Avec près de 8 000 postes, la Bretagne est la 2e région cyber de France

La multiplication des usages et des équipements numériques ont conduit à une hausse importante des cyberattaques. En conséquence, les besoins en personnels qualifiés en sécurité informatique explosent. 

Emploi, recherche, formation, la Bretagne constitue une des principales régions cyber en France. Des institutions importantes y sont installées, notamment dans la métropole rennaise (Direction générale de l’armement, Commandement de la cyberdéfense, Agence nationale de la sécurité des systèmes d'information, etc.) mais aussi de grands groupes (Orange, Airbus, Thalès, etc.) et des start-up.

Une salle de controle vidéo

Les chiffres clés

Les attaques sur les systèmes informatiques se multiplient en France et avec elles les besoins en sécurité de l'État, des entreprises et des administrations etc. Résultat, en 2025, le marché de la cybersécurité en France devrait atteindre 3,5 milliards d'euros, soit une hausse de 18 % par rapport à 2024.

La Bretagne est désormais la 2e région cyber en France en termes d’emplois derrière l’Ile-de-France. Elle se compose d’un écosystème hétérogène d’acteurs : start-up, grands groupes (Thalès, Orange, Airbus, etc.), institutions (Anssi, Commandement de la cyberdéfense, Direction générale de l’armement), pépinières d’entreprises (Digital square, etc.), établissements d’enseignement supérieur et de recherche, etc. 

Si une bonne partie des emplois se concentrent dans la métropole rennaise, on trouve aussi des structures dédiées à la cybersécurité à Lannion, Brest, Vannes et Lorient.  

  • 170

    entreprises

  • 45

    équipes de recherche

  • 70

    formations

  • 8K

    emplois

Un data center

Nous utilisons l’intelligence artificielle pour faire évoluer nos outils face à la masse de données que nous avons à traiter.
Colonel Pierre-Arnaud Borrelly, ex-commandant du groupement de cyberdéfense des armées

Vos questions

Non, il n’est pas obligatoire d’être militaire pour travailler dans la cybersécurité, loin de là. En Bretagne, on compte 8 000 emplois dans le secteur, qui sont majoritairement occupés par des civils

Au sein même de l’armée, un quart des personnels en cyber sont des civils. Le secteur est composé d’une grande variété de structures : grands groupes, start-up, PME, etc.

Dans une enquête menée en 2021, l’Anssi (Agence nationale de la sécurité des systèmes d'information) constate que « plus des trois quarts des professionnel·les possèdent un diplôme ou un niveau de qualification supérieur ou égal à bac+5 ». 

Même constat au groupement de cyberdéfense des armées même si la situation évolue peu à peu : « nous avons beaucoup d’ingénieur·es mais nous recrutons de plus en plus de bac +2 ou +3 avec l’ambition de les former en interne », affirme le colonel Pierre-Arnaud Borrelly, ex-commandant du groupement de cyber-défense des armées. 

Pour Vivien Bernet-Rollande, directeur technique de CT-Square, qui fournit des services cyber aux PME et ETI, « il n’y a pas assez d’ingénieur·es sur le marché de l’emploi. Le meilleur moyen de résoudre ce problème est d’avoir des ingénieur·es seulement pour fournir des outils et des procédures qui vont permettre à d’autres gens de les mettre en place ».

Selon l'Anssi, les femmes sont très minoritaires dans la cybersécurité où elles représentent à peine 12% des effectifs.  Le programme « Cadette de la cyber » mené par le Pôle d’excellence cyber, vise à encourager les femmes à rejoindre ce secteur.

Les embauches augmentent d’année en année mais le secteur peine à trouver suffisamment de candidat·es. Au niveau des pouvoirs publics, les recrutements sont au vert : l’armée souhaite passer de 800 personnes en 2019 à 1 800 personnes en 2025, le budget prévu par la loi de programmation militaire est en forte hausse, l’Anssi a installé une antenne à Rennes, etc.  

Le secteur privé n’est pas en reste avec la présence de grands groupes (Orange, Airbus, Thalès, etc.), de start-up et de pépinières spécialisées. Au total, cela représente 160 entreprises pour la région.

IA, objets connectés, clouds : les nouvelles technologies bouleversent la cyber

L'intelligence artificielle (IA) va augmenter le nombre et la sophistication des menaces potentielles. « Cela va permettre l’automatisation d'un certain nombre de tâches pour mener des attaques », explique Laurent Dubau, manager chez Orange Cyberdefense pour la région Grand ouest.

Des mécanismes permettent ainsi d’usurper des identités, notamment en imitant une voix ou un visage. « L’usurpation d’identités est le levier principal qu'utilisent des pirates pour s'introduire dans des systèmes d'information. Ça représente les trois quarts des vecteurs d'attaques. Cela peut être par exemple pour se faire passer pour un directeur financier qui demande un virement qui n'est pas légitime à un comptable », poursuit-il.

Même son de cloche pour le Colonel Pierre-Arnaud Borrelly, ex-commandant du groupement de cyberdéfense des armées et délégué général du pôle d’excellence cyber. « La question de la certification des identités des acteurs se pose. On voit bien les conséquences que cela peut avoir si c’est une proposition commerciale, un discours politique, un appel à la violence », poursuit-il. 

Mais l’IA peut également être un allié efficace : « Nous utilisons l’intelligence artificielle pour faire évoluer nos outils face à la masse de données que nous avons à traiter et face à l’évolution de la menace qui est exponentielle », explique le Colonel Pierre-Arnaud Borrelly. Plus généralement, les nouveaux outils grands publics tels que Chat GPT ou le métavers représentent de nouveaux enjeux. 

Objets connectés et cloud générateurs de nouvelles menaces

Les objets connectés sont de plus en plus courants dans notre quotidien. Selon le cabinet de tendances WGSN (Worth global style network), il pourrait y en avoir 50 milliards sur le marché en 2030. « La sécurité aujourd’hui dans le domaine des objets connectés est du niveau de ce qu’on avait sur les autres systèmes dans les années 90’. Le fait de connecter tout et n’importe quoi sur internet peut présenter des risques importants », explique Vivien Bernet-Rollande, directeur technique de CT-Square, qui fournit des services cyber aux PME et ETI

« Ces objets sont parfois fabriqués dans des pays tiers qui n'ont pas forcément les mêmes exigences en termes de cybersécurité que nous. S’ils sont mal sécurisés, ils se révèlent très intéressants pour les pirates car ils peuvent être pris en contrôle à distance pour mener des attaques en déni de service », explique Laurent Dubau.

Les services à distance appelés software as a service (SaaS), sous-catégorie du cloud, se sont eux-aussi multipliés ces dernières années. « Les entreprises externalisent de plus en plus d’informations via le transfert de fichiers, par exemple sur des plateformes numériques. Ça génère beaucoup de nouvelles menaces », selon Laurent Dubau. 

Vivien Bernet-Rollande renchérit : « Quand les données sont hébergées chez quelqu’un d’autre, c’est difficile de mettre en place des capacités de détection. Certains hébergeurs proposent ce type de fonctionnalité mais c’est encore très loin d’être la majorité. »

L'écran accueil de Chat GPT

Armée : hausse des moyens et collaboration avec les start-up

Les dépenses que l'État français consacre aux forces armées sont décidées par la loi de programmation militaire. Pour la période 2019-2025, 1,6 milliard ont été consacrés à la cyberdéfense, ce qui a permis de faire grossir les équipes. « En 2019, nous étions environ 800 en Bretagne, en 2025, on sera 1700 », explique le Colonel Pierre-Arnaud Borrelly. 

La prochaine loi de programmation vient d’être votée avec un budget largement supérieur dédié à la cyber : 4 milliards d’euros. « L’évolution attendue est des recrutements encore à la hausse, des efforts aussi sur le nombre et la qualité des formations et de nombreux moyens à financer en particulier dans le domaine du chiffre. ». 

« L’innovation dans la cyberdéfense, c’est aussi la part grandissante que prennent les start-up. Elles bénéficient de financements français, ce qui permet de bénéficier de solutions françaises qui sont contrôlées et contrôlables », selon le colonel Pierre-Arnaud Borrelly. 

Au total, plus de 160 start-up dédiées à la cybersécurité existent en France. Et comme le note le cabinet de conseil Wavestone, « l’écosystème cyber se délocalise progressivement en région avec Lille et Rennes en tête ».

Exercice Orion 23

Règlementations : après le RGPD, voici NIS 2

Les exigences réglementaires ont augmenté en quelques années, notamment avec le RGPD (Règlement général sur la protection des données). La prochaine étape sera la traduction d’une directive européenne appelée NIS 2 (Network Information Security). « Elle demande à un certain nombre d’acteurs de se sécuriser. Ça aura un impact sur les organisations car le suivi de la conformité, l’identification des systèmes essentiels et les mesures de protection nécessiteront des ressources supplémentaires. Cette directive va demander des plans de programmation, et parfois des travaux d’homologation », affirme Laurent Dubau.

Une session du Parlement européen

Le développement des EDR

L’EDR (Endpoint detection and response) a connu un développement important ces dernières années. « En gros, il s’agit de la génération d’après l’anti-virus. Là où ce dernier a pour mission de détecter et bloquer, l’EDR a une mission plus large, il va aussi enquêter pour comprendre ce qui s’est passé et répondre », explique Vivien Bernet-Rollande. 

L’EDR présente toutefois des limites. « Cette technologie est mature mais pas encore adaptée partout. Par exemple, sur certaines technologies réseaux, il n’est pas possible de l’utiliser et c’est justement ces technologies que les assaillants vont attaquer », détaille Vivien Bernet-Rollande.

Des professionnels de la cyber devant leurs écrans

Limiter les opérations d’influence

Campagnes de dénigrement, diffusions massives de fake news, tentatives de déstabilisation : ces sujets sont devenus des préoccupations récurrentes dans de nombreux pays. « Ces opérations ne demandent pas de réaliser des intrusions : il s’agit simplement de produire du contenu sur des réseaux sociaux, d’écrire des commentaires sous des articles de journaux, etc. C’est beaucoup plus facile à réaliser, ça demande moins d’expertise. Les réponses à ce phénomène vont peut-être se développer dans les prochaines années », analyse Vivien Bernet-Rollande. 

Si ces problématiques sont souvent évoquées d’un point de vue géopolitique, elles peuvent aussi toucher des petites structures. « Vous avez des entreprises qui postent des faux avis google sur la page de vos concurrents en échange d’argent. Cela dégrade la qualité de l’information », complète-t-il. 

Une personne navigue sur X (ex-Twitter) avec son smartphone
Un data center

L'externalisation croissante des informations via le transfert de fichiers génère beaucoup de nouvelles menaces.
Laurent Dubau, manager chez Orange Cyberdefense

Pour aller plus loin

Télécharger le FOCUS

Télécharger la publication au format PDF

Télécharger la page
Retour en haut de page