Aller au contenu

Accueil Métiers Consultant GRC

cyber-securite.comFiche métier ✳ CS-MET-003

Organisation · Juridique · Business · Communication mise à jour le 8 septembre 2026

Consultant GRC

Aussi appelé : Consultant cybersécurité organisationnel, Consultant sécurité et conformité, Analyste GRC, Consultant risques et conformité SSI, Consultant SMSI, Chargé de conformité cybersécurité.

Le consultant GRC aide une organisation à décider de quoi elle doit se protéger, à organiser sa sécurité et à prouver qu'elle respecte les règles (ISO 27001, NIS 2, RGPD, DORA).

Sans codeTechnicité ●●○○○Relationnel ●●●●○Accessibilité ●●●●○

Ce que fait vraiment un consultant grc

  • Réaliser des analyses de risques (méthode EBIOS Risk Manager, ISO 27005) avec les métiers
  • Rédiger ou mettre à jour la politique de sécurité (PSSI), les procédures et les chartes
  • Préparer une organisation à une certification ou à une obligation réglementaire : ISO 27001, NIS 2, DORA, RGPD, HDS
  • Évaluer la sécurité des fournisseurs et des prestataires (questionnaires, audits, clauses contractuelles)
  • Mener des audits organisationnels et des états des lieux (gap analysis) puis construire le plan d'action
  • Sensibiliser les collaborateurs et animer des ateliers avec les directions
  • Produire des tableaux de bord et des indicateurs pour le RSSI et la direction

Journée type

Matinée chez un client, une ETI industrielle soumise à NIS 2. Atelier d'analyse de risques avec le responsable production et le responsable informatique : quels scénarios craignent-ils, quelles conséquences, quelles mesures existent déjà. Prise de notes structurée, reformulation, arbitrage des désaccords. Déjeuner avec le RSSI pour caler le calendrier. Après-midi au bureau : mise en forme de la cartographie des risques, rédaction du plan de traitement, préparation d'une présentation au comité de direction. Un appel d'un autre client sur un questionnaire de sécurité fournisseur reçu d'un grand compte. Fin de journée : revue d'un projet de procédure de gestion des incidents, lecture d'une note sur une nouvelle exigence réglementaire.

Faut-il savoir coder ?

Non. Le consultant GRC ne code pas. Il doit comprendre comment fonctionne un système d'information (réseaux, cloud, comptes, sauvegardes) pour dialoguer avec les techniciens, mais son outil principal reste le référentiel, l'atelier et le document. Excel et PowerPoint sont plus utilisés que le terminal.

Les profils qui réussissent

Les personnes structurées, à l'aise avec les référentiels, qui savent écouter, reformuler et écrire. Ancien contrôleur de gestion ou auditeur interne : rigueur, lecture de process, habitude des référentiels et des plans d'action. Ancien juriste ou chargé de conformité : lecture des textes, gestion des obligations, sens de la preuve. Ancien qualiticien (ISO 9001, HACCP, pharma) : logique de système de management, audits, amélioration continue. Ancien chef de projet ou consultant en organisation : animation d'ateliers, cadrage, restitution. Ancien administrateur ou technicien qui veut s'éloigner de l'opérationnel pur. C'est la porte d'entrée la plus ouverte de la cyber pour une reconversion sans bagage technique lourd, à une condition : apprendre le vocabulaire technique, sinon on n'est pas crédible face aux équipes.

Compétences transférables

  • Ancien contrôleur de gestion ou auditeur interne : rigueur, lecture de process, référentiels, plans d'action, indicateurs
  • Ancien juriste, chargé de conformité ou DPO : analyse de textes, cartographie des obligations, constitution de preuves
  • Ancien responsable qualité (ISO 9001, HACCP) : systèmes de management, audits, amélioration continue
  • Ancien chef de projet ou consultant en organisation : animation d'ateliers, cadrage, rédaction de livrables
  • Ancien acheteur : évaluation de fournisseurs, clauses contractuelles, négociation
  • Ancien enseignant ou formateur : pédagogie, sensibilisation, vulgarisation

Compétences à acquérir

  • Normes et référentiels : ISO 27001 et 27002, guide d'hygiène informatique de l'ANSSI, NIST CSF
  • Analyse de risques avec EBIOS Risk Manager
  • Réglementation : NIS 2, DORA, RGPD, LPM selon les secteurs
  • Culture technique de base : réseaux, annuaires, cloud, sauvegardes, chiffrement (pour comprendre, pas pour configurer)
  • Conduite d'entretien et d'audit, rédaction de livrables
  • Outils GRC et tableurs avancés

Voies d’accès et certifications

  • Master en management de la sécurité, en droit du numérique ou en audit, ou école de commerce avec spécialisation cyber
  • Reconversion depuis l'audit, la qualité, la conformité ou le contrôle de gestion, avec une formation courte en cybersécurité et une certification ISO 27001
  • Titre RNCP de consultant ou chef de projet cybersécurité (formation de six à douze mois)
  • Entrée par un cabinet de conseil ou une ESN : les postes de consultant GRC junior sont nombreux et acceptent des profils non ingénieurs
  • Évolution interne depuis un poste de qualité, de conformité ou de gestion de projet informatique

Certifications utiles

ISO 27001 Lead Implementer ou Lead Auditor (PECB, LSTI) · EBIOS Risk Manager (formation labellisée par l'ANSSI) · CISA (audit) et CRISC (risques), ISACA · CISSP ou CISM après quelques années · Certifications DPO ou RGPD selon l'orientation

Salaire indicatif

44 400 à 54 124 € brut annuel (25e à 75e percentile), moyenne 48 512 € (Glassdoor France, 2025, intitulé consultant cybersécurité GRC, données déclaratives). Repère plus large : 52 000 à 80 000 € pour un expert cybersécurité (Robert Half France, page mise à jour 2026, intitulé non spécifique à la GRC).

Source Glassdoor France, 2025 ; Robert Half France, 2026 (expert cybersécurité) · lien

Repère indicatif, jamais une promesse. Les fourchettes varient selon la région, l’expérience et la source ; nous n’affichons que des chiffres dont la source est visible.

L’idée reçue

Idée reçue : la GRC, c'est de la paperasse loin du terrain. Réalité : c'est le métier qui décide où va l'argent de la sécurité. Un consultant GRC crédible passe son temps avec les métiers et les techniciens, et ses livrables déclenchent des projets concrets. Mais oui, il faut aimer écrire.


Ce métier vous ressemble ?

Le protocole d’orientation le confirme, ou vous en propose de plus compatibles.

Vérifier en 12 questions →