Skip to content
Cyber Recrut

Certifications cyber : ce qu'elles disent vraiment d'un candidat

CISSP, OSCP, certifications cloud : ce que chaque type de certification cyber prouve, ce qu'il ne prouve pas et comment l'utiliser en recrutement.

Publié le 6 min de lecture

Les offres d'emploi en cybersécurité affichent souvent une liste de certifications exigées. Pourtant, une certification ne dit pas la même chose selon qu'elle valide des connaissances théoriques, une épreuve pratique ou la maîtrise d'un produit. Ce guide vous aide à lire correctement les certifications d'un candidat, à les vérifier et à les utiliser sans écarter des profils solides qui n'en ont pas.

Pourquoi les certifications sont mal lues en recrutement

Une certification est un signal, pas une preuve de compétence opérationnelle. Elle indique qu'une personne a, à un moment donné, réussi une évaluation définie par un organisme. La question utile est donc : qu'évaluait exactement cette épreuve, et est-ce lié au poste ?

Deux erreurs reviennent souvent :

  • Mettre toutes les certifications sur le même plan, alors qu'une certification de gouvernance et un examen offensif pratique mesurent des choses sans rapport.
  • En faire un filtre éliminatoire automatique, ce qui écarte des praticiens expérimentés qui n'ont jamais eu besoin de se certifier.

Les grandes familles de certifications

Certifications de gouvernance et de management

Exemples : CISSP, CISM, ISO/IEC 27001 Lead Implementer ou Lead Auditor, EBIOS Risk Manager.

Elles valident une connaissance large des domaines de la sécurité, des référentiels, de la gestion des risques et de l'organisation d'un système de management. Certaines, comme le CISSP, demandent aussi de justifier d'une expérience professionnelle.

Ce qu'elles signalent : une vision d'ensemble, un vocabulaire commun avec la direction et les auditeurs, une capacité à structurer une démarche.

Ce qu'elles ne signalent pas : une capacité technique opérationnelle. Un titulaire du CISSP n'est pas forcément capable d'investiguer une compromission. Pour un poste de RSSI ou de consultant GRC, elles sont pertinentes ; pour un analyste SOC, beaucoup moins.

Examens offensifs pratiques

Exemples : OSCP et les autres certifications de la famille OffSec, examens pratiques de type CPTS ou certifications pratiques d'organismes comparables.

Leur point commun : le candidat doit compromettre des machines ou des applications dans un environnement réel, en temps limité, puis rédiger un rapport.

Ce qu'ils signalent : une capacité démontrée à exploiter, une persévérance, une méthode et, souvent, une capacité de rédaction.

Ce qu'ils ne signalent pas : la maîtrise de tous les contextes. Un examen porte sur un périmètre donné (par exemple de l'infrastructure plutôt que du web ou du cloud) et ne dit rien de la relation client ou de la qualité d'un rapport livré à un comité de direction. Notre fiche de poste pentester précise les compétences à vérifier en complément.

Certifications éditeur et cloud

Exemples : certifications sécurité AWS, Microsoft Azure ou Google Cloud, certifications d'éditeurs de pare-feu, d'EDR ou de SIEM.

Ce qu'elles signalent : une connaissance d'un produit ou d'une plateforme, de ses fonctionnalités et de ses bonnes pratiques de configuration.

Ce qu'elles ne signalent pas : la capacité à raisonner hors de cet écosystème, ni une expérience de production. Une partie de ces examens repose sur des questionnaires. Elles sont utiles si votre environnement repose sur le produit concerné, à condition de vérifier la pratique réelle.

Certifications d'entrée

Exemples : CompTIA Security+, certifications d'introduction proposées par divers organismes, titres de formations courtes.

Ce qu'elles signalent : une base de vocabulaire et de concepts, et une démarche d'apprentissage. Elles sont fréquentes chez les profils juniors et les personnes en reconversion.

Ce qu'elles ne signalent pas : une autonomie opérationnelle. Elles ouvrent une discussion, elles ne la closent pas. Sur ces profils, voir notre guide pour recruter des profils en reconversion.

Tableau de lecture : ce qu'il faut vérifier en entretien

Type de certificationCe qu'elle prouveCe qu'il faut vérifier en entretien
Gouvernance (CISSP, CISM, ISO 27001 LI/LA)Connaissance large des domaines, référentiels et risquesUne démarche menée de bout en bout, les arbitrages faits, la capacité à expliquer un risque à un dirigeant
Offensive pratique (OSCP et équivalents)Capacité démontrée à compromettre un environnement donnéLa méthode sur un cas différent de l'examen, la qualité d'un rapport, l'expérience en mission client
Éditeur et cloudConnaissance d'un produit ou d'une plateformeUne configuration réelle réalisée, un problème de production résolu, la compréhension des limites de l'outil
Entrée de gammeBases de vocabulaire et de conceptsLa pratique personnelle (labs, CTF, homelab), les fondamentaux réseau et système

Utiliser les certifications sans exclure les bons profils

Une bonne pratique consiste à distinguer trois niveaux dans votre annonce :

  1. Obligatoire : uniquement lorsque c'est une exigence réelle, par exemple contractuelle chez un client, réglementaire, ou liée à une qualification comme les prestataires qualifiés par l'ANSSI (PASSI, PRIS, PDIS) qui imposent des exigences sur les compétences des intervenants.
  2. Appréciée : la certification est un plus, mais une expérience équivalente démontrée la remplace.
  3. Non nécessaire : ne la citez pas, elle ne fait que réduire votre vivier.

Rédigez la compétence plutôt que le sigle. « Capacité à mener un test d'intrusion interne sur un environnement Active Directory » attire mieux et filtre plus juste que « OSCP exigé ».

En entretien, traitez la certification comme un point de départ : demandez ce que le candidat a appris en la préparant, ce qui l'a mis en difficulté, et comment il l'a appliqué depuis. Nos questions d'entretien en réponse à incident illustrent ce type d'échange orienté pratique.

Comment vérifier une certification

  • Demandez le numéro ou l'identifiant de certification, et vérifiez-le sur le registre ou le service de vérification de l'organisme lorsqu'il en propose un.
  • Vérifiez les badges numériques via la plateforme émettrice plutôt qu'à partir d'une capture d'écran.
  • Contrôlez la validité : plusieurs certifications exigent un renouvellement ou une formation continue. Une certification expirée n'est pas disqualifiante, mais elle doit être présentée comme telle.
  • Distinguez certification et formation : une attestation de suivi de cours n'est pas une certification obtenue à l'issue d'un examen.
  • Obtenez l'accord du candidat pour toute vérification qui implique ses données personnelles, conformément aux principes rappelés par la CNIL sur le recrutement.

Certification, expérience et preuve pratique

La certification complète l'expérience et l'évaluation pratique, elle ne les remplace pas. Le signal le plus fiable reste l'observation du candidat face à un problème concret, proche de votre contexte. C'est l'objet de notre méthode pour évaluer les compétences en cybersécurité.

Un candidat très certifié qui échoue à un lab simple pose question. Un candidat sans certification qui résout proprement un lab exigeant mérite toute votre attention.

Conclusion

Lisez chaque certification pour ce qu'elle mesure : une connaissance, une épreuve pratique ou la maîtrise d'un produit. Réservez les exigences strictes aux cas où elles sont réellement imposées, vérifiez ce qui est déclaré et confirmez toujours par la pratique.

Vous recrutez un profil cybersécurité et hésitez sur les certifications à exiger ? Parlez-nous de votre besoin. Un recruteur et un praticien de la sécurité cadrent le poste avec vous, et nos candidats présélectionnés prouvent leurs compétences sur des labs pratiques, certifiés ou non. Découvrez notre façon de travailler.

Articles liés