Skip to main content Skip to footer

RAPPORT D'ÉTUDE

Transformez les modèles de talents en cybersécurité pour renforcer la résilience de l'intérieur

10-MINUTES DE LECTURE

2 juin 2026

En bref

  • 59 % des postes ouverts en cybersécurité exigent des compétences à la fois techniques et stratégiques, mais seulement 40 % de la main-d'œuvre du secteur présentent ce profil.

  • Cela met en évidence un déséquilibre des compétences dû à une demande complexe, à un sous-investissement organisationnel et à des pressions externes.

  • Trois mesures (développer les compétences en interne, repenser les parcours de carrière et augmenter les capacités des équipes grâce à l'IA) aident les dirigeants à renforcer leurs capacités en cybersécurité au fil du temps.

Les talents en cybersécurité sont soumis à une tension structurelle

La cybersécurité est passée d'une fonction informatique spécialisée à un facteur clé de la résilience de l'entreprise. Mais le modèle de main-d'œuvre qui s’en occupe n'a pas évolué au même rythme. Près de la moitié des postes liés à la cybersécurité dans le monde restent inoccupés, et le problème n'est pas seulement le nombre de professionnels disponibles. Il s'agit de savoir s'ils disposent de la combinaison appropriée de compétences techniques approfondies et de sens des affaires pour intervenir au niveau de l'entreprise.

L'analyse menée par Accenture sur plus de 550 000 offres d'emploi et profils professionnels en cybersécurité révèle un déséquilibre structurel entre les exigences de la cybersécurité moderne et l’offre du marché du travail.

Figure 1 : Le manque de compétences en matière de cybersécurité est dû à une pénurie de compétences stratégiques
Figure 1 : Le manque de compétences en matière de cybersécurité est dû à une pénurie de compétences stratégiques

Nous avons  identifié  deux  profils de  compétences distincts en matière de cybersécurité qui illustrent  ce  manque :

 Chefs d’orchestreOpérateurs
DéfinitionAssocie une profondeur technique à un sens des affaires, un leadership stratégique et des compétences non techniquesExécute principalement des tâches et des contrôles de sécurité techniques
Rôle dans l'entrepriseTraduit les risques en décisions ; intègre la sécurité dans la transformation ; exécute la collaboration interfonctionnelleMet en œuvre des contrôles, surveille les menaces et exploite les systèmes

Aujourd'hui, les entreprises ont besoin de plus de chefs d’orchestre, mais le marché du travail continue de produire plus d'opérateurs. Résultat : une main-d'œuvre optimisée pour exploiter les outils, mais pas pour garantir la résilience de l'entreprise. Le recrutement d'opérateurs supplémentaires ne permettra pas de combler ce déficit.

Les facteurs  qui creusent le   déficit de talents en cybersécurité

Trois  facteurs  interdépendants  ont créé un cercle vicieux qui érode les compétences en cybersécurité plus rapidement que les entreprises ne peuvent les reconstruire

Demande complexe

Les postes en cybersécurité ont évolué tandis que la demande s'est développée selon trois dimensions clés : Une expertise technique approfondie en cybersécurité, un leadership stratégique et des compétences non techniques pour intervenir au niveau de l'entreprise, ainsi que des compétences technologiques spécialisées, particulièrement liées aux technologies émergentes telles que l'IA.

Les données du marché du travail montrent que le profil de la main-d'œuvre ne reflète pas ce schéma de la demande. Pour le poste d'ingénieur en cybersécurité, par exemple, les profils des candidats affichent des concentrations d'expertise technique approfondie en cybersécurité et de capacités de leadership plus faibles que ce que requièrent les offres d'emploi.

Figure 2 : La demande de compétences hybrides pour les postes d'ingénieur en cybersécurité révèle une inadéquation de la main-d'œuvre.
Figure 2 : La demande de compétences hybrides pour les postes d'ingénieur en cybersécurité révèle une inadéquation de la main-d'œuvre.

Les compétences en cybersécurité liées à l'IA  ajoutent un  défi supplémentaire pour l’avenir. La demande concernant ces compétences a plus que doublé (x 2,5) depuis 2020, mais les capacités de la main-d'œuvre ne  progressent pas  au même rythme. À mesure que  l'IA évolue,  les entreprises  devront  développer ces compétences de manière proactive en interne.

Figure 3 : Les compétences en cybersécurité liées à l'IA représentent désormais une part croissante des offres d'emploi
Figure 3 : Les compétences en cybersécurité liées à l'IA représentent désormais une part croissante des offres d'emploi

Il y a également un problème de visibilité : la cybersécurité ne représente que 3,5 % de l'ensemble des offres d'emploi dans le domaine de l'informatique, et elle n’obtient qu'une image de marque, une promotion ou un discours public limités. La concurrence est rude pour attirer une petite partie des talents.

Sous-investissement organisationnel

Le recrutement n'est pas la solution lorsque les entreprises ont encore du mal à développer et à retenir les talents. Une forte pression opérationnelle, une mobilité professionnelle sous-développée et des parcours d'apprentissage limités poussent de nombreux professionnels de la cybersécurité à quitter l’entreprise avant que leur expertise ne mûrisse.

1,8

est l’ancienneté moyenne des professionnels de la cybersécurité aujourd'hui, contre 3,3 ans (2005-2015).

< 30% 

des entreprises financent des programmes structurés de perfectionnement des compétences. 1

49 %

des entreprises pensent que les pénuries de talents ont un impact significatif sur leur fonction de cybersécurité. 2

Les systèmes d'enseignement supérieur ont également eu du mal à suivre l'évolution de la demande en compétences. Notre étude portant sur 100 programmes universitaires de cybersécurité dans 24 pays montre des lacunes persistantes dans des domaines tels que la loi sur la cybersécurité, la gestion des risques, l'architecture d'entreprise et la communication des dirigeants : des compétences désormais au cœur des exigences des employeurs.

Pressions externes

Aujourd'hui, les acteurs de menaces évoluent en quelques semaines. Les exigences en matière de compétences évoluent plus rapidement que les pipelines de talents ne peuvent s'adapter. Pendant ce temps, la fonction de cybersécurité est de plus en plus responsable de la sensibilisation aux cyberrisques de l'ensemble du personnel, mais le risque humain reste insuffisamment géré au niveau de l'entreprise. La responsabilité réglementaire s'oriente vers les dirigeants individuels de la cybersécurité, ce qui place la barre plus haut en matière de maîtrise juridique et augmente les enjeux pour entrer dans ces fonctions.

87 %

des dirigeants considèrent les vulnérabilités liées à l'IA comme le cyberrisque progressant le plus rapidement. 3

94 %

des dirigeants s'attendent à ce que l'IA soit le moteur de changement le plus important en cybersécurité dans l'année à venir. 4

Seulement 18 %

des entreprises proposent des  programmes de sensibilisation à la cybersécurité spécifiques aux postes de chacun. 5

Pourquoi le modèle actuel de talents en cybersécurité ne fonctionne plus

Depuis des années, les entreprises ont réagi à l'augmentation des menaces en ajoutant des outils, des contrôles et des spécialistes. Elles supposent que le marché du travail peut fournir les compétences manquantes. Ce modèle ne fonctionne pas, comme le démontre les réponses post-incident.

Lorsqu'un incident de cybersécurité survient, les réactions des entreprises sont prévisibles : la restructuration des équipes, l’expansion des budgets, la nomination de nouveaux dirigeants et l’investissement dans de nouveaux outils peuvent stabiliser l'entreprise à court terme. Mais très peu d'entreprises revoient fondamentalement la façon dont les talents en cybersécurité sont recrutés, accueillis, développés, déployés et intégrés à l'ensemble de l'entreprise.

Figure 4 : Ce que font les entreprises après un incident majeur de cybersécurité
Figure 4 : Ce que font les entreprises après un incident majeur de cybersécurité

Sans redéfinition des rôles, des compétences et des modèles opérationnels, les réactions post-incident optimisent la technologie plutôt que les personnes, laissant s’agrandir les pénuries de talents de demain.

Trois mesures pour combler la pénurie de talents en cybersécurité

Pour combler la pénurie, il est nécessaire de redéfinir la façon dont les compétences sont développées, comment le travail est organisé et comment l'expertise humaine est mise à l'échelle. Trois mesures, prises ensemble, permettent aux entreprises de se doter de compétences durables en cybersécurité, malgré les pénuries persistantes sur le marché.

01

1re mesure : Développer les compétences internes et la culture pour les pérenniser

Le type de professionnels hybrides dont les entreprises ont besoin n'émerge pas assez rapidement des marchés externes. Les dirigeants doivent développer en interne des talents de niveau « chef d'orchestre » et créer une culture qui permette d'approfondir et de fidéliser l'expertise plutôt que de la perdre au gré de l'attrition.

Mesures à prendre

  • Développer des parcours de développement sur plusieurs années avec une rotation interdomaine dans le cloud, les identités, la gouvernance de données et les risques d'entreprise.

  • Élargir les points d'entrée en favorisant la transition des talents adjacents : du développement d'applications, de l'audit, de l'analyse et des risques, aux postes de cybersécurité.

  • Collaborer avec les RH pour repositionner la cybersécurité en tant que moteur de talents et fonder des programmes de développement sur la façon dont les adultes apprennent et maintiennent les performances.

  • Cultiver la croissance et la fidélisation en intégrant le bien-être, la transparence de la charge de travail et la responsabilité partagée en tant que conditions structurelles, et non en tant qu'avantages périphériques.

  • Investir dans des rôles d'intégrateur , notamment des architectes de sécurité, pour réduire la fragmentation des outils et créer un lien entre le cloud, l'identité, les données, les applications et l'IA.
02

2e mesure : Réinventer les postes et les plans de carrière

La cybersécurité est devenue une capacité d'entreprise horizontale, mais son architecture professionnelle reste une étroite échelle verticale. Lorsque les professionnels atteignent leur plafond, ils partent en emportant leur expérience. Les compétences de niveau « chef d'orchestre » doivent être développées par la conception des rôles, la progression de carrière et une expérience transverse à l'échelle de l'entreprise.

Mesures à prendre

  • Développer les parcours professionnels au-delà d'une échelle verticale vers des domaines tels que la sécurité des produits, la gouvernance de l'IA, les plateformes cloud et l'architecture, afin de cultiver des talents hybrides.

  • Préparer les dirigeants en matière de cybersécurité grâce à des programmes de développement du leadership à l'échelle de l'entreprise, afin de les aider à comprendre et à valoriser le rôle de la sécurité dans la création de valeur commerciale.

  • Intégrer les talents en cybersécurité au cœur du risque (dans le développement de produits, la gestion des changements et les opérations informatiques) pour développer la maîtrise de l'activité et la profondeur technique.
03

3e mesure : Renforcer la main-d'œuvre humaine grâce à l'IA, à l'architecture et aux partenariats, en maintenant les humains en première place

Même réorganisé, le personnel ne peut pas faire face au volume et à la vitesse des menaces modernes. L'objectif est un renforcement intelligent : faire évoluer le jugement humain, et non le remplacer.

Mesures à prendre

  • Utiliser l'IA pour prendre en charge les tâches répétitives telles que la corrélation des alertes, la détection des anomalies, l'analyse des erreurs de configuration et la génération de code sécurisé, afin que les praticiens se concentrent sur la prise de décisions stratégiques en matière de risques.

  • Préserver l'apprentissage de base grâce à des environnements de simulation pour garantir que les talents développent une intuition et un jugement solides tout en tirant parti de l'automatisation.

  • Anticiper une stratégie des effectifs en développant un portefeuille de compétences futures mis à jour en continu grâce à l'intelligence de l'écosystème.

  • Concevoir des architectures de sécurité connectées pour réduire la fragmentation, intégrer les flux de travail et offrir à la fois aux humains et à l'IA un environnement unifié et efficace.

  • Traiter les partenaires à long terme comme des extensions de compétences stratégiques, plutôt que comme des prestataires temporaires, afin de préserver les connaissances institutionnelles.

  • Activer un écosystème intelligent pour stimuler les capacités internes, en participant à un partage structuré des menaces et à une collaboration intersectorielle qui développe l'apprentissage et la prévision des équipes.

Les entreprises qui mettent en œuvre chacune de ces mesures cessent de se disputer les rares talents en cybersécurité et commencent à les développer. Il en résulte une fonction de cybersécurité qui protège l'entreprise aujourd'hui et se renforce à chaque nouvelle perturbation.

Sources

1. ISACA, State of Cybersecurity 2025 (en anglais seulement), 29 septembre 2025.

2. Accenture, State of Cyber Resilience 2025 (en anglais seulement), 25 juin 2025.

3. Forum économique mondial, Global Cybersecurity Outlook 2026 (en anglais seulement), 12 janvier 2026.

4. Ibid.

5. Accenture, State of Cyber Resilience 2025 (en anglais seulement), 25 juin 2025.

Le moment Mythos de la cybersécurité

Les modèles d'IA de pointe changent la manière dont les attaques sont découvertes, enchaînées et exploitées. Découvrez pourquoi les hypothèses traditionnelles sur les cyberrisques ne s’appliquent plus et ce que les dirigeants doivent faire face à l’accélération des attaques basées sur l'IA.

AUTEURS

Harpreet Sidhu

Americas Lead – Accenture Cybersecurity

Christian Weiss

Strategy Principal Director – Talent & Organization

Yusof Seedat

Global Research Lead – Cybersecurity

Mariana Perez

Associate Director – HR Partner, Cybersecurity