Le marché du recrutement cyber repart. Et le train ne prend pas tout le monde.

Deux postes ouverts la même semaine dans la même entreprise de taille intermédiaire. Le premier, analyste sécurité débutant, a reçu 180 candidatures en 11 jours. Le second, ingénieur sécurité avec 7 ans d’expérience et un mandat de structuration, en a reçu 4, dont 2 hors sujet. Même entreprise, même région, même service, même semaine.

La direction des ressources humaines en a tiré la conclusion habituelle : « le marché est vide ». Elle avait sous les yeux la preuve exactement inverse. Le marché déborde. Il déborde là où l’entreprise ne cherche pas.

Les prévisions de recrutement publiées par l’Apec en avril 2026 donnent à cette scène une explication chiffrée, et elle mérite d’être lue posément avant d’arbitrer le moindre budget de recrutement.

Ce que l’Apec annonce, et le chiffre que personne ne commente

Commençons par la méthode. L’Apec interroge chaque année un échantillon de 8 100 entreprises représentatives du secteur privé français, couvrant 1,4 million de salariés dont 345 500 cadres. C’est une source institutionnelle, publique, comparable d’une année sur l’autre, et sans intérêt commercial dans la réponse. Nous n’en connaissons pas de meilleure sur le marché français.

Les chiffres. Pour 2026, l’Apec prévoit 305 800 recrutements de cadres tous secteurs confondus, en hausse de 4 % après une année 2025 en repli de 3 %. La fonction informatique retrouve la première place des profils recherchés avec 61 160 recrutements prévus, également en hausse de 4 %. La transformation numérique, le renforcement de la cybersécurité et la montée en puissance de l’intelligence artificielle sont explicitement cités comme les 3 moteurs de cette demande.

Voilà pour le communiqué. Le chiffre intéressant est plus bas dans le document, et il change complètement la lecture.

La reprise n’est pas répartie. Les jeunes cadres de moins de 6 ans d’expérience représentent 137 600 recrutements prévus, en hausse de 1 %. Les cadres très expérimentés, au-delà de 10 ans, tombent à 79 510, en recul de 2 %. Et entre les deux, la tranche des 6 à 10 ans d’expérience progresse de 16 %.

Relisez cette dernière ligne. Un marché qui progresse globalement de 4 % concentre toute sa croissance sur une bande d’expérience de 4 ans. Les débutants stagnent, les très expérimentés reculent, et le milieu explose. Ce n’est pas une reprise, c’est un resserrement.

Deux réserves de méthode, posées tout de suite. Ce sont des intentions déclarées par des entreprises en avril, pas des embauches constatées ; l’Apec elle-même assortit ses prévisions de réserves explicites sur le contexte géopolitique, l’énergie et l’investissement. Et ces chiffres portent sur l’ensemble des cadres et sur la fonction informatique, non sur la cybersécurité isolée, que l’Apec ne publie pas séparément dans ses prévisions. La déclinaison cyber que nous proposons ci-dessous relève de notre lecture de cabinet de recrutement cybersécurité, appuyée sur ce que nous voyons passer en mandat.

Ce que nous annoncions en janvier 2026, et ce qui s’est réellement produit

Nous avons pour principe de revenir sur nos propres prévisions, y compris quand elles vieillissent mal. En l’occurrence, elles ont plutôt bien tenu.

En janvier, dans notre analyse du grand décalage de 2025, nous décrivions un marché en contraction : recrutements de cadres informatiques en repli de 4 % en 2025 après 8 % en 2024, licenciements en série chez plusieurs éditeurs de sécurité, et surtout ce constat qui avait fait réagir, 15000 postes annoncés comme non pourvus alors que les candidats existaient. Notre conclusion tenait en une phrase : la pénurie était en grande partie auto-infligée, ce n’était pas qu’il n’y avait personne, c’était que les entreprises cherchaient au mauvais endroit.

Nous proposions 3 scénarios pour 2026, pondérés. La grande rationalisation à 40 %, le réveil des petites et moyennes entreprises à 35 %, le marché à deux vitesses à 25 %.

9 mois plus tard, le verdict est celui d’un mélange du premier et du troisième. La rationalisation a bien eu lieu : le rebond de 4 % ne rattrape pas les deux années précédentes, le marché cadre restant en retrait d’environ 11 % par rapport à 2023. Et la segmentation en 2 vitesses s’est révélée plus radicale que nous ne l’anticipions, puisqu’elle ne sépare pas 2 secteurs mais 2 tranches d’ancienneté à l’intérieur du même métier.

Ce que nous n’avions pas vu venir avec cette netteté : le décrochage simultané des 2 extrémités. Nous attendions une pression sur les débutants, l’automatisation des tâches de premier niveau la rendait prévisible. Nous n’attendions pas que les profils de plus de 10 ans reculent en même temps.

Pourquoi le marché se resserre sur les 6 à 10 ans

Notre explication en tant que cabinet de recrutement cybersécurité, présentée comme telle : une lecture cohérente avec les données, pas une démonstration.

Une entreprise qui rouvre un poste après 2 ans de gel ne recrute pas pour apprendre, elle recrute pour livrer. Le profil de 6 à 10 ans coche exactement cette case. Il est autonome dès le premier mois, il a déjà vu un incident réel et pas seulement un exercice, il sait rédiger un document qu’un comité de direction lira, et il coûte encore nettement moins cher qu’un profil de 15 ans. Dans un budget contraint, c’est le meilleur rapport entre capacité opérationnelle et coût annuel. Le marché ne l’a pas décidé collectivement, il y est arrivé par arbitrages successifs.

Les deux extrémités souffrent pour des raisons opposées.

Le débutant souffre parce que son travail d’entrée s’est réduit. Nous écrivions en janvier que l’automatisation grignotait les postes d’analyste de premier niveau, et que le pentesteur purement technique voyait sa valeur relative baisser pendant que l’architecte tourné vers le métier, le spécialiste de la conformité et le responsable de crise montaient. Rien dans les chiffres de cette rentrée ne contredit ce classement, tout le confirme. La difficulté est que le premier échelon servait aussi à fabriquer les profils de 6 à 10 ans que tout le monde s’arrache aujourd’hui. On assèche la source en se plaignant du débit.

Le très expérimenté souffre pour une raison budgétaire et non compétentielle. Sa rémunération relève d’un arbitrage de direction générale, pas d’une ligne d’équipe. Quand l’enveloppe se resserre, ce sont ces postes qui attendent, et l’entreprise se rabat sur un profil légèrement moins cher en espérant que la différence ne se verra pas. Elle se voit, mais plus tard, ce qui présente l’avantage de ne pas apparaître dans l’exercice en cours.

Les rémunérations : la fourchette ne bouge pas, la position dedans si

Point sensible, traité avec précision parce qu’il circule beaucoup d’approximations.

L’Apec situe la rémunération médiane des cadres en cybersécurité autour de 60 K€ annuels, assortis d’environ 4 K€ de part variable, avec l’écart géographique habituel, l’Île-de-France payant sensiblement mieux que les régions. C’est cohérent avec les fourchettes que nous publiions en janvier, médiane francilienne autour de 70 K€ et régionale autour de 55 K€, et avec nos grilles par séniorité. Nous ne les révisons pas.

Ce qui bouge, ce n’est pas l’amplitude des fourchettes, c’est l’endroit où le marché vous place à l’intérieur. À séniorité identique, un profil qui administre se positionne aujourd’hui dans le tiers inférieur de sa fourchette, un profil qui structure dans le tiers supérieur. L’écart entre les deux se creuse sans que la fourchette elle-même se déplace. C’est une nuance ennuyeuse et c’est la seule qui soit exacte.

Ajoutons l’élément de contexte, puisqu’il a été relayé cet été et que vos interlocuteurs l’auront peut-être lu. Plusieurs baromètres publiés par des cabinets de recrutement, repris en juillet et en septembre par la presse informatique spécialisée, font état de reculs supérieurs à 8 % sur certaines fonctions d’ingénierie de sécurité, pendant que les métiers de la donnée et de l’intelligence artificielle progressent de plus de 10 points. Nous les citons pour ce qu’ils valent, avec une réserve de méthode importante : un baromètre construit sur les recrutements effectivement réalisés par un cabinet mesure les salaires signés, pas la valeur d’un métier. Si la composition des postes pourvus change, davantage de régions ou davantage de profils juniors, la moyenne baisse sans que personne n’ait été payé moins cher.

La pénurie, elle, n’a pas disparu. Elle a changé d’objet.

Il serait tentant de conclure que le vivier s’est reconstitué. Les études de main d’œuvre disent autre chose, et elles sont convergentes.

L’étude annuelle d’ISC2 sur les métiers de la cybersécurité, publiée fin 2025 auprès de plus de 16 000 professionnels et décideurs, indique que 95 % des répondants signalent au moins un besoin de compétences non couvert, et que 59 % qualifient ces lacunes de critiques ou significatives, contre 44 % un an plus tôt. 15 points en 1 an. Le détail le plus parlant est passé inaperçu : ISC2 a cessé de publier son estimation mondiale du nombre de professionnels manquants, au motif que les répondants insistaient systématiquement sur des besoins de compétences précis plutôt que sur des effectifs. Le baromètre de référence du secteur a arrêté de compter les têtes pour compter les savoir-faire.

Le contexte économique complète l’explication : 36 % des organisations déclarent des coupes budgétaires, 24 % des suppressions de postes, et 29 % n’ont pas les moyens de recruter les compétences dont elles ont besoin. À l’échelle européenne, le rapport de l’Agence de l’Union européenne pour la cybersécurité, établi fin 2025 sur 1 080 organisations des 27 États membres, relève 75 % d’organisations en difficulté pour attirer des professionnels qualifiés et 71 % pour les retenir. En France, le onzième baromètre du Club des experts de la sécurité de l’information et du numérique, conduit par OpinionWay auprès de 397 responsables, indique que 70 % d’entre eux jugent leurs moyens humains et financiers insuffisants.

Nous maintenons donc notre position de janvier, sans virgule à changer. Le problème n’est pas le nombre de professionnels disponibles, c’est l’écart entre ce que les entreprises écrivent dans leurs offres et ce dont elles ont réellement besoin. Le resserrement sur les 6 à 10 ans ne fait qu’aggraver ce décalage, puisqu’il concentre toutes les entreprises sur la même tranche au même moment.

Salaire et retour attendu : la conversation qui manque en comité de direction

Passons au registre qui intéresse les directions générales et financières. Une remarque préalable en tant que cabinet de recrutement cybersécurité: le montant d’un salaire n’a aucun sens tant qu’on ne l’a pas rapporté à ce que le poste doit produire. Trois questions suffisent à mener cette conversation.

Que doit produire ce poste dans les douze mois ?
Une réduction mesurable de surface d’exposition, un référentiel de conformité tenu, une capacité de détection opérationnelle, un questionnaire client passé sans concession commerciale. Écrivez-le. Un poste sans production attendue est un poste dont vous ne saurez jamais s’il a été bien payé.

Quel événement doit-il rendre moins probable, et que coûterait cet événement ?
Pas le montant fantasmé d’une cyberattaque moyenne, dont les estimations françaises disponibles sont contestées sur leur méthodologie. Le vôtre : une semaine d’arrêt de production, la perte d’un client soumis à une exigence de sécurité contractuelle, un appel d’offres écarté faute de certification.

Quel écart sépare le profil qui exécute du profil qui structure ?
Dans nos grilles, l’écart entre un confirmé et un profil de gouvernance expérimenté représente couramment 20 à 30 K€ annuels. Rapportez cet écart au premier point. Si le poste doit porter une trajectoire de conformité devant votre comité de direction, l’économiser revient à financer 80 % d’une solution qui ne fonctionne qu’entièrement. C’est la logique que nous appliquons dans nos chiffrages de mission, détaillée ici : combien coûte un cabinet de recrutement cybersécurité.

Ce que cela change concrètement quand vous ouvrez un poste

Vous n’êtes pas seul sur cette tranche.
Si votre offre vise 6 à 10 ans d’expérience, vous affrontez une hausse de 16 % de la demande sur exactement le même vivier. Publier au même moment que tout le monde et attendre les candidatures n’est plus une stratégie, c’est une espérance.

L’intitulé ne cadre plus une fourchette.
Deux postes affichés de façon identique peuvent légitimement se négocier à 20000 euros d’écart selon le périmètre de décision. Une offre qui ne dit pas ce que le titulaire décide seul produit des candidatures mal calibrées et des négociations pénibles.

Le profil de 7 ans que vous ne trouvez pas, quelqu’un l’a formé.
Et il l’a formé en recrutant des débutants pendant que les autres attendaient. La tranche qui manquera en 2029 se recrute en 2026, ce que la stagnation à 1 % sur les jeunes cadres rend arithmétiquement certain.

La séquence compte autant que le profil.
Beaucoup d’entreprises recrutent dans le désordre, un profil technique d’abord, un profil de gouvernance ensuite quand le premier s’épuise à faire les deux. Les arbitrages du premier recrutement sont détaillés ici : première recrue cybersécurité, trois options imparfaites et une décision à prendre.

Côté professionnels, lecture utile

Un paragraphe pour ceux qui exercent le métier, parce qu’ils liront ces chiffres avec une inquiétude légitime.

Si vous avez entre 6 et 10 ans d’expérience, vous êtes au meilleur endroit du marché depuis 3 ans. Profitez-en pour négocier le périmètre autant que le montant, le premier détermine le second sur la durée.

Si vous débutez, la difficulté est réelle et elle n’a rien à voir avec votre valeur. Le premier échelon s’est réduit parce qu’une partie du travail d’entrée s’automatise. Ce qui vous fait franchir la porte n’est plus la maîtrise d’un outil, c’est la capacité à documenter, expliquer et rendre compte. Ces compétences ne figurent dans aucun référentiel technique, et c’est précisément pour cette raison que nous avons monté notre Académie Cyber.

Si vous avez plus de 15 ans, le sujet n’est pas votre compétence, il est le mandat qu’on vous propose. Un poste sans pouvoir d’arbitrage se négocie mal parce qu’il vaut mal. Demandez le rattachement et le seuil de décision avant de discuter du contrat.

L’avis de Rehackt, mesuré mais pas tiède

Trois affirmations de notre cabinet de recrutement cybersécurité, avec leurs limites.

Cette reprise sélective est une bonne nouvelle mal habillée.
Un marché qui recrute selon la capacité à livrer plutôt que selon un intitulé produit des recrutements plus solides et moins de déceptions réciproques. Nuance obligatoire : nous parlons d’intentions déclarées en avril, pas d’embauches constatées, et une année ne fait pas une tendance.

La stagnation sur les débutants est le vrai risque, et personne n’en parle.
Elle est indolore cette année et coûteuse dans 3 ans. Les entreprises qui reprennent un rythme d’alternance et de première embauche dès maintenant seront les seules à ne pas se battre sur la tranche saturée en 2029. Cette projection est la nôtre, elle n’engage que nous.

Le marché ne recrute plus un métier, il recrute une capacité à livrer.
C’est la version 2026 de ce que nous écrivions en janvier sur la pénurie auto-infligée. Le décalage n’a pas été résorbé, il s’est déplacé d’un cran, des compétences vers l’ancienneté. Une entreprise qui ne recrute pas devrait relire son offre avant d’incriminer le vivier.

Ce qui est établi, ce qui relève de notre lecture

Faits vérifiables et sourcés.
Les prévisions de recrutement de cadres 2026 de l’Apec, publiées en avril, leur méthodologie et leur ventilation par niveau d’expérience. L’étude de l’Apec sur les rémunérations des cadres informatiques et sa médiane cybersécurité. L’étude ISC2 de fin 2025 et ses indicateurs de déficit de compétences. Le rapport de l’Agence de l’Union européenne pour la cybersécurité. Le onzième baromètre du Club des experts de la sécurité de l’information et du numérique. L’existence de baromètres de cabinets faisant état de reculs salariaux sur certaines fonctions d’ingénierie, relayés par la presse spécialisée en juillet et septembre 2026.

Éléments issus de notre expérience de cabinet de recrutement cybersécurité, non généralisables.
La déclinaison des tendances de l’Apec au périmètre cybersécurité, que l’Apec ne publie pas séparément. Le constat sur le positionnement dans la fourchette selon le profil. Nos grilles par séniorité. L’anecdote d’ouverture, anonymisée et reconstituée à partir de situations comparables.

Zones incertaines, assumées.
Le passage des intentions déclarées aux embauches réelles, que le contexte économique peut démentir. La part respective de l’automatisation, de la contrainte budgétaire et de la composition des recrutements dans le décrochage des débutants. L’effet de composition sur les moyennes des baromètres de cabinets, que les données publiques ne permettent pas d’écarter. Enfin, la durée du resserrement sur les 6 à 10 ans, dont rien ne garantit qu’il tienne au-delà de cet exercice.

Trois questions que l’on nous pose en comité de direction

Le marché est reparti, peut-on attendre encore un peu ? Attendre revient à publier votre offre au moment où la demande sur la tranche que vous visez aura encore progressé. La fenêtre réglementaire, elle, ne se décale pas.

Faut-il recruter un débutant ou un confirmé ?
La question dépend de ce que vous avez pour l’encadrer. Un débutant sans référent interne ne produit rien la première année et part la deuxième. Avec un référent (quelle que soit la solution que vous aurez choisi pour l’encadrer, interne ou prestation), c’est le seul moyen de disposer dans 3 ans du profil que tout le monde cherchera.

Exécution ou gouvernance ?
Une question suffit : le titulaire devra-t-il présenter quelque chose à votre comité de direction ou à un client, et en répondre ? Si oui, vous cherchez de la gouvernance, et la tranche que vous visez n’est probablement pas la bonne.

Pour aller plus loin

Si vous dirigez une entreprise, si vous en tenez les cordons de la bourse, ou si vous portez en direction des ressources humaines la charge de faire atterrir ce sujet devant un comité de direction, la bonne question n’est pas « combien coûte un profil cyber en 2026 ». C’est « que doit produire ce poste, et devant qui ». Rehackt, en tant que cabinet de recrutement cybersécurité, cadre cette étape avant la recherche : périmètre et niveau de décision, positionnement de la grille par métier et par zone, séquence de recrutement pluriannuelle, puis évaluation et intégration. Un échange d’une heure suffit généralement à transformer une intention vague en offre qui trouve preneur.

Et si vous exercez vous-même le métier, la lecture utile de cette rentrée tient en une phrase : le marché paie ce que vous êtes capable de livrer sans supervision, pas l’intitulé qui figure sur votre contrat. Nos offres en cours sont publiées en continu, et notre Académie Cyber travaille les compétences qui font basculer d’une tranche à l’autre.

Un recrutement cyber à confier ? On en parle directement avec vous.