Formation en sécurité informatique : cursus
La formation sécurité informatique
Une formation en sécurité informatique est un cursus structuré, d'une durée de 1 à 3 ans selon le niveau, qui forme aux 3 grandes familles de compétences du domaine : la veille sur les menaces, le durcissement des systèmes et le traitement des incidents. Le cursus part d'un socle commun d'informatique (réseaux, systèmes, algorithmique), puis s'approfondit vers la spécialisation choisie. La sécurité informatique en bref est enseignée dès la première année sous forme de module de base, avant que le programme n'entame le durcissement, l'analyse et la réponse aux incidents.

La première décision d'orientation se pose entre la voie du pentest, où le praticien cherche les failles, et la voie de la défense, où il les comble. Les deux voies se nourrissent du même vocabulaire : le hacker éthique qui audite un système doit comprendre les mêmes mécanismes que le malveillant qu'il cherche à contrer. Un pare-feu informatique est lui la brique de base de la défense : il filtre le trafic entre le réseau interne et internet selon un jeu de règles.
Les cursus diplômants en sécurité informatique
Les cursus diplômants forment l'ossature de la formation en France, avec des diplômes de 3 à 5 ans. Voici le parcours le plus courant, du socle commun à la spécialisation :
- Licence informatique en 3 ans (180 crédits ECTS), sécurité abordée en module de 15 à 30 crédits
- Master spécialisé en 2 ans (120 crédits ECTS) : sécurité des systèmes, cryptologie, forensique ou cybersécurité
- Écoles d'ingénieurs : cursus de 5 ans (300 crédits ECTS) avec des spécialisations sécurité dès la 4e année
- BTS SIO (2 ans, 120 crédits ECTS), orientation sécurité de l'information
Le master est le point de bascule : c'est là que la formation passe de l'application des outils à leur conception. Un cursus complet intègre typiquement 20 à 30 crédits de sécurité, répartis en cryptologie, sécurité des réseaux, audit et réponse à incident, et 1 à 2 semaines de travaux pratiques en labo.
Les grandes écoles spécialisées
Quelques écoles placent la sécurité au cœur du programme dès les premières années, ce qui réduit le temps avant la première spécialisation. Les exemples concrets : l'ESIEA avec sa majeure cyber, Telecom Paris en ingénierie, et l'ENSSIS, qui forme en 4 ans au durcissement, à l'analyse et à la défense des systèmes. Le nombre de places reste limité, souvent de 100 à 200 par promotion, et l'admission passe par concours ou sélection sur dossier en classe préparatoire.
Les certifications reconnues par l'industrie
Les certifications compètent le diplôme en prouvant une maîtrise mesurable d'un domaine précis, et elles s'empilent selon le niveau de pratique. Le chemin le plus suivi monte du socle vers l'expertise offensive ou défensive :
- CompTIA Security+ : socle des 5 domaines du métier, administration, réseaux, cryptographie, gestion de la sécurité, réponse à incident
- CEH (Certified Ethical Hacker) : offensive, orientée audit, accessible après 1 à 2 ans de pratique
- OSCP (Offensive Security Certified Professional) : offensive, validée par une épreuve pratique de 24 heures
- CISSP : cadre de management des 8 domaines, exige 5 ans d'expérience cumulée
- CSSP : sécurité des environnements cloud, accessible après 3 ans d'expérience
Le budget en formation continue suit la même logique d'escalade : une certification de niveau socle coûte autour de 350 euros, une certification offensive de niveau 2 de 800 à 2 500 euros, et une certification de niveau 3 dépasse les 3 500 euros. Ces montants couvrent l'examen et le matériel d'étude, sans la préparation en salle, qui s'ajoute par blocs de 3 à 5 jours.
Les options de formation gratuite
La formation gratuite couvre la moitié des besoins de base : les concepts, le vocabulaire et l'expérimentation guidée, sans la certification ni l'accompagnement. Voici les 4 ressources qui structurent le parcours gratuit :
- OpenClassrooms : parcours gratuit de 30 à 100 heures par module, du niveau débutant au niveau avancé
- TryHackMe : 250 à 300 missions en environnement simulé, accessibles sans matériel
- HTB (Hack The Box) : machines virtuelles d'audit, avec 3 niveaux de difficulté
- Courses sur Coursera et edX : modules universitaires en 6 à 8 semaines, certificat en option payant
Le plan type d'un autodidacte : 3 mois pour le socle (réseaux, systèmes, Linux), puis 6 à 12 mois pour l'offensive ou la défense. Le volume total d'effort tourne autour de 300 à 500 heures, soit 4 à 8 heures par semaine pendant 12 mois. Cette durée est cohérente avec le temps qu'un employeur réserve à un candidat sans diplôme mais certifié au niveau socle.
La protection internet gratuite : les 5 mesures de base
La protection gratuite s'appuie sur 5 mesures de base, à mettre en place avant tout investissement en formation, car elles réduisent la surface d'attaque dès le premier jour :
- Mettre à jour le système et les applications : la mise à jour corrige les vulnérabilités connues sous 7 à 14 jours en moyenne
- Activer la double authentification : elle bloque la plupart des connexions par mot de passe volé
- Installer un pare-feu : celui intégré au système couvre 80 à 90 % des besoins domestiques
- Utiliser un navigateur en mode privé pour les sessions sensibles
- Sauvegarder les données selon la règle 3-2-1 : 3 copies, sur 2 supports différents, dont 1 hors site
La limite de ces mesures est claire : elles protègent du malveillant moyen, pas de la campagne ciblée. La formation existe pour franchir cette frontière, et c'est là que la distinction entre sécurité passive et sécurité active devient opérationnelle.
Comment choisir entre cursus diplômant et formation continue
Le choix entre cursus diplômant et formation continue se fait sur 3 critères : l'horizon de carrière, le budget disponible et le temps alloué à la formation. Voici le tableau de décision qui résume les 3 options :
| Option | Durée | Coût indicatif | Public visé |
|---|---|---|---|
| Master spécialisé | 2 ans | 300 à 5 000 euros par an | Candidat sortant de licence |
| Certification (Security+ ou CISSP) | 3 à 6 mois | 350 à 5 000 euros | Professionnel en poste |
| Formation gratuite (OpenClassrooms, TryHackMe) | 6 à 12 mois | 0 euro | Autodidacte, étudiant |
La règle pratique : le cursus diplômant quand on démarre sans expérience et vise un poste d'ingénieur en 3 à 5 ans, la certification quand on est déjà en poste et veut spécialiser, la formation gratuite quand on valide l'intérêt pour la matière avant d'investir. Les 3 chemins se recoupent : un diplômé suit des certifications pour rester à jour, un certifié complète par des modules gratuits, et un autodidacte vise le master pour structurer son parcours. L'anti-hack, comme pratique, se construit sur ces 3 niveaux en même temps : la veille, le durcissement et la réponse, chacun alimentant les deux autres.