
On nous a partout répété que la cybersécurité est un domaine qui connaît une pénurie de talents, qu’il y a de bons salaires et que les opportunités ne cessent de monter.
Et pourtant, si tu es junior en cybersécurité aujourd’hui, tu peux rapidement te prendre un grand mur.
Tu n’as pas de réponse à tes candidatures. Tu trouves des offres junior qui demandent parfois deux ans d’expérience. Les alternances sont difficiles à trouver et, au bout d’un moment, tu te poses une question qui fait mal :
« Est-ce que c’est moi le problème ? Est-ce que je suis nul en cybersécurité ? »
Je pense que tu n’es pas forcément le problème.
Le problème, c’est surtout qu’on t’a parfois présenté une vision du marché qui ne correspond plus totalement à la réalité actuelle.
Le marché de la cybersécurité n’est pas forcément saturé de manière générale. Il est surtout devenu très concurrentiel pour certains profils juniors.
Et jusqu’à la fin, vous allez comprendre où je veux en venir.

Oui, il y a une pénurie en cybersécurité… mais de quels profils parle-t-on ?
Soyons honnêtes dès le départ.
Oui, il existe une pénurie de talents en cybersécurité.
Mais lorsqu’on parle de cette pénurie, il faut regarder de plus près les profils concernés.
Ce qui manque surtout, ce sont des profils expérimentés : des personnes avec cinq, huit ou dix ans d’expérience, capables d’arriver le lundi matin et d’être autonomes sur un sujet complexe sans qu’on les tienne par la main.
Ce qui ne manque pas forcément, en revanche, ce sont les juniors.
Et je pèse mes mots.
Réfléchissons deux secondes à ce qui se passe chaque année.
Les écoles d’ingénieurs sortent leurs promotions. Les masters spécialisés sortent les leurs. Les bootcamps tournent à plein régime. Les reconversions professionnelles se multiplient.
Et en parallèle, on continue de nous dire :
« La cybersécurité recrute. »
C’est vrai, mais il faut comprendre ce que cela signifie réellement pour un junior.
Chaque année, un volume important de nouveaux profils arrive sur le marché du travail.
Le problème, c’est qu’une grande partie de ces profils ont été formés sur des bases très proches, avec des CV qui se ressemblent et qui ciblent les mêmes offres d’emploi.
Et en face ?
Les entreprises veulent souvent des profils expérimentés, mais leurs budgets ne leur permettent pas toujours de recruter des seniors.
Elles ouvrent donc peu de véritables postes juniors.
Et lorsqu’un poste junior est ouvert, il reçoit une avalanche de candidatures.
C’est là que commence le problème.

Ce n’est plus forcément une pénurie : c’est un embouteillage
Regardez simplement certaines offres destinées aux juniors.
Vous pouvez voir plus de 50 candidatures, parfois plus de 100, voire beaucoup plus selon le poste et l’entreprise.
Je vous laisse faire le calcul vous-même.
Beaucoup de candidats.
Très peu de places.
Ça, ce n’est pas exactement ce que j’appelle une pénurie.
J’appelle ça un embouteillage.
Quand on vous dit que « le secteur recrute », cela ne signifie donc pas nécessairement qu’une entreprise attend votre CV avec les bras ouverts.
Pour un junior, cela peut surtout vouloir dire que vous êtes en concurrence avec des dizaines, voire des centaines de personnes qui ont un profil similaire au vôtre.
Et voilà la première vérité que personne n’ose réellement nous dire sur le marché junior de la cybersécurité.
Le marché a changé, mais le discours est resté le même
Maintenant, il y a une deuxième couche.
Et celle-là va vous expliquer pourquoi vous avez parfois eu l’impression de vous être fait avoir, sans que ce soit forcément la faute de qui que ce soit.
Le discours selon lequel « la cybersécurité recrute à bras ouverts » était vrai.
Il y a quelques années, le domaine était encore plus jeune. Peu de personnes se formaient et une entreprise qui cherchait un profil en cybersécurité pouvait réellement avoir beaucoup de difficultés à en trouver un.
Sauf que le marché a changé.
Et il a changé rapidement.
Le problème, c’est que le discours, lui, est resté à peu près le même.
Pourquoi ?
Parce que tout un écosystème a intérêt à maintenir ce discours.
Les organismes de formation vivent en partie de cette demande. Les médias recyclent parfois les anciens chiffres parce que les titres comme « la cybersécurité recrute » attirent l’attention.
Même les institutions communiquent sur les besoins importants en cybersécurité sans toujours préciser que ces besoins concernent fortement des profils expérimentés et spécialisés.
Et c’est là que le décalage apparaît.
En 2026, tu peux recevoir un message marketing qui ressemble encore à celui de 2019.
Tu prends alors une décision de carrière sur la base d’une carte qui ne correspond plus forcément au terrain actuel.
Le problème des formations standardisées
Et cela m’amène à quelque chose d’encore plus gênant : les formations.
Voilà ce qu’on ne te dit pas toujours avant que tu signes pour une formation qui peut coûter plusieurs milliers d’euros.
Une partie de ce qu’on va t’apprendre peut déjà être en retard par rapport au terrain réel.
Et je ne parle pas d’un complot.
C’est simplement structurel.
Construire un programme de formation prend du temps. Il faut définir un référentiel, le faire valider, former les intervenants puis déployer le programme.
Entre le moment où le programme est pensé et le moment où toi, tu t’assois en cours, plusieurs années peuvent parfois s’écouler.
Pendant ce temps, le terrain bouge.
Et en cybersécurité, il bouge très vite.
L’arrivée de l’IA accélère encore cette évolution. Les outils changent, les méthodes évoluent et les entreprises modifient leurs besoins.
Tu peux donc te retrouver à apprendre certains outils ou certaines méthodes qui ont déjà commencé à évoluer lorsque tu arrives sur le marché.
Mais, selon moi, le plus gros décalage n’est même pas forcément technique.
La technique, ça peut s’apprendre.
Ça se rattrape.
Le vrai problème est ailleurs.

Une formation forme… donc elle standardise
Une formation, par définition, ça forme.
Et pour former un grand nombre de personnes, elle utilise généralement un programme standardisé.
Même référentiel.
Même programme.
Diplôme identique pour toute une promotion.
Vous sortez donc souvent avec un socle de compétences relativement similaire à celui de vos camarades.
Et vous voyez le piège ?
Dans un marché qui manque réellement de monde, ce n’est pas forcément un problème.
On a besoin de profils.
Mais dans un marché où beaucoup de personnes visent les mêmes postes, être interchangeable devient un énorme problème.
Parce qu’être interchangeable, c’est probablement le pire endroit où être lorsque 200 personnes veulent le même poste.
Tu peux donc suivre la meilleure formation du monde.
Mais si tu en sors en faisant exactement la même chose que tes camarades de promotion, tu vas finalement te battre avec eux pour les mêmes postes, avec les mêmes armes.
Et le recruteur en face n’a alors aucune raison évidente de te choisir toi plutôt qu’un autre.
Attention : je ne dis pas que les formations sont inutilesAttention : je ne dis pas que les formations sont inutiles
Je veux être très clair sur ce point.
Je ne suis absolument pas en train de dire que les formations sont une arnaque.
Pas du tout.
J’ai moi-même fait une école d’ingénieurs et cela m’a apporté un socle, une structure et une méthode.
Et même si ce n’est pas uniquement l’école qui m’a rendu compétent, elle m’a tout de même apporté quelque chose de précieux.
Il existe de très bonnes formations.
Et je ne suis pas non plus en train de dire que la cybersécurité est un secteur mort qu’il faut fuir.
Au contraire.
Je suis dans ce domaine et je l’adore.
Il y a encore énormément d’avenir en cybersécurité et ça, je le maintiens.
Ce que je veux simplement vous faire comprendre, c’est deux choses.
Premièrement : le marché junior est difficile.
Et il faut le savoir pour s’y préparer intelligemment au lieu de foncer dans le mur en pensant qu’on va vous accueillir les bras ouverts.
Deuxièmement : une formation vous donne un point de départ, pas forcément une ligne d’arrivée.

Alors, comment sortir du lot ?
Votre diplôme vous met sur la grille de départ avec tous les autres.
Mais ce que vous faites à côté peut complètement changer votre position.
C’est là que vous devez commencer à réfléchir différemment.
Si tout le monde possède le même diplôme, qu’est-ce qui va permettre au recruteur de se souvenir de vous ?
Vos projets.
Votre pratique.
Votre spécialisation.
Votre capacité à expliquer ce que vous avez réellement réalisé.
Les labs que vous avez effectués.
Les outils que vous avez manipulés.
Votre capacité à résoudre un problème concret.
C’est tout ce que vous faites en dehors du programme standard qui peut progressivement vous rendre moins interchangeable.
Et c’est probablement l’une des choses les plus importantes à comprendre lorsqu’on commence une carrière en cybersécurité.

Conclusion
Si vous êtes junior et que vous avez du mal à décrocher votre premier poste en cybersécurité, ne concluez pas immédiatement que vous êtes nul ou que vous avez choisi le mauvais domaine.
Le marché a changé.
La concurrence est forte sur les postes juniors et les entreprises recherchent souvent des profils capables d’être rapidement opérationnels.
La cybersécurité recrute toujours, mais cela ne signifie pas que tous les profils sont recrutés de la même manière.
Votre formation est un point de départ.
Votre diplôme est un signal.
Mais ce que vous construisez à côté peut faire toute la différence.
Alors ne cherchez pas seulement à devenir un autre junior en cybersécurité.
Cherchez à devenir le junior que le recruteur n’a pas envie de confondre avec les 200 autres CV qu’il vient de recevoir.

