Mission GRC / TPRM - H/F

Freelance
Industrie high-tech/Telecom
Temps plein
550€ / jour
Paris

Description du poste

Consultant GRC — Gestion des risques & cartographie des Tiers Mission freelance en régie · B2C France · ~6 mois · démarrage fin sept. 2026

Contexte Renfort de la fonction GRC sur le périmètre B2C France. Le cadre méthodologique, le corpus documentaire et l'outillage existent déjà : le titulaire les applique, il ne les crée pas. Environnement à forte culture technique — une exigence de sécurité se négocie avec l'ingénierie avant d'être écrite.

La mission — priorité des premiers mois à la gestion des risques, avec une échéance ferme début janvier.

  • Gestion des risques (~30 %) — animer les ateliers d'analyse de risques (60-70 services, B2C France), consolider la cartographie, tenir le registre, suivre les plans de traitement, produire les indicateurs. Première cartographie consolidée attendue début janvier pour un passage en instance de direction ; périmètre, méthode de cotation et outil déjà arrêtés.

  • Sécurité dans les projets — ISP niv. 1 et 2 (~30 %) — instruire les demandes, mener les analyses de risques projet, formuler et suivre les exigences de sécurité, en interface projet/IT/archi.

  • Cartographie des Tiers dans ATLAS (~30 %, montée en charge dès janvier) — inventaire, classification par criticité, analyse des concentrations, transfert du dispositif de mise à jour. Enjeux NIS2, CRA, RGPD. Trois jalons.

  • Appui transverse (~10 %) — corpus documentaire et sensibilisation ; pilotage interne.

Le profil — un consultant qui produit lui-même (anime, instruit, saisit, rédige). On regarde les réalisations, pas l'ancienneté. Trois savoir-faire sur des cas conduits personnellement :

  1. Une cartographie des risques IT/cyber consolidée et présentée en comité de direction (critère principal). À défaut, une analyse de risques de bout en bout, avec pratique d'EBIOS RM ou ISO 27005.

  2. Des exigences de sécurité instruites face à une équipe technique (un cas de désaccord sera demandé).

  3. Un inventaire structuré constitué ou fiabilisé : volumétrie, sources réconciliées, complétude.

Apprécié : ISO 27001, NIST CSF 2.0, NIS2 art. 21, passé opérationnel avant le GRC, culture télécom ou grand SI B2C, CRA/SBOM, RGPD art. 28.

Conditions — sur site le 1er mois, puis 3-4 jours/semaine sur jours fixes. Poste administré par le groupe, données non sortantes. Facturation au jour travaillé, clause de réversibilité.