RESPONSABLE DE LA SÉCURITÉ DE L'IA
Contrat de 6 mois | Télétravail (Canada) | Habilitation requise
Possibilité de prolongation
Nous recherchons un professionnel chevronné pour prendre en charge notre programme de sécurité de l'IA.
Vous relèverez du RSSI et travaillerez avec les équipes de sécurité, de données et d'IA.
Exigences :
- Architecture de sécurité, 5 ans et plus
- Expérience en gouvernance et classification des données
- Opérations ML et déploiement de modèles
- Conformité réglementaire (LPRPDE, secteurs spécifiques)
- Leadership interfonctionnel auprès des parties prenantes techniques et exécutives
Atouts :
- Expérience avec les cadres de politique en tant que code (policy-as-code)
- Connaissance des exigences de souveraineté canadiennes
- Bilingue (contrats fédéraux)
- Capacité à expliquer les risques liés à l'IA à un conseil d'administration en langage clair
Vous serez le programme. Pas d'équipe. Pas d'adjoints. Vous gérez la stratégie,
l'architecture, la gouvernance, les relations avec les fournisseurs, les dossiers de
conformité, les présentations au conseil d'administration et les appels d'urgence à 2 h du matin.
Vous êtes le département.
Salaire concurrentiel. Publié il y a 8 mois.
3 000 candidatures générées par IA.
Des dizaines d'entrevues infructueuses.
Deux candidats que nous pouvions nous permettre.
Aucun ne possédait la moitié des compétences requises.
Contrat toujours ouvert. La portée n'a pas changé.
C'est Gary qui a rédigé cette offre
Gary actualise la liste des candidats depuis juillet. L'offre a été partagée dans un canal Teams à Ottawa, dans un groupe LinkedIn à Toronto et sur un forum de sécurité gouvernemental qui compte peut-être quarante lecteurs actifs lors d'une bonne semaine. Épuisant. Aucun candidat qualifié parmi eux. Le projet doit avancer, maintenant.
Un autre recruteur envoie des candidats solides en architecture de sécurité, mais qui n'ont jamais touché à un jeu de données d'entraînement. Ou des candidats qui maîtrisent les opérations ML, mais qui pensent que la LPRPDE est une position de yoga. Les meilleurs d'entre eux n'acceptent pas un rôle de six mois. Les CV générés par IA s'améliorent aussi, ce qui est ironique : la menace contre laquelle Gary tente de se protéger est la même technologie qui inonde sa boîte de réception de faux candidats qui, sur papier, semblent être exactement la personne qu'il recherche.
Un candidat réel cochait toutes les cases. Il demandait 280 000 $ par an, la sécurité d'emploi et une équipe de quatre personnes sous sa direction, ce qui va à l'encontre de l'objectif d'un contrat de six mois stipulant que « vous êtes le département ». Sur un marché canadien où le bassin de talents habilités pour ce rôle hybride se compte en dizaines, et non en centaines, l'offre de Gary ne rivalise pas seulement avec d'autres entreprises. Elle rivalise avec les lois des mathématiques.
Cinq carrières sous un même manteau
- Architecture de sécurité, 5 ans et plus. C'est quelqu'un qui a passé la dernière décennie dans des environnements de centre opérationnel de sécurité (SOC), à concevoir des modèles de menaces et à bâtir des cadres de détection. Ils pensent en termes de périmètres et de surfaces d'attaque. Ils n'ont jamais passé une journée à entraîner un modèle ML.
- Gouvernance et classification des données. Une personne totalement différente. Quelqu'un qui a passé des années à cataloguer, à bâtir des cadres de taxonomie et à se battre avec les unités d'affaires sur ce qui est considéré comme « sensible ». Ils pensent en termes de schémas et de politiques de rétention. Ils n'ont jamais écrit une règle YARA.
- Opérations ML et déploiement de modèles. Une troisième carrière. Ingénierie de plateforme. Pipelines, versionnage de modèles, surveillance de la dérive. Ils pensent en termes d'époques et de latence d'inférence. Ils n'ont jamais assisté à un audit de conformité.
- Conformité réglementaire. Quatrième carrière. Proche du domaine juridique, maîtrisant la LPRPDE, le patchwork provincial et les cadres éthiques de l'IA qui changent chaque trimestre. Ils pensent en termes d'obligations et de preuves. Ils n'ont jamais trié une alerte à 2 h du matin.
- L'offre demande quelqu'un dont le CV exige quatre carrières parallèles menées simultanément pendant cinq ans. Cette personne n'existe pas. Non pas parce que les compétences sont rares individuellement, mais parce qu'aucun parcours professionnel sur terre ne produit cette combinaison chez un seul être humain. Vous recrutez un personnage de film de braquage, pas un rôle dans votre organigramme.
Les personnes capables de faire cela ne cherchent pas de travail contractuel
Voici ce qui rend la situation réellement douloureuse plutôt que simplement difficile. L'architecte cloud avec une habilitation canadienne qui a défini l'infrastructure IA dans des environnements réglementés ? Elle est en poste. Elle l'est depuis six ans. Elle fait partie de l'équipe de quelqu'un en ce moment, en plein déploiement, et ne parcourt pas les sites d'emploi entre deux réunions. Elle cherche seulement à progresser, pas à accepter un contrat temporaire parallèle. Le responsable de la gouvernance qui a mené des sprints de classification fédérale ? Il est en plein projet à Ottawa et son agenda est complet jusqu'en septembre. L'ingénieur ML ops qui a déployé des modèles avec des garde-fous en production ? Elle a refusé trois recruteurs le mois dernier parce qu'il s'agissait de contrats avec des agences incapables de décrire l'environnement dans lequel elle allait travailler.
Ces gens ne sont pas au chômage. Ils ne sont pas entre deux contrats. Ils ne sont pas assis dans un café à Mississauga à mettre à jour leur titre LinkedIn pour indiquer qu'ils sont « à l'écoute d'opportunités ». Ils travaillent.
Les agences de placement que Gary appelle ensuite pêchent dans le même étang vide. Elles recrutent sur le marché ouvert, trouvant quiconque est disponible un échelon plus bas, filtrant par mots-clés plutôt que par historique de livraison, et envoyant à Gary quelqu'un qui a besoin de trois semaines d'intégration pour comprendre où il met les pieds. Cette personne travaille sous le toit de Gary, certes. Mais elle commence à froid dans un environnement qu'elle n'a jamais vu, apprend le paysage de la conformité aux frais de Gary et part dans six mois avec tout ce qu'elle a appris. Le suivant repart de zéro. Gary paie des tarifs élevés pour un cycle de montée en compétence permanent où il forme le mercenaire.
Pendant ce temps, huit mois ont passé. En huit mois, les attaques utilisant l'IA ont augmenté de 89 % d'une année à l'autre. Les temps de percée sont tombés à vingt-neuf minutes. Quelqu'un a piraté un chatbot et a vidé dix agences gouvernementales. Trois départements dans l'immeuble de Gary ont adopté des outils d'IA fantômes non vérifiés. La campagne d'hameçonnage qui a frappé tous les Gary de l'immeuble le trimestre dernier ? Personne ne la surveillait, car la personne qui aurait dû configurer cette surveillance est toujours une ligne vide dans un organigramme. L'architecture de souveraineté que le RSSI a présentée en janvier ? Toujours dans une présentation, en attendant que quelqu'un la construise.
Le rapport de préparation de Kyndryl indique que 67 % des organisations citent la pénurie de talents comme leur principal défi de sécurité. Ce n'est pas une pénurie de personnes. C'est une pénurie de personnes disponibles sur un marché où les meilleurs sont déjà pris, et où le canal utilisé par tout le monde pour les trouver a été conçu pour un monde où les candidats qualifiés cherchent du travail. En clair, les meilleurs sont déjà occupés.
Ce que fait ISM différemment
Les employés d'ISM sont déjà en poste. Déjà habilités. Travaillant déjà dans des environnements qui ressemblent au vôtre, sous le même cadre réglementaire, avec la même pile technologique. Lorsqu'un client a besoin d'un architecte cloud pour définir son infrastructure IA, ISM ne publie pas d'offre d'emploi. Ils déplacent quelqu'un qui a terminé une mission similaire le mois dernier. Cette personne arrive le lundi et est opérationnelle dès le mardi, car la montée en compétence a déjà eu lieu sur le projet d'un autre client le trimestre précédent.
Ils travaillent au sein de votre environnement. Sous votre direction. Relevant de votre RSSI, participant à vos réunions quotidiennes, opérant dans le cadre de votre gouvernance. Ce ne sont pas des étrangers parachutés avec un manuel de méthodologie. Ce sont des spécialistes qui effectuent le travail défini par votre équipe, avec le contexte nécessaire pour le faire sans trois semaines de « alors, où est la documentation ? »
La banque d'heures est ce qui rend la structure de ce travail financièrement sensée. La sécurité de l'IA n'est pas un travail constant de quarante heures par semaine pendant six mois. C'est un architecte cloud pendant six semaines, puis un sprint de gouvernance, puis une revue de conformité, puis le déploiement. Les heures augmentent et diminuent. Utilisez-en quarante ce mois-ci, dix le mois prochain, soixante le mois suivant. Le projet façonne les dépenses, et non l'inverse. Vous ne payez pas pour un contractuel assis à attendre entre deux phases, et vous ne payez pas la marge d'une agence sur une personne trouvée jeudi dernier.
Et lorsque la phase suivante commence, la personne qui a défini votre architecture en janvier peut revenir en juin sans repartir de zéro. Même habilitation. Même connaissance institutionnelle. Même compréhension de la raison pour laquelle le correctif de Gary de 2021 est toujours essentiel et quels sont les trois éléments qui briseront si vous y touchez un vendredi. Cette continuité est le véritable avantage concurrentiel d'ISM. Ce n'est pas qu'ils ont du personnel. Tout le monde a du personnel. C'est que leur personnel transporte le contexte entre les missions, et ce contexte est ce qui transforme un blocage de six mois en une livraison de six semaines. Le modèle complet, les banques d'heures, le contexte réutilisable et le fonctionnement de l'approvisionnement direct à partir d'un banc d'employés sont détaillés dans la Série sur le recrutement.
Gary a fermé l'offre
Huit mois. Trois mille candidatures générées par IA. Des dizaines d'entrevues. Un contrat qui n'a pas bougé d'un pouce. L'agence de placement vient d'envoyer un autre CV. Une personne différente, le même démarrage à froid, la même période d'intégration de trois semaines, le même départ dans six mois avec tout le contexte qui s'envole.
Le travail est bien réel. Le poste « licorne » ne se comblera pas tout seul. Le talent dont Gary a besoin existe, mais il ne cherche pas Gary, et les agences que Gary appelle ne peuvent pas l'atteindre. Fermez l'affichage. Confiez le travail à des gens qui l'ont déjà fait. Les portes ne se gardent pas toutes seules.
À lire ensuite
Vous avez l'architecture, la sensibilisation, le plan de souveraineté et l'équipe. L'article 6 porte sur ce qui se passe lorsque vous vous asseyez en face d'un fournisseur et commencez à poser les questions qui fâchent. Sept d'entre elles. La démonstration était impeccable. Puis, quelqu'un a demandé où l'inférence s'exécute. L'ambiance a changé instantanément.Ce qu'il faut demander à votre fournisseur.
Citations
Rapport sur l'état de préparation en sécurité et réseaux de Kyndryl 2025-2026 : 67 % citent la pénurie de talents comme principal défi de sécurité
Rapport mondial sur les menaces 2026 de CrowdStrike : augmentation de 89 % des opérations adverses assistées par l'IA, temps moyen d'intrusion de 29 minutes
