Accueil » Recrutement Directeur GRC, Risques & Conformité
executive search grc · risques · conformité cyber · it · sûreté
Recrutement Directeur GRC

Recrutement Directeur GRC, Risques & Conformité : la chasse de têtes de votre gouvernance cyber

NIS 2, DORA, le Cyber Resilience Act, l’ISO 27001 qui devient une exigence client : la conformité cyber a cessé d’être un dossier annexe du RSSI pour devenir une fonction à part entière, avec son directeur, son équipe et son budget. Les profils, eux, ne se sont pas multipliés aussi vite que les textes. Rehackt chasse les directeurs et responsables GRC en poste, les évalue sur la maîtrise réglementaire autant que sur la capacité à faire avancer une organisation, et sécurise votre recrutement de bout en bout.

Mandats sur toute la France Présentiel Hybride Distanciel
// évaluation Réglementaire et opérationnel Connaître les textes ne suffit pas. Il faut les faire appliquer par des directions qui n’ont pas envie.
// contexte NIS 2 · DORA · CRA · ISO 27001 On cadre le poste sur votre exposition réelle, pas sur la liste des textes.
01 / Le poste

Le Directeur GRC en 2026 : la fonction qui grossit le plus vite

Le périmètre a explosé. Analyse de risques, politiques et référentiels, conformité réglementaire (NIS 2, DORA, CRA, RGPD en articulation avec le DPO), certification ISO 27001, audits internes et externes, gestion des tiers et des fournisseurs, sensibilisation, reporting aux instances. Dans les secteurs régulés, la fonction dialogue directement avec le régulateur.

Le rattachement se déplace. Hier sous le RSSI, de plus en plus souvent à côté du RSSI, rattaché à la direction des risques, à la conformité groupe ou à la direction générale. La séparation entre celui qui opère la sécurité et celui qui la contrôle devient un principe d’organisation, et un critère de recrutement.

Risques Gestion des risques : analyses, cartographie, appétence au risque, plans de traitement.
Conf. Conformité : NIS 2, DORA, CRA, RGPD, exigences sectorielles.
ISO Certification et audits : ISO 27001, SOC 2, audits internes, régulateur.
Tiers Gestion des tiers : évaluation des fournisseurs, clauses, résilience de la chaîne.
Gouv. Gouvernance : politiques, comités, reporting, sensibilisation.
02 / Pourquoi c’est difficile

Quatre raisons pour lesquelles ce recrutement bloque

Les textes ont créé des postes plus vite que le marché n’a formé de profils. Résultat, tout le monde cherche les mêmes personnes.

// 01

Trop de textes, trop peu de profils

NIS 2 et DORA ont ouvert des postes par centaines en deux ans. Les profils qui ont déjà mené une mise en conformité de bout en bout sont peu nombreux et en poste.

// 02

Le consultant n’est pas le directeur

Beaucoup de candidats viennent du conseil ou de l’audit. Ils connaissent les référentiels. Faire avancer une organisation qui n’a pas envie, c’est un autre métier.

// 03

Le juriste, le technicien, ou les deux

Le poste demande de lire un règlement européen et de comprendre ce qu’il implique pour une architecture. Les profils vraiment à l’aise des deux côtés sont rares.

// 04

Un mauvais choix se paie devant le régulateur

Non-conformité, audit raté, sanction, ou simplement un programme qui n’avance pas. Le coût se mesure en exposition, pas seulement en salaire.

03 / Rémunération

Rémunération d’un Directeur GRC en 2026

Fourchettes indicatives France, hors avantages, calées sur le marché et sur nos échanges avec les candidats en poste. L’exposition réglementaire, le rattachement et la taille du périmètre font la différence.

Contexte Fourchette brute annuelle Ce qui fait bouger le curseur
Responsable GRC / conformité SSIETI, premier poste, rattachement RSSI 60 à 80 K€ Souvent un ancien consultant. Variable rare, la latitude d’action fait la différence.
Directeur GRC grand groupe ou secteur régulébanque, assurance, santé, OIV, équipe constituée 85 à 120 K€ Variable en sus. L’exposition réglementaire (DORA, régulateur) et la taille du périmètre pèsent sur le haut de fourchette.
Directeur risques & conformité cyber groupe internationalmulti-pays, dialogue avec les régulateurs, reporting COMEX 120 à 160 K€ Package avec variable. Profils très recherchés dans la finance, préavis longs.

Fourchettes indicatives France 2026, hors avantages.

Besoin d’un benchmark sur votre contexte ? Secteur, taille, rattachement : on vous dit où vous vous situez. Demander un benchmark
04 / Méthode

Comment nous chassons un Directeur GRC

La méthode complète est détaillée sur notre page executive search cybersécurité, IT & sûreté. Voici ce qu’elle donne, appliquée à un mandat GRC, risques et conformité.

01 Cadrage et scorecard. Exposition réglementaire réelle (NIS 2, DORA, CRA, ISO), rattachement (RSSI, risques, DG), périmètre, maturité de l’organisation, package. On cadre aussi le niveau attendu : construire un programme ou le faire tourner.
02 Mapping du marché. Les directeurs et responsables GRC en poste dans votre secteur, dans le conseil et l’audit, et chez les entreprises qui viennent de finir leur mise en conformité.
03 Approche directe et confidentielle. Sans exposer votre marque tant que vous ne le décidez pas.
04 Double évaluation. Maîtrise réglementaire et technique d’un côté, capacité à embarquer des directions métiers et à tenir un programme de l’autre. Cas pratique sur votre contexte.
05 Shortlist de 3 à 5 profils référencés. En moyenne sous 3 à 5 semaines, avec un avis argumenté sur chacun, forces et points de vigilance compris.
06 Accompagnement jusqu’à l’intégration. Négociation, démission, prise de poste, suivi pendant toute la période d’essai.

Conditions : les mêmes que pour tous nos mandats. Honoraires au succès, indexés sur le package, garantie de remplacement. Le détail est sur la page Confier un recrutement.

05 / Questions fréquentes

FAQ : recruter un Directeur GRC, risques et conformité

Les questions qui reviennent au premier appel. Cliquez pour ouvrir.

Q.01 GRC, conformité, risques : de quoi parle-t-on exactement ? +

GRC réunit trois fonctions : la gouvernance (politiques, organisation, comités), la gestion des risques (analyses, cartographie, traitement) et la conformité (règlements, normes, audits). Selon les organisations, une personne porte les trois ou une seule. Le titre importe moins que le périmètre réel, et c’est ce que nous clarifions au cadrage.

Q.02 Quel salaire pour un Directeur GRC en 2026 ? +

De 60 K€ pour un premier poste de responsable GRC en ETI à 160 K€ de fixe pour un directeur risques et conformité cyber de groupe international, variable en sus. L’exposition réglementaire, le rattachement et la taille du périmètre font la différence. Le tableau ci-dessus détaille les trois contextes les plus fréquents.

Q.03 Combien de temps pour une shortlist ? +

3 à 5 semaines en moyenne pour une shortlist qualifiée et référencée, et 8 à 12 semaines en moyenne pour le process complet, préavis non compris. Ce sont des moyennes constatées sur nos mandats : un secteur très régulé, la finance sous DORA par exemple, peut demander plus car les meilleurs profils y sont retenus, un besoin bien cadré va plus vite.

Q.04 Un ancien consultant peut-il tenir le poste ? +

Souvent oui, à une condition : qu’il ait déjà porté un programme jusqu’au bout, avec des directions métiers récalcitrantes, pas seulement livré des recommandations. C’est précisément ce que nous testons en entretien, avec des situations tirées de votre contexte.

// recrutement directeur grc

Vous structurez votre gouvernance cyber, ou vous préparez DORA et NIS 2 ? Échangeons.

En toute discrétion, sans engagement au premier appel. Vous échangez directement avec Eva, réponse sous 48 heures.

Échanger sur votre besoin →