Pilotage de la remédiation : le nouveau métier de la cyber que l'ANSSI veut former

Une entreprise est attaquée. Les systèmes sont coupés, la crise gérée, la presse informée. Et après ? Commence alors la phase la plus délicate, la plus longue et la plus méconnue : la remédiation, c'est-à-dire reconstruire le système d'information sans laisser à l'attaquant la moindre porte pour revenir. En juin 2026, l'ANSSI a publié un référentiel de formation entièrement dédié à son pilotage. Le signe qu'un nouveau métier de la cybersécurité est en train de s'affirmer. Décryptage.
Après l'attaque, le vrai travail commence
Dans l'imaginaire collectif, une cyberattaque se résume à l'intrusion et à sa révélation. La réalité est tout autre : le plus dur commence souvent une fois l'attaquant repéré. Il faut alors le contenir, l'expulser, effacer toute trace de sa présence, puis reconstruire un système sain. C'est cela, la remédiation : le retour à un état de sécurité maîtrisé après un incident majeur.
L'actualité de la rentrée l'a parfaitement illustré. Quand l'Éducation nationale a coupé de nombreux services numériques après la cyberattaque de l'été, ce n'était pas un aveu d'impuissance, mais une étape de remédiation : suspendre pour comprendre, nettoyer et sécuriser avant de rouvrir. Et l'enjeu est de taille, car comme le souligne l'ANSSI, un incident majeur partiellement ou mal remédié voit ses effets s'étendre dans la durée, avec le risque bien réel que l'attaquant revienne par une porte laissée ouverte.
Un savoir-faire désormais codifié par l'ANSSI
Longtemps, ce travail est resté un art empirique, réservé à quelques experts. L'ANSSI a entrepris de le codifier, en publiant tout un corpus doctrinal intitulé « Cyberattaques et remédiation », fruit de plus de dix ans d'interventions opérationnelles. Ce corpus s'articule en trois volets complémentaires : stratégique (pour les décideurs), opérationnel (pour les RSSI et pilotes de projet) et technique (pour les équipes d'exploitation).
La méthode repose sur trois piliers que tout futur professionnel doit connaître : l'endiguement (contenir l'attaque pour l'empêcher de s'étendre), l'éviction (expulser l'attaquant du système) et l'éradication (supprimer toute trace de sa présence), avant la reconstruction. Mais la remédiation n'est pas qu'une affaire technique. L'agence insiste sur des principes de pilotage très humains : savoir « piloter dans la tempête », assumer des choix structurants, fixer des objectifs stratégiques centrés sur la capacité des métiers à retravailler, rester flexible, et garder un œil constant sur les équipes. On est loin du seul rétablissement des sauvegardes.
Un référentiel de formation, et un signal fort
C'est la nouveauté de 2026. Le 17 juin, l'ANSSI a publié un référentiel de formation dédié au « Pilotage de la remédiation », à destination des organismes de formation continue. Son objectif est explicite : doter les organisations des compétences indispensables pour structurer et piloter les actions de remédiation à la suite d'un incident majeur. L'agence fournit non seulement le référentiel, mais aussi des supports pédagogiques types que les organismes peuvent réutiliser pour bâtir leur propre programme, dans le cadre de son label de formation continue SecNumedu-FC.
Ce geste n'est pas anodin. En mettant à disposition de tout l'écosystème de formation les clés d'un savoir-faire jusqu'ici rare, l'ANSSI envoie un signal clair : la remédiation doit changer d'échelle, et il faut former beaucoup plus de professionnels capables de la mener. La demande, elle, ne manque pas : chaque organisation victime d'une attaque, du plus petit commerce au ministère, en a besoin.
Un métier qui monte, entre technique, stratégie et humain
Le « pilote de la remédiation » n'est pas tout à fait un développeur, ni un analyste de SOC, ni un pentester. C'est un profil hybride, un chef d'orchestre de crise, capable de coordonner des équipes techniques, des directions métiers et une cellule de communication, tout en gardant le cap stratégique sous une pression intense.
C'est d'ailleurs ce qui rend ce métier accessible à des profils variés. Il fait appel à des compétences de gestion de projet en situation dégradée, de coordination et de prise de décision, autant qu'à des connaissances techniques. Il se distingue de la gestion de crise pure (qui a ses propres guides à l'ANSSI) en se concentrant sur la reconstruction sécurisée du système. Bien mené, il fait la différence entre une organisation qui se relève proprement et une autre qui rechute quelques mois plus tard.
Une opportunité de spécialisation et de reconversion
Pour qui se forme ou se reconvertit vers la cybersécurité, voilà un positionnement d'avenir. Se spécialiser sur une compétence rare, que l'autorité nationale elle-même cherche à diffuser, et dont chaque victime d'attaque a besoin, est un pari gagnant. Les profils issus de la gestion de projet, de l'administration système ou du conseil y trouveront un pont naturel vers la cyber.
Chez KLE Formations, notre parcours en cybersécurité pose les fondations indispensables pour aborder ces enjeux : réponse à incident, gouvernance des risques, connaissance des systèmes et posture face à la crise, socle sur lequel se construit toute spécialisation en remédiation. Accessible et finançable (CPF, France Travail, OPCO, Transitions Pro), il vise un titre RNCP de niveau 7. Pour approfondir, lisez notre analyse des cyberattaques qui ont frappé l'État à la rentrée, notre article sur les ransomwares et le vol de données, et notre guide des métiers de la cybersécurité.
La remédiation illustre une vérité de la cybersécurité moderne : la question n'est plus seulement d'éviter l'attaque, mais de savoir s'en relever. En codifiant et en ouvrant la formation à ce savoir-faire, l'ANSSI fait un pari sur les compétences. À la filière, et à ceux qui la rejoignent, de le relever.
Sources : ANSSI / cyber.gouv.fr (publication du référentiel de formation « Pilotage de la remédiation » le 17 juin 2026, label SecNumedu-FC, corpus doctrinal « Cyberattaques et remédiation » et ses guides « Les clés de décision », « Piloter la remédiation », « Préparer la remédiation ») ; Le Monde Informatique et Perenne IT (piliers endiguement/éviction/éradication, principes de pilotage, retour d'expérience de l'agence). Faits à jour à la rentrée 2026. Cet article traite le sujet sous l'angle défensif, sans détailler de procédé offensif.
