TJM d’un Consultant cybersécurité : repères et devis

Un consultant cybersécurité identifie des scénarios d’attaque, mesure leur vraisemblance et aide un RSSI, une DSI ou un éditeur à réduire un risque démontré. Le tarif dépend du périmètre autorisé, de la profondeur des tests, de la sensibilité des données, de la fenêtre d’intervention et de la responsabilité du rapport.

Mis à jour le Responsable : TJMCalc — IGdev Méthode et limites
Junior500 €repère par jour
Confirmé800 €repère par jour
Senior1 200 €repère par jour
CA à 18 jours14 400 €avant frais, charges et impôt

Ce qui est réellement vendu

La mission commence par les règles d’engagement : actifs, comptes, horaires, techniques interdites, contacts d’urgence et conservation des preuves. Elle se poursuit par les tests ou ateliers, la qualification des résultats, la restitution et souvent une contre-vérification. Un simple export de scanner n’est pas un rapport exploitable.

Clients et contextes

  • RSSI
  • DSI
  • éditeur exposant des données

Livrables vérifiables

  • rapport de vulnérabilités
  • plan de remédiation
  • atelier de crise

Compétences qui changent le niveau d’autonomie

  • test d’intrusion
  • modélisation des menaces
  • GRC
  • forensique

Outils courants : scanner de sécurité, lab isolé, outil GRC, gestion de preuves. Pour ce métier, le devis doit préciser qui finance et administre ces outils lorsqu’ils conditionnent le livrable.

Repères de TJM et hypothèses par niveau

Ces montants sont des estimations éditoriales. Les bornes basse et haute correspondent à une sensibilité de ±15 % appliquée au repère central, et non à des quantiles statistiques observés.

Bandes de sensibilité construites autour des ancres éditoriales conservées — pas des moyennes de factures
NiveauBasseIndicativeHauteHypothèse de missionCe qui fait varier le montant
Junior430 €500 €580 €Périmètre borné, validation fréquente et première pratique de test d’intrusion.accès à des données sensibles ; rapport de vulnérabilités
Confirmé680 €800 €920 €Autonomie sur rapport de vulnérabilités et relation directe avec RSSI.modélisation des menaces ; impact de production
Senior1 020 €1 200 €1 380 €Arbitrage, prévention de accès à des données sensibles et responsabilité sur plan de remédiation.GRC ; responsabilité du rapport

Le tarif monte notamment quand…

  • maîtrise démontrée de test d’intrusion sur un livrable comparable
  • responsabilité directe face à accès à des données sensibles
  • capacité à livrer plan de remédiation sans supervision quotidienne
  • urgence, disponibilité contrainte ou coordination de plusieurs décideurs

Une baisse peut se discuter quand…

  • périmètre stable sur une mission longue réellement engagée
  • travail à distance sans astreinte ni contrainte de présence
  • lot très cadré avec documentation et critères d’acceptation disponibles

Missions types : contexte, livrable et vigilance

Ces cas servent à construire un devis ; ils ne décrivent ni un échantillon de missions observées ni une promesse de durée.

3 cas pédagogiques propres à l’activité
MissionContexte et livrableDuréeFacturation et bande simuléeVigilance
audit de sécurité d’une application
Confirmé à senior
Éditeur préparant une mise en production d’une application avec plusieurs rôles.
Livrable : rapport de vulnérabilités validées, preuves minimales et plan de remédiation
5 à 12 joursForfait après cadrage technique
680 à 920 € / jour — sensibilité éditoriale
autorisation, profondeur, données de production et contre-test
exercice de réponse à incident
Senior avec expérience de crise
DSI testant sa coordination sur un scénario de compromission.
Livrable : scénario, animation, chronologie des décisions et retour d’expérience
3 à 6 jours de préparation et animationForfait par exercice
900 à 1 380 € / jour — simulation
confidentialité, réalisme sans impact et disponibilité des décideurs
modélisation des menaces avant développement
Confirmé
Équipe produit cadrant une fonction manipulant des données sensibles.
Livrable : diagrammes de flux, scénarios d’abus et exigences de sécurité priorisées
2 à 5 joursAteliers et restitution au forfait
700 à 1 000 € / jour — repère éditorial
architecture encore mouvante et propriétaires des mesures

Cas pratique — simulation

Tester la cohérence économique du tarif

Les valeurs ci-dessous sont des hypothèses modifiables, pas des statistiques sur les Consultant cybersécurité.

Hypothèses visibles

Jours facturés par an
145
Jours non facturés
75
Objectif disponible avant IR
65 000 €
Frais annuels simulés
10 000 €
Statut de calcul
Micro-BNC (hypothèse)

Lecture du scénario

À l’ancre confirmée de 800 €, le chiffre d’affaires simulé atteint 116 000 €. Les cotisations pédagogiques représentent 29 696 € et les frais saisis 10 000 €.

Disponible avant impôt sur le revenu : 76 304 €. Formule du plancher : (objectif + frais) ÷ (1 − taux de charges) ÷ jours facturés.

Congés, prospection, administration, formation et imprévus sont inclus dans les 75 jours non facturés. La CFE et les particularités individuelles restent à ajouter.

TJM minimum simulé700 €par jour, arrondi à 10 €TJM avec marge de sécurité de 10 %890 €à confronter au marché accessibleModifier les hypothèses dans le calculateur

Frais professionnels et risques à provisionner

Dépenses propres à l’activité

  • lab et licences
  • certifications
  • assurance renforcée
  • veille

Le scénario retient 10 000 € de frais annuels à remplacer par des devis et factures réels de lab et licences et certifications. Les achats refacturés restent séparés.

Risques à traiter dans le devis

  • accès à des données sensibles
  • impact de production
  • responsabilité du rapport

La demande dépend davantage des budgets produit et des cycles de livraison que des saisons. Les clôtures budgétaires peuvent toutefois accélérer ou différer un démarrage.

Avant le devis : 5 questions qui évitent un faux forfait

  1. Quels domaines, adresses, API, environnements et comptes sont explicitement autorisés ?
  2. Quelles techniques sont interdites et qui peut arrêter le test en cas d’incident ?
  3. Des données personnelles ou secrets de production peuvent-ils être rencontrés ?
  4. Le livrable inclut-il preuve, criticité, scénario d’attaque, remédiation et contre-test ?
  5. Quelles exigences de chiffrement, conservation et destruction s’appliquent aux éléments collectés ?

Erreurs de tarification fréquentes

  • chiffrer un pentest au nombre d’URL sans comprendre rôles et API
  • confondre scan automatisé et validation manuelle des scénarios
  • inclure un contre-test illimité sans fenêtre ni périmètre
  • accepter des tests de production sans règles d’engagement ni contact d’urgence

Autorisation et règles d’engagement

Un test techniquement possible n’est pas nécessairement autorisé. Le contrat doit nommer les actifs, les horaires, les limites et les personnes capables de suspendre l’intervention.

  • autorisation écrite du propriétaire des actifs
  • contacts d’urgence et seuils d’arrêt
  • chiffrement et destruction des preuves

Du constat à la remédiation vérifiable

La valeur ne vient pas du nombre de vulnérabilités, mais de leur validation, du scénario d’exploitation et de la capacité de l’équipe à corriger. Le contre-test doit avoir une fenêtre et un périmètre.

  • distinguer faux positif, faiblesse et chemin d’attaque
  • prioriser selon exposition et impact métier
  • prévoir les conditions du contre-test

Régie, forfait ou mission longue : choisir le bon risque

Temps passé / régie

adaptée aux produits évolutifs, aux dépendances techniques et aux priorités qui changent. Pour audit de sécurité d’une application, le relevé du temps doit isoler préparation, production et traitement de accès à des données sensibles.

Forfait

pertinent pour un audit ou un lot borné avec critères d’acceptation testables. Le forfait borne rapport de vulnérabilités, les informations d’entrée et les reprises liées à impact de production.

Mission longue

réduit le temps commercial mais doit préserver les revues de tarif et le périmètre de responsabilité. Une mission récurrente doit encore financer lab et licences et préserver une revue du tarif.

Durée à tester dans le devis : de 2 semaines à 6 mois. Il s’agit d’un ordre de grandeur de scénario et non d’une durée moyenne observée.

Négocier et savoir quand augmenter son TJM

  • Relier le tarif à la réduction de accès à des données sensibles plutôt qu’au seul nombre d’années d’expérience.
  • Présenter une option de base centrée sur rapport de vulnérabilités et une option étendue incluant plan de remédiation.
  • Séparer honoraires, frais liés à lab et licences et achats ou droits tiers.

Une hausse devient crédible lorsque les demandes mobilisent test d’intrusion, que le périmètre expose à accès à des données sensibles ou que le client attend plan de remédiation avec davantage d’autonomie.

Différences géographiques

Paris et les grands pôles numériques peuvent soutenir des budgets plus élevés, mais le télétravail élargit la concurrence. La langue de travail, les astreintes et la présence sur site comptent davantage que le seul code postal.

Les pages devops, administrateur systeme, consultant it, ia machine learning permettent de comparer des contraintes voisines sans les présenter comme un même marché.

Méthode, sources et limites

Les trois montants sont les repères éditoriaux déjà publiés par TJMCalc. Ils ne proviennent pas d’un échantillon de factures de Consultant cybersécurité. Les actes réglementés, conventions collectives, droits, matières, budgets média ou prix imposés ne sont pas convertis artificiellement en TJM.

Lire la méthodologie complète

Responsabilité éditoriale

Contenu maintenu par TJMCalc — IGdev. Dernière revue : .

Validation humaine requise : les repères de marché doivent être confrontés à des devis et données sectorielles réelles.

Signaler une erreur ou proposer une source

FAQ métier

5 questions propres au tarif d’un Consultant cybersécurité

Un scan automatisé suffit-il pour facturer un audit ?

Non. Le périmètre, la validation manuelle, l’analyse du risque et la restitution représentent une part essentielle de la mission.

Que doit contenir une règle d’engagement ?

Les actifs autorisés, horaires, techniques interdites, comptes, contacts d’urgence, seuils d’arrêt et règles de conservation des preuves.

Comment borner le contre-test ?

Indiquez les vulnérabilités concernées, une fenêtre après correction et ce qui devient une nouvelle investigation facturable.

Les repères de cette page sont-ils un baromètre cyber ?

Non. Aucun panel de factures cyber n’est utilisé ; les valeurs restent des estimations éditoriales historiques.

Une intervention de crise utilise-t-elle le même TJM ?

Pas forcément. Disponibilité immédiate, horaires décalés, accès sensible et chaîne de preuve modifient la responsabilité et doivent être contractualisés.

Simulation personnalisée

Remplacer les hypothèses par vos chiffres

Simulez séparément le cadrage, les tests, la restitution et le contre-test ; l’autorisation, la fenêtre d’intervention et la conservation des preuves déterminent le risque réel. Les résultats restent informatifs et ne constituent pas une simulation comptable exacte.

Ouvrir le calculateur