RESPONSABLE DE LA SÉCURITÉ DE L'IA
Contrat de 6 mois | Télétravail (Canada) | Habilitation requise
Possibilité de prolongation
On cherche un pro expérimenté pour prendre en charge notre programme de sécurité de l'IA.
Tu seras sous la responsabilité du RSSI et tu travailleras avec les équipes de sécurité, de données et d'IA.
Exigences :
- Architecture de sécurité, 5 ans et plus
- Expérience en gouvernance et classification des données
- Opérations ML et déploiement de modèles
- Conformité réglementaire (LPRPDE, secteurs spécifiques)
- Leadership interfonctionnel auprès des parties prenantes techniques et exécutives
Atouts :
- Expérience avec les cadres de politique en tant que code (policy-as-code)
- Connaissance des exigences canadiennes en matière de souveraineté
- Bilingue (contrats fédéraux)
- Capacité à expliquer les risques liés à l'IA à un conseil d'administration en langage clair
Tu seras le programme. Pas d'équipe. Pas d'adjoints. Tu gères la stratégie, l'
l'architecture, la gouvernance, les relations avec les fournisseurs, les dossiers de
conformité, les présentations au conseil d'administration et les appels d'urgence à 2 h du matin.
Tu es le service.
Salaire compétitif. Publié il y a 8 mois.
3 000 candidatures générées par l’IA.
Des dizaines d’entretiens infructueux.
Deux candidats qu’on pouvait se permettre.
Aucun ne possédait la moitié des compétences requises.
Contrat toujours ouvert. Le périmètre n’a pas changé.
C'est Gary qui a rédigé cette offre
Gary met à jour la liste des candidats depuis juillet. L'offre a été partagée sur un canal « Teams » à Ottawa, dans un groupe LinkedIn à Toronto et sur un forum consacré à la sécurité gouvernementale qui compte peut-être une quarantaine de lecteurs actifs les bonnes semaines. C'est épuisant. Aucun candidat qualifié parmi eux. Le projet doit avancer, maintenant.
Un autre recruteur envoie des candidats solides en architecture de sécurité, mais qui n'ont jamais mis les mains sur un jeu de données d'entraînement. Ou des candidats qui maîtrisent les opérations de ML, mais qui pensent que la LPRPDE est une posture de yoga. Les meilleurs d'entre eux n'acceptent pas un poste de six mois. Les CV générés par l'IA s'améliorent aussi, ce qui est ironique : la menace contre laquelle Gary essaie de se protéger, c'est justement cette technologie-là qui inonde sa boîte de réception de faux candidats qui, sur le papier, semblent être exactement la personne qu'il recherche.
Un vrai candidat remplissait tous les critères. Il demandait 280 000 $ par an, la sécurité de l'emploi et une équipe de quatre personnes sous ses ordres, ce qui va à l'encontre de l'objectif d'un contrat de six mois stipulant que « tu es le service ». Sur un marché canadien où le vivier de talents qualifiés pour ce poste hybride se compte en dizaines, et non en centaines, l'offre de Gary ne rivalise pas seulement avec celles d'autres entreprises. Elle va à l'encontre des lois des mathématiques.
Cinq carrières sous une même appellation
- Architecture de sécurité, 5 ans d'expérience et plus. C'est quelqu'un qui a passé les dix dernières années dans des centres opérationnels de sécurité (SOC), à concevoir des modèles de menaces et à mettre en place des cadres de détection. Il raisonne en termes de périmètres et de surfaces d'attaque. Il n'a jamais passé une seule journée à entraîner un modèle d'apprentissage automatique.
- Gouvernance et classification des données. C'est un tout autre profil. Quelqu'un qui a passé des années à cataloguer, à mettre en place des cadres taxonomiques et à se battre avec les services opérationnels pour définir ce qui est considéré comme « sensible ». Ces personnes raisonnent en termes de schémas et de politiques de conservation. Elles n'ont jamais écrit une seule règle YARA.
- Opérations ML et déploiement de modèles. Une troisième carrière. Ingénierie de plateforme. Pipelines, gestion des versions des modèles, surveillance de la dérive. Ils pensent en termes d'époques et de latence d'inférence. Ils n'ont jamais assisté à un audit de conformité.
- Conformité réglementaire. Quatrième carrière. Proche du domaine juridique, ils maîtrisent la LPRPDE, le patchwork provincial et les cadres éthiques de l'IA qui changent tous les trimestres. Ils raisonnent en termes d'obligations et de preuves. Ils n'ont jamais eu à traiter une alerte à 2 heures du matin.
- L'offre recherche quelqu'un dont le CV doit faire état de quatre carrières menées en parallèle pendant cinq ans. Cette personne n'existe pas. Non pas parce que ces compétences sont rares prises individuellement, mais parce qu'aucun parcours professionnel au monde ne permet d'obtenir cette combinaison chez un seul et même individu. Tu recrutes un personnage de film de braquage, pas un poste dans ton organigramme.
Les gens qui en sont capables ne cherchent pas de boulot en CDD
Voilà ce qui rend la situation vraiment pénible, et pas seulement difficile. L'architecte cloud titulaire d'une habilitation canadienne qui a défini l'infrastructure d'IA dans des environnements réglementés ? Elle est en poste. Ça fait six ans qu'elle l'est. Elle fait partie de l'équipe de quelqu'un en ce moment, en plein déploiement, et elle ne passe pas son temps à parcourir les sites d'offres d'emploi entre deux réunions. Elle cherche juste à évoluer, pas à accepter un contrat temporaire en parallèle. Le responsable de la gouvernance qui a mené des sprints de classification fédérale ? Il est en plein projet à Ottawa et son agenda est complet jusqu’en septembre. L’ingénieure ML ops qui a déployé des modèles avec des garde-fous en production ? Elle a refusé trois recruteurs le mois dernier parce qu’il s’agissait de contrats avec des agences incapables de décrire l’environnement dans lequel elle allait travailler.
Ces gens ne sont pas au chômage. Ils ne sont pas entre deux contrats. Ils ne sont pas assis dans un café à Mississauga à mettre à jour leur profil LinkedIn pour indiquer qu'ils sont « à l'écoute d'opportunités ». Ils travaillent.
Les agences de recrutement que Gary contacte ensuite pêchent dans le même étang vide. Elles recrutent sur le marché libre, trouvent n’importe qui de disponible à un échelon inférieur, filtrent par mots-clés plutôt que par historique de résultats, et envoient à Gary quelqu’un qui a besoin de trois semaines d’intégration pour comprendre où il met les pieds. Cette personne travaille chez Gary, c’est vrai. Mais elle part de zéro dans un environnement qu’elle n’a jamais vu, apprend les rouages de la conformité aux frais de Gary et s’en va au bout de six mois avec tout ce qu’elle a appris. Le suivant repart de zéro. Gary paie le prix fort pour un cycle permanent de mise à niveau des compétences où il forme le mercenaire.
Pendant ce temps, huit mois se sont écoulés. En huit mois, les attaques utilisant l'IA ont augmenté de 89 % d'une année sur l'autre. Le temps nécessaire pour percer les défenses est tombé à vingt-neuf minutes. Quelqu'un a piraté un chatbot et a vidé dix agences gouvernementales. Trois services de l'immeuble de Gary ont adopté des outils d'IA fantômes non vérifiés. La campagne de phishing qui a touché tous les Gary de l'immeuble le trimestre dernier ? Personne ne la surveillait, car la personne qui aurait dû mettre en place cette surveillance n'est toujours qu'une ligne vide dans un organigramme.L'architecture de souveraineté que le RSSI a présentée en janvier ? Elle en est toujours au stade de la présentation, en attendant que quelqu'un la mette en place.
Le rapport de Kyndryl montre que 67 % des entreprises citent la pénurie de talents comme leur principal défi en matière de sécurité. Ce n'est pas une pénurie de personnes. C'est une pénurie de personnes disponibles sur un marché où les meilleurs sont déjà pris, et où le canal utilisé par tout le monde pour les trouver a été conçu pour un monde où ce sont les candidats qualifiés qui cherchent du boulot. En gros, les meilleurs sont déjà pris.
Ce qui distingue « ISM » des autres
Les employés d'ISM , sont déjà en poste. Ils sont déjà qualifiés. Ils travaillent déjà dans des environnements similaires au tien, soumis au même cadre réglementaire et utilisant la même pile technologique. Lorsqu'un client a besoin d'un architecte cloud pour définir son infrastructure d'IA, ISM ne publie pas d'offre d'emploi. Ils affectent quelqu’un qui a terminé une mission similaire le mois dernier. Cette personne arrive le lundi et est opérationnelle dès le mardi, car elle a déjà acquis les compétences nécessaires sur le projet d’un autre client au trimestre précédent.
Ils travaillent au sein de ton environnement. Sous ta direction. Ils relèvent de ton RSSI, participent à tes réunions quotidiennes et opèrent dans le cadre de ta gouvernance. Ce ne sont pas des inconnus parachutés avec un manuel de méthodologie. Ce sont des spécialistes qui effectuent le travail défini par ton équipe, avec le contexte nécessaire pour le faire sans passer trois semaines à se demander « alors, où est la documentation ? »
C'est la banque d'heures qui rend la structure de ce travail financièrement viable. Le poste de sécurité en IA, ce n'est pas un boulot fixe de quarante heures par semaine pendant six mois. C'est un architecte cloud pendant six semaines, puis un sprint de gouvernance, puis une revue de conformité, puis le déploiement. Le nombre d'heures varie. Tu en utilises quarante ce mois-ci, dix le mois prochain, soixante le mois suivant. C'est le projet qui détermine les dépenses, et non l'inverse. Tu ne paies pas pour un intérimaire qui reste assis à attendre entre deux phases, et tu ne paies pas la marge d'une agence sur une personne trouvée jeudi dernier.
Et quand la phase suivante commence, la personne qui a défini ton architecture en janvier peut revenir en juin sans repartir de zéro. Même habilitation. Même connaissance institutionnelle. Même compréhension de la raison pour laquelle le correctif de Gary de 2021 est toujours essentiel et quels sont les trois éléments qui vont planter si tu y touches un vendredi. Cette continuité, c’est le véritable avantage concurrentiel d’ISM. Ce n’est pas qu’ils aient du personnel. Tout le monde a du personnel. C’est que leur personnel transmet le contexte d’une mission à l’autre, et c’est ce contexte qui transforme un blocage de six mois en une livraison en six semaines. Le modèle complet, les banques d’heures, le contexte réutilisable et le fonctionnement de l’approvisionnement direct à partir d’un vivier d’employés sont détaillés dans la Série sur le recrutement.
Gary a clôturé l'offre
Huit mois. Trois mille candidatures générées par l'IA. Des dizaines d'entretiens. Un contrat qui n'a pas bougé d'un pouce. L'agence de recrutement vient d'envoyer un autre CV. Une personne différente, le même démarrage à froid, la même période d'intégration de trois semaines, le même départ dans six mois alors que tout le contexte a complètement changé.
Le boulot, c'est du sérieux. Le poste « licorne » ne va pas se pourvoir tout seul. Le talent dont Gary a besoin existe, mais il ne cherche pas Gary, et les agences que Gary appelle n'arrivent pas à le joindre. Arrête de publier l'annonce. Confie le boulot à des gens qui l'ont déjà fait. Les portes ne se gardent pas toutes seules.
À lire ensuite
Tu as l'architecture, la sensibilisation, le plan de souveraineté et l'équipe. L'article 6 explique ce qui se passe quand tu te retrouves face à un fournisseur et que tu commences à poser les questions qui dérangent. Sept questions en tout. La démonstration était impeccable. Puis, quelqu'un a demandé où s'exécutait l'inférence. L'ambiance a changé d'un coup.Ce qu'il faut demander à ton fournisseur.
Références
Rapport sur l'état de préparation en matière de sécurité et de réseaux de Kyndryl 2025-2026: 67 % citent la pénurie de talents comme principal défi en matière de sécurité
Rapport mondial sur les menaces 2026 de CrowdStrike: hausse de 89 % des opérations malveillantes menées à l'aide de l'IA, temps moyen d'intrusion de 29 minutes
