29 septembre 2026

Le déficit de talents

IA contre IA
5

Temps de lecture :

5 minutes

Contrat de 6 mois. Quatre carrières dans une seule offre d'emploi. Les personnes capables de faire ce boulot ne le cherchent pas. Les agences de recrutement n'arrivent pas à les joindre. Il y a une autre façon de faire.

Découvre toute la série sur la sécurité de l'IA

1. L’angle mort que personne ne surveille
93 % de confiance. 29 % de préparation. Quelqu’un a piraté un assistant conversationnel et a vidé dix agences gouvernementales. L’écart entre ce que la direction entend et ce que raconte le rapport d’incident.

2. Ils sont plus rapides que toi
Temps de compromission : 27 secondes. Hameçonnage généré par une IA qui connaît ton équipe par son nom. Le pirate informatique dans l’ombre a lui aussi perdu son boulot au profit de l’IA. Ce qui l’a remplacé ne dort jamais.

3. Ton IA, c’est leur porte d’entrée
76 % des entreprises utilisent de l’IA fantôme. La menace n’est pas à la porte. Elle porte un badge que tu as délivré. Des modèles intégrés par des fournisseurs, des extensions compromises et des outils que ton équipe a invités.

4. La souveraineté, c'est un choix d'architecture
Tout le monde parle de souveraineté. Cet article explique ce qui se passe quand ton client te pose la question et que ta réponse doit être nuancée. Interopérabilité, indépendance vis-à-vis des fournisseurs et ce que le CLOUD Act implique pour les données canadiennes.

5. Le problème des ressources humaines
Une offre d’emploi dans la sécurité de l’IA exige quatre profils différents chez une seule et même personne. Cette personne n’existe pas. Le travail, lui, existe bel et bien. Des banques d’heures, un contexte réutilisable et un bureau de gestion de projet qui assure la cohésion.

6. Que demander à ton fournisseur
Sept questions. Imprime-les. Apporte-les à la réunion. Cherche des réponses directes, pas des changements de sujet soigneusement formulés. Pose-les à tout le monde. Y compris à nous.

7. À quoi ressemble une sécurité IA efficace
Mardi matin. Le téléphone n’a pas sonné. Le client n’est pas parti. Le fil de discussion Reddit n’a pas été publié. C’est ça, le succès.

Auteur

Dimitri Phalen est le responsable marketing chez ISM , qui préfère un langage clair aux grandes promesses. Depuis des années, il bosse en coulisses pour transformer des problèmes informatiques complexes et confus en solutions concrètes pour les équipes. Si un texte donne l'impression d'avoir été écrit par quelqu'un en manque de caféine qui a passé trop de temps avec l'équipe de livraison, c'est sûrement de sa faute.

RESPONSABLE DE LA SÉCURITÉ DE L'IA
Contrat de 6 mois | Télétravail (Canada) | Habilitation requise
Possibilité de prolongation

On cherche un pro expérimenté pour prendre en charge notre programme de sécurité de l'IA.
Tu seras sous la responsabilité du RSSI et tu travailleras avec les équipes de sécurité, de données et d'IA.

Exigences :
- Architecture de sécurité, 5 ans et plus
- Expérience en gouvernance et classification des données
- Opérations ML et déploiement de modèles
- Conformité réglementaire (LPRPDE, secteurs spécifiques)
- Leadership interfonctionnel auprès des parties prenantes techniques et exécutives

Atouts :
- Expérience avec les cadres de politique en tant que code (policy-as-code)
- Connaissance des exigences canadiennes en matière de souveraineté
- Bilingue (contrats fédéraux)
- Capacité à expliquer les risques liés à l'IA à un conseil d'administration en langage clair

Tu seras le programme. Pas d'équipe. Pas d'adjoints. Tu gères la stratégie, l'
l'architecture, la gouvernance, les relations avec les fournisseurs, les dossiers de
conformité, les présentations au conseil d'administration et les appels d'urgence à 2 h du matin.
Tu es le service.

Salaire compétitif. Publié il y a 8 mois.
3 000 candidatures générées par l’IA.
Des dizaines d’entretiens infructueux.
Deux candidats qu’on pouvait se permettre.
Aucun ne possédait la moitié des compétences requises.
Contrat toujours ouvert. Le périmètre n’a pas changé.

‍

C'est Gary qui a rédigé cette offre

Gary met à jour la liste des candidats depuis juillet. L'offre a été partagée sur un canal « Teams » à Ottawa, dans un groupe LinkedIn à Toronto et sur un forum consacré à la sécurité gouvernementale qui compte peut-être une quarantaine de lecteurs actifs les bonnes semaines. C'est épuisant. Aucun candidat qualifié parmi eux. Le projet doit avancer, maintenant.

Un autre recruteur envoie des candidats solides en architecture de sécurité, mais qui n'ont jamais mis les mains sur un jeu de données d'entraînement. Ou des candidats qui maîtrisent les opérations de ML, mais qui pensent que la LPRPDE est une posture de yoga. Les meilleurs d'entre eux n'acceptent pas un poste de six mois. Les CV générés par l'IA s'améliorent aussi, ce qui est ironique : la menace contre laquelle Gary essaie de se protéger, c'est justement cette technologie-là qui inonde sa boîte de réception de faux candidats qui, sur le papier, semblent être exactement la personne qu'il recherche.

Un vrai candidat remplissait tous les critères. Il demandait 280 000 $ par an, la sécurité de l'emploi et une équipe de quatre personnes sous ses ordres, ce qui va à l'encontre de l'objectif d'un contrat de six mois stipulant que « tu es le service ». Sur un marché canadien où le vivier de talents qualifiés pour ce poste hybride se compte en dizaines, et non en centaines, l'offre de Gary ne rivalise pas seulement avec celles d'autres entreprises. Elle va à l'encontre des lois des mathématiques.

Cinq carrières sous une même appellation

  1. Architecture de sécurité, 5 ans d'expérience et plus. C'est quelqu'un qui a passé les dix dernières années dans des centres opérationnels de sécurité (SOC), à concevoir des modèles de menaces et à mettre en place des cadres de détection. Il raisonne en termes de périmètres et de surfaces d'attaque. Il n'a jamais passé une seule journée à entraîner un modèle d'apprentissage automatique.
  2. Gouvernance et classification des données. C'est un tout autre profil. Quelqu'un qui a passé des années à cataloguer, à mettre en place des cadres taxonomiques et à se battre avec les services opérationnels pour définir ce qui est considéré comme « sensible ». Ces personnes raisonnent en termes de schémas et de politiques de conservation. Elles n'ont jamais écrit une seule règle YARA.
  3. Opérations ML et déploiement de modèles. Une troisième carrière. Ingénierie de plateforme. Pipelines, gestion des versions des modèles, surveillance de la dérive. Ils pensent en termes d'époques et de latence d'inférence. Ils n'ont jamais assisté à un audit de conformité.
  4. Conformité réglementaire. Quatrième carrière. Proche du domaine juridique, ils maîtrisent la LPRPDE, le patchwork provincial et les cadres éthiques de l'IA qui changent tous les trimestres. Ils raisonnent en termes d'obligations et de preuves. Ils n'ont jamais eu à traiter une alerte à 2 heures du matin.
  5. L'offre recherche quelqu'un dont le CV doit faire état de quatre carrières menées en parallèle pendant cinq ans. Cette personne n'existe pas. Non pas parce que ces compétences sont rares prises individuellement, mais parce qu'aucun parcours professionnel au monde ne permet d'obtenir cette combinaison chez un seul et même individu. Tu recrutes un personnage de film de braquage, pas un poste dans ton organigramme.

Les gens qui en sont capables ne cherchent pas de boulot en CDD

Voilà ce qui rend la situation vraiment pénible, et pas seulement difficile. L'architecte cloud titulaire d'une habilitation canadienne qui a défini l'infrastructure d'IA dans des environnements réglementés ? Elle est en poste. Ça fait six ans qu'elle l'est. Elle fait partie de l'équipe de quelqu'un en ce moment, en plein déploiement, et elle ne passe pas son temps à parcourir les sites d'offres d'emploi entre deux réunions. Elle cherche juste à évoluer, pas à accepter un contrat temporaire en parallèle. Le responsable de la gouvernance qui a mené des sprints de classification fédérale ? Il est en plein projet à Ottawa et son agenda est complet jusqu’en septembre. L’ingénieure ML ops qui a déployé des modèles avec des garde-fous en production ? Elle a refusé trois recruteurs le mois dernier parce qu’il s’agissait de contrats avec des agences incapables de décrire l’environnement dans lequel elle allait travailler.

Ces gens ne sont pas au chômage. Ils ne sont pas entre deux contrats. Ils ne sont pas assis dans un café à Mississauga à mettre à jour leur profil LinkedIn pour indiquer qu'ils sont « à l'écoute d'opportunités ». Ils travaillent.

Les agences de recrutement que Gary contacte ensuite pêchent dans le même étang vide. Elles recrutent sur le marché libre, trouvent n’importe qui de disponible à un échelon inférieur, filtrent par mots-clés plutôt que par historique de résultats, et envoient à Gary quelqu’un qui a besoin de trois semaines d’intégration pour comprendre où il met les pieds. Cette personne travaille chez Gary, c’est vrai. Mais elle part de zéro dans un environnement qu’elle n’a jamais vu, apprend les rouages de la conformité aux frais de Gary et s’en va au bout de six mois avec tout ce qu’elle a appris. Le suivant repart de zéro. Gary paie le prix fort pour un cycle permanent de mise à niveau des compétences où il forme le mercenaire.

Pendant ce temps, huit mois se sont écoulés. En huit mois, les attaques utilisant l'IA ont augmenté de 89 % d'une année sur l'autre. Le temps nécessaire pour percer les défenses est tombé à vingt-neuf minutes. Quelqu'un a piraté un chatbot et a vidé dix agences gouvernementales. Trois services de l'immeuble de Gary ont adopté des outils d'IA fantômes non vérifiés. La campagne de phishing qui a touché tous les Gary de l'immeuble le trimestre dernier ? Personne ne la surveillait, car la personne qui aurait dû mettre en place cette surveillance n'est toujours qu'une ligne vide dans un organigramme.L'architecture de souveraineté que le RSSI a présentée en janvier ? Elle en est toujours au stade de la présentation, en attendant que quelqu'un la mette en place.

Le rapport de Kyndryl montre que 67 % des entreprises citent la pénurie de talents comme leur principal défi en matière de sécurité. Ce n'est pas une pénurie de personnes. C'est une pénurie de personnes disponibles sur un marché où les meilleurs sont déjà pris, et où le canal utilisé par tout le monde pour les trouver a été conçu pour un monde où ce sont les candidats qualifiés qui cherchent du boulot. En gros, les meilleurs sont déjà pris.

Ce qui distingue « ISM » des autres

Les employés d'ISM , sont déjà en poste. Ils sont déjà qualifiés. Ils travaillent déjà dans des environnements similaires au tien, soumis au même cadre réglementaire et utilisant la même pile technologique. Lorsqu'un client a besoin d'un architecte cloud pour définir son infrastructure d'IA, ISM ne publie pas d'offre d'emploi. Ils affectent quelqu’un qui a terminé une mission similaire le mois dernier. Cette personne arrive le lundi et est opérationnelle dès le mardi, car elle a déjà acquis les compétences nécessaires sur le projet d’un autre client au trimestre précédent.

Ils travaillent au sein de ton environnement. Sous ta direction. Ils relèvent de ton RSSI, participent à tes réunions quotidiennes et opèrent dans le cadre de ta gouvernance. Ce ne sont pas des inconnus parachutés avec un manuel de méthodologie. Ce sont des spécialistes qui effectuent le travail défini par ton équipe, avec le contexte nécessaire pour le faire sans passer trois semaines à se demander « alors, où est la documentation ? »

C'est la banque d'heures qui rend la structure de ce travail financièrement viable. Le poste de sécurité en IA, ce n'est pas un boulot fixe de quarante heures par semaine pendant six mois. C'est un architecte cloud pendant six semaines, puis un sprint de gouvernance, puis une revue de conformité, puis le déploiement. Le nombre d'heures varie. Tu en utilises quarante ce mois-ci, dix le mois prochain, soixante le mois suivant. C'est le projet qui détermine les dépenses, et non l'inverse. Tu ne paies pas pour un intérimaire qui reste assis à attendre entre deux phases, et tu ne paies pas la marge d'une agence sur une personne trouvée jeudi dernier.

Et quand la phase suivante commence, la personne qui a défini ton architecture en janvier peut revenir en juin sans repartir de zéro. Même habilitation. Même connaissance institutionnelle. Même compréhension de la raison pour laquelle le correctif de Gary de 2021 est toujours essentiel et quels sont les trois éléments qui vont planter si tu y touches un vendredi. Cette continuité, c’est le véritable avantage concurrentiel d’ISM. Ce n’est pas qu’ils aient du personnel. Tout le monde a du personnel. C’est que leur personnel transmet le contexte d’une mission à l’autre, et c’est ce contexte qui transforme un blocage de six mois en une livraison en six semaines. Le modèle complet, les banques d’heures, le contexte réutilisable et le fonctionnement de l’approvisionnement direct à partir d’un vivier d’employés sont détaillés dans la Série sur le recrutement.

Gary a clôturé l'offre

Huit mois. Trois mille candidatures générées par l'IA. Des dizaines d'entretiens. Un contrat qui n'a pas bougé d'un pouce. L'agence de recrutement vient d'envoyer un autre CV. Une personne différente, le même démarrage à froid, la même période d'intégration de trois semaines, le même départ dans six mois alors que tout le contexte a complètement changé.

Le boulot, c'est du sérieux. Le poste « licorne » ne va pas se pourvoir tout seul. Le talent dont Gary a besoin existe, mais il ne cherche pas Gary, et les agences que Gary appelle n'arrivent pas à le joindre. Arrête de publier l'annonce. Confie le boulot à des gens qui l'ont déjà fait. Les portes ne se gardent pas toutes seules.

À lire ensuite

Tu as l'architecture, la sensibilisation, le plan de souveraineté et l'équipe. L'article 6 explique ce qui se passe quand tu te retrouves face à un fournisseur et que tu commences à poser les questions qui dérangent. Sept questions en tout. La démonstration était impeccable. Puis, quelqu'un a demandé où s'exécutait l'inférence. L'ambiance a changé d'un coup.Ce qu'il faut demander à ton fournisseur.

Références

Rapport sur l'état de préparation en matière de sécurité et de réseaux de Kyndryl 2025-2026: 67 % citent la pénurie de talents comme principal défi en matière de sécurité

Rapport mondial sur les menaces 2026 de CrowdStrike: hausse de 89 % des opérations malveillantes menées à l'aide de l'IA, temps moyen d'intrusion de 29 minutes

Tu veux comprendre comment on bosse ?

Chaque conversation commence par ton environnement. Pas par notre liste de produits.

Contacte-nous
FlècheFlèche

Ce n'est pas une question de technologie ou de processus. C'est une question de clients, d'utilisateurs et de la confiance que tu as mis tant d'efforts à gagner. Chaque membre de notre équipe garde ça à l'esprit.

CTA mobile