En résumé
Le consultant GRC aide les organisations à structurer leur cybersécurité sous l'angle de la gouvernance, de la gestion des risques et de la conformité. Il ne configure pas de pare-feu : il définit les règles, évalue les risques, vérifie que l'organisation respecte les normes et les réglementations, et l'aide à combler ses écarts.
Gouvernance, c'est savoir qui décide quoi en matière de sécurité. Risques, c'est identifier ce qui peut mal tourner et ce que cela coûterait. Conformité, c'est s'assurer que l'organisation respecte ses obligations légales et normatives.
Le consultant GRC travaille le plus souvent en cabinet de conseil, mais de nombreuses entreprises recrutent aussi des profils GRC en interne, au sein de l'équipe du RSSI.
Le consultant GRC maîtrise les grands référentiels : ISO 27001 et 27005, guides de l'ANSSI, NIST, et méthodes d'analyse de risques comme EBIOS Risk Manager. Il connaît bien le cadre réglementaire européen (NIS2, DORA, RGPD, AI Act) et sait le traduire en exigences concrètes.
Sans être un expert technique, il doit comprendre le fonctionnement d'un système d'information et des principales mesures de sécurité, pour évaluer leur pertinence. La maîtrise d'outils de pilotage GRC (ServiceNow GRC, RSA Archer…) est un plus.
Le consultant GRC rédige beaucoup : politiques, rapports d'audit, notes à la direction. Une plume claire et précise est indispensable.
Il doit aussi savoir convaincre et négocier, car ses recommandations demandent souvent des efforts aux métiers. L'esprit de synthèse, la rigueur et le sens de l'organisation complètent le profil, tout comme l'aisance à l'oral face à des comités de direction.
La plupart des postes demandent un Bac+5 en cybersécurité, en systèmes d'information ou en management des risques. Le métier accueille aussi des profils juridiques ou issus de l'audit, qui se spécialisent ensuite.
Le Mastère Cybersécurité de Cybersup intègre la gouvernance et la gestion des risques à un socle technique solide, un profil très recherché par les cabinets. Pour les profils plus juridiques, le Mastère DPO & Digital Compliance couvre RGPD, NIS2, DORA et gouvernance de l'IA. Les deux se suivent en alternance.
Les certifications ISO 27001 Lead Implementer, ISO 27001 Lead Auditor et EBIOS Risk Manager sont les plus demandées ; le CISM et le CISA viennent ensuite pour les profils expérimentés.
Les cabinets de conseil et les Big Four sont les premiers recruteurs. Les banques et assurances, soumises à DORA, recrutent massivement des profils GRC, tout comme les opérateurs de services essentiels concernés par NIS2 : énergie, transports, santé, collectivités. Les éditeurs de logiciels et les hébergeurs cloud en ont aussi besoin pour obtenir leurs certifications.
Un consultant GRC débutant gagne entre 32 000 et 45 000 euros brut par an selon la région, et entre 40 000 et 45 000 euros à Paris. Avec de l'expérience, sa rémunération se situe entre 40 000 et 60 000 euros, et dépasse 60 000 euros à Paris pour un senior.
Les spécialistes de la réglementation financière (DORA) et les auditeurs certifiés ISO 27001 se négocient généralement dans le haut de la fourchette.
Source : Seyos, baromètre des salaires 2026, consultant GRC.
La demande de mise en conformité NIS2 et DORA crée de nombreuses missions pour les indépendants expérimentés : accompagnement à la certification ISO 27001, audits de conformité, rôle de RSSI à temps partagé pour les PME. Le freelance est une option réaliste après quelques années en cabinet.
Le consultant GRC évolue naturellement vers des postes de manager ou de directeur dans un cabinet. En entreprise, il peut devenir responsable de la conformité, risk manager, RSSI puis directeur cybersécurité. Sa connaissance de la réglementation peut aussi le mener vers des fonctions de DPO.
Le métier offre une vision transverse de l'entreprise, un contact régulier avec la direction et une demande très forte, portée par la réglementation. Il convient bien aux profils qui aiment structurer, convaincre et écrire.
En revanche, il peut sembler moins concret que les métiers techniques, et la part de documentation est importante. Les échéances réglementaires créent aussi des périodes de forte charge.
GRC signifie gouvernance, risques et conformité. C'est la partie de la cybersécurité qui organise la sécurité, évalue les risques et vérifie le respect des normes et des réglementations.
Entre 32 000 et 45 000 euros brut par an en début de carrière, 40 000 à 60 000 euros pour un profil confirmé, et plus de 60 000 euros pour un senior à Paris.
Pas nécessairement, mais une bonne compréhension des systèmes d'information est indispensable. Les profils qui combinent culture technique et maîtrise réglementaire sont les plus recherchés.
Les plus demandées sont ISO 27001 Lead Implementer, ISO 27001 Lead Auditor et EBIOS Risk Manager. Le CISM et le CISA sont appréciés pour les profils expérimentés.