confondus. Ils désignent pourtant des rôles un peu différents.
En pratique, la plupart des pentesters expérimentés font aussi du red teaming. Et tous sont des hackers éthiques.
Un test d'intrusion suit toujours la même logique, quelle que soit la cible.
Le rapport représente souvent un tiers du temps de la mission. Un pentester qui écrit mal sera vite limité dans sa carrière.
Le niveau d'information donné au pentester change complètement la mission.
En France, s'introduire dans un système informatique sans autorisation est un délit, puni par l'article 323-1 du Code pénal. Les bonnes intentions n'y changent rien. Un pentester ne travaille donc jamais sans une convention d'audit signée, qui fixe le périmètre et les règles d'engagement.
Pour les audits les plus sensibles, l'ANSSI a créé la qualification PASSI, pour « Prestataires d'audit de la sécurité des systèmes d'information ». Elle couvre cinq activités : audit d'architecture, de configuration, de code source, test d'intrusion et audit organisationnel et physique. Les opérateurs d'importance vitale doivent notamment faire appel à des prestataires qualifiés. Travailler dans un cabinet PASSI est donc une belle carte de visite pour un pentester.
L'anglais technique est également indispensable : la documentation, les outils et une grande partie des certifications sont en anglais.
Il n'existe pas de diplôme de « pentester » à proprement parler. Le métier se prépare par une formation générale en cybersécurité, qui donne les bases en réseau et en systèmes, complétée par une spécialisation en sécurité offensive. Trois voies mènent au métier.
Un Bac+3 permet de décrocher un premier poste technique : analyste SOC, administrateur sécurité ou pentester junior. Un Bac+5 ouvre plus facilement les portes des cabinets d'audit et des équipes red team, et permet d'évoluer vers l'expertise ou le management.
Pour choisir, trois critères comptent :
L'alternance est un vrai accélérateur. En pentest, l'expérience compte autant que le diplôme : sortir d'école avec deux ans de missions en cabinet change tout face aux recruteurs.
Les bootcamps et formations courtes en ethical hacking s'adressent surtout aux professionnels déjà à l'aise avec l'informatique : administrateurs systèmes, développeurs, techniciens réseau. Ils permettent de se spécialiser vite. Pour un débutant complet, en revanche, quelques semaines ne suffisent pas à acquérir les bases nécessaires.
Aucun pentester ne se contente de sa formation. Tous s'entraînent en continu, légalement, sur des plateformes conçues pour ça :
Un bon classement sur ces plateformes ou en CTF est un vrai atout sur un CV, surtout pour un premier poste.
Les certifications ne remplacent pas un diplôme, mais elles prouvent un niveau pratique. Certaines sont très regardées par les recruteurs.
Un parcours classique commence par l'eJPT ou le CEH pendant les études, puis vise l'OSCP dans les premières années de carrière. Pour aller plus loin, consultez notre article sur les certifications en cybersécurité qui comptent pour les recruteurs.
Le pentest fait partie des métiers les mieux payés de la cybersécurité, car les profils offensifs restent rares. Selon le baromètre des salaires 2026 du cabinet Seyos, voici les rémunérations annuelles brutes constatées :
Les seniors spécialisés, en red team ou en audit de code par exemple, dépassent souvent 70 000 €. En indépendant, un pentester expérimenté facture généralement de 600 à 900 € par jour, selon Cyberini. Trois leviers font progresser la rémunération d'un hacker éthique : les certifications avancées comme l'OSCP, une spécialité recherchée (cloud, Active Directory, systèmes industriels) et l'expérience en cabinet PASSI.
Les pentesters travaillent principalement dans quatre types de structures :
Après quelques années, plusieurs évolutions s'ouvrent : pentester senior ou expert, responsable d'une équipe red team, manager d'une activité d'audit, chercheur en vulnérabilités, ou RSSI. Beaucoup choisissent aussi le freelance, ou complètent leurs revenus avec le bug bounty. Pour découvrir les autres métiers du secteur, lisez notre article sur les métiers de la cybersécurité accessibles aux juniors.
À Cybersup, sur notre campus de La Défense, le pentest n'est pas une option en fin de cursus. Il s'apprend par la pratique, de la première année de Bachelor jusqu'au Mastère.
Notre Bachelor Cybersécurité prépare en trois ans au titre professionnel « Administrateur d'Infrastructures Sécurisées » (RNCP37680, niveau 6). Les deux premières années construisent les fondamentaux : réseau, systèmes, développement. Dès la rentrée, chaque étudiant assemble lui-même son Framework Laptop 12, qui devient son laboratoire.
En troisième année, en alternance ou en formation initiale, les étudiants abordent les modules Pentest niveau 1 et niveau 2, un exercice immersif Red Team contre Blue Team et l'analyse forensique. Ils préparent aussi la certification EHE (Ethical Hacking Essentials) d'EC-Council.
Notre Mastère Cybersécurité délivre le titre « Expert en Systèmes d'Information » (RNCP40573, niveau 7). Il est labellisé SecNumedu par l'ANSSI.
Sur deux ans et 1 300 heures, il couvre la sécurité offensive en profondeur :
Le Mastère se suit en alternance, à raison d'une semaine à l'école pour trois semaines en entreprise. En alternance, la formation est entièrement financée et l'étudiant est rémunéré.
Tous nos étudiants disposent d'un compte Root-Me PRO pour s'entraîner toute l'année. Ils participent aussi à des compétitions : en 2026, notre équipe a décroché la 11e place du CTF de leHACK, et nous organisons notre propre CTF avec Root-Me PRO.
C'est possible, mais difficile. Quelques autodidactes y parviennent grâce à un excellent niveau en CTF, des certifications pratiques comme l'OSCP et des découvertes en bug bounty. La plupart des recruteurs, et en particulier les cabinets PASSI, demandent cependant un Bac+3 ou un Bac+5 en cybersécurité.
Comptez trois à cinq ans après le bac : trois ans pour un poste junior avec un Bac+3, cinq ans pour un Bac+5. Pour un professionnel de l'informatique en reconversion, un à deux ans de spécialisation intensive sont souvent nécessaires.
« Hacker éthique » est le terme générique pour toute personne qui utilise le piratage à des fins défensives. Le pentester est un hacker éthique dont c'est le métier : il réalise des tests d'intrusion dans le cadre de missions contractuelles.
Un hacker éthique salarié, le plus souvent pentester, débute entre 35 000 et 45 000 € brut par an selon la région. Il dépasse 60 000 € à Paris avec de l'expérience. Les revenus en bug bounty sont très variables et rarement suffisants pour en vivre en début de carrière.
Pas particulièrement. Le pentest demande surtout de la logique, de la curiosité et de la méthode. Les mathématiques deviennent utiles pour des spécialités précises, comme la cryptographie.
Oui. L'IA automatise déjà une partie de la reconnaissance et de la détection de vulnérabilités connues. Mais elle crée aussi de nouvelles surfaces d'attaque à tester, et l'enchaînement des failles, le jugement et la restitution au client restent humains. Les nouvelles obligations réglementaires, comme NIS2 ou DORA, augmentent par ailleurs la demande d'audits.
Devenir pentester demande des bases solides, beaucoup de pratique et une vraie expérience du terrain. C'est exactement ce que nos formations sont conçues pour apporter, du Bachelor au Mastère, avec l'alternance comme accélérateur.

➡️ Vous voulez en savoir plus ? Rencontrez notre équipe ou candidatez dès maintenant.
