La roadmap cybersécurité pour étudiant se structure sur 2 à 5 ans selon le cursus choisi, de l'entrée post-bac à la signature du premier CDI cyber. Quatre voies principales : BTS SIO (Bac+2) pour une entrée rapide en SOC L1 ou IAM junior, licence pro Cybersécurité (Bac+3) pour accéder à SOC L2 ou DevSecOps junior, master SSI (Bac+5) pour viser les postes cyber exigeants (AppSec, cloud security, security engineer), école d'ingénieur avec spécialisation cyber pour ouvrir les postes OIV / défense / grand groupe. Le levier principal pour un étudiant est l'alternance dès Bac+3 : rémunération 1 200-1 700 €/mois, formation 100 % prise en charge OPCO, taux de placement post-diplôme 85-95 %. Deux stages minimum avant diplôme sont critiques pour le CV junior. Activités extra-scolaires indispensables : CTF (FCSC, RootMe team académique), bug bounty (YesWeHack, Intigriti) après Bac+3, portfolio GitHub public actif. Certifications accessibles pendant les études : CompTIA Security+ en Bac+2/3, eJPT v2 en Bac+3/4, AWS Security Specialty en Bac+5. Cet article détaille les 4 voies de cursus, la stratégie stages et alternance, les activités extra-scolaires clés, les certifications prioritaires et fournit un template YAML complet par année d'études.
1. La roadmap étudiant en vue d'ensemble : 2-5 ans selon cursus
Quatre voies structurantes avec niveaux d'accès au marché différents.
| Voie | Durée | Niveau sortie | Métiers accessibles | Salaire premier poste (IDF) |
|---|---|---|---|---|
| BTS SIO option SISR | 2 ans | Bac+2 | SOC L1, IAM junior, endpoint support | 30-40 k€ |
| Licence pro Cybersécurité | 3 ans | Bac+3 | SOC L1/L2, DevSecOps junior, IAM junior | 35-48 k€ |
| Master SSI université | 5 ans | Bac+5 | AppSec, DevSecOps, cloud security, GRC senior junior | 45-62 k€ |
| École d'ingénieur (spé cyber) | 5 ans | Bac+5 ingénieur | Tous métiers cyber dont OIV / défense / grand groupe | 48-68 k€ |
| Alternance Bac+3 à Bac+5 | 2-3 ans | Bac+5 selon voie | Souvent CDI dans l'entreprise d'accueil | 42-60 k€ |
Délai de signature premier emploi post-diplôme : 2-4 mois pour alternants (souvent en interne), 3-6 mois pour étudiants avec 2+ stages, 6-12 mois pour diplômés sans expérience pratique.
2. Les 4 voies de cursus étudiants cybersécurité
Voie 1 — BTS SIO option SISR (Bac+2)
Durée : 2 ans après le bac.
Contenu : Solutions d'Infrastructure, Systèmes et Réseaux. Administration Linux et Windows, réseau TCP/IP, bases cybersécurité (10-20 % du cursus), scripting Python / PowerShell / Bash.
Coût : gratuit (public) ou 3 000-7 000 €/an (privé).
Débouchés directs : SOC L1 (32-42 k€ province, 38-48 k€ IDF), IAM junior, endpoint security support.
Poursuites d'études : licence pro cybersécurité, bachelor cyber, ou école en Bac+3 via passerelles.
Profil adapté : étudiant post-bac qui veut travailler rapidement, budget limité, orientation opérationnelle.
Voie 2 — Licence pro Cybersécurité (Bac+3)
Durée : 1 an après Bac+2 (BTS SIO, DUT Réseau Télécom, licence 2).
Exemples d'établissements : LP Cyberdéfense Paris 13, LP Métiers de la Cybersécurité Bordeaux Montaigne, LP CDAISI Maubeuge, LP Sécurité Informatique Lyon 1.
Contenu : Cybersécurité offensive et défensive équilibré, réseau avancé, cryptographie appliquée, audit SI, 12-16 semaines de stage ou alternance.
Coût : gratuit (public universitaire).
Débouchés directs : SOC L1/L2 (35-48 k€), DevSecOps junior (45-58 k€), IAM junior (40-52 k€), AppSec junior avec socle dev (48-62 k€).
Profil adapté : étudiant post-BTS ou post-L2 qui veut se spécialiser cyber avec accès rapide à l'emploi.
Voie 3 — Master SSI université ou école non-ingénieur (Bac+5)
Durée : 2 ans après une licence en informatique ou 3 ans post-bachelor.
Exemples d'universités : M2 SSI Rennes 1, Master Cybersécurité Paris-Saclay, M2 Cybersécurité Grenoble Alpes, Master Cyber Université de Limoges.
Exemples écoles spécialisées non-ingé : Epitech MSc Cybersecurity, EPITA (certaines filières non ingé), Hetic, Ionis STM.
Contenu : cybersécurité avancée (pentest, reverse, forensique, architecture), droit et réglementation, management cyber, 4-6 mois de stage final.
Coût : gratuit (université publique) ou 8 000-18 000 €/an (école privée).
Débouchés directs : AppSec (50-70 k€ IDF), DevSecOps (48-65 k€), cloud security (55-75 k€), pentest junior (45-58 k€), GRC (42-55 k€), security engineer (55-75 k€).
Profil adapté : étudiant qui veut accéder aux postes techniques avancés sans forcément passer par l'école d'ingénieur.
Voie 4 — École d'ingénieur avec spécialisation cyber (Bac+5)
Durée : 5 ans (cycle prépa intégré) ou 3 ans après classe préparatoire.
Exemples d'écoles : Télécom SudParis, ENSIBS Vannes (spécialité cyber), CentraleSupélec, Télécom Paris, ENSEEIHT, INSA Lyon, EPITA, ESIEA, EURECOM. Label SecNumedu de l'ANSSI souvent présent.
Contenu : mathématiques appliquées, cryptographie avancée, systèmes embarqués sécurisés, pentest, forensique, management d'équipe, projets industriels.
Coût : 600-1 500 €/an (public, CentraleSupélec, Télécom Paris), 7 000-12 000 €/an (privé, EPITA, ESIEA). MS labellisé CGE : 12 000-18 000 €/an.
Débouchés directs : tous métiers cyber dont accès privilégié aux postes OIV, défense (Thales DGA, Naval Group, DGA), grands groupes CAC 40, consulting Big Four. Salaires premier poste 48-68 k€ IDF.
Profil adapté : étudiant qui vise les postes de direction cyber à long terme (RSSI grand groupe), secteur défense/OIV, carrière internationale.
Pour approfondir la question « l'école d'ingénieur est-elle obligatoire ? », voir Reconversion cybersécurité sans école d'ingénieur : la réalité.
3. Stages cybersécurité : quand et comment
Quand commencer les stages
Dès Bac+2 : stage de découverte 4-8 semaines l'été après la première année BTS SIO ou en fin de L2 informatique. Missions : shadow SOC L1, assistance administration systèmes, tests d'outils de sécurité.
Bac+3 : premier stage cyber junior 3-6 mois. Missions : SOC L1 opérationnel, configuration d'outils sécurité, documentation, assistance pentest junior.
Bac+4 et Bac+5 : stage de fin d'études 4-6 mois souvent obligatoire. Missions : projet cyber complet (audit, pipeline SecDevOps, threat modeling), encadrement par senior cyber, rédaction mémoire.
Où trouver des stages cyber
- Écoles et universités : bureau des stages, forums entreprises, alumni.
- Plateformes étudiantes : JobTeaser, MyJobGlasses, WizBii.
- LinkedIn : recherche « stage cybersécurité » + filtre stage.
- Plateformes spécialisées : Welcome to the Jungle (scale-ups), Jungle Stage.
- Candidatures spontanées : ESN cyber (Synacktiv, Almond, Intrinsec ont des programmes stage), cabinets Big Four (EY Cyber, Deloitte, KPMG).
- Salons étudiants cyber : FIC Lille annuel (janvier-février), salons sectoriels, SSTIC Rennes pour networking.
Stratégie stages efficace
2 stages minimum avant diplôme : cette règle empirique distingue les CV qui obtiennent des entretiens post-diplôme de ceux qui stagnent 6-12 mois sans retour.
Types de stages à combiner :
- 1 stage en grand groupe (banque, assurance, énergie) : expose à des environnements complexes, contribue au CV pour les postes grand compte.
- 1 stage en scale-up ou ESN spécialisée cyber : expose à des contextes tech dynamiques, construit un réseau technique précieux.
Pendant le stage :
- Documenter les réalisations chiffrées (« implémentation de règles SAST bloquant 40 types de vulnérabilités sur 200 repos »).
- Construire le portfolio GitHub pendant le stage (scripts, documentation technique).
- Maintenir contact avec le tuteur post-stage (LinkedIn, recommandations).
4. L'alternance cyber : option optimale pour la majorité
Avantages de l'alternance cybersécurité
- Rémunération : 50-85 % du SMIC selon âge et année de contrat. En Bac+5 alternance : 1 400-1 700 € bruts mensuels.
- Formation 100 % prise en charge : frais de scolarité payés par l'OPCO de l'entreprise d'accueil.
- Expérience professionnelle : 60 % du temps en entreprise sur 2-3 ans.
- Taux de placement post-diplôme : 85-95 % selon établissements, souvent en CDI dans l'entreprise d'accueil.
- CV junior extrêmement solide : alternance vaut 2-3 stages classiques.
Contraintes de l'alternance
- Rythme exigeant : 2-3 jours école + 2-3 jours entreprise en semaine. Peu de temps libre.
- Moins de temps pour CTF et side projects : 5-8 heures hebdomadaires maximum hors cours + boulot.
- Dépend de trouver une entreprise d'accueil : plus difficile en région hors IDF, en sortie de BTS sans réseau.
- Engagement 2-3 ans : changer d'entreprise en cours d'alternance est délicat.
Où trouver une alternance cyber
- Grandes entreprises avec programmes alternance structurés : Capgemini, Sopra Steria, Orange Cyberdefense, Thales, Airbus Defense, banques (SG, BNP Paribas, Crédit Agricole).
- ESN cyber : Synacktiv, Almond (pôle alternants), Intrinsec, Wavestone ont des programmes.
- Scale-ups tech : Doctolib, Swile, Alan, Qonto recrutent des alternants cyber (rare mais croissant).
- Secteur public et OIV : EDF, SNCF, RATP, ministères, AP-HP.
- Plateformes : Apprentissage.com, Hello Work alternance, LinkedIn filtre alternance.
Types de contrats alternance
- Contrat d'apprentissage (principal pour étudiants Bac+3 à Bac+5) : 1-3 ans, jusqu'à 30 ans maximum.
- Contrat de professionnalisation : pour reconversion ou changement de voie, public plus large.
- Pro-A : pour salariés en CDI qui reprennent des études (souvent en reconversion interne).
5. Activités extra-scolaires : CTF, bug bounty, projets personnels
Capture The Flag (CTF) étudiant
- FCSC (France Cybersecurity Challenge) : compétition annuelle ANSSI, ouverte aux étudiants. Qualifications en ligne + finale à Paris. Prestige CV fort.
- RootMe : plateforme francophone, team académique possible. Challenges progressifs.
- TryHackMe et HackTheBox : plateformes internationales, challenges à volonté.
- CTFtime events : CTF mensuels internationaux, souvent team university-based.
Rythme cible étudiant : 3-5 CTF par an + 2-3 heures par semaine sur plateformes à la carte.
Bug bounty
Accessible à partir de Bac+3 avec bases techniques solides (Linux, Python, OWASP Top 10) :
- YesWeHack : leader français, nombreux programmes français (Air France, Orange, Groupama).
- Intigriti : européen, programmes de qualité.
- HackerOne : global, programmes premium mais très compétitif.
Bénéfices pour un étudiant : revenus complémentaires (100-5 000 €/an débutant), portfolio public (CVE publiées), communauté cyber rencontrée, vrai monde vs labs académiques.
Portfolio GitHub
Trois types de contenu valorisants sur GitHub pendant les études :
- Writeups CTF : chaque CTF fait = 1 writeup markdown structuré (reconnaissance, exploitation, leçons apprises).
- Scripts personnels : outils d'automatisation pour labs, wrappers d'outils cyber existants, extensions Burp Suite.
- Projets de cours valorisés : projets scolaires documentés avec README pro (pentest de lab, pipeline CI/CD sécurisé, règles Sigma personnalisées).
Activité GitHub régulière visible (1-2 commits / semaine) impressionne les recruteurs cyber autant que les notes scolaires.
Communautés cyber étudiantes
- Associations étudiantes cyber : HackINSA Lyon, HackEpita, ACF (Association Cyber France).
- Meetups étudiants : souvent rattachés aux assos, accessible également aux non-membres.
- Discord cyber francophones : Hack Academy, Zero-Day Info, Bug Bounty France.
- Conférences étudiantes : SSTIC Rennes ouvre tarif étudiant, FCSC finale organise des événements.
6. Certifications pendant les études
Trois certifications accessibles et valorisantes pendant les études cyber.
CompTIA Security+ (Bac+2 ou Bac+3)
- Coût : environ 400 € pour l'examen. Préparation en ligne gratuite (Professor Messer).
- Timing : fin BTS SIO (Bac+2) ou pendant licence (Bac+3).
- Prise en charge possible : CPF étudiant (si compte CPF actif) ou financement école / université.
- Bénéfice : certification passage marché en France, démarque fortement un CV étudiant.
- Durée préparation : 2-4 mois à 8-10 heures hebdomadaires.
eJPT v2 (Bac+3 à Bac+5)
- Coût : environ 250 € (cours INE PTS inclus).
- Timing : pendant licence pro ou master, après bases techniques solides.
- Bénéfice : introduction pentest pratique, examen 48h en ligne avec lab. Valorisé pour candidatures pentest junior.
- Durée préparation : 2-3 mois à 10-15 heures hebdomadaires.
AWS Certified Security Specialty (Bac+5)
- Coût : environ 300 $ pour l'examen. AWS SAA recommandé préalable.
- Timing : pendant master, si spécialisation cloud choisie.
- Bénéfice : salaire premier poste cloud security junior +5-10 k€ vs non-certifié.
- Durée préparation : 3-6 mois à 10 heures hebdomadaires.
Stratégie certifications optimale
- Bac+2 BTS SIO : Security+ en fin de cursus (avant premier stage).
- Bac+3 licence pro : Security+ si pas encore passée + eJPT.
- Bac+5 master ou école : Security+ (passage marché) + eJPT + AWS Security Specialty (si cloud) = stack de 3 certifs différenciant à la sortie.
7. Template YAML de roadmap étudiant sur 5 ans
Plan type pour étudiant post-bac qui vise une carrière cybersécurité via master Bac+5, avec alternance en fin de cursus.
roadmap_etudiant_cyber_5_ans:
version: "2026-04-23"
objectif: "Master SSI Bac+5 avec 2+ stages et 1 alternance + CTF actif + 3 certifs"
voie_choisie: "Université ou école non-ingénieur, alternance en M1/M2"
annee_bac_plus_1:
cursus: "L1 Informatique université OU BTS SIO 1ere annee OU prepa integree ecole"
objectifs:
- "Obtenir les notes pour passer en L2 ou 2e annee BTS"
- "Installer environnement technique : Linux dual-boot ou WSL2, Python, git"
- "TryHackMe Pre-Security path complet (gratuit)"
activites_extra_scolaires:
- "Inscription Discord cyber francophone (Hack Academy)"
- "5-10 heures hebdomadaires TryHackMe et OverTheWire Bandit"
portfolio_github: "Premier depot avec 10 commits minimum"
annee_bac_plus_2:
cursus: "L2 Informatique OU BTS SIO 2e annee OU prepa integree 2e annee"
objectifs:
- "Premier stage decouverte 4-8 semaines (ete apres L1 ou BTS1)"
- "Maitriser Linux, Python, reseau TCP/IP"
- "Demarrer TryHackMe Complete Beginner path"
certifications:
- "CompTIA Security+ (SY0-701) prepa + passage fin de Bac+2"
activites_extra_scolaires:
- "1er CTF participe (FCSC qualif, RootMe)"
- "10-15 heures hebdomadaires cyber"
portfolio_github: "3-5 writeups CTF + scripts Python personnels"
budget_estime_eur: 400 # Security+
annee_bac_plus_3:
cursus: "L3 Informatique OU Licence pro Cybersecurite OU Bachelor cyber OU ecole ingeniuer L3"
objectifs:
- "2e stage cyber junior 3-4 mois (SOC, DevSecOps, AppSec)"
- "Maitriser OWASP Top 10, MITRE ATT&CK"
- "TryHackMe SOC L1 OU Jr Pentester path complet"
certifications:
- "eJPT v2 en parallele stage (pendant periode scolaire ou ete)"
activites_extra_scolaires:
- "2-3 CTF majeurs (FCSC, CTFtime monthly)"
- "Demarrage bug bounty sur YesWeHack"
- "Meetup OWASP local trimestriel"
portfolio_github: "10 writeups CTF + 3 projets techniques personnels"
budget_estime_eur: 250 # eJPT
annee_bac_plus_4:
cursus: "M1 SSI OU M1 cyber ecole OU 4e annee ecole ingeniuer"
objectifs:
- "Entree alternance M1/M2 ou stage long 4-6 mois"
- "Choix specialisation cyber : AppSec, DevSecOps, cloud security, pentest, GRC"
- "Spécialisation technique selon voie"
certifications:
- "Au choix selon specialisation : AWS Security Specialty OU AZ-500 OU PNPT"
activites_extra_scolaires:
- "Conference etudiante (FCSC finale, SSTIC tarif etudiant)"
- "Contribution open source (Semgrep rule, Sigma rule, plugin Burp)"
portfolio_github: "Projet technique majeur documente (pipeline CI/CD, audit cloud, etc.)"
budget_estime_eur: 200-300
annee_bac_plus_5:
cursus: "M2 SSI OU M2 cyber ecole OU 5e annee ecole ingenieur"
objectifs:
- "Stage de fin d'etudes OU alternance 2e annee 6 mois"
- "Obtention diplome Bac+5"
- "Signature premier CDI cyber (souvent dans entreprise d'alternance)"
preparation_recherche_emploi:
- "CV cyber optimise (certifs + portfolio + experience alternance/stages)"
- "LinkedIn optimise avec activite visible"
- "Candidatures ciblees si pas de CDI interne propose"
portfolio_github: "Portfolio complet : 3-5 projets techniques majeurs + 15+ writeups CTF"
jalons_critiques_par_annee:
bac_plus_1: "TryHackMe Pre-Security complet + 1 CTF participe"
bac_plus_2: "Security+ passee + 1er stage decouverte"
bac_plus_3: "eJPT passee + 2e stage junior + 1 CTF FCSC qualif"
bac_plus_4: "Entree alternance OU stage long + specialisation choisie"
bac_plus_5: "Premier CDI cyber signe post-diplome"
signaux_ajustement:
si_retard_sur_notes:
- "Prioriser scolaire sur activites cyber le temps du rattrapage"
si_security_plus_echouee:
- "Repasser sous 3 mois, ne pas laisser traîner"
si_aucun_stage_trouve_bac_plus_3:
- "Reviser CV avec encadrant scolaire"
- "Activer tous les reseaux alumni + meetups"
- "Elargir cible a PME et ESN moins connues"Points clés à retenir
- 4 voies de cursus étudiant cyber : BTS SIO (Bac+2), licence pro (Bac+3), master SSI (Bac+5), école d'ingénieur (Bac+5).
- Alternance = meilleur ROI étudiant cyber : rémunération 1 200-1 700 €/mois, formation 100 % OPCO, taux placement 85-95 %.
- 2 stages minimum avant diplôme : règle non négociable. Sans ça, CV junior 3-5x moins compétitif.
- Activités extra-scolaires critiques : CTF (FCSC, RootMe), bug bounty dès Bac+3, portfolio GitHub actif, communautés.
- Certifications étudiantes prioritaires : Security+ (Bac+2/3), eJPT (Bac+3/4), AWS Security Specialty (Bac+5 si cloud).
- Timing stage : découverte Bac+2, junior Bac+3, fin d'études Bac+5. Diversité grand groupe + scale-up/ESN valorisée.
- Salaires premier poste post-diplôme : 30-40 k€ Bac+2, 35-48 k€ Bac+3, 45-68 k€ Bac+5.
Pour la roadmap complète débutant (incluant reconversion post-études), voir Roadmap cybersécurité pour débutant : plan complet 24 mois. Pour le jour 1 concret et les premières heures d'apprentissage cyber, voir Cybersécurité pour débutant : par où commencer concrètement. Pour la question du diplôme d'ingénieur vs alternatives (BTS, licence pro, écoles non-ingé), voir Reconversion cybersécurité sans école d'ingénieur : la réalité. Pour le panorama des métiers cyber avec salaires premier poste par profil diplôme, voir Les métiers de la cybersécurité : guide complet. Pour le cadrage global reconversion (utile pour anciens étudiants qui changent de voie post-diplôme), voir Le guide reconversion cybersécurité pillar. L'accompagnement cyber 6 mois de Zeroday ne cible pas directement les étudiants en cursus (qui ont déjà un cadre formel école ou université), mais peut servir de complément certification Security+ ou préparation stage en parallèle de la scolarité.






