En direct, 27 septembre 2026
702 €
Moyenne Free-Work, fonction Consultant·e en cybersécurité. La grille est titrée tarif journalier HT [1].
À retenir
- Free-Work affiche 702 € en direct et 645 € via un intermédiaire. L'effectif de la moyenne n'est pas sur la page.
- Le catalogue ANSSI du 15 septembre 2026 compte 74 fournisseurs PASSI, 9 PACS et 8 PRIS. Les trois listes se comptent à part.
- Sur les 74 lignes d'audit, 46 ont les cinq activités cochées. 28 sont marquées oui pour la sécurité nationale.
- Le rapport d'activité 2025 imprime 200 prestataires labellisés ExpertCyber, et 1 250 prestataires référencés sur une autre ligne.
Le taux de tête est celui de la fiche Free-Work, lue le 27 septembre 2026. La carte écrit 702 € en direct et 645 € via un intermédiaire. Le titre de la grille, sur la même page, est « Tarif journalier HT ». La carte de moyenne n'ajoute pas les lettres HT. Quarante jours à 702 € font 28 080 €. Ce produit est déjà la tête de la page sur l'audit du système d'information. La fiche, elle, compte ses durées en mois [1].
Le second chiffre, 74, compte des lignes de fournisseurs d'audit dans le catalogue de l'ANSSI, fichier de 134 pages dont la couverture imprime « SEPTEMBRE 2026 » et « Catalogue mis à jour le 15/09/2026 à 17:53:32 ». Le même chapitre compte 9 lignes de conseil et 8 lignes de réponse aux incidents. Aucune de ces lignes n'a de colonne de prix [2].
702 € en direct, et une grille qui ne suit pas l'ancienneté
Moins d'un an en Île-de-France est à 536 €. Un à deux ans, même colonne, est à 463 €. La case recule. Trois à quatre ans remonte à 571 €, cinq à dix ans à 661 €, onze à quinze ans à 720 €, plus de quinze ans à 729 €. La colonne francilienne finit par monter, après un décrochage au deuxième palier. La page ne dit pas combien de contributions portent chaque case [1].
Les autres villes inversent le rapport avec Paris au palier d'un à deux ans : 825 €, au-dessus des 729 € de plus de quinze ans en Île-de-France. Hors de France, plus de quinze ans est à 812 €, lui aussi au-dessus du palier francilien le plus haut. Moins d'un an hors de France est à 367 €, le plus bas de la grille. Onze à quinze ans hors de France est à 443 €, sous les 500 € d'un à deux ans dans la même colonne. La page n'explique pas ces croisements [1].
Le reste de la grille, lu le même jour, se lit ainsi. Moins d'un an : 536 €, 400 €, 367 €. Un à deux ans : 463 €, 825 €, 500 €. Trois à quatre ans : 571 €, 540 €, 575 €. Cinq à dix ans : 661 €, 560 €, 529 €. Onze à quinze ans : 720 €, 579 €, 443 €. Plus de quinze ans : 729 €, 681 €, 812 €. L'ordre des colonnes est Île-de-France, autres villes, hors France. Aucune case n'est vide sur cette fiche, à la différence d'autres métiers de la même plateforme [1].
La ligne « poste avec astreinte » indique 24 %. Le texte de métier demande en général un master, bac +5, et place parmi les missions types l'analyse des systèmes d'information d'une entreprise. Ce paragraphe n'est pas un barème. Il ne relie pas le master au palier de 536 € ni à celui de 729 €. La moyenne via un intermédiaire, 645 €, est plus basse que la moyenne en direct. La page du RSSI externalisé porte une autre fiche, un autre libellé, et ne se substitue pas à celle-ci [1].
Vingt lignes visibles, dont une à « 1k € »
Vingt contributions sont affichées. La page prévient que l'ensemble se parcourt de formulaire en formulaire. Ces vingt lignes ne sont pas recomptées en une nouvelle moyenne. La date est imprimée mois, puis jour, puis année. La plus récente, « 09/20/2026 », est donc le 20 septembre 2026 : 650 €, 13 mois, cinq à dix ans, via un intermédiaire, en Île-de-France [1].
Le 14 mai 2026, la ligne imprime « 1k € », six mois, plus de quinze ans, en direct, en Île-de-France. La graphie n'est pas convertie en 1 000 €. Le 9 juin 2026, une ligne en direct dans les autres villes est à 900 €, pour 24 mois et plus de quinze ans. C'est le plus haut montant écrit en chiffres entiers dans l'extrait. Le 31 août 2026, une ligne en direct en Île-de-France est à 450 €, un mois, un à deux ans. C'est le plus bas de ces vingt lignes [1].
Le 8 juin 2026, une contribution de 650 €, 18 mois, onze à quinze ans, via un intermédiaire, porte le lieu « Grandes agglomérations ». Ce lieu n'est pas une des trois colonnes de la grille. Quarante jours, utilisés pour le produit de 28 080 €, ne figurent dans aucune de ces durées. La plus longue durée visible est de 60 mois, deux lignes à 750 €, les 22 juillet et 28 mai 2026, toutes deux en direct et en Île-de-France [1].
74 auditeurs, 9 conseils, 8 réponses aux incidents
Le fichier a été téléchargé le 27 septembre 2026. Ses métadonnées indiquent une création le 15 septembre 2026 à 17:56:09, fuseau CEST. Le décompte porte sur les sections 3.1.1, 3.1.2 et 3.1.3. Une ligne de fournisseur est une ligne qui porte un numéro de décision. Il y en a 74 pour l'audit, 9 pour le conseil, 8 pour la réponse aux incidents [2].
| Qualification | Fournisseurs | Niveau imprimé | Sécurité nationale, oui |
|---|---|---|---|
| PASSI, audit | 74 | Elevé sur 67 lignes, substantiel sur 7 | 28 |
| PACS, conseil | 9 | Sans objet sur les 9 lignes | 4 |
| PRIS, réponse aux incidents | 8 | Elevé sur 7 lignes, substantiel sur 1 | 8 |
Télécharger ce tableau au format CSV. PDF ANSSI, mise à jour imprimée le 15 septembre 2026 à 17:53:32, lu le 27 septembre 2026. Une même dénomination peut figurer sur plus d'une liste. Le fichier ne publie pas de prix.
Le catalogue décrit les prestataires d'audit comme ceux qui « évaluent de manière impartiale et objective qu'un système d'information satisfait aux critères d'audit sélectionnés par le commanditaire ». Ils sont « qualifiés au titre de l'article 14 du décret n°2015-350 ». Cinq activités sont nommées : audit organisationnel et physique, audit d'architecture, audit de configuration, audit de code source, tests d'intrusion. Le décret lui-même n'a pas été rouvert. La page des référentiels, lue le même jour, reprend ces cinq activités pour la version 2.2 et marque la version 2.0 comme obsolète [2] [3].
Sur les 74 lignes, 46 ont les cinq croix. Les 28 autres n'ont pas le jeu complet. Vaadata, décision 2408, n'a que les tests d'intrusion, niveau substantiel, fin le 3 mars 2029, sécurité nationale non. Stedia, décision 1914, n'a que l'audit organisationnel et physique, niveau « Elevé », fin le 18 décembre 2028, sécurité nationale non. Airbus Protect, décision 422, a quatre croix : le code source n'est pas coché. La date du référentiel d'exigences et le détail de ses 45 pages sont sur la page d'audit, le PDF n'a pas été rouvert ici [2].
La cellule de niveau imprime « Elevé », sans accent, sur 67 lignes. Sept lignes coupent le mot substantiel : « Substanti » puis « el ». Ce sont Deloitte Conseil (décision 2873), Ernst & Young Advisory (2304), Heliaq Solutions (3391), Login Sécurité (2865), Randorisec (2867), Unicorn Security (2869) et Vaadata (2408). La colonne sécurité nationale, note 14 du catalogue, indique si le prestataire « est qualifié par l'ANSSI pour réaliser des prestations d'audit […] pour les besoins de la sécurité nationale ». Le décompte de cette colonne est 28 oui et 46 non [2].
Trois fins de qualification sont antérieures au jour de lecture, et restent imprimées dans le fichier du 15 septembre. Algosecure et le CNPP s'arrêtent le 22 septembre 2026, décisions 447 et 454. KPMG Advisory Services s'arrête le 23 septembre 2026, décision 469. Les trois lignes ont les cinq croix, le niveau « Elevé » et la sécurité nationale à non. Aucun catalogue postérieur au 15 septembre n'a été ouvert le 27 septembre [2].
Les neuf lignes de conseil accompagnent « un commanditaire dans la démarche de sécurisation de son système d'information et de son maintien en condition de sécurité ». Quatre activités : homologation, gestion des risques, architectures, préparation à la gestion de crise. Le niveau imprime « Sans objet » sur les neuf. La sécurité nationale est à oui pour quatre : Holiseum, Imineti by Niji, Orange Cyberdefense, Ornisec. Almond a les quatre croix, la sécurité nationale à non, et une année coupée sur deux lignes, lue 2 juillet 2026 et 6 juillet 2029, décision 3109. La page des référentiels marque le PACS en version 2.0 comme nouveau, et garde la version 1.1 comme ancienne. Le PDF de la version 2.0 n'a pas été ouvert [2] [3].
Les huit lignes de réponse aux incidents interviennent « lorsqu'un incident de sécurité d'origine cyber est suspecté ou avéré ». Cinq activités sont énumérées, avec un point-virgule avant la dernière dans le PDF : recherche d'indicateurs de compromission, investigation numérique, analyse de codes malveillants, pilotage et coordination des investigations, gestion de crise d'origine cyber. Sept lignes impriment « Elevé ». Serma Safety & Security est au niveau substantiel, deux croix seulement, décision 2665, fin le 20 avril 2029. La sécurité nationale est à oui sur les huit. Advens a pour fin le 27 septembre 2026, décision 490. Wavestone a pour fin le 30 septembre 2026, décision 2861. Le référentiel en ligne est en version 3.2, l'ancienne version 3.0 est marquée obsolète. Le PDF 3.2 n'a pas été ouvert [2] [3].
Orange Cyberdefense est écrit sur les trois listes. Formind et Airbus Protect le sont sur le conseil et sur l'audit. Ces recouvrements ne sont pas additionnés. Les graphies ne sont pas alignées non plus : le conseil et la réponse aux incidents écrivent PricewaterhouseCoopers en un mot sur la seconde liste, tandis que l'audit coupe « PricewaterhouseCoop » puis « ers Advisory ». Un total unique d'entreprises n'est pas publié. La certification ISO 27001 est un autre visa, porté par l'entreprise sur un système de management, pas une ligne de ce catalogue [2].
La note 14 rappelle que les besoins de la sécurité nationale comprennent les systèmes d'information d'importance vitale des opérateurs d'importance vitale. Elle cite l'article 22 de la loi du 18 décembre 2013. Elle ne dit pas qu'une entreprise privée, hors de ce champ, doit recourir à un prestataire qualifié. Le périmètre des entités visées par la directive sur la sécurité des réseaux est traité à part, sur la page des entreprises concernées par NIS 2. Aucune des pages ouvertes le 27 septembre 2026 n'écrit une obligation générale de mission PASSI pour une société commerciale [2].
200 labellisés dans le rapport 2025, et 1 250 référencés à côté
L'article du 10 mars 2025, dont la page affiche une mise à jour le 16 décembre 2025, écrit qu'il « compte 200 entreprises labellisées ». Dans l'entretien, la phrase est : « Aujourd'hui, nous comptons 200 prestataires labellisés ». La mise à jour de décembre ne dit pas que le nombre a été recompté ce jour-là. Le rapport d'activité 2025, PDF dont l'actualité indique une publication le 25 mars 2026, imprime dans ses faits et chiffres clés la même ligne, « 200 prestataires labellisés ExpertCyber », et une autre ligne, « 1250 prestataires de service référencés ». Le rapport n'espace pas le 1 250. Les deux lignes ne se confondent pas [6] [7].
Le même bloc du rapport écrit que 63 % des demandes de sécurisation reçoivent une réponse en moins de trois heures. La FAQ du label, publiée le 17 février 2021 et mise à jour le 30 juin 2026, ne donne aucun effectif. Elle dit que le label est attribué à l'entreprise, par site, qu'il est valable deux ans, et qu'une note globale supérieure ou égale à 60/100 suffit pour une entreprise plus spécialisée dans un domaine que dans un autre. Le paiement indiqué est de 800 € HT. Il s'effectue après le dossier, pour activer l'audit d'AFNOR Certification. Ce n'est pas un taux à la journée [4] [7].
La même FAQ écrit qu'un « Visa de sécurité » de l'ANSSI, en cours de validité, lié au PASSI ou au PRIS, permet de disposer d'office du label. La demande est un courrier signé, avec une attestation sur l'honneur de prestations de sécurisation, de maintenance et d'assistance auprès de TPE, de PME et de collectivités. L'organisme vérifie que l'activité et le public sont réels. Le PACS n'est pas dans cette phrase. Les entreprises éligibles sont celles qui sont inscrites au registre du commerce et des sociétés. Le label « ne constitue pas un cadre juridique » entre le prestataire et son client [4].
La FAQ porte deux blocs qui ne listent pas les mêmes partenaires. L'un nomme la Fédération EBEN, CINOV Digital, NUMEUM et France Assureurs. L'autre nomme la Fédération EBEN, Cinov Numérique, Syntec Numérique et la Fédération Française de l'Assurance. Les deux sont sur la page mise à jour le 30 juin 2026. L'article du 10 mars 2025 retient EBEN, Cinov Digital, Numeum, France Assureurs et le soutien de l'AFNOR. Aucune de ces pages ne dit laquelle des deux listes a été mise à jour en dernier [4] [6].
La page « Les prestataires », publiée le 16 décembre 2024 et mise à jour le 2 juillet 2026, sépare deux mises en relation. Le référencement porte sur l'assistance et « se fait sur la base d'une démarche déclarative ». La labellisation porte sur la sécurisation, la maintenance et l'assistance, après vérification documentaire et technique par des auditeurs d'AFNOR Certification. Le service 17Cyber met en relation pour un incident. Mon ExpertCyber met en relation pour la protection des systèmes. La page écrit « cybersecurité » sans accent dans une phrase. Elle ne compte ni les référencés ni les labellisés. L'annuaire en ligne n'a pas été extrait le 27 septembre 2026 [5].
Ce que le relevé ne contient pas
Aucun second taux d'offreur, publié pour le libellé consultant en cybersécurité, n'a été ouvert le 27 septembre 2026. Des fourchettes lues sur des articles de blogs ce jour-là ne sont pas des prix de catalogue. Elles ne sont pas reprises. Le catalogue de détection, section 3.1.4 du même PDF, compte sept fournisseurs. Il n'est pas dans le tableau : l'angle retenu est l'audit, le conseil et la réponse aux incidents. Les organismes d'évaluation, Certi-Trust France et LSTI, ne sont pas des prestataires de cette liste [2].
Le texte du décret n° 2015-350 n'a pas été ouvert. Les PDF du référentiel PACS version 2.0 et du référentiel PRIS version 3.2 non plus. Le 200 du rapport de mars 2026 n'est pas un comptage de l'annuaire au 27 septembre. Les marchés publics d'audit restent sur la page qui en a fait la médiane. Ici, le prix privé est le taux Free-Work, et le décompte public est celui du fichier du 15 septembre [1] [2].
Questions fréquentes
Consultant en cybersécurité : quel TJM est affiché ?
Free-Work, page lue le 27 septembre 2026, affiche 702 € en direct et 645 € via un intermédiaire pour la fonction Consultant·e en cybersécurité. La grille est titrée tarif journalier HT. L'effectif derrière la moyenne n'est pas imprimé. Vingt contributions sont visibles. La page dit que la liste complète se parcourt de fiche en fiche. Quarante jours à 702 € font 28 080 €. Ce volume n'est pas une durée de la fiche, qui compte en mois.
Prestataire cybersécurité qualifié : combien l'ANSSI en liste-t-elle ?
Le catalogue dont la couverture imprime septembre 2026, mis à jour le 15 septembre 2026 à 17:53:32, compte 74 fournisseurs d'audit (PASSI), 9 d'assistance et de conseil (PACS) et 8 de réponse aux incidents (PRIS). Ces trois listes se comptent à part. Un même nom peut y figurer plus d'une fois. Le fichier ne donne aucun prix de journée.
Quelle est la différence entre PASSI, PACS et PRIS ?
Le catalogue du 15 septembre 2026 décrit le PASSI comme l'évaluation d'un système d'information, le PACS comme l'accompagnement d'un commanditaire dans sa sécurisation, et le PRIS comme l'intervention lorsqu'un incident d'origine cyber est suspecté ou avéré. Les activités cochées ne sont pas les mêmes. La page des référentiels, lue le 27 septembre 2026, nomme le PASSI en version 2.2, le PACS en version 2.0 marquée nouveau, et le PRIS en version 3.2.
Le label ExpertCyber est-il une qualification de l'ANSSI ?
La page des prestataires, mise à jour le 2 juillet 2026, attribue l'audit du label à l'AFNOR. La FAQ, mise à jour le 30 juin 2026, distingue un référencement déclaratif et une labellisation vérifiée. Le rapport d'activité 2025, dont le PDF est daté du 25 mars 2026, imprime 200 prestataires labellisés ExpertCyber et, sur une autre ligne, 1 250 prestataires de service référencés. Ces deux nombres ne sont pas les 74 du catalogue PASSI.
Un visa PASSI donne-t-il le label ExpertCyber ?
La FAQ mise à jour le 30 juin 2026 écrit qu'un visa de sécurité de l'ANSSI en cours de validité, lié au PASSI ou au PRIS, permet de disposer d'office du label après une demande écrite signée et une attestation sur l'honneur. Le PACS n'est pas nommé dans cette procédure. L'organisme vérifie l'activité et le public adressé. Le paiement indiqué est de 800 € HT. Il couvre la procédure d'audit du dossier, pas une journée de conseil.
Le taux de 702 € monte-t-il avec l'expérience ?
Pas sur toute la grille lue le 27 septembre 2026. Moins d'un an en Île-de-France est à 536 €, et un à deux ans est à 463 €. Dans les autres villes, un à deux ans est à 825 €, au-dessus des 729 € affichés pour plus de quinze ans en Île-de-France. Hors de France, plus de quinze ans est à 812 €. Une contribution visible imprime « 1k € », sans la convertir en 1 000 €.
Sources
- Free-Work, TJM « Consultant·e en cybersécurité », lu le 27 septembre 2026, free-work.com, consulté le 27 septembre 2026.
- ANSSI, catalogue des produits, services, profils de protection et sites certifiés, qualifiés, agréés, mise à jour imprimée le 15 septembre 2026 à 17:53:32, messervices.cyber.gouv.fr, consulté le 27 septembre 2026.
- ANSSI, page « Référentiels d'exigences pour la qualification », lue le 27 septembre 2026, cyber.gouv.fr, consulté le 27 septembre 2026.
- Cybermalveillance.gouv.fr, FAQ du label ExpertCyber, publiée le 17 février 2021, mise à jour le 30 juin 2026, cybermalveillance.gouv.fr, consulté le 27 septembre 2026.
- Cybermalveillance.gouv.fr, page « Les prestataires », publiée le 16 décembre 2024, mise à jour le 2 juillet 2026, cybermalveillance.gouv.fr, consulté le 27 septembre 2026.
- Cybermalveillance.gouv.fr, « Le label ExpertCyber fête ses 4 ans », publié le 10 mars 2025, mis à jour le 16 décembre 2025, cybermalveillance.gouv.fr, consulté le 27 septembre 2026.
- Cybermalveillance.gouv.fr, actualité du rapport d'activité 2025, publiée le 26 mars 2026, PDF daté du 25 mars 2026, cybermalveillance.gouv.fr, consulté le 27 septembre 2026.