Que faut-il savoir sur « Obsolescence des compétences internes et talent gap en cybersécurité » ?
Extrait de Souveraineté numérique
L’autre face de la médaille est humaine.
La planète compte 5,5 millions de professionnels cyber… mais accuse un déficit de 4,8 millions de postes, en hausse de 19 % sur un an.
Officiellement, 47 % des besoins mondiaux en cybersécurité restent insatisfaits.
Le NIST rappelle qu’en 2025, plus d’un incident significatif sur deux aura pour cause un manque de talents ou une erreur humaine.
Pour contourner la pénurie, les directions privilégient désormais l’IA, la fréquentation des ateliers d’acculturation à l’IA a bondi de 36 % par rapport à la moyenne.
Bon pour l’innovation, ce modèle risque pourtant d’élargir l’écart entre équipes DevOps et équipes SecOps : les premières explorent des modèles génératifs, les secondes manquent de profils capables d’en vérifier la robustesse.
La dynamique salariale ajoute de la tension : après deux années de gel dans la Big Tech, les spécialistes Zero-Trust et API security voient leur rémunération totale progresser de 11 % en moyenne, contre 3 % pour les administrateurs systèmes généralistes (données internes auteur, 2025).
Les départs volontaires explosent dans les SOC : syndrome de l’alerte permanente, dérégulation du rythme circadien, exposition médiatique en cas d’incident.
L’organisation n’est pas seulement en quête de bras, elle cherche un capital.
L’externalisation prolongée a vidé les équipes internes de compétences sur l’architecture réseau, la containerisation bas niveau, la cryptographie appliquée.
Lorsque survient une panne majeure ou une assignation Cloud Act, le DSI découvre que la “réversibilité” du contrat bute sur l’inexistence d’opérateurs capables de relancer un cluster PostgreSQL hors SaaS ou de réhydrater un blob S3 vers un objet On-Prem.
Les programmes d’insertion accélérée se multiplient : 55 % des responsables recrutent via des filières d’apprentissage, tandis que 75 % disposent encore d’un budget de formation.
Mais les effets sont différés : la montée en compétence d’un analyste SOC junior prend douze à dix-huit mois, tandis qu’un attaquant exploite une CVE critique dès sa divulgation publique grâce à des solutions clef en main dans le DarkWeb en souvent moins de sept jours.
En cumulant externalisation, Shadow IT et pénurie de talents, l’entreprise moderne affronte une dilution accélérée de sa maîtrise opérationnelle.
Le risque n’est plus circonscrit à la DSI, il s’étend au modèle économique :
Dépendance technologique : un incident chez un prestataire unique peut suspendre la facturation, la logistique, le support client.
Opacité budgétaire : 40 % de la dépense numérique échappe au contrôle, faussant le pilotage financier.
Fragilité humaine : l’effritement des compétences internes contraint la stratégie de réversibilité, lèse la conformité NIS 2/DORA et renchérit l’assurance cyber.
La souveraineté, ici, n’est ni idéologique ni protectionniste, elle se mesure en capacité à reprendre la main dans un délai compatible avec la continuité d’activité.
Ceci suppose :
1. Un inventaire vivant des services externalisés (workloads, données, API) et des coûts de bascule associés.
2. Un programme de réduction du Shadow IT couplé à une découverte automatique des SaaS et à un sandbox d’expérimentation cadrée.
3. Un plan de revitalisation des compétences critiques : reverse mentoring, filières d’apprentissage, redéfinition des parcours experts assortis d’incitations de long terme.
Le chapitre 6 détaillera la gouvernance de cette trajectoire : pilotage par indicateurs de dépendance, implication du conseil d’administration et alignement DSI-DAF-DRH autour d’un budget de souveraineté pluriannuel.
