En résumé
L'analyste réponse à incident détecte, analyse et traite les cyberattaques qui touchent une organisation. Il intervient une fois l'incident confirmé, souvent à la suite d'une alerte remontée par le SOC, pour en évaluer l'ampleur et coordonner la réponse.
Il travaille généralement au sein d'un CERT (Computer Emergency Response Team) ou d'un CSIRT (Computer Security Incident Response Team), l'équipe chargée de la réponse aux incidents. On parle aussi d'incident responder, ou d'analyste DFIR lorsque le poste inclut l'investigation numérique (Digital Forensics and Incident Response).
La différence avec l'analyste SOC ? Le SOC surveille et détecte en continu. L'analyste réponse à incident prend le relais quand une attaque est avérée, pour l'investiguer en profondeur et y mettre fin.
Son intervention suit les grandes étapes de la gestion d'incident :
L'analyste réponse à incident doit très bien connaître les systèmes Windows et Linux, les réseaux et Active Directory, cible privilégiée des attaquants. Il maîtrise les outils de détection et d'investigation : SIEM, EDR, outils d'analyse forensique (Volatility, KAPE, Velociraptor…) et d'analyse réseau.
Il connaît les techniques des attaquants, notamment grâce au référentiel MITRE ATT&CK, et sait écrire des scripts (Python, PowerShell) pour automatiser ses analyses. Des notions d'analyse de logiciels malveillants sont un vrai plus.
Le sang-froid est la première qualité du métier. Pendant une attaque, l'activité de l'entreprise peut être à l'arrêt, la direction attend des réponses et chaque décision compte.
La rigueur est tout aussi importante : chaque action doit être tracée, et les preuves préservées en cas de suites judiciaires. L'esprit d'analyse, la curiosité, et la capacité à communiquer clairement avec des interlocuteurs non techniques complètent le profil.
Le métier est accessible dès un Bac+3 en cybersécurité, souvent après une première expérience en SOC. Un Bac+5 facilite l'accès aux CERT des grands groupes et aux cabinets spécialisés.
En troisième année du Bachelor Cybersécurité de Cybersup, les étudiants abordent la surveillance, l'analyse et la réaction aux incidents (CERT/SOC), l'analyse forensique et le threat hunting. Le Mastère Cybersécurité approfondit ces sujets. Nos étudiants se confrontent aussi à la gestion de crise lors d'exercices réalistes, comme le serious game KASBAH.
Des certifications spécialisées comme le GCIH ou le GCFA (SANS) sont très reconnues pour progresser dans ce domaine.
Les analystes réponse à incident travaillent dans les CERT internes des grands groupes (banque, énergie, industrie, télécoms), dans les prestataires de réponse à incident et les cabinets de conseil, ainsi que dans le secteur public. L'ANSSI a créé la qualification PRIS pour les prestataires de réponse aux incidents de sécurité, gage de qualité pour les organisations qui les sollicitent.
En France, un analyste réponse à incident débutant gagne entre 35 000 et 45 000 euros brut par an selon la région. Un profil confirmé se situe entre 40 000 et 60 000 euros, et un senior dépasse 60 000 euros à Paris.
Les astreintes, fréquentes dans ce métier, donnent souvent lieu à une rémunération complémentaire. Les spécialistes du forensic et de l'analyse de logiciels malveillants sont parmi les mieux payés.
Source : Seyos, baromètre des salaires 2026, analyste de la réponse aux incidents.
Avec l'expérience, l'analyste peut devenir expert forensic, analyste en threat intelligence, ou responsable d'un CERT. Il peut aussi devenir consultant spécialisé en gestion de crise cyber, ou évoluer vers des fonctions de RSSI, où son expérience des attaques réelles est très appréciée.
Peu de métiers offrent autant d'adrénaline et de sens : l'analyste réponse à incident aide concrètement des organisations à sortir d'une crise, et apprend à chaque attaque.
En contrepartie, le rythme est imprévisible. Les attaques ne préviennent pas, les astreintes sont courantes, et les périodes de crise peuvent être éprouvantes.
Il qualifie et contient les cyberattaques, mène l'investigation numérique pour comprendre ce qui s'est passé, aide à restaurer les systèmes et recommande des mesures pour éviter une récidive.
Entre 35 000 et 45 000 euros brut par an en début de carrière, 40 000 à 60 000 euros pour un profil confirmé, et plus de 60 000 euros pour un senior à Paris.
C'est l'équipe chargée de prévenir, détecter et traiter les incidents de cybersécurité d'une organisation. Les deux termes sont quasiment synonymes.
Ce n'est pas obligatoire, mais c'est un parcours très fréquent. Le SOC apprend à lire les alertes et à connaître les outils de détection, une excellente base pour l'investigation.