RAPPORT D'ÉTUDE
Transformez les modèles de talents en cybersécurité pour renforcer la résilience de l'intérieur
10-MINUTES DE LECTURE
2 juin 2026
RAPPORT D'ÉTUDE
10-MINUTES DE LECTURE
2 juin 2026
La cybersécurité est passée d'une fonction informatique spécialisée à un facteur clé de la résilience de l'entreprise. Mais le modèle de main-d'œuvre qui s’en occupe n'a pas évolué au même rythme. Près de la moitié des postes liés à la cybersécurité dans le monde restent inoccupés, et le problème n'est pas seulement le nombre de professionnels disponibles. Il s'agit de savoir s'ils disposent de la combinaison appropriée de compétences techniques approfondies et de sens des affaires pour intervenir au niveau de l'entreprise.
L'analyse menée par Accenture sur plus de 550 000 offres d'emploi et profils professionnels en cybersécurité révèle un déséquilibre structurel entre les exigences de la cybersécurité moderne et l’offre du marché du travail.
Nous avons identifié deux profils de compétences distincts en matière de cybersécurité qui illustrent ce manque :
| Chefs d’orchestre | Opérateurs | |
|---|---|---|
| Définition | Associe une profondeur technique à un sens des affaires, un leadership stratégique et des compétences non techniques | Exécute principalement des tâches et des contrôles de sécurité techniques |
| Rôle dans l'entreprise | Traduit les risques en décisions ; intègre la sécurité dans la transformation ; exécute la collaboration interfonctionnelle | Met en œuvre des contrôles, surveille les menaces et exploite les systèmes |
Aujourd'hui, les entreprises ont besoin de plus de chefs d’orchestre, mais le marché du travail continue de produire plus d'opérateurs. Résultat : une main-d'œuvre optimisée pour exploiter les outils, mais pas pour garantir la résilience de l'entreprise. Le recrutement d'opérateurs supplémentaires ne permettra pas de combler ce déficit.
Les postes en cybersécurité ont évolué tandis que la demande s'est développée selon trois dimensions clés : Une expertise technique approfondie en cybersécurité, un leadership stratégique et des compétences non techniques pour intervenir au niveau de l'entreprise, ainsi que des compétences technologiques spécialisées, particulièrement liées aux technologies émergentes telles que l'IA.
Les données du marché du travail montrent que le profil de la main-d'œuvre ne reflète pas ce schéma de la demande. Pour le poste d'ingénieur en cybersécurité, par exemple, les profils des candidats affichent des concentrations d'expertise technique approfondie en cybersécurité et de capacités de leadership plus faibles que ce que requièrent les offres d'emploi.
Les compétences en cybersécurité liées à l'IA ajoutent un défi supplémentaire pour l’avenir. La demande concernant ces compétences a plus que doublé (x 2,5) depuis 2020, mais les capacités de la main-d'œuvre ne progressent pas au même rythme. À mesure que l'IA évolue, les entreprises devront développer ces compétences de manière proactive en interne.
Il y a également un problème de visibilité : la cybersécurité ne représente que 3,5 % de l'ensemble des offres d'emploi dans le domaine de l'informatique, et elle n’obtient qu'une image de marque, une promotion ou un discours public limités. La concurrence est rude pour attirer une petite partie des talents.
Le recrutement n'est pas la solution lorsque les entreprises ont encore du mal à développer et à retenir les talents. Une forte pression opérationnelle, une mobilité professionnelle sous-développée et des parcours d'apprentissage limités poussent de nombreux professionnels de la cybersécurité à quitter l’entreprise avant que leur expertise ne mûrisse.
1,8
est l’ancienneté moyenne des professionnels de la cybersécurité aujourd'hui, contre 3,3 ans (2005-2015).
< 30%
des entreprises financent des programmes structurés de perfectionnement des compétences. 1
49 %
des entreprises pensent que les pénuries de talents ont un impact significatif sur leur fonction de cybersécurité. 2
Les systèmes d'enseignement supérieur ont également eu du mal à suivre l'évolution de la demande en compétences. Notre étude portant sur 100 programmes universitaires de cybersécurité dans 24 pays montre des lacunes persistantes dans des domaines tels que la loi sur la cybersécurité, la gestion des risques, l'architecture d'entreprise et la communication des dirigeants : des compétences désormais au cœur des exigences des employeurs.
Aujourd'hui, les acteurs de menaces évoluent en quelques semaines. Les exigences en matière de compétences évoluent plus rapidement que les pipelines de talents ne peuvent s'adapter. Pendant ce temps, la fonction de cybersécurité est de plus en plus responsable de la sensibilisation aux cyberrisques de l'ensemble du personnel, mais le risque humain reste insuffisamment géré au niveau de l'entreprise. La responsabilité réglementaire s'oriente vers les dirigeants individuels de la cybersécurité, ce qui place la barre plus haut en matière de maîtrise juridique et augmente les enjeux pour entrer dans ces fonctions.
87 %
des dirigeants considèrent les vulnérabilités liées à l'IA comme le cyberrisque progressant le plus rapidement. 3
94 %
des dirigeants s'attendent à ce que l'IA soit le moteur de changement le plus important en cybersécurité dans l'année à venir. 4
Seulement 18 %
des entreprises proposent des programmes de sensibilisation à la cybersécurité spécifiques aux postes de chacun. 5
Depuis des années, les entreprises ont réagi à l'augmentation des menaces en ajoutant des outils, des contrôles et des spécialistes. Elles supposent que le marché du travail peut fournir les compétences manquantes. Ce modèle ne fonctionne pas, comme le démontre les réponses post-incident.
Lorsqu'un incident de cybersécurité survient, les réactions des entreprises sont prévisibles : la restructuration des équipes, l’expansion des budgets, la nomination de nouveaux dirigeants et l’investissement dans de nouveaux outils peuvent stabiliser l'entreprise à court terme. Mais très peu d'entreprises revoient fondamentalement la façon dont les talents en cybersécurité sont recrutés, accueillis, développés, déployés et intégrés à l'ensemble de l'entreprise.
Sans redéfinition des rôles, des compétences et des modèles opérationnels, les réactions post-incident optimisent la technologie plutôt que les personnes, laissant s’agrandir les pénuries de talents de demain.
Pour combler la pénurie, il est nécessaire de redéfinir la façon dont les compétences sont développées, comment le travail est organisé et comment l'expertise humaine est mise à l'échelle. Trois mesures, prises ensemble, permettent aux entreprises de se doter de compétences durables en cybersécurité, malgré les pénuries persistantes sur le marché.
Le type de professionnels hybrides dont les entreprises ont besoin n'émerge pas assez rapidement des marchés externes. Les dirigeants doivent développer en interne des talents de niveau « chef d'orchestre » et créer une culture qui permette d'approfondir et de fidéliser l'expertise plutôt que de la perdre au gré de l'attrition.
La cybersécurité est devenue une capacité d'entreprise horizontale, mais son architecture professionnelle reste une étroite échelle verticale. Lorsque les professionnels atteignent leur plafond, ils partent en emportant leur expérience. Les compétences de niveau « chef d'orchestre » doivent être développées par la conception des rôles, la progression de carrière et une expérience transverse à l'échelle de l'entreprise.
Même réorganisé, le personnel ne peut pas faire face au volume et à la vitesse des menaces modernes. L'objectif est un renforcement intelligent : faire évoluer le jugement humain, et non le remplacer.
Les entreprises qui mettent en œuvre chacune de ces mesures cessent de se disputer les rares talents en cybersécurité et commencent à les développer. Il en résulte une fonction de cybersécurité qui protège l'entreprise aujourd'hui et se renforce à chaque nouvelle perturbation.
1. ISACA, State of Cybersecurity 2025 (en anglais seulement), 29 septembre 2025.
2. Accenture, State of Cyber Resilience 2025 (en anglais seulement), 25 juin 2025.
3. Forum économique mondial, Global Cybersecurity Outlook 2026 (en anglais seulement), 12 janvier 2026.
4. Ibid.
5. Accenture, State of Cyber Resilience 2025 (en anglais seulement), 25 juin 2025.