Progresser en cybersécurité demande un plan, pas juste de l'effort, la majorité des seniors qui stagnent à 5-8 ans XP n'ont pas un manque de talent, mais une absence de plan annuel structuré. La trajectoire 2026 standard : junior 0-2 ans (50-65 k€ DevSecOps, supervisé) → mid 2-4 ans (65-85 k€, autonome) → senior 5-8 ans (85-110 k€, mentor + choix techniques) → staff/principal 8-12 ans (130-180 k€, influence org-wide) → distinguished/fellow 12+ ans (200 k€+, leadership communauté). 5 critères objectifs définissent chaque niveau : scope mission, mentoring d'autres, décisions architecturales, visibilité externe (talks, OSS, papers), salaire marché. Stratégies de skill stacking : T-shaped (1 spé profonde 10/10 + 5-7 connexes 5/10, ~70% des cyber pros) recommandée junior-mid ; M-shaped (2-3 spés profondes) à partir de 5-8 ans XP pour management / consulting ; Pi-shaped (2 spés à 10/10) rare et premium. Plan annuel en 4 axes : skill principal (80-150h/an sur 1 thème), 1-2 certifs alignées progression (CISSP année 5, AWS Sec année 2, OSCP année 3-4), visibilité externe (6-12 articles, 1-3 conférences, 1-2 contribs OSS), mentoring (mentee 1-3 juniors + 1 mentor senior 1h/trimestre). 6 signaux de plateau qui méritent changement d'environnement. Cet article documente les 5 niveaux cyber, les critères objectifs, le plan annuel structuré, le skill stacking et les anti-patterns persistants, notamment « collectionner certifs sans atteindre senior dans une spé ».
Pour le contexte général : voir Travailler en cyber : par où commencer. Pour le test d'aptitude initial : Suis-je fait pour la cybersécurité.
Le bon mental model : la progression cyber n'est pas linéaire, c'est un escalier
Erreur cognitive du cyber pro 0-3 ans XP type 2026 : croire que progresser = accumuler des heures linéairement. Faux. La progression cyber suit un escalier avec :
- Paliers d'apprentissage (6-18 mois) où tu absorbes une nouvelle stack ou nouveau scope sans monter en titre/salaire.
- Sauts d'échelle (3-12 mois) où tout converge, nouvelle mission complexe + reconnaissance + augmentation + nouveau scope.
Conséquence : sentir que rien ne bouge pendant 12-18 mois est normal, pas un signal d'échec. C'est pendant ces paliers que tu stockes la matière qui produira le saut suivant.
Le seul vrai signal de progression : capacité à faire seul aujourd'hui ce qui demandait supervision il y a 12 mois. Pas le titre, pas le salaire, pas la certif, la capacité d'autonomie réelle.
Les 5 niveaux cyber 2026 : critères objectifs
| Niveau | XP | Scope mission | Mentoring | Décisions archi | Visibilité externe | Salaire FR DevSecOps | Salaire FR AppSec |
|---|---|---|---|---|---|---|---|
| Junior | 0-2 ans | Sous-tâche supervisée | Mentee | Exécute | Équipe | 50-65 k€ | 55-70 k€ |
| Mid | 2-4 ans | Tâche complète | Pair | Propose | Équipe + 1 conf interne | 65-85 k€ | 70-90 k€ |
| Senior | 5-8 ans | Mission complète seul | Mentor 1-3 juniors | Arbitre | Entreprise + 1-2 talks externes/an | 85-110 k€ | 90-120 k€ |
| Staff / Principal | 8-12 ans | Stratégie multi-mission | Mentor seniors + standards | Définit | Communauté FR + papers / OSS | 130-180 k€ | 140-200 k€ |
| Distinguished / Fellow | 12+ ans | Vision spé org-wide | Mentor staff | Vision long terme | Communauté internationale | 200-300 k€ | 220-350 k€ |
Variations 2026 :
- Big tech FR (Criteo, Doctolib, Datadog FR, Mirakl) : +15-25% sur tous les niveaux.
- US tech remote (CrowdStrike, Wiz, Snyk si remote anglais) : +30-100%.
- Banque/assurance FR : -5 à +10% selon banque.
- ESN cyber dédiée (Wavestone, Synacktiv, Quarkslab) : neutre à +10%.
- Pure player startup cyber (Sekoia, Filigran, HarfangLab) : variable selon série.
Stratégie de skill stacking : T-shaped, M-shaped, Pi-shaped
| Forme | Description | Profil typique | Niveau optimal | Salaire impact |
|---|---|---|---|---|
| I-shaped | 1 spé profonde, peu de connexes | Hyperspécialiste | Junior-mid (à corriger) | -10-20% vs T |
| T-shaped | 1 spé profonde 10/10 + 5-7 connexes 5/10 | Senior pur, architecte | Senior-staff | Référence marché |
| M-shaped | 2-3 spés profondes 8/10 + connexes | RSSI, consultant senior | Senior-principal | +10-15% pour management |
| Pi-shaped | 2 spés à 10/10 | Rare, hyper-demandé | Staff-distinguished | +20-40% prime rareté |
| Comb-shaped | 3+ spés 9/10 | Très rare, ~1% des pros | Distinguished | +30-50% prime rareté |
Position : pour 70% des cyber pros 2026, la trajectoire optimale est :
- 0-3 ans : I-shaped tolérée (apprends ta stack), évoluer vers T-shaped.
- 3-8 ans : T-shaped solide. Profondeur dans 1 spé (AppSec, DevSecOps, pentest, cloud sec, AI sec). Pas dispersion.
- 8-15 ans : choisir M-shaped (management / consulting / RSSI) ou Pi-shaped (architecte hyperspé).
Spécialités complémentaires natives par chemin :
- AppSec architect : threat modeling + cloud security + supply chain + crypto + IR.
- Cloud security architect : IAM + Kubernetes + DevSecOps + multi-cloud + compliance.
- AI/LLM security : ML basics + prompt injection + RAG + agent security + governance.
- RSSI : GRC + ISO 27001 + audit + management + business + crisis.
- Pentester senior : web + AD + cloud + reverse + scripting + reporting.
Plan annuel structuré : 4 axes
# Plan annuel cyber type, template Notion / Excel
année: 2026
mon_niveau_actuel: senior # junior, mid, senior, staff, distinguished
ma_spe_principale: AppSec
mon_objectif_2026: passer staff dans 18 mois
axe_1_skill_principal:
thème: threat modeling stratégique sur AI/LLM apps
volume_horaire_visé: 120h
livrable: 1 framework interne de threat modeling AI/LLM
ressources:
- "Adam Shostack book"
- "OWASP Top 10 for LLM v2.0"
- "MITRE ATLAS"
- "STRIDE-AI Microsoft 2023"
axe_2_certifications:
certif_1:
nom: CISSP
coût: 749 EUR
durée_prep: 6 mois
objectif: Q3 2026
certif_2:
nom: SABSA Foundation
coût: 2500 EUR
durée_prep: 3 mois
objectif: Q1 2026
axe_3_visibilité_externe:
articles_blog: 12 par an, 1 par mois
talks_conférences:
- LeHACK 2026 (lightning talk threat modeling AI)
- BSides Lyon 2026 (talk plus complet)
contributions_oss:
- 2 PR mergées sur OWASP Threat Dragon
- 1 nouvelle règle Semgrep custom publiée
newsletter_perso: facultatif si bandwidth
axe_4_mentoring:
mentees_internes: 2 juniors AppSec
fréquence: 1h/sem chacun
mentor_personnel:
nom: identifier 1 staff AppSec FR (LinkedIn)
fréquence: 1h/trimestre
sujets: stratégie carrière, choix techniques, networking
revue_quarterly:
Q1: bilan + ajustement
Q2: bilan + ajustement
Q3: bilan + ajustement
Q4: rétro complet → plan Q1 année suivanteVolume total typique senior cyber : 300-500h/an investies hors heures de mission (formation, certifs, écriture, mentoring, conférences). Soit ~6-10h/sem en moyenne.
# Tracker quarterly recommandé
# Notion ou Excel avec 4 sheets :
# Sheet 1 : Skills mensuels (1 ligne/sem)
# Date | Heures investies | Sujet | Source | Notes apprentissage
# Sheet 2 : Certifications track
# Certif | Coût | Durée prep | Date target | Status (en cours / réussi / reporté)
# Sheet 3 : Visibilité externe
# Date | Type (article, talk, OSS, podcast) | URL | Audience | KPI (vues, likes, commentaires)
# Sheet 4 : Mentoring tracking
# Mentee/Mentor | Date | Durée | Sujets discutés | Action items
# Outils gratuits ou peu chers :
# - Notion (gratuit personnel)
# - Obsidian (gratuit local)
# - Linear (gratuit personnel)
# - LinkedIn Premium 1-3 mois pour InMails recruteurs (~30€/mois)Plans de progression par spé (5-10 ans)
AppSec : Dev senior → AppSec staff
| Année | Niveau | Focus | Certifs | Salaire FR |
|---|---|---|---|---|
| 1 | Dev → AppSec junior | OWASP Top 10, Burp basics, threat modeling intro | Burp Suite Cert (99£) | 60-75 k€ |
| 2 | AppSec mid | SAST/DAST en CI, code review sécu, threat modeling pratique | AWS Security Specialty (270 €) | 70-90 k€ |
| 3-4 | AppSec senior | Architecture sécu, mentor 2 juniors, talk OWASP | OSWE (1530 €) | 90-110 k€ |
| 5-6 | Senior AppSec architect | Influence stack org-wide, choix outils, 1 conférence majeure | CISSP (674 €) | 110-140 k€ |
| 7-8 | Staff AppSec | Stratégie AppSec pluriannuelle, OSS contrib majeur | SABSA Foundation | 140-180 k€ |
| 9+ | Principal / Distinguished | Vision communauté, papers, talks BlackHat | - | 180-250 k€ |
Pentest : pentester junior → red team lead
| Année | Niveau | Focus | Certifs | Salaire FR / TJM |
|---|---|---|---|---|
| 1 | Pentester junior | Web pentest basics, méthodologie, reporting | eJPT (225-360 €) | 38-50 k€ CDI |
| 2-3 | Pentester mid | AD pentest, cloud pentest, scripting Python | OSCP (1530-2250 €) | 50-70 k€ CDI / 600-800€/j freelance |
| 4-5 | Senior pentester | Specialisation (web, AD, mobile, cloud), mentor juniors | OSWE ou OSEP (1530 € chaque) | 70-90 k€ CDI / 900-1100€/j freelance |
| 6-7 | Lead pentester | Conduite équipe 3-8 pentesters, méthodo entreprise | CRTO ou GIAC GPEN | 90-120 k€ CDI / 1100-1300€/j |
| 8+ | Red team lead | Adversary simulation complète, EDR évasion, C2 ops | OSED, GIAC GREM | 120-180 k€ CDI / 1300-1800€/j |
Cloud security : sysadmin / DevOps → Cloud security architect
| Année | Niveau | Focus | Certifs | Salaire FR |
|---|---|---|---|---|
| 1 | Cloud security junior | AWS IAM, Security Hub, GuardDuty | AWS Cloud Practitioner + AWS Sec Spec (270 €) | 60-80 k€ |
| 2-3 | Cloud security mid | Multi-cloud, CSPM (Wiz/Prisma), Kubernetes security | CKS (~356 €) + AZ-500 (148 €) | 80-105 k€ |
| 4-5 | Senior cloud security | Architecture multi-cloud, compliance NIS2/DORA | CCSP (539 €) + CISSP (674 €) | 105-140 k€ |
| 6-7 | Cloud security architect | Stratégie cloud sec org-wide, vendor selection | SABSA Practitioner | 140-180 k€ |
| 8+ | Principal cloud architect | Vision multi-cloud + AI security cloud-native | - | 180-240 k€ |
GRC : analyst → RSSI
| Année | Niveau | Focus | Certifs | Salaire FR |
|---|---|---|---|---|
| 1 | GRC analyst junior | ISO 27001, RGPD, EBIOS RM intro | ISO 27001 LI (~1500€) | 40-55 k€ |
| 2-3 | GRC mid | Audits internes, risk assessment, NIS2 | ISO 27005 RM + CISA (684 €) | 55-75 k€ |
| 4-5 | GRC senior / Risk manager | Pilotage SMSI, conduite audits externes | CISM (684 €) + CRISC (684 €) | 75-100 k€ |
| 6-8 | Head of GRC / RSSI adjoint | Management équipe, stratégie GRC | CISSP (674 €) | 100-140 k€ |
| 9-12 | RSSI PME / ETI | Leadership cyber org-wide, board reporting | SABSA Practitioner, CGEIT | 130-200 k€ |
| 12+ | RSSI grand groupe / CISO | Stratégie cyber CAC40, ComEx | - | 200-300 k€ |
AI/LLM security : émergent (2-4 ans pour senior, pénurie aiguë)
| Année | Niveau | Focus | Certifs | Salaire FR |
|---|---|---|---|---|
| 1 | AI security junior | OWASP LLM Top 10 v2.0, prompt injection basics | Pas de certif établie | 70-95 k€ |
| 2 | AI security mid | MITRE ATLAS, RAG security, AI Act compliance | AWS Sec Spec (270 €) | 95-130 k€ |
| 3-4 | Senior AI security engineer | Red teaming LLM (PyRIT, garak), MLSecOps | CISSP (674 €) | 130-180 k€ |
| 5-6 | AI security architect | Stratégie sécu IA enterprise, governance | SABSA + AI governance specialized | 180-250 k€ |
| 7+ | Principal / VP AI security | Vision IA sécu industrie, conférences DEF CON AI Village | - | 250-400 k€ |
6 signaux de plateau qui imposent un changement
| Signal | Description | Action recommandée |
|---|---|---|
| Même type mission 18-24 mois | Aucun nouveau scope | Demander mobilité interne ou externe |
| Pas augmentation 24 mois | Marché +5-10%/an cyber | Négocier ou changer 3-6 mois |
| 0 nouvelle compétence 12 mois | Vrai indicateur stagnation | Plan skill stacking nouveau |
| Pas de mentor accessible | Tu es le plus expérimenté | Mentor externe ou changer org |
| Refus systématique propositions tech | Sans alternative argumentée | Manager/équipe inadaptés |
| Plus rien à apprendre en daily | Routine totale | Mobilité externe |
| Salaire 15-20% sous fourchette spé | Sous-payé objectivement | Négocier ou partir |
| Pas de visibilité externe | Carrière freinée long terme | Articles + conférences |
| Conférences annuelles ratées | Veille communauté affaiblie | LeHACK, FIC, BSides obligatoires |
Position : si 4-6 signaux cochés, planifier mobilité externe ou interne en 3-6 mois. Le coût d'opportunité de rester sur un plateau senior est typiquement 15-30 k€/an de salaire perdu + retard sur la spé.
Erreurs fréquentes en progression cybersécurité
| Erreur | Symptôme | Fix |
|---|---|---|
| Collectionner certifs sans XP | Diplôme sans crédibilité technique | Pratique > certif, valider en mission |
| M-shaped trop tôt (avant senior) | Profil dispersé, non recrutable | T-shaped jusqu'à 5-8 ans XP |
| Pas de plan annuel écrit | Progression réactive, inégale | Plan 4 axes en début d'année |
| Pas de mentor senior | Doute amplifié, isolement | Identifier 1 mentor LinkedIn 1h/trimestre |
| Pas de mentoring de juniors | Skill stagne, pas de visibilité interne | Mentor 1-3 juniors par cycle |
| Pas de visibilité externe | Carrière freinée long terme | 1 article/mois + 1 conf/an minimum |
| Salaire négocié réactivement | Plafond salaire perdu | Négocier proactivement chaque 18-24 mois |
| Refus mobilité interne par confort | Pas de nouveau scope, plateau | Accepter rotation chaque 2-3 ans |
| Confondre progression et titre | Senior → Principal sans skill réel | Vraie progression = autonomie scope |
| Investir 0h/sem hors mission | Périmé en 12-24 mois | 6-10h/sem minimum hors mission |
| Pas de revue quarterly | Plan année 1 oublié à année 2 | Retro Q4 → plan Q1 année suivante |
| Snobber communautés FR (OWASP, BSides, FIC) | Réseau pauvre, missions ratées | 2-3 conf FR/an minimum |
Pour aller plus loin
- Travailler en cyber : par où commencer, orientation initiale par spé.
- Suis-je fait pour la cybersécurité, test aptitude avant démarrage.
- Apprendre le pentest : roadmap structurée, chemin pentest détaillé.
- Apprendre le DevSecOps : roadmap structurée, chemin DevSecOps détaillé.
- Quitter dev pour cyber stratégique : 6 chemins, progression vers staff/principal.
- Trop tard pour la cybersécurité ? Reconversion par âge, adaptation par tranche d'âge.
- Freelance cybersécurité : TJM, structure et clients 2026, bascule freelance après senior.
- Sources externes : (ISC)² Cybersecurity Workforce Study 2024, SANS Cybersecurity Career Roadmap, OffSec career paths, Risky Business podcast, TLDR Sec newsletter.
Points clés à retenir
- 5 niveaux cyber 2026 : junior 0-2 ans (50-65 k€), mid 2-4 ans (65-85 k€), senior 5-8 ans (85-110 k€), staff/principal 8-12 ans (130-180 k€), distinguished 12+ ans (200 k€+).
- 5 critères objectifs par niveau : scope mission (sous-tâche → stratégie multi-mission), mentoring (mentee → mentor staff), décisions architecturales (exécute → définit), visibilité externe (équipe → communauté internationale), salaire FR.
- Trajectoire 5 spés détaillée : DevSecOps, AppSec, Pentest, Cloud security, GRC/RSSI, AI/LLM security (émergent, pénurie 2-4 ans pour senior, prime rareté).
- Stratégies skill stacking : T-shaped (1 spé profonde + 5-7 connexes, 70% des cas), M-shaped (2-3 spés profondes pour management/consulting), Pi-shaped (2 spés 10/10, rare et premium +20-40%).
- Démarrer T-shaped junior-mid (0-5 ans), basculer M-shaped à 5-8 ans XP si appétence management. M-shaped trop tôt = profil dispersé non-recrutable.
- Plan annuel 4 axes : skill principal (80-150h/an), 1-2 certifs alignées, visibilité externe (6-12 articles, 1-3 conférences, 1-2 contribs OSS), mentoring (1-3 mentees + 1 mentor senior 1h/trimestre).
- Volume typique senior : 300-500h/an hors mission (~6-10h/sem) sur formation, certifs, écriture, mentoring, conférences.
- 6 signaux de plateau qui imposent changement : même mission 18-24 mois, pas augmentation 24 mois, 0 nouvelle compétence 12 mois, pas de mentor accessible, refus systématique propositions, plus rien à apprendre en daily.
- Si 4-6 signaux cochés, mobilité externe ou interne en 3-6 mois. Coût d'opportunité plateau senior : 15-30 k€/an de salaire perdu + retard sur la spé.
- Anti-pattern n°1 : collectionner certifs (CISSP + OSCP + AWS Sec + CKS + CCSP) sans XP réelle ni atteindre senior dans une spé. Pratique > certif.
- Anti-pattern n°2 : M-shaped trop tôt → profil dispersé. Anti-pattern n°3 : pas de plan annuel écrit → progression réactive et inégale. 90% des stagnations seniors viennent d'absence de plan.
- Position : la vraie métrique de progression = capacité à faire seul aujourd'hui ce qui demandait supervision il y a 12 mois. Pas le titre, pas le salaire, pas la certif. Discipline plan annuel + revue quarterly + mentor accessible = progression rapide et alignée.




