Skip to content
Cyber Recrut

Fiche de poste de pentester : attirer les bons profils

Rédiger une fiche de poste de pentester qui attire les bons profils : structure, modèle commenté, périmètre, prérequis, erreurs à éviter et diffusion.

Publié le 8 min de lecture

Un bon pentester lit une offre d'emploi comme il lit un périmètre d'audit : il cherche les détails concrets et repère vite ce qui sonne creux. Une fiche de poste vague ou copiée d'un autre métier fait fuir les profils que vous visez. Ce guide vous donne une structure, un modèle commenté et les erreurs de formulation à éviter pour rédiger une fiche qui donne envie de répondre.

Ce qu'un pentester cherche dans une offre

Avant de rédiger, mettez-vous à la place du lecteur. Un pentester expérimenté reçoit souvent plusieurs sollicitations par semaine. Il ouvre la vôtre avec quelques questions précises en tête :

  • Sur quoi vais-je travailler ? Applications web, Active Directory, cloud, mobile, IoT, red team : la nature des missions compte plus que le titre.
  • Dans quel contexte ? Équipe interne qui teste son propre système d'information, ou cabinet de conseil qui enchaîne les audits clients. Ce ne sont pas les mêmes métiers au quotidien.
  • Quel rythme ? Durée moyenne d'une mission, part de temps consacrée au rapport, fréquence des déplacements, astreintes éventuelles.
  • Quelle autonomie technique ? Liberté de choisir ses outils, temps prévu pour la veille, la recherche ou le développement d'outillage interne.
  • Qui sera dans l'équipe ? Niveau des pairs, présence d'un référent technique, possibilité de faire relire ses rapports.
  • Comment serai-je évalué ? Un processus clair et respectueux de son temps est un signal de sérieux.

Si votre fiche répond à ces six questions, vous êtes déjà au-dessus de la plupart des offres publiées.

La structure d'une bonne fiche de poste

Une fiche efficace tient en une page et suit un ordre logique : le contexte, les missions, le profil, les conditions, puis le processus. Gardez des phrases courtes et des listes. Le lecteur doit pouvoir la parcourir en une minute et savoir s'il est concerné.

Le titre mérite une attention particulière. « Pentester web et API (H/F) », « Auditeur sécurité Active Directory » ou « Consultant test d'intrusion confirmé » sont lisibles et bien référencés. Évitez les titres fourre-tout comme « Expert cybersécurité » ou les intitulés inventés en interne.

Le modèle commenté

Voici une trame à adapter. Chaque bloc est suivi d'un commentaire sur ce qu'il doit contenir.

1. Le contexte

  • Qui vous êtes, en deux ou trois phrases : activité, taille de l'équipe sécurité, rattachement (RSSI, direction technique, pôle offensif d'un cabinet).
  • Pourquoi le poste existe : création d'une capacité interne, croissance du volume de missions, remplacement.
  • Commentaire : un pentester veut savoir s'il rejoint une équipe structurée ou s'il sera le premier profil offensif. Les deux peuvent être attractifs, à condition de le dire.

2. Les missions

  • Réaliser des tests d'intrusion sur un périmètre défini (voir la section suivante).
  • Rédiger des rapports exploitables : synthèse pour la direction, détail technique, recommandations priorisées.
  • Restituer les résultats aux équipes concernées et accompagner la correction.
  • Contribuer à l'outillage, aux méthodologies et à la veille de l'équipe.
  • Commentaire : listez quatre à six missions réelles, dans l'ordre de leur poids dans le temps de travail. Si le rapport représente une part importante du poste, dites-le : c'est souvent ce qui surprend les candidats après l'embauche.

3. Le profil recherché

  • Trois à cinq compétences indispensables, formulées en savoir-faire observables.
  • Deux à quatre compétences appréciées, clairement séparées.
  • Commentaire : la distinction entre indispensable et apprécié est détaillée plus bas. C'est elle qui décide qui ose postuler.

4. Les conditions

  • Localisation, politique de télétravail, fréquence des déplacements.
  • Fourchette de rémunération.
  • Budget formation, temps de recherche, participation à des conférences ou des CTF.
  • Besoin éventuel d'habilitation, avec ce que cela implique concrètement.
  • Commentaire : une fourchette affichée filtre en amont et évite des échanges inutiles. Le temps de recherche et le budget formation sont des arguments forts pour ce métier.

5. Le processus de recrutement

  • Les étapes, leur nombre et leur durée approximative.
  • La nature de l'évaluation technique.
  • Commentaire : voir la section dédiée ci-dessous.

Préciser le périmètre technique

« Tests d'intrusion » ne veut pas dire grand-chose sans périmètre. Les compétences diffèrent fortement d'un domaine à l'autre, et un excellent pentester web peut être en difficulté sur un Active Directory. Indiquez le ou les domaines principaux, et ceux qui sont secondaires.

PérimètreCe que le poste impliqueCe qu'il faut préciser dans la fiche
Web et APIApplications métier, authentification, logique applicative, API REST ou GraphQLTechnologies dominantes, part de tests en boîte grise ou blanche, revue de code éventuelle
Interne et Active DirectoryTests depuis le réseau interne, escalade de privilèges, chemins d'attaque ADTaille et complexité du parc, environnements Windows, présence d'Entra ID
CloudRevue de configuration et tests sur AWS, Azure ou GCP, IAM, conteneursFournisseurs concernés, part d'audit de configuration et de tests offensifs
MobileApplications Android et iOS, stockage local, communications avec le back-endPlateformes, accès aux sources, outillage d'instrumentation disponible

Si le poste couvre plusieurs domaines, dites lequel domine. Un candidat spécialisé saura ainsi s'il peut s'y retrouver, et un généraliste saura qu'il est attendu partout.

Indispensable ou apprécié : faire le tri

La liste à rallonge est l'erreur la plus fréquente. Quinze prérequis découragent les bons profils, qui savent qu'ils n'en cochent pas tous, et attirent ceux qui cochent tout sans les maîtriser.

Indispensable, par exemple pour un poste web et AD de niveau confirmé :

  • Mener seul un test d'intrusion web de bout en bout, du cadrage au rapport.
  • Exploiter manuellement les vulnérabilités courantes, au-delà du résultat d'un scanner.
  • Identifier et exploiter des chemins d'attaque classiques dans un Active Directory.
  • Rédiger un rapport clair pour un public technique et non technique.

Apprécié :

  • Expérience sur un environnement cloud.
  • Scripting pour automatiser des tâches (Python, PowerShell ou autre).
  • Contributions publiques : outils, articles, résultats en CTF, signalements de vulnérabilités.
  • Certification offensive reconnue.

Formulez les compétences en actions, pas en mots-clés. « Savoir exploiter une injection SQL en aveugle » dit beaucoup plus que « maîtrise de l'OWASP ». Pour la place à donner aux certifications, consultez notre article sur les certifications en cybersécurité et le recrutement.

Les erreurs de formulation qui font fuir

  • Le jargon creux : « passionné », « rockstar », « ninja ». Un pentester préfère lire ce qu'il fera lundi matin.
  • Un nombre d'années comme seul critère : « 5 ans minimum » écarte des profils solides venus des CTF ou d'une reconversion, sans garantir le niveau des autres. Décrivez plutôt le niveau d'autonomie attendu. Notre article sur le recrutement de profils en reconversion détaille ce point.
  • Le mélange de métiers : un poste qui combine pentest, SOC, GRC et administration réseau n'attire personne de bon dans aucun de ces domaines.
  • Les certifications exigées sans raison : exigez-en une seulement si un client ou une qualification le requiert, et expliquez pourquoi.
  • Le silence sur le rapport : taire la part de rédaction crée de la déception, puis du turnover.
  • L'absence de salaire : sans fourchette, beaucoup de candidats sollicités ne prennent même pas le temps de répondre.

Décrire le processus d'évaluation

Les pentesters se méfient de deux extrêmes : le processus sans aucune évaluation technique, qui laisse penser que l'équipe ne sait pas juger le niveau, et le test à rallonge à faire le week-end. Décrivez dans la fiche un processus court et prévisible :

  1. Un premier échange sur le parcours et les attentes.
  2. Une mise en situation pratique courte, sur un lab proche du poste réel.
  3. Un entretien technique où le candidat explique sa démarche, avec un pair de l'équipe.
  4. Un échange final avec le manager.

Précisez la durée de l'exercice pratique et ce qu'il évalue. Un lab réaliste en temps limité, suivi d'une discussion sur la démarche, en dit plus qu'un QCM. Nous détaillons cette approche dans notre guide pour évaluer les compétences en cybersécurité, et les compétences à vérifier pendant ces étapes dans notre article pour recruter un pentester.

Où publier votre fiche

  • Votre site carrières, avec une URL stable : c'est la référence que les candidats vérifient.
  • LinkedIn, de préférence relayé par les membres techniques de l'équipe plutôt que par la seule page entreprise.
  • Les communautés techniques : associations, meetups, conférences sécurité françaises, serveurs de discussion spécialisés. Respectez leurs règles de publication.
  • L'écosystème CTF et formation, où l'on trouve des personnes qui pratiquent régulièrement, y compris celles qui ne consultent pas les sites d'emploi.
  • L'approche directe, indispensable pour ce métier. Les meilleurs profils sont rarement en recherche active : une fiche bien rédigée sert alors de support à un message personnalisé.

En résumé

Une bonne fiche de poste de pentester décrit un périmètre précis, des missions réelles, quelques prérequis vraiment indispensables, des conditions transparentes et un processus d'évaluation respectueux. Elle se lit en une minute et donne au bon candidat une raison concrète de répondre.

Vous ouvrez un poste de pentester et souhaitez de l'aide pour le cadrer ? Chez Cyber Recrut, un recruteur et un praticien de la sécurité construisent la fiche avec vous, puis nos candidats présélectionnés prouvent leurs compétences sur des labs pratiques adaptés à votre périmètre. Découvrez notre façon de travailler ou confiez-nous votre recrutement.

Articles liés