Security+, CEH ou CISSP ? Le guide des certifications en cybersécurité

Security+, CEH, CISSP, CISM, OSCP — les sigles semblent interchangeables, mais ils ne le sont pas. Ils diffèrent tellement par le public visé, la barrière d’accès, le format d’examen et les coûts d’entretien qu’un mauvais choix peut rapidement coûter deux ans. Cet aperçu classe les certifications les plus importantes selon ce qui compte réellement dans la pratique.

La première question n’est pas « lequel », mais « puis-je seulement m’inscrire »

La plus grande différence entre les organismes certificateurs est la barrière d’accès. C’est par là qu’il convient de commencer votre tri.

Accessible immédiatement, sans aucune condition : toutes les certifications CompTIA et l’OSCP. Chez CompTIA, les indications d’expérience sont explicitement des recommandations, jamais des conditions d’admission. Pour l’OSCP d’OffSec, il n’existe aucune condition préalable — la difficulté est le seul obstacle.

Examen tout de suite, titre plus tard : chez ISC2 (CISSP, CCSP) et à l’ISACA (CISA, CISM, CRISC), l’expérience professionnelle n’est pas une condition d’admission à l’examen, mais à la certification. Vous passez l’examen, vous le réussissez, et vous devenez d’abord « Associate of ISC2 » chez ISC2, avec six ans pour justifier de l’expérience requise. À l’ISACA, il vous reste cinq ans après la réussite de l’examen pour déposer votre demande de certification — mais vous n’avez pas le droit de porter le titre avant cela.

Autorisation avant l’examen : pour le CEH d’EC-Council, c’est l’inverse, et plus strict. Sans formation officielle, vous devez justifier au préalable de deux ans d’expérience pertinente, avec des frais de dossier non remboursables de 100 dollars US, traités en cinq à dix jours ouvrables. Les personnes qui suivent la formation officielle sont automatiquement autorisées à passer l’examen.

Le point d’entrée : CompTIA Security+

Le code actuel est SY0-701. Maximum 90 questions en 90 minutes, seuil de réussite à 750 sur 900. Valable trois ans, renouvelable via 50 CEU. Le Network+ et environ deux ans de pratique sont recommandés, mais rien de tout cela n’est exigé.

Security+ est le point d’entrée pragmatique si vous venez du support informatique, de l’administration système ou des réseaux et souhaitez évoluer vers la sécurité. Une version 8 est en développement, mais sans date de publication officielle. En l’état actuel, SY0-701 reste utilisable bien au-delà de 2027 — il n’y a aucune raison d’attendre.

Le rôle d’analyste : CompTIA CySA+

Voici la mise à jour la plus importante de cet article : depuis le 23 juin 2026, c’est CS0-004 qui s’applique. La version précédente, CS0-003, sera retirée dans sa version anglaise le 22 décembre 2026, les traductions suivront en mars 2027. Si vous commencez à étudier maintenant, prenez directement la nouvelle version.

La version 4 introduit un bloc dédié à l’IA (IA dans le SOC, risques liés à l’IA, gouvernance de l’IA), ainsi que la priorisation des vulnérabilités basée sur l’EPSS, le SBOM et le Zero Trust Network Access. Format : maximum 85 questions en 165 minutes. Public visé : analystes SOC, analystes en gestion des vulnérabilités et en renseignement sur les menaces.

Sécurité offensive : CEH, PenTest+ et OSCP

Ces trois certifications sont souvent confondues, alors qu’elles pourraient difficilement être plus différentes.

Le CEH v13 d’EC-Council repose sur les connaissances : 125 questions à choix multiple en quatre heures. Il existe en plus le CEH Practical — 20 tâches réelles sur un cyber range, sur six heures. Les personnes qui réussissent les deux portent le titre de CEH Master ; il n’existe pas de troisième examen pour cela. Un détail pour la planification budgétaire : le prix du bon d’examen varie selon le canal de livraison — nettement plus cher via Pearson VUE que via le propre centre d’examen d’EC-Council.

CompTIA PenTest+ (PT0-003) se situe entre les deux : questions à choix multiple et tâches pratiques, 165 minutes, sans barrière d’accès.

L’OSCP d’OffSec est l’examen le plus exigeant de cette sélection : 23 heures 45 de piratage pratique, suivies de 24 heures pour la documentation. Trois machines individuelles à 20 points chacune, plus un ensemble Active Directory à 40 points, avec 70 points sur 100 pour réussir.

Depuis novembre 2024, il existe deux titres : l’OSCP n’expire jamais, l’OSCP+ expire après trois ans. Les personnes qui réussissent l’examen obtiennent automatiquement les deux. Lorsque le Plus arrive à expiration, l’OSCP reste valable indéfiniment. Cela nuance l’affirmation répandue selon laquelle l’OSCP serait désormais soumis à un entretien obligatoire — seul le Plus l’est.

La filière management : CISSP, CISM, CISA, CRISC

Le CISSP n’est explicitement pas une certification pour débutants. Cinq ans d’expérience dans au moins deux des huit domaines, une année pouvant être remplacée par des études ou une certification reconnue. Attention avec les ouvrages de préparation plus anciens : depuis 2024, l’examen comporte 100 à 150 questions adaptatives en trois heures — et non plus 125 à 175 questions en quatre heures, comme l’indiquent encore presque tous les aperçus en langue allemande.

Le CCSP est la variante cloud. Un CISSP actif remplace entièrement l’exigence d’expérience. Là aussi : depuis octobre 2025, format adaptatif au lieu d’examen linéaire, et depuis le 1er août 2026, un nouvel Exam Content Outline. La documentation de préparation plus ancienne décrit tout simplement l’examen de façon erronée.

Le CISM de l’ISACA s’adresse aux cadres de la sécurité de l’information — management, pas technique. C’est ici que se trouve le seul changement de contenu à date fixe de cette sélection : à partir du 3 novembre 2026, un nouvel Exam Content Outline entrera en vigueur. Les personnes qui débutent à l’automne 2026 devraient décider consciemment si elles passent l’examen avant ou après cette date — le matériel d’apprentissage existant ne couvre pas les nouveaux contenus.

Le CISA est le classique de l’audit informatique et de l’assurance, très demandé dans le secteur bancaire et des assurances suisse ainsi que chez les sociétés d’audit. 150 questions en quatre heures, seuil de réussite à 450 sur une échelle de 200 à 800. Cinq ans d’expérience, jusqu’à trois ans pouvant être remplacés par des équivalences.

Le CRISC exige, avec trois ans, la plus faible expérience du portefeuille ISACA — en contrepartie, le site officiel n’indique aucune équivalence possible. À cet égard, le CRISC est donc plus strict que le CISA.

Ce que coûte l’entretien des certifications

Ce point est presque toujours négligé dans les comparatifs, mais il fait une différence considérable sur dix ans.

  • CompTIA ne facture pas de cotisation annuelle, mais des frais uniques par cycle de trois ans — et ceux-ci peuvent être entièrement évités, par exemple via CertMaster CE ou en réussissant une certification de niveau supérieur. En matière d’entretien, CompTIA est donc clairement la famille la plus avantageuse.
  • ISC2 prélève une cotisation annuelle, mais une seule fois — quel que soit le nombre de certifications ISC2 que vous détenez. Les personnes qui possèdent le CISSP et le CCSP ne paient pas deux fois. À cela s’ajoutent 120 CPE sur trois ans pour le CISSP, 90 pour le CCSP.
  • L’ISACA facture par certification, avec une remise de volume à partir de la troisième. Les personnes qui détiennent le CISA, le CISM et le CRISC s’en sortent presque toujours mieux financièrement avec une adhésion ISACA — celle-ci réduit en plus sensiblement chaque prix d’examen.
  • EC-Council prélève une cotisation annuelle de formation continue et exige 120 crédits ECE par certification sur trois ans, à déclarer chaque fois avant le 1er février.
  • OffSec : aucun entretien pour l’OSCP, cotisation annuelle uniquement pour l’OSCP+.

La tendance 2026 : la sécurité de l’IA

Tous les grands organismes développent actuellement des certifications en sécurité de l’IA. CompTIA a lancé SecAI+ en février 2026, explicitement comme complément et non comme remplacement de Security+ ou CySA+. L’ISACA propose AAISM (nécessite un CISM ou un CISSP actif) et, depuis avril 2026, AAIR pour le risque lié à l’IA. EC-Council a lancé COASP en mars 2026 pour la sécurité offensive de l’IA. ISC2 en est encore à la phase de définition, avec un examen pilote fin 2026 et une disponibilité complète prévue pour 2027.

Pour la planification de carrière, cela signifie : ces titres sont des compléments, pas des points d’entrée. Le fondement reste Security+, CySA+ ou CISSP.

Une recommandation pragmatique

  • Reconversion vers la sécurité : Security+, puis CySA+ (directement CS0-004).
  • Direction pentest : Security+, puis PenTest+ ou CEH pour l’attestation, OSCP pour la preuve.
  • Direction management : CISM ou CISSP, selon que vous êtes plutôt orienté gestion ou architecture.
  • Direction audit et conformité : CISA, complété par le CRISC.
  • Direction cloud : CCSP, idéalement après le CISSP.

Toutes les informations de cet article proviennent des sites officiels des organismes concernés, à jour au mois d’août 2026. Les frais d’examen et les dates changent ; vérifiez-les avant de vous inscrire.

Vous ne savez pas quelle voie correspond à votre profil ? Appelez-nous, nous en discutons avec vous en dix minutes.

S’INSCRIRE

Newsletter

Recevez par e-mail les dernières informations sur les nouvelles formations, offres et actions.

← Retour

Merci pour votre réponse. ✨

Email Subscription
Gestion des processus et de la qualité
Amazon