Consultant GRC — Gestion des risques & cartographie des Tiers Mission freelance en régie · B2C France · ~6 mois · démarrage fin sept. 2026
Contexte Renfort de la fonction GRC sur le périmètre B2C France. Le cadre méthodologique, le corpus documentaire et l'outillage existent déjà : le titulaire les applique, il ne les crée pas. Environnement à forte culture technique — une exigence de sécurité se négocie avec l'ingénierie avant d'être écrite.
La mission — priorité des premiers mois à la gestion des risques, avec une échéance ferme début janvier.
Gestion des risques (~30 %) — animer les ateliers d'analyse de risques (60-70 services, B2C France), consolider la cartographie, tenir le registre, suivre les plans de traitement, produire les indicateurs. Première cartographie consolidée attendue début janvier pour un passage en instance de direction ; périmètre, méthode de cotation et outil déjà arrêtés.
Sécurité dans les projets — ISP niv. 1 et 2 (~30 %) — instruire les demandes, mener les analyses de risques projet, formuler et suivre les exigences de sécurité, en interface projet/IT/archi.
Cartographie des Tiers dans ATLAS (~30 %, montée en charge dès janvier) — inventaire, classification par criticité, analyse des concentrations, transfert du dispositif de mise à jour. Enjeux NIS2, CRA, RGPD. Trois jalons.
Appui transverse (~10 %) — corpus documentaire et sensibilisation ; pilotage interne.
Le profil — un consultant qui produit lui-même (anime, instruit, saisit, rédige). On regarde les réalisations, pas l'ancienneté. Trois savoir-faire sur des cas conduits personnellement :
Une cartographie des risques IT/cyber consolidée et présentée en comité de direction (critère principal). À défaut, une analyse de risques de bout en bout, avec pratique d'EBIOS RM ou ISO 27005.
Des exigences de sécurité instruites face à une équipe technique (un cas de désaccord sera demandé).
Un inventaire structuré constitué ou fiabilisé : volumétrie, sources réconciliées, complétude.
Apprécié : ISO 27001, NIST CSF 2.0, NIS2 art. 21, passé opérationnel avant le GRC, culture télécom ou grand SI B2C, CRA/SBOM, RGPD art. 28.
Conditions — sur site le 1er mois, puis 3-4 jours/semaine sur jours fixes. Poste administré par le groupe, données non sortantes. Facturation au jour travaillé, clause de réversibilité.