Certification active — échéance 26/06/2031RNCP 42504

Expert en sécurité des systèmes d'information

Tout ce qu'un organisme de formation doit savoir pour proposer, préparer et gérer cette certification : référentiel, habilitation, obligations réglementaires — et pilotage dans Loop.

Niveau7 (Bac+5)
CertificateurAgence Nationale de la S…
Blocs de compétences4 blocs
Éligible CPFOui

📋L'essentiel de la fiche RNCP 42504

IntituléExpert en sécurité des systèmes d'information
Code RNCPRNCP42504
Niveau de qualificationNiveau 7 (Bac+5)
CertificateurAgence Nationale de la Securite des Systemes d'information
Date d'échéance26 juin 2031
Début des parcours26 juin 2026
Code NSF326 — Informatique, traitement de l'information, réseaux de transmission
Code ROMEsM1801 — Administration de systèmes d'informationM1802 — Expertise et support en systèmes d'informationM1803 — Direction des systèmes d'informationM1806 — Conseil et maîtrise d'ouvrage en systèmes d'information

🎯Objectifs de la certification

L’Expert en sécurité des systèmes d'information (ESSI) occupe des fonctions de direction stratégique et d'ingénierie complexe, agissant comme le garant de la résilience et de l'éthique numérique de l'organisation. Son périmètre d'action s'articule autour de quatre piliers majeurs :
* Architecture et Ingénierie de Sécurité
* Gouvernance et Pilotage des Risques
* Pilotage de la Stratégie et Numérique Responsable
* Conseil Stratégique et Leadership

Activités visées

Analyse du besoin
Analyse des risques
Communication avec le donneur d'ordre
Audit des risques SI et évaluation des solutions cryptographiques
Conception d'architectures de sécurité éco-responsable, intégrant les principes de sobriété numérique et de résilience
Pilotage de l'audit et évaluation stratégique de la sécurité des SI
Pilotage de la résilience opérationnelle et gestion des incidents de sécurité

🧩Les 4 blocs de compétences

La certification peut être obtenue en une fois ou bloc par bloc (formation ou VAE). Pour l'organisme, cela implique un suivi des acquisitions par bloc pour chaque candidat.

RNCP42504BC01

Définir et formaliser des besoins de sécurité

Voir les compétences du bloc (6)
  • Auditer le système d’information pour mettre en évidence les problématiques de sécurité, en modélisant, classifiant et documentant l’ensemble des éléments techniques et organisationnels du système.
  • Identifier et définir les besoins de sécurité propres à un système d'information complexe afin d’établir une stratégie de défense cohérente (techniques organisationnelles, juridiques et enjeux de sobriété numérique).
  • Piloter l’analyse de risque d’un système complexe (méthode EBIOS-RM) en intégrant les dimensions de responsabilité sociétale des entreprises (impacts sociétaux et environnementaux) pour permettre l’arbitrage des scénarios de menace au regard des contraintes stratégiques, réglementaires, juridiques,
  • Documenter les travaux effectués, en respectant le formalisme retenu afin de garantir la traçabilité des besoins et des objectifs de sécurité.
  • Défendre une politique de sécurité auprès des autorités et décideurs non experts afin d’obtenir l’adhésion aux choix technologiques et la validation d’une stratégie de sécurité responsable et inclusive.
  • Transposer les enjeux techniques et les risques résiduels en supports décisionnels de synthèse pour permettre aux non experts d’appréhender les impacts opérationnels et de valider les arbitrages de sécurité.
RNCP42504BC02

Analyser, déployer et mettre en œuvre des solutions techniques de sécurité

Voir les compétences du bloc (7)
  • Établir un diagnostic critique de la sécurité d’un système afin de hiérarchiser les vulnérabilités en fonction de leur impact stratégique sur l’organisation.
  • Arbitrer et justifier le choix de solutions techniques et cryptographiques afin de garantir la conformité aux exigences de souveraineté. Analyser les forces et les faiblesses des produits de sécurité, notamment ceux mettant en œuvre des mécanismes cryptographiques, afin de produire une synthèse écla
  • Piloter le maintien en conditions de sécurité pour garantir la résilience et la disponibilité des infrastructures critiques.
  • Orchestrer la réponse aux incidents et coordonner les parties prenantes pour limiter l’impact d’une crise cyber et assurer la continuité d’activité.
  • Proposer des équipements et des dispositifs techniques ou organisationnels afin de réduire l’exposition aux risques du système d'information.
  • Améliorer la sécurité d'un système informatique dans chacune de ses composantes de façon à élever globalement le niveau de protection face aux menaces émergentes.
  • Concevoir une architecture de sécurité résiliente afin de garantir la protection des actifs tout en minimisant l’impact écologique et énergétique.
RNCP42504BC03

Manager l’audit de sécurité et certification des systèmes

Voir les compétences du bloc (8)
  • Identifier les vulnérabilités d'un système d'information, notamment par l'emploi d'outils d’audits afin de dresser un état des lieux précis des failles de sécurité.
  • Juger du niveau de sécurité d'un système d'information sur la base de ses composants et en prenant en compte les audits réalisés, pour fournir à la direction une évaluation objective des risques.
  • Documenter l’état de sécurité du système au travers d’un rapport d’audit technique afin de préconiser les actions correctives nécessaires à l’amélioration du niveau de protection.
  • Définir et faire appliquer une stratégie d'audit à l’ensemble des interlocuteurs afin de garantir la cohérence et l’exhaustivité des contrôles de sécurité.
  • Élaborer et piloter un plan d'action stratégique visant à mettre en œuvre les recommandations de l’audit.
  • Définir une démarche d'homologation détaillée et rédiger le dossier associé de façon à structurer le processus de décision de l’autorité compétente.
  • Conduire une démarche d'homologation conformément à un plan établi pour valider l’acceptabilité des risques résiduels.
  • Conseiller l'autorité d'homologation en adaptant son discours pour permettre une prise de décision éclairée sur l’acceptation des risques résiduels.
RNCP42504BC04

Gérer la sécurité opérationnelle et la résilience du système d’information

Voir les compétences du bloc (9)
  • Maintenir la sécurité d’un système d’information en relation avec les acteurs impliqués afin d’assurer la pérennité de la posture sécurité opérationnelle.
  • Sensibiliser les acteurs à la sécurité des systèmes d’information de façon à développer une culture de cyber-vigilance inclusive et durable.
  • Situer une action SSI et agir dans le cycle de vie d'un projet pour garantir l’intégration de la sécurité dès la phase de conception.
  • Assurer une veille prospective sur les évolutions techniques, technologiques, pour garantir la pérennité et la responsabilité environnementale des solutions préconisées.
  • Porter un regard critique sur des publications en SSI afin d’évaluer la dangerosité réelle des vulnérabilités publiées.
  • Veiller sur les dernières vulnérabilités et menaces pour anticiper leurs impacts techniques, éthiques et la continuité d’activité.
  • Analyser l'efficacité et les impacts opérationnels des éventuelles contre-mesures afin d’arbitrer les solutions de remédiation les plus efficientes.
  • Faire appliquer la réglementation et les bonnes pratiques de façon à assurer la conformité et la réactivité de l’organisation lors de la gestion d’incidents.
  • Gérer une crise cyber d’ampleur et mettre en place les bonnes pratiques pour coordonner la réponse et rétablir le fonctionnement nominal du système.

💡 Comment suivre les blocs de compétences RNCP dans un logiciel de gestion

💼Secteurs et débouchés

Secteurs d'activité

Secteurs de la Souveraineté et de l'État :
* Défense et Sécurité Nationale : Ministères (Armées, Intérieur), services de renseignement, et centres de réponse aux incidents étatiques.
* Administration et Services Publics : Établissements publics (EPA/EPIC), santé (Hôpitaux, GHT), et recherche académique de pointe.
Secteurs Industriels et Technologiques :
* Base Industrielle et Technologique de Défense (BITD) : Aéronautique, spatial, systèmes de combat navals et terrestres.
* Numérique et Télécommunications : Opérateurs de réseaux, intégrateurs de systèmes complexes, éditeurs de logiciels de cybersécurité.
Secteurs d'Infrastructures Vitales (OIV / Opérateurs de Services Essentiels) :
* Énergie et Utilités : Nucléaire, réseaux électriques, hydrocarbures, gestion de l'eau.
* Finance et Assurance : Banques systémiques, marchés boursiers, protection des données monétaires.
* Transports et Logistique : Rail, aérien, gestion portuaire et flux de marchandises.

Types d'emplois accessibles

Pilotage et Conformité : RSSI (Responsable de la Sécurité des SI), auditeur de sécurité, consultant en analyse de risques (EBIOS RM)
Ingénierie et Architecture : Architecte Cloud sécurisé, ingénieur réseaux et télécoms, concepteur de systèmes embarqués sécurisés.
Opérations et Défense : Analyste SOC (surveillance), incident responder (intervention après attaque), analyste en menace cyber (Cyber Threat Intelligence).
Expertise Offensive : Pentesteur (tests d'intrusion), hacker éthique, auditeur de code source pour débusquer les vulnérabilités.

🏫Proposer cette certification dans votre organisme

  1. Être habilité par le certificateur. La préparation et la délivrance de cette certification supposent une habilitation délivrée par Agence Nationale de la Securite des Systemes d'information — modalités sur la fiche officielle France Compétences.
  2. Être certifié Qualiopi. Indispensable pour mobiliser les financements publics et mutualisés (CPF, France Travail, OPCO) au titre des actions de formation. Automatiser votre conformité Qualiopi.
  3. Structurer le parcours par blocs. Référentiel d'activités, d'évaluation et suivi par bloc de compétences : votre dossier et vos preuves doivent refléter le référentiel officiel de la fiche.
  4. Déclarer votre activité. Le Bilan Pédagogique et Financier annuel doit ventiler les heures et effectifs — y compris sur ce type de parcours certifiant.

🔄Gérer cette certification dans Loop

Loop est un logiciel de gestion pour organismes de formation. Voici concrètement ce qu'il automatise pour un parcours certifiant comme celui-ci :

Sessions et convocationsPlanification des sessions, convocations et relances automatiques des candidats.
Émargement numériqueFeuilles d'émargement dématérialisées, conformes aux exigences de preuve Qualiopi.
Suivi par blocs de compétencesProgression de chaque candidat bloc par bloc, attestations d'acquisition.
Documents automatiquesConventions, programmes, certificats de réalisation générés depuis vos modèles.
BPF pré-rempliLes heures et effectifs de vos sessions alimentent automatiquement votre Bilan Pédagogique et Financier.
Preuves d'audit centraliséesTous les documents d'une session archivés et retrouvables en un clic pour l'audit Qualiopi.

Essayer Loop gratuitement

Questions fréquentes

Comment proposer cette certification dans mon organisme de formation ?
Pour préparer et délivrer cette certification, votre organisme doit être habilité par le certificateur (Agence Nationale de la Securite des Systemes d'information) — les modalités d'habilitation figurent sur la fiche officielle France Compétences. La certification Qualiopi est requise pour mobiliser des financements publics ou mutualisés (CPF, France Travail, OPCO).
La certification RNCP 42504 est-elle éligible au CPF ?
Oui. Les formations sanctionnées par une certification active enregistrée au RNCP sont éligibles au Compte Personnel de Formation, dans le respect des conditions d'habilitation du certificateur.
Peut-on valider la certification bloc de compétences par bloc de compétences ?
Oui. La fiche comporte 4 blocs de compétences qui peuvent être acquis séparément, par la formation ou par la VAE. L'organisme doit alors suivre les acquisitions par bloc pour chaque candidat.
Jusqu'à quand la fiche RNCP 42504 est-elle valable ?
La fiche est active jusqu'au 26 juin 2031, date d'échéance de son enregistrement au RNCP, sauf renouvellement par le certificateur.

🔗Autres certifications RNCP

Toutes les certifications RNCP →

Source des données : France Compétences — Répertoire national des certifications professionnelles (Licence Ouverte / Open Licence Etalab). Fiche officielle : francecompetences.fr. Dernière synchronisation : 6 juillet 2026. Cette page s'adresse aux organismes de formation ; elle ne constitue pas une offre de formation.