publié le
September 28, 2026
#
cybersecurité

Devenir pentester en 2026 : formation, compétences et salaire

Le pentester est payé pour attaquer les systèmes de ses clients, légalement, avant que de vrais pirates ne le fassent. Missions, formation, certifications et salaire : tout ce qu'il faut savoir pour se lancer.

Laurana Couvelard
Sommaire
EN BREF
  • Le pentester, ou testeur d'intrusion, attaque les systèmes d'une organisation avec son autorisation, pour trouver les failles avant les pirates.
  • Le métier demande de solides bases en réseau, systèmes et développement, et une pratique régulière sur des plateformes comme Root-Me ou Hack The Box.
  • On y accède le plus souvent par un Bac+3 ou un Bac+5 en cybersécurité, idéalement en alternance, complété par des certifications comme le CEH ou l'OSCP.
  • En 2026, un pentester junior gagne de 38 000 à 45 000 € brut par an à Paris, et un senior plus de 60 000 €.
  • Chez Cybersup, le pentest s'apprend dès le Bachelor et s'approfondit en Mastère Cybersécurité, labellisé SecNumedu par l'ANSSI.

‍

Une banque, un hôpital ou une collectivité paie quelqu'un pour pirater ses propres systèmes : c'est le quotidien du pentester. Son rôle est de trouver les failles avant les vrais attaquants, puis d'expliquer comment les corriger.

Le métier attire, et pour cause : les entreprises manquent de profils offensifs, les salaires sont attractifs et chaque mission est différente. Mais on ne devient pas pentester en regardant des tutoriels. Il faut une vraie formation, des certifications reconnues et beaucoup de pratique.

Missions, cadre légal, compétences, formations, salaire : voici le guide complet pour devenir pentester en 2026.

‍

Qu'est-ce qu'un pentester ?

‍

Le pentester, ou testeur d'intrusion, est un expert en cybersécurité offensive. Le mot vient de l'anglais penetration tester. Mandaté par une organisation, il simule des cyberattaques contre ses applications, ses réseaux ou ses équipements, pour mesurer leur résistance.

Sa valeur ne tient pas aux failles qu'il trouve, mais au rapport qu'il remet. Chaque vulnérabilité y est décrite, classée selon sa gravité et accompagnée d'une recommandation de correction. Le pentester est donc autant un attaquant qu'un conseiller.

‍

Pentester, hacker éthique, red teamer : quelles différences ?

‍

Ces termes sont souvent confondus. Ils désignent pourtant des rôles un peu différents.

RôleCe qu'il faitCadre
Hacker éthiqueTerme générique pour toute personne qui utilise des techniques de piratage à des fins défensivesAutorisation du propriétaire, ou programme de bug bounty
PentesterRéalise des tests d'intrusion sur un périmètre précis et une durée limitéeMission contractuelle, convention d'audit signée
Red teamerSimule une attaque réaliste et discrète sur plusieurs semaines, pour tester aussi la détection et la réaction des équipesExercice encadré, souvent face à une Blue Team

‍

En pratique, la plupart des pentesters expérimentés font aussi du red teaming. Et tous sont des hackers éthiques.

‍

Les missions d'un pentester au quotidien

‍

Un test d'intrusion suit toujours la même logique, quelle que soit la cible.

  1. Le cadrage. Le client et le pentester définissent le périmètre, les dates, les techniques autorisées et les interlocuteurs en cas d'incident.
  2. La reconnaissance. Le pentester collecte un maximum d'informations sur sa cible : noms de domaine, adresses IP, technologies utilisées, collaborateurs exposés. Une partie de ce travail relève de l'OSINT.
  3. L'analyse des vulnérabilités. Il cartographie les services exposés et repère les failles potentielles, avec des outils et à la main.
  4. L'exploitation. Il tente d'exploiter ces failles pour prouver qu'elles sont réelles : prendre la main sur un serveur, accéder à des données, élever ses privilèges.
  5. La post-exploitation. Il mesure jusqu'où un attaquant pourrait aller : se déplacer dans le réseau, compromettre l'Active Directory, atteindre les données sensibles.
  6. Le rapport et la restitution. Il rédige un rapport pour les équipes techniques et une synthèse pour la direction, puis présente ses résultats.

Le rapport représente souvent un tiers du temps de la mission. Un pentester qui écrit mal sera vite limité dans sa carrière.

‍

Boîte noire, grise ou blanche

‍

Le niveau d'information donné au pentester change complètement la mission.

ApprocheCe que sait le pentesterCe que le test simule
Boîte noireRien, ou presque : seulement le nom de la cibleUn attaquant externe qui part de zéro
Boîte griseUn compte utilisateur, une partie de la documentationUn client, un partenaire ou un salarié malveillant
Boîte blancheTout : code source, schémas d'architecture, configurationsUn audit en profondeur, le plus exhaustif

‍

Les grands types de tests d'intrusion

‍

  • Applications web et API, le terrain le plus courant.
  • Réseau interne et Active Directory, pour mesurer ce que peut faire un attaquant une fois à l'intérieur.
  • Infrastructures cloud (AWS, Azure, Google Cloud), de plus en plus demandées.
  • Applications mobiles, sur iOS et Android.
  • Objets connectés et systèmes industriels, qui demandent des compétences en électronique et en rétro-ingénierie.
  • Ingénierie sociale, avec des campagnes de phishing ou des tests d'intrusion physique.

‍

Le cadre légal : pourquoi le pentest ne s'improvise pas

‍

En France, s'introduire dans un système informatique sans autorisation est un délit, puni par l'article 323-1 du Code pénal. Les bonnes intentions n'y changent rien. Un pentester ne travaille donc jamais sans une convention d'audit signée, qui fixe le périmètre et les règles d'engagement.

Pour les audits les plus sensibles, l'ANSSI a créé la qualification PASSI, pour « Prestataires d'audit de la sécurité des systèmes d'information ». Elle couvre cinq activités : audit d'architecture, de configuration, de code source, test d'intrusion et audit organisationnel et physique. Les opérateurs d'importance vitale doivent notamment faire appel à des prestataires qualifiés. Travailler dans un cabinet PASSI est donc une belle carte de visite pour un pentester.

‍

Les compétences indispensables pour devenir pentester

‍

Les compétences techniques

‍

  • Les réseaux : modèle OSI, TCP/IP, DNS, routage, pare-feu. C'est la base de tout.
  • Les systèmes : Linux et Windows en profondeur, et surtout Active Directory, cible numéro un en entreprise.
  • Le développement : savoir lire du code et écrire ses propres scripts, en Python ou en Bash notamment.
  • Le web : fonctionnement de HTTP, des sessions et des API, et grandes familles de vulnérabilités (injections SQL, XSS, contrôles d'accès défaillants).
  • Les outils du métier : Nmap, Burp Suite, Metasploit, BloodHound, Wireshark, et la distribution Kali Linux.
  • Le cloud : les configurations par défaut mal sécurisées y sont une source majeure de failles.

‍

Les qualités humaines

‍

  • La curiosité et la ténacité : une faille se trouve rarement du premier coup.
  • La rigueur : chaque action doit être tracée et reproductible.
  • La rédaction et la pédagogie : il faut convaincre un client de corriger, pas seulement l'alerter.
  • L'éthique : le pentester accède à des données sensibles et doit être irréprochable.
  • La veille : de nouvelles vulnérabilités sont publiées chaque jour.

L'anglais technique est également indispensable : la documentation, les outils et une grande partie des certifications sont en anglais.

‍

Quelle formation pour devenir pentester ?

‍

Il n'existe pas de diplôme de « pentester » à proprement parler. Le métier se prépare par une formation générale en cybersécurité, qui donne les bases en réseau et en systèmes, complétée par une spécialisation en sécurité offensive. Trois voies mènent au métier.

‍

ParcoursNiveauDuréePour qui
Bachelor cybersécurité, BUT ou licence proBac+33 ans après le bacBacheliers qui veulent un métier technique rapidement
Mastère, master ou diplôme d'ingénieur en cybersécuritéBac+52 ans après un Bac+3Profils qui visent des postes de pentester confirmé, red teamer ou manager
Bootcamp ou formation courte en ethical hackingCertificatQuelques semaines à quelques moisProfessionnels de l'informatique en reconversion

‍

Les formations diplômantes : la voie royale

‍

Un Bac+3 permet de décrocher un premier poste technique : analyste SOC, administrateur sécurité ou pentester junior. Un Bac+5 ouvre plus facilement les portes des cabinets d'audit et des équipes red team, et permet d'évoluer vers l'expertise ou le management.

Pour choisir, trois critères comptent :

  • Le titre RNCP, qui garantit que le diplôme est reconnu par l'État.
  • Le label SecNumedu de l'ANSSI, qui atteste qu'une formation en cybersécurité répond à un cahier des charges exigeant.
  • La place de la pratique : labs, CTF, projets Red Team contre Blue Team et, surtout, alternance.

L'alternance est un vrai accélérateur. En pentest, l'expérience compte autant que le diplôme : sortir d'école avec deux ans de missions en cabinet change tout face aux recruteurs.

‍

Bootcamps et formations courtes en ethical hacking

‍

Les bootcamps et formations courtes en ethical hacking s'adressent surtout aux professionnels déjà à l'aise avec l'informatique : administrateurs systèmes, développeurs, techniciens réseau. Ils permettent de se spécialiser vite. Pour un débutant complet, en revanche, quelques semaines ne suffisent pas à acquérir les bases nécessaires.

‍

Apprendre le hacking par soi-même

‍

Aucun pentester ne se contente de sa formation. Tous s'entraînent en continu, légalement, sur des plateformes conçues pour ça :

  • Root-Me, plateforme française avec des centaines de challenges classés par difficulté.
  • Hack The Box et TryHackMe, pour s'exercer sur des machines vulnérables et suivre des parcours guidés.
  • PortSwigger Web Security Academy, gratuite et très complète pour la sécurité web.
  • Les CTF (Capture The Flag), des compétitions où l'on résout des épreuves de hacking, seul ou en équipe.

Un bon classement sur ces plateformes ou en CTF est un vrai atout sur un CV, surtout pour un premier poste.

‍

Les certifications qui comptent en pentest

‍

Les certifications ne remplacent pas un diplôme, mais elles prouvent un niveau pratique. Certaines sont très regardées par les recruteurs.

CertificationOrganismeNiveauCe qu'elle valide
eJPTINEDébutantLes bases du test d'intrusion, avec un examen pratique
CEHEC-CouncilIntermédiaireUne connaissance large des techniques d'attaque, très connue des recruteurs
PNPTTCM SecurityIntermédiaireUn test d'intrusion réaliste sur plusieurs jours, rapport compris
OSCPOffSecIntermédiaire à avancéLa référence du métier, avec un examen pratique de 24 heures
OSWE, OSEPOffSecAvancéLa sécurité web en boîte blanche, ou le contournement des défenses

‍

Un parcours classique commence par l'eJPT ou le CEH pendant les études, puis vise l'OSCP dans les premières années de carrière. Pour aller plus loin, consultez notre article sur les certifications en cybersécurité qui comptent pour les recruteurs.

‍

Pentester : quel salaire en 2026 ?

‍

Le pentest fait partie des métiers les mieux payés de la cybersécurité, car les profils offensifs restent rares. Selon le baromètre des salaires 2026 du cabinet Seyos, voici les rémunérations annuelles brutes constatées :

‍

ExpérienceParisGrandes villesRégions
Junior38 000 – 45 000 €37 000 – 42 000 €35 000 – 40 000 €
Confirmé45 000 – 60 000 €42 000 – 52 000 €40 000 – 50 000 €
SeniorPlus de 60 000 €Plus de 52 000 €Plus de 50 000 €

Salaires annuels bruts. Source : baromètre des salaires 2026 de Seyos.

‍

Les seniors spécialisés, en red team ou en audit de code par exemple, dépassent souvent 70 000 €. En indépendant, un pentester expérimenté facture généralement de 600 à 900 € par jour, selon Cyberini. Trois leviers font progresser la rémunération d'un hacker éthique : les certifications avancées comme l'OSCP, une spécialité recherchée (cloud, Active Directory, systèmes industriels) et l'expérience en cabinet PASSI.

‍

Débouchés et évolutions de carrière

‍

Les pentesters travaillent principalement dans quatre types de structures :

  • Les cabinets d'audit et de conseil en cybersécurité, dont les prestataires qualifiés PASSI. C'est le premier employeur du métier.
  • Les grandes entreprises, banques, industriels ou opérateurs, qui ont leurs propres équipes red team.
  • Les éditeurs de logiciels, qui testent leurs produits avant leur mise sur le marché.
  • Le secteur public, comme l'ANSSI ou le ministère des Armées.

Après quelques années, plusieurs évolutions s'ouvrent : pentester senior ou expert, responsable d'une équipe red team, manager d'une activité d'audit, chercheur en vulnérabilités, ou RSSI. Beaucoup choisissent aussi le freelance, ou complètent leurs revenus avec le bug bounty. Pour découvrir les autres métiers du secteur, lisez notre article sur les métiers de la cybersécurité accessibles aux juniors.

‍

Devenir pentester avec Cybersup

‍

À Cybersup, sur notre campus de La Défense, le pentest n'est pas une option en fin de cursus. Il s'apprend par la pratique, de la première année de Bachelor jusqu'au Mastère.

‍

Le Bachelor Cybersécurité : poser les bases et se lancer

‍

Notre Bachelor Cybersécurité prépare en trois ans au titre professionnel « Administrateur d'Infrastructures Sécurisées » (RNCP37680, niveau 6). Les deux premières années construisent les fondamentaux : réseau, systèmes, développement. Dès la rentrée, chaque étudiant assemble lui-même son Framework Laptop 12, qui devient son laboratoire.

En troisième année, en alternance ou en formation initiale, les étudiants abordent les modules Pentest niveau 1 et niveau 2, un exercice immersif Red Team contre Blue Team et l'analyse forensique. Ils préparent aussi la certification EHE (Ethical Hacking Essentials) d'EC-Council.

‍

Le Mastère Cybersécurité : se spécialiser en sécurité offensive

‍

Notre Mastère Cybersécurité délivre le titre « Expert en Systèmes d'Information » (RNCP40573, niveau 7). Il est labellisé SecNumedu par l'ANSSI.

Sur deux ans et 1 300 heures, il couvre la sécurité offensive en profondeur :

  • Pentest niveau 1 et 2 : reconnaissance, scans, exploitation et rédaction du rapport d'audit.
  • Attaque d'Active Directory et simulation d'adversaire, avec BloodHound et Metasploit.
  • Rétro-ingénierie d'objets connectés et de firmwares, avec Ghidra et Binwalk.
  • Projets Red Team contre Blue Team, sur des scénarios réalistes.
  • La certification CEH, intégrée et financée.

Le Mastère se suit en alternance, à raison d'une semaine à l'école pour trois semaines en entreprise. En alternance, la formation est entièrement financée et l'étudiant est rémunéré.

‍

Une pratique continue, au-delà des cours

‍

Tous nos étudiants disposent d'un compte Root-Me PRO pour s'entraîner toute l'année. Ils participent aussi à des compétitions : en 2026, notre équipe a décroché la 11e place du CTF de leHACK, et nous organisons notre propre CTF avec Root-Me PRO.

‍

FAQ : vos questions sur le métier de pentester

‍

Peut-on devenir pentester sans diplôme ?

C'est possible, mais difficile. Quelques autodidactes y parviennent grâce à un excellent niveau en CTF, des certifications pratiques comme l'OSCP et des découvertes en bug bounty. La plupart des recruteurs, et en particulier les cabinets PASSI, demandent cependant un Bac+3 ou un Bac+5 en cybersécurité.

‍

Combien de temps faut-il pour devenir pentester ?

Comptez trois à cinq ans après le bac : trois ans pour un poste junior avec un Bac+3, cinq ans pour un Bac+5. Pour un professionnel de l'informatique en reconversion, un à deux ans de spécialisation intensive sont souvent nécessaires.

‍

Quelle est la différence entre un pentester et un hacker éthique ?

« Hacker éthique » est le terme générique pour toute personne qui utilise le piratage à des fins défensives. Le pentester est un hacker éthique dont c'est le métier : il réalise des tests d'intrusion dans le cadre de missions contractuelles.

‍

Quel est le salaire d'un hacker éthique ?

Un hacker éthique salarié, le plus souvent pentester, débute entre 35 000 et 45 000 € brut par an selon la région. Il dépasse 60 000 € à Paris avec de l'expérience. Les revenus en bug bounty sont très variables et rarement suffisants pour en vivre en début de carrière.

‍

Faut-il être bon en maths pour devenir pentester ?

Pas particulièrement. Le pentest demande surtout de la logique, de la curiosité et de la méthode. Les mathématiques deviennent utiles pour des spécialités précises, comme la cryptographie.

‍

Le métier de pentester a-t-il de l'avenir avec l'IA ?

Oui. L'IA automatise déjà une partie de la reconnaissance et de la détection de vulnérabilités connues. Mais elle crée aussi de nouvelles surfaces d'attaque à tester, et l'enchaînement des failles, le jugement et la restitution au client restent humains. Les nouvelles obligations réglementaires, comme NIS2 ou DORA, augmentent par ailleurs la demande d'audits.

‍

Se former au pentest avec Cybersup

Devenir pentester demande des bases solides, beaucoup de pratique et une vraie expérience du terrain. C'est exactement ce que nos formations sont conçues pour apporter, du Bachelor au Mastère, avec l'alternance comme accélérateur.

‍

Pentesteur

➡️ Vous voulez en savoir plus ? Rencontrez notre équipe ou candidatez dès maintenant.

‍

Prendre rendez-vous
Découvrir nos formations
À-propos de
Laurana Couvelard
Laurana Couvelard est Responsable Marketing chez Cybersup, où elle pilote notamment la stratégie de contenu, l'acquisition digitale et le référencement de l'école. Diplômée d'un mastère Marketing & Communication en 2017, elle accompagne depuis 10 ans les écoles et organismes de formation dans leur visibilité en ligne. Passionnée par la pédagogie digitale et les tendances de l'enseignement supérieur, elle partage sur ce blog ses conseils pour aider les étudiants à faire les bons choix d'orientation.
Voir le Linkedin