De pentesteur à professeur : reconversion réussie et compétences transférables
Voilà plusieurs années que je navigue entre la pratique offensive et l'enseignement. J'ai commencé par une conférence d'une heure dans une école d'ingénieurs — en faisant à peu près tout ce qu'il ne faut pas faire en matière de posture pédagogique — avant de structurer progressivement une vraie pratique de formateur. Ce retour d'expérience n'est pas un guide universel. C'est ma trajectoire, avec ses raccourcis et ses impasses.
Si vous êtes pentesteur et que l'enseignement vous attire, cet article est pour vous. Si vous recrutez pour une école ou une université, il vous aidera à comprendre ce que vaut réellement un profil offensif devant une salle.
Ce qui se transpose tel quel en salle
La première bonne surprise quand on passe du terrain à l'enseignement : une partie significative de ce qu'on pratique en mission est directement valorisable devant des étudiants.
La structure méthodologique comme colonne vertébrale
Un pentest suit une logique claire : reconnaissance, énumération, exploitation, post-exploitation, rapport. Cette démarche séquencée est exactement la structure d'un bon module pratique. Là où beaucoup de formateurs cherchent comment organiser leurs séances, le pentesteur arrive avec une méthode déjà éprouvée.
En salle, je présente chaque module comme une mission. Les étudiants savent à quelle phase ils se trouvent, pourquoi ils ne peuvent pas passer à la suivante sans avoir maîtrisé la précédente. C'est naturel pour moi — c'est la logique du terrain.
La rédaction de rapports comme base de communication
Rédiger des rapports pour des clients non techniques, c'est déjà de la pédagogie. Expliquer une vulnérabilité à un RSSI peu à l'aise avec le technique ou à un directeur financier demande exactement les mêmes compétences qu'expliquer le même concept à des étudiants de deuxième année.
La capacité à hiérarchiser l'information, à distinguer l'essentiel du secondaire, à traduire la technicité en langage compréhensible — tout cela arrive en bagage. C'est un avantage massif que les pentesteurs sous-estiment souvent.
La gestion de l'imprévu
En mission, rien ne se passe jamais comme prévu. Un service tombe, un outil génère une fausse positive, un chemin d'attaque se ferme sans prévenir. Le pentesteur apprend à s'adapter en temps réel sans perdre le fil.
En cours, les situations sont identiques : un lab plante devant 25 étudiants, une question dévie la session dans une direction non prévue, une démonstration échoue en direct. L'expérience terrain donne une sérénité face à ces imprévus que les formateurs issus uniquement du monde académique mettent parfois des années à acquérir.
Voici comment les compétences clés du pentest se translatent directement en pratique pédagogique :
| Compétence pentest | Application pédagogique directe |
|---|---|
| Démarche méthodologique (reco → exploit → rapport) | Structure naturelle des modules et progressions de TP |
| Rédaction de rapports client | Exercices de communication technique, évaluation sur livrable |
| Gestion des imprévus en mission | Sérénité face aux labs défaillants, aux questions inattendues |
| Pensée adversariale | Faire raisonner les étudiants du point de vue de l'attaquant |
| Vulgarisation pour décideurs non techniques | Adaptation du discours à des niveaux hétérogènes |
| Documentation rigoureuse | Exiger des preuves reproductibles dans les livrables de TP |
Ce qu'il a fallu "désapprendre"
La transition n'est pas que positive. Certains réflexes du terrain deviennent des obstacles directs en salle. Le désapprendre a été, personnellement, la partie la plus difficile — et la plus instructive.
La vitesse d'exécution
En mission, la rapidité est une vertu. On enchaîne les phases, on itère vite, on documente en parallèle. En salle, cette vitesse tue la pédagogie. Ce qui me prend quarante secondes — configurer un proxy Burp, lire une sortie nmap, identifier une surface d'attaque — peut prendre vingt minutes à un étudiant qui le fait pour la première fois.
Mes premiers cours étaient trop rapides. Je voyais des étudiants perdus mais je continuais, incapable de ralentir un rythme qui m'était devenu réflexe. J'ai dû m'imposer une règle explicite : ne jamais passer à l'étape suivante tant que toute la salle n'a pas terminé la précédente. C'est frustrant au départ. C'est indispensable pour que la compréhension suive.
La culture du secret
Le pentesteur professionnel est formé à la confidentialité. On ne parle pas des clients, on ne détaille pas les méthodes en dehors du cadre contractuel. C'est le cœur de l'éthique du métier.
Devant des étudiants, cet instinct de rétention devient un problème. Enseigner, c'est partager. Il faut accepter de dévoiler les méthodes, d'exposer les raisonnements, de montrer ses erreurs en direct. J'ai dû apprendre à distinguer ce qui doit rester confidentiel — les données clients, les détails d'une mission précise — de ce qui peut et doit être transmis : les techniques, les approches, les stratégies d'investigation.
La tolérance aux questions fondamentales
En mission, l'équipe parle le même langage. On ne s'explique pas les bases. En cours, les questions très fondamentales — "c'est quoi une requête HTTP ?" avant un cours sur les injections — sont la norme, pas l'exception.
J'ai mis du temps à accueillir ces questions sans laisser transparaître une impatience que je ne ressentais pas vraiment, mais qui se lisait dans ma posture. Les erreurs à éviter dans ce registre sont classiques : répondre trop vite, reprendre sans s'assurer de la compréhension, projeter sur les étudiants un niveau qu'ils n'ont pas encore.
Le syndrome de l'expert solitaire
Le pentesteur travaille souvent de façon autonome. Il gère son périmètre, livre son rapport, passe à la mission suivante. En enseignement, la dynamique est fondamentalement collective. Il faut gérer un groupe, maintenir l'attention de vingt personnes simultanément, accompagner les uns sans laisser décrocher les autres.
Ce passage de l'expertise individuelle à l'animation de groupe est probablement le choc culturel le plus sous-estimé par les professionnels qui se reconvertissent. Il ne s'improvise pas — il s'apprend.
Construire sa légitimité pédagogique
Il existe une forme de syndrome de l'imposteur qui touche presque tous les praticiens qui enseignent pour la première fois. On se demande si l'on est "assez formateur" alors que l'on sait être légitime sur le fond. La tension est réelle, mais elle est gérable — et moins durable qu'on ne le craint au départ.
Le fondement technique reste central
Dans les filières cyber, les étudiants sont exigeants sur la crédibilité technique. Ils vérifient. Ils testent. Ils cherchent à voir si le formateur maîtrise vraiment ou récite un support. L'avantage du pentesteur, c'est que cette crédibilité est immédiatement visible : les exemples sont récents, les anecdotes sont concrètes, le raisonnement est celui du terrain — pas celui d'un manuel écrit il y a cinq ans.
La certification OSCP, ou son équivalent niveau, est un marqueur fort. Elle ne dit pas que vous savez enseigner, mais elle dit que vous savez faire. C'est le préalable que les établissements sérieux vérifient en premier.
Les certifications pédagogiques : un signal, pas une obligation
Pour enseigner dans le cadre d'un organisme de formation certifié Qualiopi, une formation de formateur est recommandée — et parfois exigée par les établissements. Le minimum généralement retenu est de 35 heures. Ce n'est pas une formalité : ces formations couvrent l'ingénierie pédagogique, la construction d'un syllabus progressif, les techniques d'évaluation et la gestion de groupe.
Personnellement, cette formation a changé ma façon d'aborder la préparation des cours. Pas parce qu'elle m'a appris la cybersécurité — c'était acquis — mais parce qu'elle m'a appris à décomposer ce que je sais en étapes accessibles à quelqu'un qui commence.
Le micro-enseignement comme laboratoire
Avant de prétendre à un module de quarante heures, il faut pratiquer à petite échelle. Les interventions ponctuelles — une conférence d'une heure, un atelier CTF d'une demi-journée, un retour d'expérience devant une promotion — sont des espaces d'apprentissage sans la pression d'un programme entier.
Le micro-enseignement — séquences de 10 à 15 minutes avec feedback immédiat d'un pair ou d'un référent pédagogique — est une technique efficace pour identifier ses angles morts avant de se retrouver devant un groupe réel. Plusieurs centres de formation pour formateurs proposent ce format. Ce n'est pas réservé à ceux qui doutent : c'est utile pour tous ceux qui veulent progresser vite.
Construire des références académiques
La légitimité dans l'enseignement se construit aussi par les traces laissées : évaluations des étudiants, recommandations des responsables pédagogiques, invitations répétées dans le même établissement. Les premières interventions sont donc cruciales — c'est là que se construit le réseau académique.
Pour accélérer cette construction, s'appuyer sur des plateformes qui servent d'intermédiaires entre professionnels du terrain et établissements permet de court-circuiter les longues démarches de prospection à froid — et de bénéficier d'une qualification initiale qui rassure les écoles.
La charge de travail invisible (préparation)
C'est probablement l'aspect le plus sous-estimé par les professionnels qui se lancent dans l'enseignement. On pense "je vais parler de ce que je fais au quotidien" — et on sous-estime massivement le temps nécessaire pour transformer une expertise en pédagogie structurée.
La préparation des supports
Un cours magistral de deux heures nécessite entre quatre et huit heures de préparation la première fois qu'on le construit. Un TP de trois heures avec un lab fonctionnel peut en demander dix à quinze. Les experts arrivent souvent avec des idées très riches mais non structurées — l'exercice de les mettre en forme pour un public débutant est chronophage, plus qu'on ne l'anticipe.
La maintenance des contenus
La cybersécurité évolue vite. Ce qui était une technique émergente en 2023 est peut-être aujourd'hui documenté dans le MITRE ATT&CK, corrigé dans les systèmes cibles, ou simplement dépassé par une approche plus récente. Un cours qui n'est pas mis à jour régulièrement perd sa crédibilité en quelques semestres.
La veille technique n'est pas nouvelle pour un pentesteur — mais elle s'ajoute désormais à un temps de préparation déjà conséquent. Dans les modules que j'interviens sur la red team, j'actualise systématiquement les scénarios et les exemples d'une session à l'autre. C'est une charge réelle, à intégrer dans le calcul du temps disponible.
Les interactions hors cours
Questions par mail entre les séances, retours sur les livrables, suivi des étudiants en difficulté — tout cela représente un temps qui ne figure dans aucun contrat d'intervention. Les pentesteurs qui découvrent cet aspect peuvent en être surpris : il ne s'agit plus seulement de "faire le cours", mais d'un accompagnement continu sur toute la durée du module.
La coordination institutionnelle
Adapter les contenus aux contraintes de l'établissement, s'aligner avec les autres intervenants, participer aux réunions pédagogiques, répondre aux sollicitations administratives — tout cela prend du temps. Ce n'est pas du pentest : c'est de la coordination institutionnelle, souvent peu visible mais toujours présente.
Pour éviter les mauvaises surprises, il est utile de discuter explicitement de ces attentes avant d'accepter une mission d'enseignement. Les établissements qui font appel à des formateurs cybersécurité extérieurs sont généralement transparents sur ces aspects si on leur pose la question directement.
Conseils pour candidater en académique
Si vous êtes pentesteur et souhaitez franchir le pas, voici les leviers concrets qui font la différence dans un processus de recrutement académique.
Préparer un dossier adapté
Les établissements qui recrutent des vacataires ou des intervenants ponctuels demandent généralement trois choses :
- Un CV technique lisible par un responsable pédagogique : certifications, types de missions (web, infra, Active Directory, cloud), secteurs couverts.
- Un exemple de programme ou de syllabus même esquissé — montrer que vous avez déjà réfléchi à la structure d'un module.
- Des références d'interventions antérieures si vous en avez, même dans un cadre associatif (conférence BDE cyber, participation à un hackathon scolaire, co-animation d'un CTF).
Pour ceux qui débutent sans référence d'enseignement, les interventions associatives sont de vraies premières preuves. Ne les sous-estimez pas.
Cibler les périmètres accessibles
Les licences professionnelles, les mastères spécialisés et les formations courtes certifiantes sont les points d'entrée les plus accessibles pour un professionnel en reconversion. Les diplômes universitaires classiques ont souvent des exigences formelles plus élevées côté statut académique.
Les écoles d'ingénieurs et de commerce avec des parcours cyber sont particulièrement réceptives aux profils terrain pour les modules techniques. Les bootcamps et centres de formation professionnelle le sont encore davantage — et permettent d'accumuler rapidement des heures et des références.
Préparer les questions sur la pédagogie
Les directeurs pédagogiques ne vont pas uniquement évaluer votre niveau technique. Ils vont chercher à comprendre comment vous envisagez l'enseignement : comment vous gérez les niveaux hétérogènes, comment vous évaluez les compétences, comment vous réagissez quand un étudiant décroche.
Préparez des réponses concrètes basées sur des situations vécues — même hors enseignement. Les moments où vous avez formé un junior en mission, expliqué une vulnérabilité à un client sceptique, adapté un rapport à une audience non technique : tout cela compte et peut être raconté.
Ne pas survendre, ne pas sous-vendre
L'erreur classique en candidature : soit minimiser son expertise terrain ("je ne suis pas vraiment pédagogue"), soit survendre sa disponibilité ("je peux intervenir sur tous les sujets"). Soyez précis sur ce que vous maîtrisez, honnête sur ce qui est en cours d'apprentissage, et clair sur votre capacité à vous former rapidement. Les établissements apprécient cette rigueur — c'est aussi ce qu'ils cherchent à transmettre à leurs étudiants.
Ce qu'il faut retenir
La reconversion du pentest vers l'enseignement est une trajectoire viable, valorisante et utile pour le secteur. Ce n'est pas un renoncement à la technique — c'est une façon différente de la servir. Ce que j'aurais voulu savoir avant de commencer :
- Les compétences terrain se transfèrent directement : méthode, rigueur, gestion des imprévus, pensée adversariale. Elles sont rares et précieuses en salle de cours.
- Certains réflexes doivent être activement désappris : la vitesse d'exécution, la culture du secret, l'impatience face aux questions fondamentales.
- La légitimité pédagogique se construit : formation de formateur (35 h minimum recommandées), micro-enseignement, premières interventions bien préparées et bien évaluées.
- La préparation est le travail invisible : comptez deux à quatre fois plus de temps de préparation que d'heures de cours pour les premiers modules — et anticipez la maintenance des contenus.
- Candidater en académique demande un dossier adapté : CV technique orienté pédagogie, exemple de programme, références même associatives.
- Garder un pied opérationnel est indispensable : l'enseignement se nourrit du terrain. Couper le lien avec la pratique appauvrit les cours plus vite qu'on ne le croit.
Si vous êtes pentesteur et que l'idée de transmettre votre expertise vous parle, ou si vous recrutez pour un programme cyber et cherchez des profils offensifs crédibles en salle, Cyber Teachers connecte les praticiens du terrain avec les établissements qui en ont besoin.