Recrutement Directeur GRC, Risques & Conformité : la chasse de têtes de votre gouvernance cyber
NIS 2, DORA, le Cyber Resilience Act, l’ISO 27001 qui devient une exigence client : la conformité cyber a cessé d’être un dossier annexe du RSSI pour devenir une fonction à part entière, avec son directeur, son équipe et son budget. Les profils, eux, ne se sont pas multipliés aussi vite que les textes. Rehackt chasse les directeurs et responsables GRC en poste, les évalue sur la maîtrise réglementaire autant que sur la capacité à faire avancer une organisation, et sécurise votre recrutement de bout en bout.
Le Directeur GRC en 2026 : la fonction qui grossit le plus vite
Le périmètre a explosé. Analyse de risques, politiques et référentiels, conformité réglementaire (NIS 2, DORA, CRA, RGPD en articulation avec le DPO), certification ISO 27001, audits internes et externes, gestion des tiers et des fournisseurs, sensibilisation, reporting aux instances. Dans les secteurs régulés, la fonction dialogue directement avec le régulateur.
Le rattachement se déplace. Hier sous le RSSI, de plus en plus souvent à côté du RSSI, rattaché à la direction des risques, à la conformité groupe ou à la direction générale. La séparation entre celui qui opère la sécurité et celui qui la contrôle devient un principe d’organisation, et un critère de recrutement.
Quatre raisons pour lesquelles ce recrutement bloque
Les textes ont créé des postes plus vite que le marché n’a formé de profils. Résultat, tout le monde cherche les mêmes personnes.
Trop de textes, trop peu de profils
NIS 2 et DORA ont ouvert des postes par centaines en deux ans. Les profils qui ont déjà mené une mise en conformité de bout en bout sont peu nombreux et en poste.
Le consultant n’est pas le directeur
Beaucoup de candidats viennent du conseil ou de l’audit. Ils connaissent les référentiels. Faire avancer une organisation qui n’a pas envie, c’est un autre métier.
Le juriste, le technicien, ou les deux
Le poste demande de lire un règlement européen et de comprendre ce qu’il implique pour une architecture. Les profils vraiment à l’aise des deux côtés sont rares.
Un mauvais choix se paie devant le régulateur
Non-conformité, audit raté, sanction, ou simplement un programme qui n’avance pas. Le coût se mesure en exposition, pas seulement en salaire.
Rémunération d’un Directeur GRC en 2026
Fourchettes indicatives France, hors avantages, calées sur le marché et sur nos échanges avec les candidats en poste. L’exposition réglementaire, le rattachement et la taille du périmètre font la différence.
| Contexte | Fourchette brute annuelle | Ce qui fait bouger le curseur |
|---|---|---|
| Responsable GRC / conformité SSIETI, premier poste, rattachement RSSI | 60 à 80 K€ | Souvent un ancien consultant. Variable rare, la latitude d’action fait la différence. |
| Directeur GRC grand groupe ou secteur régulébanque, assurance, santé, OIV, équipe constituée | 85 à 120 K€ | Variable en sus. L’exposition réglementaire (DORA, régulateur) et la taille du périmètre pèsent sur le haut de fourchette. |
| Directeur risques & conformité cyber groupe internationalmulti-pays, dialogue avec les régulateurs, reporting COMEX | 120 à 160 K€ | Package avec variable. Profils très recherchés dans la finance, préavis longs. |
Fourchettes indicatives France 2026, hors avantages.
Comment nous chassons un Directeur GRC
La méthode complète est détaillée sur notre page executive search cybersécurité, IT & sûreté. Voici ce qu’elle donne, appliquée à un mandat GRC, risques et conformité.
Conditions : les mêmes que pour tous nos mandats. Honoraires au succès, indexés sur le package, garantie de remplacement. Le détail est sur la page Confier un recrutement.
FAQ : recruter un Directeur GRC, risques et conformité
Les questions qui reviennent au premier appel. Cliquez pour ouvrir.
Q.01 GRC, conformité, risques : de quoi parle-t-on exactement ?
GRC réunit trois fonctions : la gouvernance (politiques, organisation, comités), la gestion des risques (analyses, cartographie, traitement) et la conformité (règlements, normes, audits). Selon les organisations, une personne porte les trois ou une seule. Le titre importe moins que le périmètre réel, et c’est ce que nous clarifions au cadrage.
Q.02 Quel salaire pour un Directeur GRC en 2026 ?
De 60 K€ pour un premier poste de responsable GRC en ETI à 160 K€ de fixe pour un directeur risques et conformité cyber de groupe international, variable en sus. L’exposition réglementaire, le rattachement et la taille du périmètre font la différence. Le tableau ci-dessus détaille les trois contextes les plus fréquents.
Q.03 Combien de temps pour une shortlist ?
3 à 5 semaines en moyenne pour une shortlist qualifiée et référencée, et 8 à 12 semaines en moyenne pour le process complet, préavis non compris. Ce sont des moyennes constatées sur nos mandats : un secteur très régulé, la finance sous DORA par exemple, peut demander plus car les meilleurs profils y sont retenus, un besoin bien cadré va plus vite.
Q.04 Un ancien consultant peut-il tenir le poste ?
Souvent oui, à une condition : qu’il ait déjà porté un programme jusqu’au bout, avec des directions métiers récalcitrantes, pas seulement livré des recommandations. C’est précisément ce que nous testons en entretien, avec des situations tirées de votre contexte.
Vous structurez votre gouvernance cyber, ou vous préparez DORA et NIS 2 ? Échangeons.
En toute discrétion, sans engagement au premier appel. Vous échangez directement avec Eva, réponse sous 48 heures.

