Manager Cybersécurité GRC
Il organise la sécurité à l’échelle de l’entreprise et transforme des problématiques techniques en risques compréhensibles.
Structurer le risque. Prouver la maîtrise.
Organiser la sécurité à l’échelle de l’entreprise : analyser les risques, structurer la gouvernance, démontrer la conformité et faire appliquer les politiques. L’univers le plus accessible aux profils non techniques.
GRC signifie Governance, Risk & Compliance. Ces métiers répondent à une question que la technique seule ne traite pas : l’organisation maîtrise-t-elle réellement ses risques cyber, et peut-elle le prouver ?
C’est l’univers où l’écrit, l’entretien et la capacité à faire décider comptent autant que la connaissance technique. On y produit des analyses de risques, des politiques, des constats d’audit et des plans d’action.
Une mise en garde traverse toutes nos fiches de cet univers : un professionnel GRC déconnecté de la technique produit de la conformité sur papier plutôt que de la sécurité réelle. La culture technique n’y est pas accessoire, elle est une condition de crédibilité.
Ces cinq univers sont un regroupement éditorial propre à Cyberskill. Ils ne reprennent ni les quatre familles du Panorama des métiers de l’ANSSI, ni les douze profils du référentiel européen ECSF de l’ENISA, dont la lecture est proposée plus bas sur cette page.
Ces indicateurs sont calculés à partir des fiches métiers de cette bibliothèque, pas d’une enquête de marché. Ils servent à comparer les métiers entre eux.
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Moyenne des six axes harmonisés sur les 5 métiers cœur, avec le métier le plus marqué et le moins marqué sur chaque axe.
| Axe | Moyenne | Répartition | Le plus marqué | Le moins marqué |
|---|---|---|---|---|
| Technique | 3,4 / 5 | RSSI (4/5) | Coordinateur cybersécurité (3/5) | |
| Analyse | 4,8 / 5 | Manager Cybersécurité GRC (5/5) | Coordinateur cybersécurité (4/5) | |
| Développement | 1,2 / 5 | Chef sécurité de projet (2/5) | Coordinateur cybersécurité (1/5) | |
| Réglementaire | 4,6 / 5 | Manager Cybersécurité GRC (5/5) | Chef sécurité de projet (4/5) | |
| Communication | 5,0 / 5 | Manager Cybersécurité GRC (5/5) | Chef sécurité de projet (5/5) | |
| Management | 3,4 / 5 | RSSI (5/5) | Auditeur de sécurité organisationnelle (2/5) |
Chaque cellule indique le niveau attendu sur une échelle de 1 à 5. La valeur est toujours affichée : la couleur ne porte aucune information à elle seule.
| Métier | Technique | Analyse | Développement | Réglementaire | Communication | Management |
|---|---|---|---|---|---|---|
| Manager Cybersécurité GRC | 3 | 5 | 1 | 5 | 5 | 4 |
| Auditeur de sécurité organisationnelle | 3 | 5 | 1 | 5 | 5 | 2 |
| RSSI | 4 | 5 | 1 | 5 | 5 | 5 |
| Coordinateur cybersécurité | 3 | 4 | 1 | 4 | 5 | 3 |
| Chef sécurité de projet | 4 | 5 | 2 | 4 | 5 | 3 |
1 très faible3 moyen5 très élevé
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Les niveaux d’études indiqués sont ceux le plus fréquemment observés ou recommandés par les référentiels cités dans chaque fiche. Ils ne constituent jamais une obligation juridique. Les colonnes « astreintes » et « télétravail » sont des indices éditoriaux.
| Métier | Rôle principal | Tech. | Mgmt | Dév. | Régl. | Niveau d’accès | Reconversion | Premier poste | Astreintes | Télétravail | Études fréquentes |
|---|---|---|---|---|---|---|---|---|---|---|---|
| Manager Cybersécurité GRC | Il organise la sécurité à l’échelle de l’entreprise et transforme des problématiques techniques en risques compréhensibles. | 3 | 4 | 1 | 5 | Après une première expérience IT ou cyber | Oui | Non | Rares | Fréquent | Bac+5 |
| Auditeur de sécurité organisationnelle | Il vérifie si la sécurité annoncée existe réellement : politiques, processus, responsabilités et preuves — pas seulement la configuration des machines. | 3 | 2 | 1 | 5 | Après une première expérience IT ou cyber | Oui | Non | Rares | Possible | Bac+5 |
| RSSI | Il porte la stratégie de sécurité du système d’information et arbitre entre protection, budget et besoins métiers. | 4 | 5 | 1 | 5 | Poste senior ou de management | Non | Non | Possibles | Possible | Bac+5 et expérience significative |
| Coordinateur cybersécurité | Entre un RSSI central et des équipes dispersées, il fait exister la sécurité là où elle doit réellement s’appliquer. | 3 | 3 | 1 | 4 | Après une première expérience IT ou cyber | Oui | Oui | Rares | Possible | Bac+2 / Bac+3 |
| Chef sécurité de projet | Il n’est pas le chef du projet : il garantit que la sécurité y est correctement prise en compte, du besoin à la mise en production. | 4 | 3 | 2 | 4 | Après une première expérience IT ou cyber | Oui | Non | Rares | Fréquent | Bac+3 à Bac+5 |
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Les sources salariales disponibles ne sont pas homogènes : certaines portent sur un métier précis, d’autres sur une famille de métiers beaucoup plus large. Le tableau conserve donc la nature exacte de chaque donnée. Aucune moyenne d’univers n’est calculée : elle n’aurait aucun sens sur des données de natures différentes.
| Métier | Palier / population | Valeur | Nature de la donnée | Sources | Mise à jour |
|---|---|---|---|---|---|
| Manager Cybersécurité GRC | Confirmé | 55 à 72 k€ brut / an | Palier confirmé | Baromètre français des salaires cyber — mise à jour juillet 2026 · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Manager Cybersécurité GRC | Senior | 72 à 95 k€ brut / an | Palier senior | Baromètre français des salaires cyber — mise à jour juillet 2026 · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Manager Cybersécurité GRC | Direction | Au-delà | Niveau de direction | Baromètre français des salaires cyber — mise à jour juillet 2026 · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Auditeur de sécurité organisationnelle | Famille « contrôle interne » (médiane cadres) | 66 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Auditeur de sécurité organisationnelle | Famille « conseil » (médiane cadres) | 57 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Auditeur de sécurité organisationnelle | Famille « sécurité informatique » (médiane cadres) | 60 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| RSSI | Junior | Environ 57 k€ brut / an | Palier junior | Onisep — ordres de grandeur RSSI · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| RSSI | Senior | Jusqu’à environ 99 k€ brut / an | Palier senior | Onisep — ordres de grandeur RSSI · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| RSSI | Famille « direction informatique » (médiane cadres) | 77 k€ brut / an | Médiane de famille Apec | Onisep — ordres de grandeur RSSI · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| RSSI | Direction de grands groupes | Au-delà | Niveau de direction | Onisep — ordres de grandeur RSSI · Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Coordinateur cybersécurité | Famille « sécurité informatique » (médiane cadres) | 60 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Coordinateur cybersécurité | 80 % des cadres de cette famille | Entre 43 et 99 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Coordinateur cybersécurité | Famille « contrôle interne » (médiane cadres) | 66 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Chef sécurité de projet | Famille « sécurité informatique » (médiane cadres) | 60 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Chef sécurité de projet | 80 % des cadres de cette famille | Entre 43 et 99 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 | |
| Chef sécurité de projet | Famille « conseil » (médiane cadres) | 57 k€ brut / an | Médiane de famille Apec | Apec — Les rémunérations des cadres dans 111 familles de métiers, édition 2025 |
Une médiane de famille Apec décrit un ensemble de métiers, pas l’intitulé étudié : elle ne doit jamais être lue comme le salaire du poste. Les fourchettes d’offres reflètent ce qui est proposé au recrutement, les médianes de famille ce que gagnent les cadres en poste — l’écart entre les deux traduit la progression de carrière, pas une contradiction.
Les rémunérations présentées sont des ordres de grandeur issus de sources publiques, et non une promesse salariale. Le niveau réel dépend du périmètre du poste, du secteur, de la région et de l’expérience.
Répartition des métiers cœur selon le niveau de transition généralement nécessaire pour y accéder. Cette classification est établie par Cyberskill à partir de ce que documente chaque fiche : niveaux des référentiels, expérience attendue, sections consacrées à la reconversion.
Manager Cybersécurité GRC, Auditeur de sécurité organisationnelle, Coordinateur cybersécurité, Chef sécurité de projet
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Ces niveaux sont ceux que citent les référentiels utilisés dans nos fiches — Panorama des métiers de l’ANSSI, fiches métiers Apec, Onisep. Il s’agit de niveaux fréquemment observés ou recommandés, jamais d’obligations juridiques : plusieurs de ces métiers sont exercés par des profils issus de parcours plus courts.
Manager Cybersécurité GRC, Auditeur de sécurité organisationnelle
Nous ne classons pas ces métiers du meilleur au moins bon, mais par niveau de transition nécessaire. Pour chacun, voici les profils d’origine cohérents cités par sa fiche. Aucune promesse de recrutement n’est associée à ces trajectoires.
Fréquence d’apparition dans les profils Cyberskill de cet univers, sur 5 métiers cœur. Ce n’est en aucun cas une part de marché ni une mesure d’adoption : c’est le nombre de nos fiches qui citent chaque technologie.
Les métiers de cet univers ne sont pas structurés autour d’un socle technologique commun : leurs fiches décrivent des référentiels et des processus plutôt que des outils. La section comparant les référentiels est plus pertinente ici.
Seules les certifications explicitement citées comme pertinentes par nos fiches apparaissent ici. Aucune n’est ajoutée parce qu’elle serait populaire, et aucune n’est présentée comme obligatoire.
| Certification | Métiers | Fréquence | Métiers concernés |
|---|---|---|---|
| CISM | 4/5 | Manager Cybersécurité GRC, Auditeur de sécurité organisationnelle, RSSI, Coordinateur cybersécurité | |
| EBIOS Risk Manager | 4/5 | Manager Cybersécurité GRC, Auditeur de sécurité organisationnelle, RSSI, Coordinateur cybersécurité | |
| ISO 27001 Lead Implementer | 4/5 | Manager Cybersécurité GRC, Auditeur de sécurité organisationnelle, RSSI, Coordinateur cybersécurité | |
| ISO 27001 Lead Auditor | 3/5 | Manager Cybersécurité GRC, Auditeur de sécurité organisationnelle, RSSI | |
| ISO 27005 Risk Manager | 3/5 | Manager Cybersécurité GRC, Auditeur de sécurité organisationnelle, RSSI | |
| CISSP | 2/5 | Manager Cybersécurité GRC, RSSI | |
| CRISC | 2/5 | Manager Cybersécurité GRC, RSSI | |
| CISA | 1/5 | Auditeur de sécurité organisationnelle |
Positionnement éditorial Cyberskill sur deux axes : de l’opérationnel au stratégique horizontalement, du très technique à la gouvernance verticalement. Ce n’est pas un classement scientifique mais une aide à la lecture, cohérente sur les 26 métiers de la bibliothèque.
Métiers cœur Métiers connexes
| Métier | Rôle | Opérationnel → stratégique | Technique → gouvernance |
|---|---|---|---|
| Manager Cybersécurité GRC | Cœur | 70/100 | 85/100 |
| Auditeur de sécurité organisationnelle | Cœur | 60/100 | 80/100 |
| RSSI | Cœur | 85/100 | 85/100 |
| Coordinateur cybersécurité | Cœur | 55/100 | 70/100 |
| Chef sécurité de projet | Cœur | 45/100 | 50/100 |
| Consultant en cybersécurité | Connexe | 60/100 | 60/100 |
| Directeur cybersécurité | Connexe | 95/100 | 90/100 |
| Gestionnaire de crise cybersécurité | Connexe | 65/100 | 75/100 |
| Responsable de projet cybersécurité | Connexe | 50/100 | 65/100 |
| Directeur de programme de sécurité | Connexe | 80/100 | 80/100 |
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
Il organise la sécurité à l’échelle de l’entreprise et transforme des problématiques techniques en risques compréhensibles.
Il vérifie si la sécurité annoncée existe réellement : politiques, processus, responsabilités et preuves — pas seulement la configuration des machines.
Il porte la stratégie de sécurité du système d’information et arbitre entre protection, budget et besoins métiers.
Entre un RSSI central et des équipes dispersées, il fait exister la sécurité là où elle doit réellement s’appliquer.
Il n’est pas le chef du projet : il garantit que la sécurité y est correctement prise en compte, du besoin à la mise en production.
Des trajectoires réellement observées, pas des passages obligés. Beaucoup de parcours se construisent autrement, et les allers-retours entre univers sont fréquents.
La trajectoire la plus fréquente pour les profils venant du pilotage.
L’audit expose à de nombreuses organisations en peu d’années.
L’ANSSI situe l’accès au métier de coordinateur à Bac+3 : c’est l’une des portes d’entrée les plus ouvertes de cet univers.
On sécurise les projets des autres avant de porter la gouvernance d’ensemble.
Une entrée par ce qui vous motive plutôt que par les intitulés de poste. Chaque proposition renvoie vers la fiche complète.
Les données ci-dessous portent sur l’ensemble du marché cyber français, et non spécifiquement sur cet univers. Aucune source publique ne permet de répartir ces volumes entre nos cinq univers éditoriaux, et nous ne le ferons pas arbitrairement.
L’Observatoire des métiers de la cybersécurité de l’ANSSI a analysé plus de 23 000 offres d’emploi cyber publiées en France entre juin 2023 et juin 2024. Les besoins concernent des profils techniques mais aussi la gouvernance, le risque, la réponse à incident et le management.
L’Onisep recense de son côté près de 23 200 offres en 2024, soit une hausse de 49 % en cinq ans, avec un revenu moyen de 3 300 € brut par mois et 77 % de recrutements en CDI. Les métiers cyber sont présents dans l’ensemble des secteurs confrontés à la protection de systèmes et de données.
Au niveau européen, l’ENISA a publié en 2022 le European Cybersecurity Skills Framework (ECSF), qui ramène l’ensemble du secteur à douze profils de référence. Ce cadre commun aide à comparer des intitulés de poste souvent flottants d’une entreprise à l’autre.
Nos cinq univers sont une taxonomie éditoriale Cyberskill, conçue pour la compréhension et la navigation. Ils ne reprennent ni les familles du Panorama de l’ANSSI, ni les profils du référentiel européen ECSF.
Le référentiel français historique organise les métiers de la cybersécurité en quatre grandes familles : pilotage et gestion de la sécurité, conception et maintien d’un système d’information sécurisé, gestion des incidents et des crises, et conseil, services et recherche. Chacune de nos fiches indique la famille et le numéro de métier ANSSI correspondants lorsqu’ils existent.
L’ENISA ramène l’ensemble du secteur à douze profils professionnels de référence, destinés à donner un langage commun à l’échelle européenne. Les profils les plus proches de cet univers sont : Cybersecurity Risk Manager, Cybersecurity Auditor, Cyber Legal, Policy and Compliance Officer, Chief Information Security Officer (CISO).
C’est l’univers où la correspondance avec l’ECSF est la plus lisible : quatre des douze profils européens relèvent directement de la gouvernance, du risque, de la conformité ou de l’audit.
🎓 Se former
C’est l’univers où la correspondance avec l’offre de notre partenaire est la plus nette : gouvernance, analyse de risques, conformité et pilotage constituent le cœur d’un parcours dédié.
Une réserve constante dans nos fiches : aucune formation courte ne confère le statut d’auditeur certifié, ni ne transforme un débutant en RSSI.
Conduire des audits de certification ISO 27001 suppose une certification personnelle spécifique et une expérience d’audit vérifiée. Une formation prépare au métier ; elle n’en délivre pas le titre.
Découvrir les parcours chez KLE FORMATIONSCyberskill et KLE FORMATIONS sont partenaires.
Indices calculés par Cyberskill à partir des 26 profils de cette bibliothèque. Ils ne représentent pas une enquête statistique du marché du travail.
GRC signifie Governance, Risk & Compliance : gouvernance, risques et conformité. Ces trois dimensions structurent la façon dont une organisation pilote sa sécurité au-delà de la technique.
Oui et non. Le profil radar moyen de cet univers place le technique nettement en dessous du réglementaire et de la communication. Mais toutes nos fiches insistent sur le même point : sans culture technique suffisante, on produit de la conformité sur papier. Il faut comprendre ce qu’est un annuaire, un compte à privilèges, une sauvegarde isolée ou un fournisseur SaaS.
Ce sont deux rapports au métier très différents. Le pentest cherche la faille technique et la démontre ; la GRC cherche à savoir si l’organisation est capable de se protéger dans la durée, et à le prouver. Le premier produit un rapport technique, la seconde un dispositif. Beaucoup de professionnels passent d’ailleurs de l’un à l’autre au cours de leur carrière.
Un baromètre français de juillet 2026 situe les GRC Managers confirmés autour de 55 à 72 k€ et les profils seniors autour de 72 à 95 k€. Pour les autres métiers de l’univers, nous nous appuyons sur les familles Apec 2025 — sécurité informatique à 60 k€ de médiane, contrôle interne à 66 k€, conseil à 57 k€ — en précisant systématiquement qu’il s’agit de familles plus larges et non de salaires de métier.
ISO/IEC 27001 et 27002 pour les exigences et les mesures, ISO/IEC 27005 pour la gestion des risques, et EBIOS Risk Manager pour la méthode d’analyse dans le contexte français. NIS2 s’impose ensuite pour les entités concernées, DORA pour certaines entités financières, et le RGPD sur le volet données personnelles.
ISO/IEC 27001 définit les exigences d’un système de management de la sécurité de l’information : c’est la norme sur laquelle une organisation peut se faire certifier. ISO/IEC 27005 porte spécifiquement sur la gestion des risques liés à la sécurité de l’information. La première encadre le dispositif, la seconde outille l’une de ses activités centrales.
C’est une méthode d’analyse des risques cyber largement employée en France, qui structure l’identification des actifs critiques, des sources de risque, des scénarios redoutés et des mesures de traitement. Elle est citée comme certification utile dans plusieurs de nos fiches GRC.
Non. C’est une norme volontaire : une organisation choisit de s’y conformer, souvent parce que ses clients l’exigent. Certaines obligations réglementaires comme NIS2 imposent des mesures de sécurité sans imposer cette norme précise. Confondre norme volontaire et obligation légale est une erreur fréquente.
Oui, et c’est l’une des reconversions les plus efficaces. Les qualiticiens, auditeurs internes et responsables de processus maîtrisent déjà la méthode, l’entretien, la recherche de preuve et la rédaction. Ce qu’ils doivent construire, c’est la culture cybersécurité — un chemin bien plus court que l’inverse.
Oui, à condition de disposer d’une culture numérique réelle. Nos fiches citent explicitement les juristes parmi les profils qui se reconvertissent bien vers la GRC, en particulier sur les volets conformité, contractualisation et relations avec les autorités.
C’est l’une des trajectoires les plus fréquentes. Le parcours consultant GRC, puis manager GRC, puis RSSI adjoint, puis RSSI apparaît dans plusieurs de nos fiches. Le passage suppose d’ajouter à la maîtrise du risque une capacité d’arbitrage budgétaire et de management.
L’exigence d’indépendance. Le consultant accompagne et construit : politiques, analyses de risques, préparation de certification. L’auditeur évalue en position de tiers et ne peut pas auditer ce qu’il a lui-même mis en place. Cette règle limite réellement les allers-retours entre les deux fonctions chez un même client.
Le coordinateur cybersécurité est la porte d’entrée la plus ouverte : le Panorama des métiers de l’ANSSI situe l’accès à ce métier à un niveau Bac+3, l’un des seuils les plus bas de la filière gouvernance. Le chef sécurité de projet est également accessible à partir d’une expérience préalable en gestion de projet informatique.