
Lorsqu’on débute en cybersécurité, il y a une phrase que l’on entend très souvent :
« Il faut avoir de l’expérience. »
Le problème, c’est que lorsqu’on commence, on n’en a justement aucune.
On cherche un stage, une alternance ou un premier emploi. On envoie des candidatures, encore et encore, mais les réponses sont souvent les mêmes : pas assez d’expérience, profil trop junior, manque de pratique, ou encore « nous recherchons un candidat plus expérimenté ».
Et là, une question finit forcément par se poser :
Comment avoir de l’expérience en cybersécurité lorsqu’on n’a même pas encore eu l’occasion de travailler dans le domaine ?
C’est un problème que beaucoup de débutants connaissent. Et il faut déjà comprendre une chose : si vous êtes dans cette situation, cela ne signifie pas que vous êtes nul ou moins compétent que les autres.
Le système fonctionne simplement d’une manière parfois assez paradoxale : on vous demande de l’expérience pour vous donner l’occasion d’en obtenir.
Mais malgré cela, il existe des solutions.
Les recruteurs ne cherchent pas uniquement des passionnés
On entend souvent qu’il faut être passionné par la cybersécurité pour réussir dans ce domaine.
C’est évidemment un avantage.
Avoir réalisé des CTF, participé à des challenges, monté des laboratoires personnels ou passé du temps à apprendre en dehors des cours montre votre intérêt pour le domaine.
Mais lorsqu’une entreprise cherche un stagiaire, un alternant ou un junior, elle ne cherche pas uniquement quelqu’un de passionné.
Elle cherche surtout quelqu’un qui pourra répondre à certains de ses besoins.
Même lorsqu’une entreprise présente le stage comme une période destinée à apprendre, elle espère généralement que la personne recrutée pourra apporter quelque chose.
C’est pourquoi les recruteurs veulent voir des preuves concrètes de ce que vous êtes capable de faire.
Et c’est justement là que les débutants doivent changer leur manière de réfléchir.
Votre objectif ne doit pas uniquement être de chercher une entreprise qui va vous donner de l’expérience.
Vous devez également chercher des moyens de créer cette expérience vous-même.

L’expérience en cybersécurité ne se trouve pas, elle se crée
Cette phrase mérite d’être retenue :
L’expérience en cybersécurité ne se trouve pas toujours. Elle se crée.
Et vous avez aujourd’hui plusieurs moyens de commencer à construire cette expérience, même sans avoir encore travaillé dans une grande entreprise de cybersécurité.
Voici trois stratégies particulièrement intéressantes.
1. Allez à la rencontre des professionnels
Lorsque j’étais étudiant, j’étais moi aussi assez réticent à l’idée d’aller à des conférences et à des événements.
Je pensais que le plus important était d’apprendre la technique.
Je voulais apprendre la cybersécurité, comprendre les outils, développer mes compétences et obtenir des certifications.
Mais avec le recul, j’ai compris que je sous-estimais complètement l’importance des événements professionnels.
Si vous voulez travailler dans un secteur, quoi de mieux que d’aller dans des endroits où se trouvent les personnes qui y travaillent déjà ?
Cela paraît logique.
Les conférences, forums et événements consacrés à la cybersécurité permettent de rencontrer des professionnels, des recruteurs, des consultants, des responsables sécurité et d’autres étudiants.
En France, il existe notamment des événements comme le FIC, Hack in Paris ou encore les conférences B-Sides.
L’objectif n’est pas simplement d’assister à des conférences et de repartir chez vous.
Il faut parler aux gens.
Vous cherchez un poste dans un SOC ? Allez discuter avec des personnes qui travaillent dans un SOC.
Vous voulez vous orienter vers la GRC ? Cherchez des professionnels de la GRC et demandez-leur comment ils ont commencé.
Vous voulez comprendre les compétences réellement recherchées par les entreprises ? Posez la question directement aux personnes qui travaillent dans le domaine.
Vous allez obtenir des informations que vous ne trouverez pas forcément dans une fiche de formation.
Et surtout, vous allez commencer à construire votre réseau.
Le réseau est une forme d’expérience
Il faut arrêter de penser que seules les expériences techniques comptent.
Les expériences humaines et professionnelles ont également une énorme valeur.
Lorsque vous participez à un événement, vous pouvez apprendre énormément de choses simplement en échangeant avec des professionnels.
Vous pouvez découvrir des métiers que vous ne connaissiez pas.
Vous pouvez obtenir des conseils sur votre CV.
Vous pouvez comprendre comment fonctionne réellement un recrutement.
Et parfois, une simple discussion peut déboucher sur une recommandation, un contact ou une opportunité.
Bien sûr, cela ne signifie pas qu’il faut aller à un événement avec l’idée de distribuer son CV à tout le monde.
Il faut d’abord créer de vraies conversations.
Si cela implique de prendre un train, de vous déplacer dans une autre ville ou d’investir un peu d’argent dans un événement, cela peut être un investissement intéressant pour votre avenir.
Vous devez parfois investir sur vous-même.
2. Pensez aux associations et aux petites entreprises
Deuxième stratégie : le bénévolat et les petites structures.
Beaucoup de débutants pensent immédiatement aux grandes entreprises.
Ils veulent absolument travailler dans une banque, un grand groupe, une entreprise technologique ou un cabinet de conseil connu.
Pourquoi pas ?
Mais le problème, c’est que tout le monde veut généralement les mêmes places.
Les processus de recrutement peuvent être longs et la concurrence très forte.
À côté de cela, il existe des associations, des PME et de petites entreprises qui ont également des besoins en cybersécurité.
Elles n’ont peut-être pas le budget d’une grande entreprise pour recruter un spécialiste.
Elles peuvent pourtant avoir besoin d’aide pour sensibiliser leurs employés, rédiger des procédures, organiser leurs documents, gérer leurs accès ou simplement mettre en place de bonnes pratiques de sécurité.
Et c’est là que vous pouvez proposer votre aide.
Vous pouvez contacter directement une association ou une petite entreprise et lui expliquer votre démarche.
Vous êtes débutant, vous cherchez à développer vos compétences et vous souhaitez contribuer à certains sujets liés à la cybersécurité.
Vous pouvez par exemple participer à une campagne de sensibilisation, aider à rédiger une procédure de sécurité ou contribuer à l’identification de certains risques.
Attention toutefois : lorsqu’il s’agit de cybersécurité technique, il faut toujours avoir l’autorisation explicite de l’organisation avant d’effectuer des tests ou des analyses sur ses systèmes.
L’objectif n’est pas de jouer au hacker sans autorisation.
L’objectif est de créer une véritable expérience professionnelle dans un cadre légal et utile.
Une petite entreprise peut vous apprendre énormément
Une petite structure n’aura peut-être pas les mêmes outils qu’une grande entreprise.
Vous n’allez peut-être pas travailler avec les derniers SIEM, EDR ou scanners de vulnérabilités.
Mais est-ce vraiment le plus important lorsque vous cherchez votre première expérience ?
Pas forcément.
Vous pouvez apprendre énormément en travaillant sur des sujets comme la sensibilisation, la gestion des actifs, les politiques de sécurité, la gestion des risques ou la documentation.
Et toutes ces expériences peuvent être valorisées lors d’un entretien.
Le recruteur ne regardera pas uniquement le nom de l’entreprise.
Il pourra surtout vous demander :
« Qu’avez-vous réellement fait ? »
Et là, vous aurez quelque chose à raconter.
3. Exploitez votre emploi actuel
La troisième stratégie concerne ceux qui travaillent déjà.
Si vous êtes actuellement dans l’IT, le support informatique ou même dans un autre service, ne pensez pas que vous devez forcément quitter votre entreprise pour commencer en cybersécurité.
Regardez d’abord ce qui existe déjà autour de vous.
Votre entreprise possède peut-être une équipe sécurité.
Elle possède peut-être un responsable informatique, un RSSI ou des personnes qui travaillent sur des sujets liés à la cybersécurité.
Pourquoi ne pas aller leur parler ?
Vous pouvez demander des conseils.
Vous pouvez proposer votre aide sur certains sujets.
Vous pouvez demander à observer certaines activités.
Et surtout, vous pouvez vous renseigner sur les possibilités de mobilité interne.
Les entreprises recrutent parfois des profils qu’elles connaissent déjà plutôt que de chercher quelqu’un à l’extérieur.
Si vous êtes déjà dans l’organisation, que vous faites correctement votre travail et que vous montrez votre intérêt pour la cybersécurité, vous avez potentiellement une première porte d’entrée.

Votre première expérience ne sera peut-être pas glamour
Il faut également être réaliste.
Votre première expérience en cybersécurité ne ressemblera probablement pas à ce que vous imaginez.
Vous allez peut-être rêver de travailler avec des SIEM, des EDR, des scanners de vulnérabilités ou des outils sophistiqués.
Mais votre première expérience pourrait être beaucoup plus simple.
Vous pourriez faire de la documentation.
Vous pourriez travailler sur Excel.
Vous pourriez préparer des présentations.
Vous pourriez participer à des actions de sensibilisation.
Vous pourriez aider à gérer des actifs ou à rédiger des procédures.
Et ce n’est pas grave.
Parce que la cybersécurité ne se résume pas aux outils.
La cybersécurité, c’est aussi comprendre les risques, protéger l’information, sensibiliser les utilisateurs, gérer les actifs, établir des règles et réfléchir à la sécurité d’une organisation.
Toutes ces expériences peuvent vous servir par la suite.
Il faut commencer à créer vos propres occasions
J’ai moi-même commencé de cette manière.
J’ai mis plusieurs mois à trouver ma première expérience en cybersécurité. Ce n’est pas arrivé immédiatement.
Mais une fois cette première porte ouverte, j’ai pu apprendre et surtout avoir quelque chose de concret à mettre sur mon parcours.
C’est ce que beaucoup de débutants doivent comprendre.
Vous ne pouvez pas toujours attendre qu’une entreprise publie une offre parfaite correspondant exactement à votre niveau.
Parfois, il faut créer l’occasion.
Contactez les associations.
Contactez les PME.
Allez aux événements.
Parlez aux professionnels.
Utilisez votre réseau.
Regardez les possibilités de mobilité interne.
Et continuez évidemment à répondre aux offres classiques.
L’objectif n’est pas de remplacer les candidatures traditionnelles, mais de multiplier vos portes d’entrée.
À l’ère de l’IA, il faut se démarquer
Aujourd’hui, tout devient plus facile. ( Notre article sur l’IA )
On peut trouver une offre en quelques secondes, adapter un CV rapidement et envoyer une candidature en quelques clics.
Mais justement, si tout le monde utilise les mêmes méthodes, la concurrence devient encore plus forte.
Vous devez donc chercher à faire ce que les autres ne font pas forcément.
Un étudiant qui se contente d’envoyer 100 candidatures peut être invisible.
Un autre qui envoie des candidatures, participe à des événements, rencontre des professionnels, aide une association, réalise des projets et développe son réseau construit progressivement quelque chose de beaucoup plus intéressant.
Il ne faut donc pas seulement chercher une expérience.
Il faut construire un parcours qui donne envie de vous donner cette première chance.

Conclusion
Si vous partez de zéro en cybersécurité, ne vous dites pas que vous êtes condamné parce que vous n’avez aucune expérience.
Vous n’êtes pas en retard.
Vous n’êtes pas forcément moins compétent.
Vous êtes simplement au début.
Et votre objectif doit être de créer progressivement des preuves de votre capacité à travailler dans ce domaine.
Participez à des événements. Construisez votre réseau. Aidez des petites structures. Exploitez votre emploi actuel. Réalisez des projets. Apprenez.
Votre première expérience ne sera peut-être pas parfaite et elle ne sera peut-être pas particulièrement prestigieuse.
Mais elle peut être la première ligne qui change complètement votre CV.
Parce qu’au final, le plus difficile n’est pas toujours de construire une grande carrière en cybersécurité.
Le plus difficile, c’est parfois simplement d’obtenir cette première chance.
Alors ne l’attendez pas uniquement.
Créez-la.

