Sep 29, 2026

Le fossé des talents

AI vs AI
5

Temps de lecture :

5 minutes

Contrat de 6 mois. Quatre carrières dans une seule offre d'emploi. Les personnes capables de faire ce travail ne le cherchent pas. Les agences de placement ne peuvent pas les joindre. Il existe une autre façon de faire.

Lire la série complète sur la sécurité de l’IA

1. L’angle mort que personne ne surveille
93 % de confiance. 29 % de préparation. Une personne a piraté un agent conversationnel et a vidé dix agences gouvernementales. L’écart entre l’histoire que la direction entend et celle que le rapport d’incident raconte.

2. Ils sont plus rapides que vous
Temps de compromission de 27 secondes. Hameçonnage généré par IA qui connaît votre équipe par son nom. Le pirate informatique dans l’ombre a aussi perdu son emploi au profit de l’IA. Ce qui l’a remplacé ne dort jamais.

3. Votre IA est leur porte d’entrée
76 % des organisations utilisent de l’IA fantôme. La menace n’est pas à la porte. Elle porte un badge que vous avez émis. Modèles intégrés par des fournisseurs, extensions compromises et outils que votre équipe a invités.

4. La souveraineté est une décision architecturale
Tout le monde parle de souveraineté. Cet article traite de ce qui arrive lorsque votre client pose la question et que votre réponse nécessite des nuances. Interopérabilité, indépendance vis-à-vis des fournisseurs et ce que le CLOUD Act signifie pour les données canadiennes.

5. Le problème des ressources humaines
L’offre d’emploi en sécurité IA exige quatre carrières en une seule personne. Cette personne n’existe pas. Le travail, lui, existe. Banques d’heures, contexte réutilisable et un bureau de gestion de projet qui assure la cohésion.

6. Que demander à votre fournisseur
Sept questions. Imprimez-les. Apportez-les à la réunion. Cherchez des réponses directes, pas des changements de sujet soigneusement formulés. Posez-les à tout le monde. Y compris à nous.

7. À quoi ressemble une sécurité IA efficace
Mardi matin. Le téléphone n’a pas sonné. Le client n’est pas parti. Le fil de discussion Reddit n’a pas été écrit. C’est ça, la réussite.

Auteur

Dimitri Phalen est le responsable marketing chez ISM qui privilégie un langage clair aux grandes promesses. Depuis des années, il travaille dans l'ombre pour traduire des problèmes informatiques complexes et confus en solutions concrètes pour les équipes. Si un texte semble avoir été écrit par quelqu'un qui manque de caféine et qui a passé trop de temps avec l'équipe de livraison, c'est probablement de sa faute.

RESPONSABLE DE LA SÉCURITÉ DE L'IA
Contrat de 6 mois | Télétravail (Canada) | Habilitation requise
Possibilité de prolongation

Nous recherchons un professionnel chevronné pour prendre en charge notre programme de sécurité de l'IA.
Vous relèverez du RSSI et travaillerez avec les équipes de sécurité, de données et d'IA.

Exigences :
- Architecture de sécurité, 5 ans et plus
- Expérience en gouvernance et classification des données
- Opérations ML et déploiement de modèles
- Conformité réglementaire (LPRPDE, secteurs spécifiques)
- Leadership interfonctionnel auprès des parties prenantes techniques et exécutives

Atouts :
- Expérience avec les cadres de politique en tant que code (policy-as-code)
- Connaissance des exigences de souveraineté canadiennes
- Bilingue (contrats fédéraux)
- Capacité à expliquer les risques liés à l'IA à un conseil d'administration en langage clair

Vous serez le programme. Pas d'équipe. Pas d'adjoints. Vous gérez la stratégie,
l'architecture, la gouvernance, les relations avec les fournisseurs, les dossiers de
conformité, les présentations au conseil d'administration et les appels d'urgence à 2 h du matin.
Vous êtes le département.

Salaire concurrentiel. Publié il y a 8 mois.
3 000 candidatures générées par IA.
Des dizaines d'entrevues infructueuses.
Deux candidats que nous pouvions nous permettre.
Aucun ne possédait la moitié des compétences requises.
Contrat toujours ouvert. La portée n'a pas changé.

‍

C'est Gary qui a rédigé cette offre

Gary actualise la liste des candidats depuis juillet. L'offre a été partagée dans un canal Teams à Ottawa, dans un groupe LinkedIn à Toronto et sur un forum de sécurité gouvernemental qui compte peut-être quarante lecteurs actifs lors d'une bonne semaine. Épuisant. Aucun candidat qualifié parmi eux. Le projet doit avancer, maintenant.

Un autre recruteur envoie des candidats solides en architecture de sécurité, mais qui n'ont jamais touché à un jeu de données d'entraînement. Ou des candidats qui maîtrisent les opérations ML, mais qui pensent que la LPRPDE est une position de yoga. Les meilleurs d'entre eux n'acceptent pas un rôle de six mois. Les CV générés par IA s'améliorent aussi, ce qui est ironique : la menace contre laquelle Gary tente de se protéger est la même technologie qui inonde sa boîte de réception de faux candidats qui, sur papier, semblent être exactement la personne qu'il recherche.

Un candidat réel cochait toutes les cases. Il demandait 280 000 $ par an, la sécurité d'emploi et une équipe de quatre personnes sous sa direction, ce qui va à l'encontre de l'objectif d'un contrat de six mois stipulant que « vous êtes le département ». Sur un marché canadien où le bassin de talents habilités pour ce rôle hybride se compte en dizaines, et non en centaines, l'offre de Gary ne rivalise pas seulement avec d'autres entreprises. Elle rivalise avec les lois des mathématiques.

Cinq carrières sous un même manteau

  1. Architecture de sécurité, 5 ans et plus. C'est quelqu'un qui a passé la dernière décennie dans des environnements de centre opérationnel de sécurité (SOC), à concevoir des modèles de menaces et à bâtir des cadres de détection. Ils pensent en termes de périmètres et de surfaces d'attaque. Ils n'ont jamais passé une journée à entraîner un modèle ML.
  2. Gouvernance et classification des données. Une personne totalement différente. Quelqu'un qui a passé des années à cataloguer, à bâtir des cadres de taxonomie et à se battre avec les unités d'affaires sur ce qui est considéré comme « sensible ». Ils pensent en termes de schémas et de politiques de rétention. Ils n'ont jamais écrit une règle YARA.
  3. Opérations ML et déploiement de modèles. Une troisième carrière. Ingénierie de plateforme. Pipelines, versionnage de modèles, surveillance de la dérive. Ils pensent en termes d'époques et de latence d'inférence. Ils n'ont jamais assisté à un audit de conformité.
  4. Conformité réglementaire. Quatrième carrière. Proche du domaine juridique, maîtrisant la LPRPDE, le patchwork provincial et les cadres éthiques de l'IA qui changent chaque trimestre. Ils pensent en termes d'obligations et de preuves. Ils n'ont jamais trié une alerte à 2 h du matin.
  5. L'offre demande quelqu'un dont le CV exige quatre carrières parallèles menées simultanément pendant cinq ans. Cette personne n'existe pas. Non pas parce que les compétences sont rares individuellement, mais parce qu'aucun parcours professionnel sur terre ne produit cette combinaison chez un seul être humain. Vous recrutez un personnage de film de braquage, pas un rôle dans votre organigramme.

Les personnes capables de faire cela ne cherchent pas de travail contractuel

Voici ce qui rend la situation réellement douloureuse plutôt que simplement difficile. L'architecte cloud avec une habilitation canadienne qui a défini l'infrastructure IA dans des environnements réglementés ? Elle est en poste. Elle l'est depuis six ans. Elle fait partie de l'équipe de quelqu'un en ce moment, en plein déploiement, et ne parcourt pas les sites d'emploi entre deux réunions. Elle cherche seulement à progresser, pas à accepter un contrat temporaire parallèle. Le responsable de la gouvernance qui a mené des sprints de classification fédérale ? Il est en plein projet à Ottawa et son agenda est complet jusqu'en septembre. L'ingénieur ML ops qui a déployé des modèles avec des garde-fous en production ? Elle a refusé trois recruteurs le mois dernier parce qu'il s'agissait de contrats avec des agences incapables de décrire l'environnement dans lequel elle allait travailler.

Ces gens ne sont pas au chômage. Ils ne sont pas entre deux contrats. Ils ne sont pas assis dans un café à Mississauga à mettre à jour leur titre LinkedIn pour indiquer qu'ils sont « à l'écoute d'opportunités ». Ils travaillent.

Les agences de placement que Gary appelle ensuite pêchent dans le même étang vide. Elles recrutent sur le marché ouvert, trouvant quiconque est disponible un échelon plus bas, filtrant par mots-clés plutôt que par historique de livraison, et envoyant à Gary quelqu'un qui a besoin de trois semaines d'intégration pour comprendre où il met les pieds. Cette personne travaille sous le toit de Gary, certes. Mais elle commence à froid dans un environnement qu'elle n'a jamais vu, apprend le paysage de la conformité aux frais de Gary et part dans six mois avec tout ce qu'elle a appris. Le suivant repart de zéro. Gary paie des tarifs élevés pour un cycle de montée en compétence permanent où il forme le mercenaire.

Pendant ce temps, huit mois ont passé. En huit mois, les attaques utilisant l'IA ont augmenté de 89 % d'une année à l'autre. Les temps de percée sont tombés à vingt-neuf minutes. Quelqu'un a piraté un chatbot et a vidé dix agences gouvernementales. Trois départements dans l'immeuble de Gary ont adopté des outils d'IA fantômes non vérifiés. La campagne d'hameçonnage qui a frappé tous les Gary de l'immeuble le trimestre dernier ? Personne ne la surveillait, car la personne qui aurait dû configurer cette surveillance est toujours une ligne vide dans un organigramme. L'architecture de souveraineté que le RSSI a présentée en janvier ? Toujours dans une présentation, en attendant que quelqu'un la construise.

Le rapport de préparation de Kyndryl indique que 67 % des organisations citent la pénurie de talents comme leur principal défi de sécurité. Ce n'est pas une pénurie de personnes. C'est une pénurie de personnes disponibles sur un marché où les meilleurs sont déjà pris, et où le canal utilisé par tout le monde pour les trouver a été conçu pour un monde où les candidats qualifiés cherchent du travail. En clair, les meilleurs sont déjà occupés.

Ce que fait ISM différemment

Les employés d'ISM sont déjà en poste. Déjà habilités. Travaillant déjà dans des environnements qui ressemblent au vôtre, sous le même cadre réglementaire, avec la même pile technologique. Lorsqu'un client a besoin d'un architecte cloud pour définir son infrastructure IA, ISM ne publie pas d'offre d'emploi. Ils déplacent quelqu'un qui a terminé une mission similaire le mois dernier. Cette personne arrive le lundi et est opérationnelle dès le mardi, car la montée en compétence a déjà eu lieu sur le projet d'un autre client le trimestre précédent.

Ils travaillent au sein de votre environnement. Sous votre direction. Relevant de votre RSSI, participant à vos réunions quotidiennes, opérant dans le cadre de votre gouvernance. Ce ne sont pas des étrangers parachutés avec un manuel de méthodologie. Ce sont des spécialistes qui effectuent le travail défini par votre équipe, avec le contexte nécessaire pour le faire sans trois semaines de « alors, où est la documentation ? »

La banque d'heures est ce qui rend la structure de ce travail financièrement sensée. La sécurité de l'IA n'est pas un travail constant de quarante heures par semaine pendant six mois. C'est un architecte cloud pendant six semaines, puis un sprint de gouvernance, puis une revue de conformité, puis le déploiement. Les heures augmentent et diminuent. Utilisez-en quarante ce mois-ci, dix le mois prochain, soixante le mois suivant. Le projet façonne les dépenses, et non l'inverse. Vous ne payez pas pour un contractuel assis à attendre entre deux phases, et vous ne payez pas la marge d'une agence sur une personne trouvée jeudi dernier.

Et lorsque la phase suivante commence, la personne qui a défini votre architecture en janvier peut revenir en juin sans repartir de zéro. Même habilitation. Même connaissance institutionnelle. Même compréhension de la raison pour laquelle le correctif de Gary de 2021 est toujours essentiel et quels sont les trois éléments qui briseront si vous y touchez un vendredi. Cette continuité est le véritable avantage concurrentiel d'ISM. Ce n'est pas qu'ils ont du personnel. Tout le monde a du personnel. C'est que leur personnel transporte le contexte entre les missions, et ce contexte est ce qui transforme un blocage de six mois en une livraison de six semaines. Le modèle complet, les banques d'heures, le contexte réutilisable et le fonctionnement de l'approvisionnement direct à partir d'un banc d'employés sont détaillés dans la Série sur le recrutement.

Gary a fermé l'offre

Huit mois. Trois mille candidatures générées par IA. Des dizaines d'entrevues. Un contrat qui n'a pas bougé d'un pouce. L'agence de placement vient d'envoyer un autre CV. Une personne différente, le même démarrage à froid, la même période d'intégration de trois semaines, le même départ dans six mois avec tout le contexte qui s'envole.

Le travail est bien réel. Le poste « licorne » ne se comblera pas tout seul. Le talent dont Gary a besoin existe, mais il ne cherche pas Gary, et les agences que Gary appelle ne peuvent pas l'atteindre. Fermez l'affichage. Confiez le travail à des gens qui l'ont déjà fait. Les portes ne se gardent pas toutes seules.

À lire ensuite

Vous avez l'architecture, la sensibilisation, le plan de souveraineté et l'équipe. L'article 6 porte sur ce qui se passe lorsque vous vous asseyez en face d'un fournisseur et commencez à poser les questions qui fâchent. Sept d'entre elles. La démonstration était impeccable. Puis, quelqu'un a demandé où l'inférence s'exécute. L'ambiance a changé instantanément.Ce qu'il faut demander à votre fournisseur.

Citations

Rapport sur l'état de préparation en sécurité et réseaux de Kyndryl 2025-2026 : 67 % citent la pénurie de talents comme principal défi de sécurité

Rapport mondial sur les menaces 2026 de CrowdStrike : augmentation de 89 % des opérations adverses assistées par l'IA, temps moyen d'intrusion de 29 minutes

Vous voulez comprendre notre façon de travailler?

Chaque conversation commence par votre environnement. Pas par notre liste de produits.

Contactez-nous
FlècheFlèche

Ce n'est pas une question de technologie ou de processus. C'est une question de clients, d'utilisateurs et de la confiance durement acquise que vous avez bâtie. Chaque membre de notre équipe garde cela à l'esprit.

CTA mobile