EnglishDeutschFrançaisEspañolPortuguês

CompTIA CySA+ vs Security+ : lequel passer en premier ?

CySA+ ou Security+ : CySA+ est l’étape qui suit Security+, pas son remplacement. Tu peux sauter Security+, mais CompTIA te le déconseille clairement.

Passe Security+ d’abord, puis CySA+. CompTIA publie cet ordre elle-même. CySA+ certifie un autre métier, celui de l’analyste en centre opérationnel de sécurité qui lit ce que les défenses remontent et décide de la suite.

Si tu te demandes si tu peux sauter Security+ pour aller directement à CySA+, la réponse est oui, et c’est rarement le bon choix. CompTIA dit à peu près exactement ça.

Peux-tu passer CySA+ sans Security+ ?

Oui. Aucun des deux examens n’a de prérequis. CompTIA publie des recommandations, jamais des exigences : Security+ (SY0-701) recommande Network+ et deux ans dans un poste d’administrateur sécurité ou système, et CySA+ (CS0-004) recommande environ quatre ans comme analyste SOC ou analyste de vulnérabilités. Personne ne vérifie ni l’un ni l’autre chiffre quand tu réserves une place.

La réponse de CompTIA elle-même à la question du raccourci :

Tu peux passer CompTIA CySA+ sans avoir d’abord obtenu Security+, mais ce n’est généralement pas recommandé, sauf si tu as déjà une expérience solide en cybersécurité. Tu dois savoir comment un réseau fonctionne (CompTIA Network+) et comment le sécuriser (CompTIA Security+) avant de pouvoir l’analyser (CompTIA CySA+).

La progression qu’elle publie va de Network+ à Security+, puis CySA+, puis les spécialisations avancées en cybersécurité. Le parcours de certification CompTIA complet situe le reste du catalogue.

Les candidats qui ont raison de sauter l’étape sont ceux que CompTIA décrit : les gens qui ont déjà une expérience solide en cybersécurité. Si tu tries des alertes et lances des scans de vulnérabilités depuis des années, Security+ consacrera 28 % de son examen aux opérations de sécurité que tu fais déjà au quotidien. CySA+ teste le métier lui-même. Réserve CySA+ et passe à la suite.

Saute Security+ sans cette expérience et tu retrouveras le trou à l’intérieur de l’examen CySA+ au lieu de celui de Security+. CySA+ suppose que tu comprends déjà les contrôles qu’on te demande de surveiller. Si tu hésites encore entre Network+ et Security+ comme point de départ, CySA+ est à deux décisions de là.

Quelle est la différence entre CySA+ et Security+ ?

CompTIA trace la ligne elle-même : « Security+ valide que les candidats comprennent les concepts de cybersécurité. CySA+ valide que les candidats savent appliquer activement ces concepts dans des environnements opérationnels. »

Les pondérations des domaines montrent la même coupure. Security+ s’étale sur cinq domaines : General Security Concepts à 12 %, Threats, Vulnerabilities and Mitigations à 22 %, Security Architecture à 18 %, Security Operations à 28 %, et Security Program Management and Oversight à 20 %. Large, et c’est voulu.

CySA+ V4 a quatre domaines, et tous relèvent du même métier : Security Operations à 34 %, Vulnerability Management à 26 %, Incident Response and Management à 24 %, Reporting and Communication à 16 %. Ces derniers 16 % couvrent deux types de restitution : les constats de vulnérabilités et les tableaux de bord destinés à ceux qui financent les correctifs, et les comptes rendus d’incident pour ceux qui n’étaient pas dans la pièce. Les deux représentent une bonne part de ce pour quoi un analyste SOC est payé.

V4 a aussi ajouté un objectif sur l’intelligence artificielle dans les opérations de sécurité, formulé par CompTIA comme « cas d’usage, risques et considérations de gouvernance ». Si tu as révisé des supports CySA+ avant juin 2026, cette partie est nouvelle pour toi.

Les deux certifications sont approuvées au titre de la directive DoD 8140, ce qui compte si tu vises la défense ou le secteur fédéral. Pour Security+, CompTIA liste des rôles dont cyber defense analyst, incident responder et vulnerability analyst. Elle rattache CySA+ à dix rôles 8140.03 sur sa page d’alignement aux référentiels, parmi lesquels cyber defense analyst, cyber defense incident responder et all-source analyst. La page de l’examen V4 annonce l’approbation noir sur blanc.

CySA+ est-il plus difficile que Security+ ?

CompTIA classe Security+ comme fondamental et CySA+ comme intermédiaire, elle répond donc elle-même à la question. Les deux examens se réussissent à 750 sur une échelle de 100 à 900, mais le même chiffre n’est pas la même barre : CompTIA fixe chaque seuil au niveau de compétence minimale pour le métier que l’examen certifie. Là où tu sens la différence, c’est au chrono. Security+ te donne au maximum 90 questions en 90 minutes. CySA+ te donne au maximum 85 questions en 165 minutes, soit près de deux minutes par question contre la minute que Security+ t’accorde. Ce rapport est notre calcul, pas un chiffre de CompTIA.

Les deux mélangent des questions à choix multiple et des questions basées sur les performances. CompTIA ne publie de nombre de PBQ pour aucun des deux examens, donc tout chiffre précis que tu lis ailleurs est une supposition. Pass-IT écrit ses questions d’entraînement pour les deux examens à partir des objectifs publiés. Le temps supplémentaire est le signe publié le plus clair de ce que CySA+ attend de toi. Lire la sortie d’un scan ou un extrait de log et en déduire ce qu’il signifie coûte plus de temps que reconnaître une définition.

Ce 750 est un score mis à l’échelle, pas une part de bonnes réponses. Les questions à choix multiple et celles basées sur les performances ne pèsent pas pareil, et CompTIA n’a jamais publié comment le score brut devient le score mis à l’échelle. Une réussite te dit que tu as franchi la barre, pas combien de questions tu as eues justes.

CySA+ renouvelle-t-il ton Security+ ?

Oui, et CompTIA publie la règle noir sur blanc. Les deux titres durent trois ans et se renouvellent via le programme Continuing Education. Si tu détiens plus d’une certification CompTIA, tu ne remplis les conditions de renouvellement que pour la plus élevée ; celles en dessous se renouvellent automatiquement. Le tableau de renouvellement de CompTIA indique que CySA+ renouvelle intégralement Security+, Network+ et A+, ce qui comprend Core 1 comme Core 2.

Réussis CySA+ pendant que ton Security+ est encore actif, et Security+ se renouvelle avec. CompTIA supprime aussi les frais de formation continue sur la certification inférieure. Cette exonération tient aux mots « renouvelle intégralement » : là où une certification CompTIA supérieure ne couvre celle du dessous qu’en partie, tu paies quand même les frais. Renouveler par unités demande à la place 50 CEU pour Security+ et 60 pour CySA+ par cycle de trois ans, et détenir les deux veut dire que tu ne les téléverses que pour CySA+. Les frais de formation continue publiés par CompTIA s’appliquent par cycle sur chacune des deux, donc ça fait un seul paiement au lieu de deux.

CS0-004 ou CS0-003 : quelle version réserver ?

CySA+ est passé en V4, code d’examen CS0-004, le 23 juin 2026. La version précédente, CS0-003, reste réservable. Elle est retirée en anglais le 22 décembre 2026, et en japonais, portugais et espagnol le 23 mars 2027.

Réserve CS0-004 si tu commences maintenant. Les deux versions font 85 questions en 165 minutes et se réussissent à 750 : l’examen le plus ancien ne t’achète aucun avantage de format. Travaille les objectifs V3 fin 2026 et tu auras encore les ajouts V4 devant toi, en commençant par l’objectif sur l’IA. Ne réserve CS0-003 que si tu es presque au bout des supports V3 et que tu peux le passer avant la date butoir du 22 décembre, ou s’il te le faut dans une autre langue que l’anglais. V4 est sorti en anglais, avec le français, le japonais, l’espagnol et le portugais annoncés comme à venir.

V3 nommait Network+ et Security+ explicitement au titre de l’expérience recommandée. V4 les a retirés et ne liste plus que les quatre ans de travail d’analyste. Le conseil sur l’ordre est resté sur la page, déplacé dans la FAQ. CompTIA y répond à la question du raccourci plus franchement que sur son blog : oui, tu peux, tout en continuant à recommander Security+ pour les bases.

Security+ a son propre calendrier. CompTIA annonce le retrait de SY0-701 comme « en général trois ans après le lancement (estimé à 2026) » et ne donne aucune date. Les objectifs provisoires de son successeur sont déjà publics et le nomment SY0-801 (Security+ V8), sans date de lancement annoncée. Ce n’est pas une raison de te précipiter, mais vérifie la page de l’examen avant d’acheter des supports. Si V8 sort pendant que tu révises, les objectifs bougent sous tes pieds.

CySA+ et Security+ côte à côte

Security+ (SY0-701) CySA+ (CS0-004)
Niveau Fondamental Analyste intermédiaire
Questions (max) 90 85
Durée 90 minutes 165 minutes
Score de passage 750 (échelle 100–900) 750 (échelle 100–900)
Types de questions Choix multiple et PBQ Choix multiple et PBQ
Domaines 5 4
Expérience recommandée Network+ et 2 ans dans un poste sécurité ou sysadmin Environ 4 ans comme analyste SOC ou de vulnérabilités
Orientation Concepts de sécurité larges Opérations de sécurité et analytique
CEU pour renouveler 50 60
Frais CE par cycle Fixés par CompTIA Fixés par CompTIA
Validité 3 ans (programme CE) 3 ans (programme CE)
Langues Anglais, japonais, portugais, espagnol, thaï Anglais, avec français, japonais, espagnol et portugais à venir

Après CySA+, le parcours de CompTIA continue vers des spécialisations avancées, avec SecurityX (CAS-005) au niveau expert. Pour la plupart des gens, SecurityX est à près d’une décennie d’expérience de là, et la comparaison SecurityX explique pourquoi.

Security+ prouve que tu comprends la sécurité. CySA+ prouve que tu sais y travailler. Cet écart, c’est un métier, et c’est au chrono de l’examen que tu le sens.

Prêt à t’entraîner ?

7 jours d’essai gratuit, annulable à tout moment.

Download on the App Store