Ce qui est réellement vendu
La mission commence par les règles d’engagement : actifs, comptes, horaires, techniques interdites, contacts d’urgence et conservation des preuves. Elle se poursuit par les tests ou ateliers, la qualification des résultats, la restitution et souvent une contre-vérification. Un simple export de scanner n’est pas un rapport exploitable.
Clients et contextes
- RSSI
- DSI
- éditeur exposant des données
Livrables vérifiables
- rapport de vulnérabilités
- plan de remédiation
- atelier de crise
Compétences qui changent le niveau d’autonomie
- test d’intrusion
- modélisation des menaces
- GRC
- forensique
Outils courants : scanner de sécurité, lab isolé, outil GRC, gestion de preuves. Pour ce métier, le devis doit préciser qui finance et administre ces outils lorsqu’ils conditionnent le livrable.
Repères de TJM et hypothèses par niveau
Ces montants sont des estimations éditoriales. Les bornes basse et haute correspondent à une sensibilité de ±15 % appliquée au repère central, et non à des quantiles statistiques observés.
| Niveau | Basse | Indicative | Haute | Hypothèse de mission | Ce qui fait varier le montant |
|---|---|---|---|---|---|
| Junior | 430 € | 500 € | 580 € | Périmètre borné, validation fréquente et première pratique de test d’intrusion. | accès à des données sensibles ; rapport de vulnérabilités |
| Confirmé | 680 € | 800 € | 920 € | Autonomie sur rapport de vulnérabilités et relation directe avec RSSI. | modélisation des menaces ; impact de production |
| Senior | 1 020 € | 1 200 € | 1 380 € | Arbitrage, prévention de accès à des données sensibles et responsabilité sur plan de remédiation. | GRC ; responsabilité du rapport |
Le tarif monte notamment quand…
- maîtrise démontrée de test d’intrusion sur un livrable comparable
- responsabilité directe face à accès à des données sensibles
- capacité à livrer plan de remédiation sans supervision quotidienne
- urgence, disponibilité contrainte ou coordination de plusieurs décideurs
Une baisse peut se discuter quand…
- périmètre stable sur une mission longue réellement engagée
- travail à distance sans astreinte ni contrainte de présence
- lot très cadré avec documentation et critères d’acceptation disponibles
Missions types : contexte, livrable et vigilance
Ces cas servent à construire un devis ; ils ne décrivent ni un échantillon de missions observées ni une promesse de durée.
| Mission | Contexte et livrable | Durée | Facturation et bande simulée | Vigilance |
|---|---|---|---|---|
| audit de sécurité d’une application Confirmé à senior | Éditeur préparant une mise en production d’une application avec plusieurs rôles. Livrable : rapport de vulnérabilités validées, preuves minimales et plan de remédiation | 5 à 12 jours | Forfait après cadrage technique 680 à 920 € / jour — sensibilité éditoriale | autorisation, profondeur, données de production et contre-test |
| exercice de réponse à incident Senior avec expérience de crise | DSI testant sa coordination sur un scénario de compromission. Livrable : scénario, animation, chronologie des décisions et retour d’expérience | 3 à 6 jours de préparation et animation | Forfait par exercice 900 à 1 380 € / jour — simulation | confidentialité, réalisme sans impact et disponibilité des décideurs |
| modélisation des menaces avant développement Confirmé | Équipe produit cadrant une fonction manipulant des données sensibles. Livrable : diagrammes de flux, scénarios d’abus et exigences de sécurité priorisées | 2 à 5 jours | Ateliers et restitution au forfait 700 à 1 000 € / jour — repère éditorial | architecture encore mouvante et propriétaires des mesures |
Cas pratique — simulation
Tester la cohérence économique du tarif
Les valeurs ci-dessous sont des hypothèses modifiables, pas des statistiques sur les Consultant cybersécurité.
Hypothèses visibles
- Jours facturés par an
- 145
- Jours non facturés
- 75
- Objectif disponible avant IR
- 65 000 €
- Frais annuels simulés
- 10 000 €
- Statut de calcul
- Micro-BNC (hypothèse)
Lecture du scénario
À l’ancre confirmée de 800 €, le chiffre d’affaires simulé atteint 116 000 €. Les cotisations pédagogiques représentent 29 696 € et les frais saisis 10 000 €.
Disponible avant impôt sur le revenu : 76 304 €. Formule du plancher : (objectif + frais) ÷ (1 − taux de charges) ÷ jours facturés.
Congés, prospection, administration, formation et imprévus sont inclus dans les 75 jours non facturés. La CFE et les particularités individuelles restent à ajouter.
Frais professionnels et risques à provisionner
Dépenses propres à l’activité
- lab et licences
- certifications
- assurance renforcée
- veille
Le scénario retient 10 000 € de frais annuels à remplacer par des devis et factures réels de lab et licences et certifications. Les achats refacturés restent séparés.
Risques à traiter dans le devis
- accès à des données sensibles
- impact de production
- responsabilité du rapport
La demande dépend davantage des budgets produit et des cycles de livraison que des saisons. Les clôtures budgétaires peuvent toutefois accélérer ou différer un démarrage.
Avant le devis : 5 questions qui évitent un faux forfait
- Quels domaines, adresses, API, environnements et comptes sont explicitement autorisés ?
- Quelles techniques sont interdites et qui peut arrêter le test en cas d’incident ?
- Des données personnelles ou secrets de production peuvent-ils être rencontrés ?
- Le livrable inclut-il preuve, criticité, scénario d’attaque, remédiation et contre-test ?
- Quelles exigences de chiffrement, conservation et destruction s’appliquent aux éléments collectés ?
Erreurs de tarification fréquentes
- chiffrer un pentest au nombre d’URL sans comprendre rôles et API
- confondre scan automatisé et validation manuelle des scénarios
- inclure un contre-test illimité sans fenêtre ni périmètre
- accepter des tests de production sans règles d’engagement ni contact d’urgence
Autorisation et règles d’engagement
Un test techniquement possible n’est pas nécessairement autorisé. Le contrat doit nommer les actifs, les horaires, les limites et les personnes capables de suspendre l’intervention.
- autorisation écrite du propriétaire des actifs
- contacts d’urgence et seuils d’arrêt
- chiffrement et destruction des preuves
Du constat à la remédiation vérifiable
La valeur ne vient pas du nombre de vulnérabilités, mais de leur validation, du scénario d’exploitation et de la capacité de l’équipe à corriger. Le contre-test doit avoir une fenêtre et un périmètre.
- distinguer faux positif, faiblesse et chemin d’attaque
- prioriser selon exposition et impact métier
- prévoir les conditions du contre-test
Régie, forfait ou mission longue : choisir le bon risque
Temps passé / régie
adaptée aux produits évolutifs, aux dépendances techniques et aux priorités qui changent. Pour audit de sécurité d’une application, le relevé du temps doit isoler préparation, production et traitement de accès à des données sensibles.
Forfait
pertinent pour un audit ou un lot borné avec critères d’acceptation testables. Le forfait borne rapport de vulnérabilités, les informations d’entrée et les reprises liées à impact de production.
Mission longue
réduit le temps commercial mais doit préserver les revues de tarif et le périmètre de responsabilité. Une mission récurrente doit encore financer lab et licences et préserver une revue du tarif.
Durée à tester dans le devis : de 2 semaines à 6 mois. Il s’agit d’un ordre de grandeur de scénario et non d’une durée moyenne observée.
Négocier et savoir quand augmenter son TJM
- Relier le tarif à la réduction de accès à des données sensibles plutôt qu’au seul nombre d’années d’expérience.
- Présenter une option de base centrée sur rapport de vulnérabilités et une option étendue incluant plan de remédiation.
- Séparer honoraires, frais liés à lab et licences et achats ou droits tiers.
Une hausse devient crédible lorsque les demandes mobilisent test d’intrusion, que le périmètre expose à accès à des données sensibles ou que le client attend plan de remédiation avec davantage d’autonomie.
Différences géographiques
Paris et les grands pôles numériques peuvent soutenir des budgets plus élevés, mais le télétravail élargit la concurrence. La langue de travail, les astreintes et la présence sur site comptent davantage que le seul code postal.
Les pages devops, administrateur systeme, consultant it, ia machine learning permettent de comparer des contraintes voisines sans les présenter comme un même marché.
Méthode, sources et limites
Les trois montants sont les repères éditoriaux déjà publiés par TJMCalc. Ils ne proviennent pas d’un échantillon de factures de Consultant cybersécurité. Les actes réglementés, conventions collectives, droits, matières, budgets média ou prix imposés ne sont pas convertis artificiellement en TJM.
- TJMCalc — IGdev — Repères éditoriaux TJMCalcrepères junior, confirmé et senior déjà publiés, simulations dérivées des hypothèses visibles
- Urssaf — Vous souhaitez devenir auto-entrepreneur — barèmes 2026taux micro-social 2026, taux ACRE applicables depuis le 1er juillet 2026, validation des trimestres
- Direction générale des Finances publiques — BOFiP — Barème de l’impôt 2026 sur les revenus 2025tranches 0 %, 11 %, 30 %, 41 % et 45 %, quotient familial
- Urssaf — Mon-entreprise — Simulateur de revenus des auto-entrepreneurs — 2026contrôle de cohérence des simulations micro, limites et avertissements
Responsabilité éditoriale
Contenu maintenu par TJMCalc — IGdev. Dernière revue : .
Validation humaine requise : les repères de marché doivent être confrontés à des devis et données sectorielles réelles.
Signaler une erreur ou proposer une sourceFAQ métier
5 questions propres au tarif d’un Consultant cybersécurité
Un scan automatisé suffit-il pour facturer un audit ?
Non. Le périmètre, la validation manuelle, l’analyse du risque et la restitution représentent une part essentielle de la mission.
Que doit contenir une règle d’engagement ?
Les actifs autorisés, horaires, techniques interdites, comptes, contacts d’urgence, seuils d’arrêt et règles de conservation des preuves.
Comment borner le contre-test ?
Indiquez les vulnérabilités concernées, une fenêtre après correction et ce qui devient une nouvelle investigation facturable.
Les repères de cette page sont-ils un baromètre cyber ?
Non. Aucun panel de factures cyber n’est utilisé ; les valeurs restent des estimations éditoriales historiques.
Une intervention de crise utilise-t-elle le même TJM ?
Pas forcément. Disponibilité immédiate, horaires décalés, accès sensible et chaîne de preuve modifient la responsabilité et doivent être contractualisés.
Simulation personnalisée
Remplacer les hypothèses par vos chiffres
Simulez séparément le cadrage, les tests, la restitution et le contre-test ; l’autorisation, la fenêtre d’intervention et la conservation des preuves déterminent le risque réel. Les résultats restent informatifs et ne constituent pas une simulation comptable exacte.