← CertOwl Blog

Security+

DoD 8140 expliqué : quelles certifications CompTIA comptent

Par le fondateur de CertOwl Publié le 7 min de lecture

Réponse rapide

Le DoD 8140 est la règle du département de la Défense américain qui impose à toute personne sur un rôle cyber de détenir une qualification approuvée. Sept certifications CompTIA y comptent, et le Security+ qualifie pour environ 20 rôles, plus que tout autre titre débutant.

A remplacé DoD 8570Certifications CompTIA approuvées 7Security+ couvre environ 20 rôlesFormation continue 20 heures par anConformité totale février 2026

Les offres d'emploi de la défense américaine portent un petit code étrange : « must be 8570 compliant », « 8140 baseline required », « IAT Level II ». Derrière ce jargon se cache l'une des principales raisons pour lesquelles le CompTIA Security+ existe à cette échelle, et l'une des portes les plus fiables vers le travail cyber pour les gens sans expérience. Ce guide démonte toute la mécanique : ce qu'est le DoD 8140, comment il a remplacé l'ancienne directive 8570, quelles certifications CompTIA comptent, et ce que tu devrais faire, étape par étape, pour te qualifier.

De 8570 à 8140 : ce qui a changé et pourquoi c'est important

Pendant près de deux décennies, la directive DoD 8570 servait de règlement. Elle imposait à quiconque faisait de l'assurance de l'information pour le département de la Défense américain de détenir une certification de base, et elle classait les gens dans des catégories devenues célèbres comme IAT Level I, II et III. Ces étiquettes hantent encore les annonces aujourd'hui, et c'est pourquoi les recruteurs continuent de les utiliser longtemps après que les textes ont changé.

Le remplacement est arrivé par étapes : la directive 8140 d'abord, puis l'instruction de mise en œuvre, et en février 2023 le manuel, DoDM 8140.03, le document qui a changé le quotidien. Au lieu de trois grands niveaux techniques, le DoD utilise désormais le DoD Cyber Workforce Framework, ou DCWF, un catalogue de rôles précis comme analyste en défense de la cybersécurité, administrateur systèmes ou analyste en évaluation des vulnérabilités. Chaque poste, militaire, civil ou sous-traitant, est codé selon un rôle, et chaque rôle a ses propres exigences de qualification à un niveau de maîtrise Basic, Intermediate ou Advanced.

Le deuxième grand changement, c'est la flexibilité. Sous 8570, la certification était pratiquement la seule voie d'entrée. Sous 8140, chaque rôle peut être qualifié par l'un de trois chemins fondamentaux : un diplôme accepté, une formation approuvée ou une certification individuelle. En pratique, la certification reste la plus portable des trois, parce qu'un certificat te suit de contrat en contrat et d'employeur en employeur, alors qu'une attestation de formation, souvent, non.

Le déploiement s'est fait par phases selon les segments de la main-d'œuvre, et la date limite finale de conformité pour le personnel militaire et civil des rôles cyber centraux est tombée en février 2026. Autrement dit : la période de transition est terminée. Si tu vises ce monde aujourd'hui, le 8140 est tout simplement la règle du jeu.

Qui doit réellement se conformer

Le mandat couvre tous ceux qui font du travail cyber pour le DoD : les militaires en uniforme, les civils du DoD et l'énorme population de personnels sous-traitants employés par les entreprises de défense. Les estimations liées au programme chiffrent la main-d'œuvre concernée à environ 225,000 postes. Voilà pourquoi le sujet compte même si tu n'as jamais envisagé un emploi public : les sous-traitants, des géants jusqu'aux petites boîtes de sous-traitance, héritent tous de la même exigence, et ils recrutent en permanence sur le marché ouvert.

Il y a une conséquence pratique que nous avons décrite dans notre guide des jobs Security+ sans expérience : comme un sous-traitant ne peut pas légalement installer une personne non qualifiée sur un rôle codé, les annonces disent souvent « certification exigée, expérience souhaitée ». C'est l'un des rares coins du secteur où le papier surclasse formellement le CV.

Les sept certifications CompTIA qui comptent

CompTIA compte actuellement sept certifications approuvées sous le DoDM 8140.03, réparties sur environ 30 rôles. Où chacune se place :

Certification CompTIAPositionnement 8140 typiqueVers quoi elle mène
A+BasicSupport technique et postes help desk
Network+BasicOpérations réseau et support d'infrastructure
Security+Basic et Intermediate, environ 20 rôlesDéfense cyber, réponse aux incidents, administration systèmes
CySA+IntermediateRôles d'analyste et de défense cyber
PenTest+IntermediateÉvaluation des vulnérabilités et tests d'intrusion
Cloud+Basic et IntermediateRôles d'infrastructure cloud
SecurityX (anciennement CASP+)AdvancedIngénieurs seniors et architectes

Deux remarques pour lire ce tableau. D'abord, la source qui fait foi est la matrice de qualification publiée sur le DoD Cyber Exchange, sur public.cyber.mil ; les correspondances de rôles sont mises à jour, donc quiconque vise un poste précis doit vérifier la matrice actuelle plutôt qu'un blog, le nôtre compris. Ensuite, le tableau indique où une certification est acceptée, pas où elle suffit à elle seule. La qualification comprend aussi des exigences sur le terrain, que nous détaillons plus bas.

Pourquoi le Security+ est le cheval de trait de la liste

Le Security+ correspond à environ 20 rôles différents, plus que tout autre titre de la liste, couvrant à la fois les niveaux Basic et Intermediate de la famille cybersécurité. Cette largeur explique toute sa popularité : un seul examen, réussi une fois, te garde éligible pour la plus grande part des postes codés. C'est la raison pour laquelle la certification apparaît dans tant d'offres d'emploi, et une grande partie de la raison pour laquelle nous la jugeons rentable pour quiconque a des ambitions côté gouvernement américain.

Si tu pars de zéro, la séquence classique est Network+ d'abord pour les fondamentaux, puis Security+ pour la largeur 8140. L'examen lui-même reste de difficulté modérée, comme nous l'avons détaillé dans notre guide SY0-701 : 90 questions, 90 minutes, score de réussite de 750 sur 900, avec des questions basées sur la performance qui récompensent la pratique plutôt que le bachotage.

Comment la qualification fonctionne concrètement, étape par étape

Suppose que tu vises un rôle DoD codé et que tu comptes te qualifier par la voie de la certification. La séquence ressemble à ceci.

Trouve le rôle. Chaque annonce pour un poste codé nomme son rôle DCWF ou son code. Cherche-le dans la matrice de qualification sur le DoD Cyber Exchange pour voir quelles certifications sont acceptées à quel niveau de maîtrise.

Obtiens la qualification fondamentale. Autrement dit, réussis l'examen accepté. Pour la plupart des gens qui entrent dans le domaine, c'est le Security+, et une fenêtre de préparation réaliste tourne autour de 6 à 10 semaines pour quelqu'un avec un peu de bagage IT, comme nous l'avons cartographié dans notre article sur le calendrier de révision. Prévois aussi le coût de l'examen : le voucher coûte $439 en 2026, ce qui n'est pas rien, et le tableau complet des coûts inclut la possibilité d'un repassage.

Complète la partie résidentielle. La qualification 8140 n'est pas que du papier. Chaque rôle comporte aussi un volet sur le terrain, généralement à démontrer dans un délai fixé après ta prise de poste, dans le cadre du programme de ton commandement ou de ton employeur.

Garde-la en vie. Le manuel exige un minimum de 20 heures par an de développement professionnel continu. Ça tombe bien : la formation continue que tu fais pour maintenir une certification CompTIA compte pour cette exigence, donc les deux horloges peuvent tourner sur les mêmes activités au lieu de doubler ta charge de travail.

Si tu es en dehors de l'orbite de la défense américaine

Beaucoup de nos lecteurs ne sont pas américains et ne toucheront jamais un contrat DoD. L'histoire du 8140 te concerne quand même d'une façon indirecte : elle garantit une demande énorme et stable pour les certifications de cette liste, ce qui les maintient à jour, reconnues et intéressantes à détenir partout ailleurs. Mais le mandat lui-même ne s'applique pas à toi, et rien sur ton marché local n'exige cette soupe d'acronymes. Juge les certifications sur leur contenu et sur ton propre marché, pas sur une réglementation américaine.

Teste-toi : 3 questions rapides

Une entreprise stocke et traite les données de cartes de paiement de ses clients. Quel cadre réglementaire définit directement les exigences de sécurité pour la manipulation de telles données ?

La bonne réponse est PCI DSS, car c’est le standard sectoriel qui prescrit directement les contrôles de protection des données des titulaires de cartes, par exemple le chiffrement, la segmentation réseau et le contrôle d’accès. HIPAA concerne les données de santé, SOX le reporting financier des sociétés cotées et le GDPR les données personnelles des citoyens de l’UE, donc aucun d’eux ne cible spécifiquement les données de cartes.

Une organisation forme un comité qui se réunit régulièrement pour examiner et approuver les changements proposés aux systèmes informatiques avant leur mise en production. Comment appelle-t-on un tel organe ?

Un CAB (Change Advisory Board) est un organe qui évalue, priorise et approuve les demandes de changement dans le cadre du processus de gestion des changements. Un comité de pilotage donne une orientation stratégique, mais n’approuve pas les changements techniques individuels.

Quel standard est un protocole ouvert JSON/REST destiné au provisionnement et au déprovisionnement automatisés des comptes utilisateurs entre une source d’identité et des applications cloud (SaaS) ?

SCIM est un standard ouvert JSON/REST pour synchroniser automatiquement le cycle de vie des comptes (création, mise à jour, suppression) entre systèmes, généralement vers des applications SaaS. SAML sert à échanger des assertions d’authentification/SSO, RADIUS fournit l’AAA pour l’accès réseau, et Kerberos gère l’authentification par tickets.

Résultat: · Des centaines d'autres avec explications, gratuites dans l'app : Télécharge CertOwl sur l'App Store

Questions fréquentes

Le Security+ est-il toujours valable sous DoD 8140 ?

Oui. Le Security+ est approuvé sous le DoDM 8140.03 et correspond à environ 20 rôles, plus que toute autre certification de la liste CompTIA. La vieille étiquette « IAT Level II » a pris sa retraite, mais le rôle de la certification a grandi, pas rétréci.

Le 8140 s'applique-t-il aux sous-traitants ?

Oui. Le personnel sous-traitant sur des rôles cyber codés doit être qualifié exactement comme les militaires et les civils, et c'est pourquoi les annonces des sous-traitants de la défense listent les certifications comme des exigences fermes.

Quelle certification CompTIA obtenir en premier pour un job DoD ?

Pour la plupart des gens, le Security+. Il couvre l'ensemble de rôles le plus large au niveau débutant. Si tu débutes complètement en IT, Network+ d'abord pose les fondations, puis Security+ ouvre les postes codés.

Le parcours Security+ de CertOwl est entièrement gratuit : des leçons quotidiennes courtes, des flashcards à répétition espacée et des questions d'entraînement originales construites à partir des objectifs SY0-701, avec des simulations chronométrées complètes de 90 questions. Quelques minutes concentrées par jour, sur ton téléphone, même hors ligne .

Télécharge CertOwl sur l'App Store

Téléchargement gratuit · A+ et Network+ entièrement gratuits
+ leçons quotidiennes, cartes mémoire et simulations complètes

Plus de guides CompTIA