Le résumé Novistart
Le consultant en cybersécurité protège une entreprise contre les attaques informatiques. Il repère les failles avant les pirates, sécurise les accès et les sauvegardes, contribue à protéger les données personnelles et forme les équipes aux bons réflexes. Un mot de passe partagé, une sauvegarde jamais testée, un e-mail piégé qui ouvre toute la comptabilité. La plupart des attaques ne visent pas une faille rare, elles profitent d’une négligence courante. Le travail du consultant est de fermer ces portes en priorité.
En micro-entreprise, souvent appelée auto-entrepreneur, le métier attire parce que la menace touche désormais toutes les tailles d’entreprise et que les petites structures disposent rarement des compétences de sécurité en interne. Mais un client ne paie pas pour un rapport d’audit, il paie pour dormir tranquille et ne pas perdre son activité un lundi matin. Le consultant doit donc comprendre le risque réel, le hiérarchiser et l’expliquer à des dirigeants non techniques. Entre deux missions, il faut prospecter, se former en continu et suivre des clients dont la sécurité n’est jamais acquise une fois pour toutes.
Une mission commence souvent par un audit pour dresser l’état des lieux. Vous identifiez les points faibles, les classez par gravité, proposez un plan d’action réaliste pour le budget du client, puis l’aidez à le mettre en place. Vous pouvez ensuite assurer un suivi régulier, car une entreprise sécurisée aujourd’hui ne l’est plus dans six mois si personne ne s’en occupe.
Le métier n’est pas réglementé. Aucun diplôme n’est obligatoire et aucun ordre professionnel n’en encadre l’accès. L’activité doit tout de même être déclarée à la création, via le guichet unique. Certains consultants sortent d’écoles d’ingénieurs, d’autres viennent de l’administration système ou du support et se sont spécialisés en sécurité. Pour un client, ce qui prouve votre valeur, ce sont des missions déjà menées et des références, pas seulement une certification affichée sur un profil. Une habilitation peut être exigée pour certaines missions, par exemple quand elles touchent à la défense ou à des environnements sensibles, mais cela dépend du contexte. Tous les consultants ne pratiquent pas non plus de tests d’intrusion. Beaucoup travaillent surtout sur le conseil, l’audit, la gouvernance, la sensibilisation ou la sécurisation des systèmes, sans jamais passer à l’offensif.
Le cadre légal des tests d’intrusion est le point le plus sensible du métier. Tester la sécurité d’un système sans autorisation peut relever des articles 323-1 et suivants du code pénal, qui répriment l’accès ou le maintien frauduleux dans un système de traitement automatisé de données. Un test d’intrusion doit donc s’inscrire dans un cadre autorisé, défini et documenté. Avant toute intervention, un cadrage écrit fixe le périmètre exact, les dates autorisées, les techniques exclues et le sort des données. Ce document est un élément essentiel de l’autorisation, pas une simple formalité, et il vous protège autant que le client.
La confidentialité des données se cadre dès le devis. Un audit vous donne accès à des informations très sensibles, mots de passe, données clients, failles connues. Précisez qui garde la main sur ces informations et comment elles sont détruites à la fin de la mission. Une responsabilité civile professionnelle n’est pas une obligation générale pour cette activité, mais elle reste vivement conseillée compte tenu des risques. Une erreur pendant un test, ou une faille non vue qui coûte cher au client, peut se retourner contre vous. Comptez quelques centaines d’euros par an pour du conseil, davantage si vous pratiquez des tests d’intrusion, et vérifiez surtout que le contrat couvre bien les prestations que vous réalisez.
Le métier repose sur trois familles de compétences. Les compétences techniques d’abord : comprendre les réseaux et les systèmes, connaître les attaques courantes, savoir mener un audit et manier les outils de sécurité. Les compétences métier ensuite : évaluer le risque réel d’une entreprise, prioriser ce qui compte le plus et proposer un plan réaliste pour son budget. Les compétences commerciales enfin : prospecter, chiffrer, et surtout expliquer un risque technique à un dirigeant qui n’y connaît rien. Sur le marché des petites entreprises, savoir vulgariser et hiérarchiser pèse souvent plus que la technique de pointe. Des certifications de personnes comme l’OSCP ou la CISSP peuvent renforcer votre crédibilité et être demandées sur certains marchés, mais aucune n’est obligatoire, et d’autres qualifications comptent selon votre domaine. Le temps nécessaire pour se lancer dépend de votre point de départ. Un profil qui a déjà administré des systèmes en entreprise avance vite. En reconversion, il faut d’abord acquérir de vraies bases et se constituer un premier portfolio avant de facturer. Débuter dans la cybersécurité est une chose, se vendre comme consultant indépendant en est une autre, et réaliser des tests d’intrusion pour un client demande un niveau de compétence et de responsabilité encore supérieur.
L’activité relève des BNC. Les cotisations sociales représentent 25.6 % du chiffre d’affaires encaissé et sont déclarées à l’Urssaf chaque mois ou chaque trimestre. Sans chiffre d’affaires encaissé sur la période déclarée, aucune cotisation n’est due. Elles ouvrent des droits à la retraite et à l’assurance maladie, gérés par l’Urssaf et l’Assurance retraite (ex-SSI).
Avec l’ACRE, le taux de cotisations est réduit au début de l’activité, si vous y êtes éligible. Pour une création en 2026, il tombe à 19.2 % jusqu’à la fin du 3e trimestre civil qui suit la création. Elle n’est plus automatique depuis 2026. Il faut en faire la demande auprès de l’Urssaf dans les 60 jours suivant l’immatriculation, sous peine de la perdre.
Pour l’impôt, le revenu imposable bénéficie d’un abattement forfaitaire de 34 %. Vous pouvez aussi opter pour le versement libératoire à 2,2 % du chiffre d’affaires, qui règle l’impôt en même temps que les cotisations. Le versement libératoire n’est pas toujours avantageux. Son intérêt dépend de votre revenu fiscal de référence et du niveau d’imposition de votre foyer.
Pour la TVA, deux seuils encadrent la franchise en base : 37 500 € pour le seuil de base et 41 250 € pour le seuil majoré. Tant que votre chiffre d’affaires reste sous 37 500 €, vous facturez sans TVA. Si vous dépassez 41 250 € en cours d’année, vous devenez redevable de la TVA dès le dépassement, ce qui peut obliger à refaire les factures concernées. Si vous dépassez seulement le seuil de base sans franchir le majoré, vous restez en franchise l’année en cours, mais la TVA peut s’appliquer au 1er janvier suivant. Ces règles ont évolué récemment, alors vérifiez votre situation exacte avec un expert-comptable si vous approchez ces seuils.
Les outils et la formation sont un poste de dépense à ne pas négliger. Licences d’outils d’audit, environnement de test, veille payante et certifications à renouveler ont un coût, et les certifications reconnues se comptent parfois en milliers d’euros. Ces dépenses entretiennent votre crédibilité autant que vos compétences, mais elles réduisent d’autant votre revenu net.
Ce qu’un consultant en cybersécurité encaisse dépend d’abord de ce qu’il vend et de sa façon de le facturer. Il peut vendre un audit, un test d’intrusion, la sécurisation des accès et des sauvegardes, la sécurité d’un environnement cloud ou Microsoft 365, de la sensibilisation, un accompagnement sur le volet sécurité du RGPD, ou le suivi régulier de la sécurité d’un client, jusqu’au rôle de RSSI externalisé. Du diagnostic rapide pour une TPE à l’accompagnement d’une PME sur plusieurs mois, les tarifs varient donc fortement.
| Profil | Tarif indicatif | Jours facturés/mois | CA mensuel | CA annuel |
|---|---|---|---|---|
| Débutant | 300 à 450 € par jour | ~8 jours | 2 400 à 3 600 € | 28 800 à 43 200 € |
| Confirmé | 500 à 700 € par jour | ~10 jours | 5 000 à 7 000 € | 60 000 à 84 000 € |
| Spécialisé | 800 à 1 000 € par jour | ~8 jours | 6 400 à 8 000 € | 76 800 à 96 000 € |
| Accompagnement récurrent | Forfait mensuel | au forfait | ~1 800 € | ~22 000 € |
Ces montants correspondent à du chiffre d’affaires encaissé, pas à un revenu net. Ce sont des hypothèses de simulation, pas des salaires moyens observés. Les cotisations, les outils, les certifications et l’impôt restent à retirer.
Le spécialisé facture plus cher que le confirmé, mais sur moins de jours. À 900 € par jour sur huit jours, il atteint déjà 86 400 € par an, au-dessus du plafond de la micro. À ce niveau, le passage à un autre régime devient un sujet à anticiper, sachant qu’un dépassement sur une seule année n’entraîne pas toujours une sortie immédiate. Le reste du temps sert à la prospection, au cadrage des besoins et à la veille. Sur ce métier, une partie du temps ne se facture pas et pèse sur le revenu réel. 500 € facturés ne font pas 500 € de revenu net. Environ 128 € partent d’abord en cotisations sociales, avant les frais professionnels et l’impôt. Le simulateur fait le calcul complet avec votre tarif et vos frais.
En micro-entreprise, votre bénéfice imposable est calculé après un abattement forfaitaire de 34 %, appliqué quel que soit le montant réel de vos frais. Sur 62 000 € de chiffre d’affaires, par exemple, cet abattement représente 21 080 €, et le montant retenu pour l’imposition au titre du micro-BNC ressort à 40 920 €, avant prise en compte de votre situation fiscale, que vous ayez ou non dépensé cette somme. La comparaison devient intéressante dès que vos frais réels dépassent nettement cet abattement.
Le point clé est la part de votre chiffre d’affaires consacrée aux frais professionnels. Un consultant qui accumule les licences, un laboratoire de test et des certifications coûteuses peut dépasser cet abattement. À l’inverse, un profil qui travaille surtout en conseil, avec peu d’outils, en aura beaucoup moins. Par exemple, avec 62 000 € de chiffre d’affaires et 24 000 € de frais réels, le régime réel peut devenir plus intéressant. C’est un exemple, pas une règle comptable. Le seuil de 34 % est un repère fiscal, pas un seuil automatique de changement de régime. Le choix dépend aussi de vos cotisations, de la TVA et de votre situation d’imposition. L’entreprise individuelle au réel, voire une société, permet alors de déduire les frais réels. En contrepartie, la comptabilité devient plus lourde.
Deux seuils méritent votre attention. Le premier est la franchise de TVA, 37 500 € en seuil de base et 41 250 € en seuil majoré. Le second est le plafond de la micro-entreprise, 83 600 €. Ces deux seuils sont distincts. Devenir redevable de la TVA ne fait pas sortir du régime micro-entreprise, cela ajoute seulement la TVA à vos factures.
Un consultant confirmé avec un tarif élevé peut atteindre le plafond en une centaine de jours facturés, soit assez vite à plein temps. Les forfaits d’accompagnement comptent aussi dans ce plafond. Des clients suivis à l’année s’ajoutent au chiffre d’affaires de vos audits et peuvent donc accélérer l’atteinte du plafond.
Le premier client d’un consultant en cybersécurité vient rarement d’une publicité. Il vient plus souvent d’une relation de confiance. Un audit court et concret, qui montre au dirigeant deux ou trois failles qu’il ignorait, convainc mieux qu’un long discours sur vos compétences. Beaucoup de missions démarrent ainsi, sur un premier diagnostic qui prouve la valeur avant d’engager un budget plus large.
Le besoin, lui, est réel et se joue à plusieurs niveaux : sécuriser les postes et les comptes, fiabiliser les sauvegardes, sensibiliser les équipes, ou intervenir après un incident. Les attaques par rançongiciel et par hameçonnage frappent désormais les petites structures, et beaucoup découvrent le sujet après coup. La réglementation pousse dans le même sens. La plupart des petites entreprises ne sont pas directement assujetties à la directive NIS2. Certaines peuvent l’être selon leur secteur ou leur statut, et beaucoup sont concernées indirectement, quand un donneur d’ordre leur demande de prouver leur sécurité pour rester fournisseur. Le RGPD, lui, s’applique à toutes celles qui traitent des données personnelles. Sachez expliquer cette pression sans la survendre, car un dirigeant repère vite un vendeur de peur.
Les plateformes de freelance comme Malt ou Comet aident à décrocher les premières missions et à réunir des avis. Mieux vaut ne pas en dépendre. Les missions en direct peuvent offrir plus de marge, mais demandent aussi plus de travail commercial. Votre ancien employeur et votre réseau professionnel restent souvent la meilleure porte d’entrée. Les experts-comptables, courtiers et assureurs peuvent aussi devenir des prescripteurs, quand leurs clients cherchent à réduire leur exposition au risque. Se positionner sur un secteur précis, la santé ou le commerce en ligne par exemple, aide à se faire recommander, parce que le client sait exactement pourquoi il vous appelle.
Une fois les premiers audits signés, le prochain levier n’est pas d’en prendre davantage. Se spécialiser sur un secteur ou sur un domaine précis rapporte souvent plus que d’enchaîner des diagnostics génériques. Un consultant qui maîtrise la conformité RGPD, la sécurité du cloud ou les tests d’intrusion peut justifier un tarif plus élevé lorsqu’il comprend aussi les contraintes de son marché.
L’accompagnement récurrent est une autre source de revenu. La sécurité n’est jamais acquise. Un logiciel se met à jour, un salarié part avec ses accès, un compte Microsoft 365 est compromis. Selon le périmètre prévu, un forfait mensuel peut couvrir le suivi des sauvegardes, la revue des accès, la sensibilisation des équipes ou l’accompagnement en cas d’alerte. À titre d’exemple, six clients suivis à 300 € par mois représenteraient 1 800 € de chiffre d’affaires récurrent, avant même de signer un nouvel audit. Le niveau du forfait dépend du périmètre couvert. Ce revenu régulier lisse les creux entre deux missions. Il s’ajoute au chiffre d’affaires de vos prestations et vous rapproche du plafond. Un récurrent solide peut donc aussi accélérer le passage à un autre régime.
Avec l’expérience, vous pouvez monter en gamme vers le rôle de RSSI externalisé, en pilotant la sécurité d’une PME à temps partagé. Vous pouvez aussi vous associer à d’autres profils. Sécuriser les scénarios d’un consultant en automatisation, ou auditer le site d’un développeur web, permet d’accepter des projets plus complets sans tout porter seul.
La responsabilité est le premier angle mort du métier. Vous intervenez sur le point le plus sensible d’une entreprise, et une faille non vue peut vous être reprochée. Un périmètre écrit, une RC Pro adaptée et des livrables clairs ne sont pas des détails administratifs, ils vous protègent autant que le client.
La veille permanente ne se facture jamais. Lire les nouvelles vulnérabilités, tester des outils, remettre à jour votre environnement de travail ou repasser une certification prend des heures qu’aucun client ne paie. Ce temps doit entrer dans votre tarif, même s’il n’apparaît sur aucune facture.
La protection sociale reste le point faible du statut. En micro-entreprise, vous ne cotisez pas à l’assurance chômage, donc aucune indemnité si l’activité s’arrête. Vos droits à la retraite dépendent du chiffre d’affaires déclaré. Enfin, attention à la dépendance à un seul client. Réaliser l’essentiel de son chiffre d’affaires avec un client unique fragilise toute l’activité le jour où il part.
Notre avis est favorable, avec quelques réserves. Le métier se prête bien à la micro-entreprise, parce que les risques de cyberattaque concernent toutes les entreprises et que les petites structures disposent rarement des compétences de sécurité en interne. Ses principales limites sont ailleurs : un plafond de chiffre d’affaires vite atteint à bon tarif et une crédibilité à construire avant de convaincre. Les notes ci-dessous sont une grille éditoriale Novistart pour comparer les métiers, pas un indicateur statistique. Votre expérience et votre spécialisation changent fortement le résultat.
| Critère | Note /100 | Pourquoi ? |
|---|---|---|
| Simplicité du statut | 85 | Aucune réglementation ni diplôme obligatoire. |
| Niveau de tarifs | 84 | Élevés, surtout pour l’expertise et le conseil. |
| Demande du marché | 90 | Toutes les entreprises sont exposées, avec peu de compétences en interne côté TPE et PME. |
| Légèreté des charges | 68 | Investissements modérés pour le conseil, plus lourds avec les outils techniques et les certifications. |
| Compatibilité du plafond | 60 | Vite atteint à bon tarif et à plein temps. |
| Revenu récurrent possible | 82 | Le suivi et la sensibilisation stabilisent une partie du chiffre d’affaires. |
Score Novistart : 80 / 100. C’est un bon terrain pour un freelance qui a déjà de solides bases techniques et sait les transformer en prestations utiles pour une entreprise. Les tarifs peuvent être élevés et les contrats de suivi apportent une part de revenu régulier. Le vrai obstacle est au démarrage : sans expérience, sans références ni spécialisation claire, difficile de convaincre un dirigeant de vous confier sa sécurité. Et quand l’activité tourne bien, le plafond de la micro devient vite la question suivante.
Oui, à condition d’avoir déjà quelque chose à vendre. La micro-entreprise est simple à lancer, mais elle ne règle pas les deux vraies difficultés du métier : gagner la confiance nécessaire pour qu’un dirigeant vous confie sa sécurité, et maintenir un niveau technique suffisant dans le temps. Les revenus peuvent devenir intéressants, surtout en combinant missions ponctuelles et accompagnement récurrent. Mais plus votre spécialisation vous permet de facturer cher, plus le plafond du régime micro arrive vite.
Votre point de départ change beaucoup les choses. Quelqu’un qui a déjà administré des systèmes ou travaillé en sécurité part avec un avantage réel. C’est le profil le plus favorable. Une personne en reconversion avec de bonnes bases peut y arriver, à condition de se former sérieusement et de se constituer un portfolio. Un débutant complet peut viser le métier, mais rarement en se lançant en freelance dès le premier jour. Devenir compétent et devenir crédible auprès d’un client sont deux étapes distinctes.
Le bon profil freelance n’est ni un simple titulaire de certification, ni forcément un hacker. C’est quelqu’un qui comprend assez la technique pour repérer le risque, et assez l’entreprise pour savoir quoi traiter en premier. Ce métier vous conviendra si vous aimez résoudre des problèmes techniques, dialoguer avec des dirigeants non techniques et apprendre en continu. Il sera un mauvais choix si vous cherchez un revenu parfaitement prévisible dès le premier mois, si la prospection vous rebute, ou si la veille permanente vous pèse. Les forfaits d’accompagnement et la sous-traitance pour des cabinets plus gros aident à démarrer avec plus de régularité, le temps de construire votre clientèle.
Non. Le métier n’est pas réglementé, aucun diplôme n’est obligatoire et aucun ordre ne contrôle l’accès. Ce qui compte pour un client, ce sont des missions déjà menées et des références concrètes. Une habilitation n’est requise que pour des missions liées à la défense ou aux opérateurs d’importance vitale.
L’activité est une prestation intellectuelle classée en BNC. En micro-entreprise, les cotisations sociales représentent 25.6 % du chiffre d’affaires encaissé, avec un abattement fiscal de 34 % ou l’option du versement libératoire à 2,2 %. Le plafond de chiffre d’affaires est de 83 600 €.
Non, aucune certification n’est obligatoire. Des certifications de personnes comme l’OSCP ou la CISSP peuvent renforcer votre crédibilité et être demandées sur certains marchés, mais elles ne remplacent pas l’expérience. À ne pas confondre avec l’ISO 27001, qui est une norme de management de la sécurité pour les organisations, pas une certification individuelle. Ces qualifications ont un coût, parfois plusieurs milliers d’euros, à intégrer dans vos frais.
Oui, à une condition stricte. Un test d’intrusion sans autorisation écrite du client tombe sous l’article 323-1 du code pénal, qui punit l’accès frauduleux à un système d’information. Avant toute intervention, un mandat écrit doit fixer le périmètre exact, les dates autorisées et les techniques exclues. Sans ce document, la même action devient un délit.
Elle n’est pas obligatoire mais reste indispensable dans ce métier. Vous intervenez sur le point le plus sensible d’une entreprise, et une erreur ou une faille non vue peut se retourner contre vous. Comptez quelques centaines d’euros par an pour du conseil, davantage si vous pratiquez des tests d’intrusion, et vérifiez que le contrat couvre bien cette activité.
Un profil débutant facture souvent entre 300 et 450 € par jour, soit un ordre de grandeur de 33 000 € de chiffre d’affaires annuel à raison d’environ huit jours facturés par mois. Attention, il s’agit de chiffre d’affaires encaissé, pas de revenu net. Les cotisations, les outils et l’impôt restent à retirer.
La plupart des petites entreprises ne sont pas directement assujetties à NIS2. Certaines peuvent l’être selon leur secteur ou leur statut, et beaucoup sont concernées indirectement, quand un donneur d’ordre leur demande de prouver leur sécurité pour rester fournisseur. Le RGPD, lui, s’applique à toutes celles qui traitent des données personnelles.
Le consultant intervient sur des missions précises, un audit, un test, une mise en conformité. Le RSSI externalisé pilote la sécurité d’une entreprise dans la durée, à temps partagé. C’est souvent une montée en gamme naturelle : on commence par des missions ponctuelles, puis on accompagne quelques clients au long cours.
Le plus efficace est un audit court et concret qui montre au dirigeant des failles qu’il ignorait. Votre réseau et votre ancien employeur sont souvent la meilleure porte d’entrée. Les experts-comptables et les assureurs sont aussi de bons prescripteurs auprès des petites entreprises. Les plateformes comme Malt ou Comet aident au démarrage, sans en dépendre.
Il peut le devenir. Un consultant confirmé à bon tarif atteint le plafond de 83 600 € en une centaine de jours facturés, et les forfaits d’accompagnement s’y ajoutent. C’est à ce moment qu’il devient pertinent de réfléchir à un autre régime, comme l’entreprise individuelle au réel ou une société.
Les deux voies existent. Sur le marché des petites entreprises, savoir évaluer un risque, le prioriser et l’expliquer à un dirigeant non technique pèse souvent autant que la technique de pointe. Un profil venu du conseil ou de la gestion peut réussir sur la conformité et la sensibilisation, à condition d’acquérir de vraies bases techniques.
À propos de l’auteur
Jonathan Bouveret
Fondateur de Novistart • Expert micro-entreprise
Lancer. Développer. Vivre de son activité.
Jonathan Bouveret aide les micro-entrepreneurs à y arriver. Sans jargon, sans complexité, sans se perdre dans l’administratif. Novistart, c’est son terrain de jeu. Un seul objectif : rendre la micro-entreprise aussi simple qu’elle devrait l’être.
Parce que la liberté se construit.