La GRC en cybersécurité est-elle vraiment un métier administratif ?

Pourquoi un GRC est l’opportunité incontournable en cybersécurité

Lorsqu’on découvre la cybersécurité, on essaie naturellement de classer les différents métiers. Il y aurait les métiers techniques d’un côté et les métiers plus administratifs de l’autre.

Le SOC serait technique. Le pentest serait technique. Le cloud serait technique. Et la GRC, elle, serait administrative.

Cette vision est pourtant beaucoup trop simpliste.

La cybersécurité est un domaine extrêmement vaste, et la réalité des métiers est beaucoup plus nuancée. La GRC, notamment, est souvent réduite à tort à des tableaux Excel, des PowerPoint, des audits et des réunions.

Alors, la GRC est-elle vraiment un domaine sans technique ?

La GRC n’est pas un simple métier administratif

Première chose importante à comprendre : la GRC n’est pas un métier unique, mais une famille de métiers.

GRC signifie Gouvernance, Risques et Conformité. Elle permet notamment aux entreprises de structurer leur sécurité, d’identifier et de gérer leurs risques et de s’assurer du respect des exigences réglementaires et des politiques internes.

À l’intérieur de cette famille, on retrouve donc des activités très différentes.

On peut travailler sur la gestion des risques, la conformité, les audits, les politiques de sécurité ou encore la gouvernance.

Mais on peut également retrouver des sujets beaucoup plus proches de la technique, comme la gestion des vulnérabilités, l’IAM (Identity and Access Management), la sécurité du cloud, la conformité des environnements AWS, Azure ou GCP, certains projets DevSecOps ou encore la sécurité applicative.

Toutes ces activités peuvent avoir une dimension de gouvernance, mais leur quotidien n’a absolument rien à voir.

C’est justement là que beaucoup de personnes se trompent.

La technique n’est pas binaire

Lorsque l’on parle de cybersécurité, on a souvent tendance à penser en termes de « technique » ou « pas technique ».

Mais la réalité ressemble davantage à un curseur.

D’un côté, on trouve des métiers très orientés gouvernance, politiques de sécurité, gestion des risques et conformité. La dimension technique peut y être relativement limitée.

Au milieu, on retrouve des domaines comme la sécurité cloud, l’IAM, la gestion des vulnérabilités, l’architecture sécurité ou certaines activités de sécurité opérationnelle. Dans ces métiers, il faut comprendre la technique sans forcément être administrateur système ou ingénieur réseau.

Et de l’autre côté du curseur, on retrouve des métiers extrêmement techniques comme le pentest, le reverse engineering, la recherche en sécurité ou encore le développement d’exploits.

Il n’existe donc pas une frontière nette entre les métiers techniques et la GRC.

Il existe tout un spectre de technicité.

Lorsqu’on cherche à comprendre la cybersécurité, certaines questions reviennent constamment : qu’est-ce que la cybersécurité ? Comment entrer dans ce domaine ? Par où commencer ? Quelles compétences faut-il avoir ? Est-ce difficile ? Faut-il savoir coder ? Il existe énormément de réponses à ces questions, et il est parfois difficile de savoir par où commencer lorsqu’on est débutant. La première chose à comprendre, c’est que la cybersécurité est un domaine extrêmement vaste. Il existe tellement de métiers et de spécialisations qu’un débutant peut rapidement se retrouver perdu. La cybersécurité, c’est quoi exactement ?

La GRC peut nécessiter de vraies compétences techniques

Prenons un exemple concret.

Un professionnel travaillant sur la sécurité du cloud peut être amené à vérifier si des ressources AWS, Azure ou GCP respectent certaines exigences de sécurité.

Il peut analyser des configurations, vérifier des permissions, étudier des écarts par rapport à des exigences de sécurité, travailler avec des équipes cloud et participer à la remédiation de certaines déviations.

Il ne crée pas forcément lui-même les machines virtuelles.

Il ne configure pas nécessairement les réseaux.

Mais s’il ne comprend pas le fonctionnement du cloud, les identités, les permissions, les ressources et les bonnes pratiques de sécurité, il sera tout simplement incapable de faire correctement son travail.

C’est là toute la nuance.

Faire de la gouvernance ne signifie pas être déconnecté de la technique.

Au contraire, certaines fonctions GRC nécessitent une compréhension technique suffisamment solide pour pouvoir dialoguer avec les équipes opérationnelles et comprendre les problèmes qu’elles rencontrent.

Comment trouver un stage en cybersécurité quand on débute ?

Oui, certains postes GRC sont très administratifs

Il faut cependant être honnête.

Oui, certains postes en GRC sont très orientés administratif.

On peut effectivement passer beaucoup de temps sur Excel, rédiger des politiques, préparer des audits, construire des tableaux de bord ou participer à des réunions.

Mais ce n’est pas nécessairement un problème lié à la GRC.

C’est surtout une question de poste et de missions.

La même chose peut arriver dans n’importe quelle spécialisation de la cybersécurité.

Vous pouvez intégrer un SOC et passer une grande partie de votre temps à faire du niveau 1.

Vous pouvez rejoindre une équipe de pentest et vous retrouver principalement à lancer des scans automatisés.

Vous pouvez travailler dans le cloud et effectuer les mêmes tâches encore et encore.

Le problème n’est donc pas forcément le domaine.

Le problème peut être le poste que vous avez choisi.

Ne choisissez pas uniquement un intitulé

C’est probablement l’une des erreurs les plus fréquentes chez les débutants.

Ils choisissent un intitulé au lieu de regarder les missions.

Deux personnes peuvent avoir exactement le même titre sur leur CV et pourtant faire des choses complètement différentes au quotidien.

C’est pourquoi, lorsque vous recherchez un emploi en cybersécurité, il ne faut pas simplement regarder le nom du poste.

Lisez les missions.

Regardez les outils utilisés.

Regardez les technologies.

Regardez les responsabilités.

Essayez surtout de comprendre ce que vous allez réellement faire au quotidien.

Un poste intitulé « Consultant cybersécurité » peut être très technique dans une entreprise et beaucoup plus orienté conformité dans une autre.

Il en va exactement de même pour la GRC.

Mais qu’est-ce qu’un travail « technique » au juste ?

Il faut également se poser cette question.

Beaucoup de personnes disent vouloir un métier « opérationnel » ou « technique ».

Mais qu’est-ce que cela signifie réellement ?

Être technique ne signifie pas forcément passer sa journée dans un terminal à taper des commandes.

Lorsqu’une personne analyse pourquoi une ressource cloud n’est pas conforme, lorsqu’elle aide une équipe à corriger une mauvaise configuration ou lorsqu’elle définit une politique de sécurité qui sera appliquée à des centaines de ressources, elle participe directement à la sécurité de l’entreprise.

L’impact est concret.

La différence est simplement dans la nature de son rôle.

C’est justement pour cela qu’il faut arrêter de penser que la technique se résume au pentest, au SOC ou aux lignes de commande.

La cybersécurité fonctionne avec de nombreuses compétences complémentaires.

Pourquoi les recruteurs demandent-ils des certifications ?

La GRC peut être une excellente porte d’entrée

Pour quelqu’un qui débute ou qui souhaite se reconvertir, comprendre cette diversité est particulièrement important.

Certaines personnes pensent qu’elles doivent absolument choisir entre un métier très technique et un métier administratif.

Ce choix n’est pas aussi simple.

La GRC peut permettre de développer une excellente compréhension globale de la cybersécurité : gestion des risques, politiques de sécurité, conformité, contrôles, responsabilités, processus et interactions entre les différentes équipes.

Cette vision peut ensuite faciliter une évolution vers d’autres domaines, notamment lorsque l’on développe progressivement des compétences techniques en parallèle.

La GRC peut donc être un point de départ, mais elle peut également devenir une spécialisation à part entière.

La cybersécurité demande plusieurs types de compétences

Une entreprise ne sécurise pas son système d’information uniquement avec des outils techniques.

Il faut également savoir identifier les risques, définir des règles, comprendre les obligations réglementaires, établir des responsabilités et s’assurer que les mesures de sécurité sont réellement appliquées.

La GRC joue justement ce rôle de liaison entre les exigences de l’entreprise, les risques et les mesures de sécurité.

C’est aussi pour cela qu’un professionnel GRC doit souvent être capable de communiquer avec des profils très différents : direction, RSSI, équipes techniques, responsables métiers, auditeurs ou encore équipes juridiques.

La communication devient alors une compétence aussi importante que la connaissance technique du domaine dans lequel on travaille.

Ne choisissez pas un métier à partir des clichés

Si vous débutez en cybersécurité, ne choisissez donc pas votre spécialisation uniquement à partir de ce que vous voyez sur Internet.

Ne vous dites pas :

« Le SOC est technique donc je vais faire du SOC. »

« Le pentest est technique donc je vais faire du pentest. »

« La GRC est administrative donc je n’en veux pas. »

Cette manière de raisonner vous prive de beaucoup d’opportunités.

Prenez plutôt le temps de regarder les missions réelles.

Parlez avec des professionnels.

Lisez les offres d’emploi.

Regardez les outils utilisés.

Essayez de comprendre ce que fait réellement la personne derrière son intitulé de poste.

Vous pourriez être surpris de découvrir qu’un métier que vous pensiez trop administratif possède finalement une dimension technique qui vous intéresse.

Et inversement, un métier que vous imaginiez très technique peut parfois être beaucoup plus répétitif que vous ne le pensiez.

La GRC n’est pas simplement de la paperasse

La réalité est donc beaucoup plus simple qu’on ne le pense.

Oui, certains postes GRC sont très administratifs.

Mais non, la GRC dans son ensemble ne se résume pas à faire des tableaux Excel et des PowerPoint.

Il existe différents niveaux de technicité et de nombreuses spécialisations à l’intérieur de cette famille de métiers.

La cybersécurité n’est pas divisée entre « les techniciens » d’un côté et « les administratifs » de l’autre.

Il existe un véritable spectre entre les deux.

Alors, si vous cherchez votre voie en cybersécurité, ne choisissez pas un métier à partir des clichés que vous avez entendus.

Regardez les missions. Regardez les technologies. Regardez ce que vous allez réellement faire.

Parce qu’au final, ce n’est pas le nom du métier qui déterminera votre quotidien.

Ce sont les missions que vous allez réellement exercer.

Et c’est probablement l’une des premières choses à comprendre lorsqu’on commence une carrière en cybersécurité.

Retour en haut