Missions principales
- Conduire des entretiens et cartographier les actifs et responsabilités.
- Analyser des scénarios de risque avec des hypothèses explicites.
- Traduire un référentiel ou une obligation en actions compréhensibles.
- Suivre les écarts, preuves et décisions de traitement.
Une journée type, sans scénario artificiel
Il n’existe pas de journée universelle. Cette séquence montre les activités qui peuvent s’enchaîner, pas un emploi du temps garanti.
- Préparer puis conduire un entretien avec un métier ou une équipe technique.
- Vérifier une preuve plutôt que reprendre une déclaration.
- Rédiger une synthèse et prioriser les actions.
- Présenter un arbitrage avec ses conséquences et incertitudes.
Livrables attendus
Contraintes à connaître
- Une conformité documentaire ne prouve pas l’efficacité opérationnelle.
- Les évaluations chiffrées peuvent donner une fausse précision.
- Le métier exige de comprendre assez de technique pour questionner les preuves.
Repère de rémunération en France
L’Apec indique pour la famille large « ingénieur sécurité informatique » que 80 % des rémunérations annuelles brutes, fixe et variable, proposées dans les offres étudiées se situent entre 37 k€ et 60 k€, avec une moyenne de 48 k€.
Compétences à construire
- Entretien
- Écriture
- Référentiels
- Compréhension du SI
- Priorisation
Le NICE Framework du NIST peut aider à relier activités, connaissances et compétences. Il sert de grille de lecture, pas de programme à mémoriser.
Un parcours d’entrée réaliste
- Apprendre les actifs, menaces, vulnérabilités, impacts et mesures.
- Étudier un référentiel à partir de son texte officiel.
- Construire une analyse de risque pour une organisation fictive simple.
- Relier chaque recommandation à une preuve de mise en œuvre.
Projet exploratoire
Décris une petite organisation fictive, trois actifs et trois scénarios de risque. Pour chacun, indique les hypothèses, mesures existantes, décision proposée, responsable et preuve attendue.
Ce projet ne prouve pas une expérience professionnelle. Il permet de vérifier ton intérêt pour l’activité et de montrer une méthode explicite.
Lectures reliées au métier
Questions fréquentes
La GRC est-elle un métier non technique ?
Elle utilise moins souvent des outils offensifs, mais une compréhension du SI est nécessaire pour évaluer les preuves, les dépendances et la faisabilité des mesures.
Faut-il mémoriser tous les référentiels ?
Non. Apprends à lire une exigence, identifier son objectif, demander une preuve et comprendre son périmètre.
Un audit garantit-il la sécurité ?
Non. Il fournit une observation dans un périmètre et à une date donnés. L’efficacité dépend ensuite des corrections et du suivi.