GRC · Montréal
Analyste sénior en cybersécurité, GRC
Analyste sénior GRC à Montréal : mener les programmes ISO 27001, SOC 2, TGV et PCCC des clients, évaluer les risques, rédiger les politiques, préparer l'audit.
- Équipe
- Services de conformité
- Lieu
- Montréal, Québec · Hybride
- Type
- Temps plein
- Publié le
- 2026-09-20
- Langues
- Français · Anglais
Vous menez les programmes de gouvernance, de risques et de conformité de nos clients, de l'analyse d'écarts à la certification. Vous travaillez avec des directions qui doivent décider, des équipes TI qui doivent exécuter et des auditeurs qui doivent être convaincus par des preuves.
Ce que vous ferez
- Mener des mandats de certification et d'attestation : ISO 27001, SOC 2, TGV, PCCC, CAN/DGSI 104, et les exigences sectorielles (BSIF, Loi 25, RGPD).
- Réaliser des analyses d'écarts et des appréciations de risques, et en tirer des plans de traitement priorisés que la direction du client peut arbitrer.
- Rédiger et faire adopter les politiques, les procédures et la déclaration d'applicabilité ; organiser les preuves dans la plateforme Sentrix.
- Préparer les clients à l'audit, mener les audits internes, gérer les non-conformités et les actions correctives jusqu'à la clôture.
- Structurer les programmes de risque tiers : questionnaires, évaluation des fournisseurs, suivi des plans d'action.
- Répondre aux questionnaires de sécurité des clients de nos clients et aux demandes des auditeurs.
- Contribuer à l'évolution des contenus de référentiels et des correspondances dans la plateforme, avec l'équipe produit.
Ce que nous attendons
- Au moins huit ans en sécurité de l'information, dont cinq en gouvernance, risques et conformité, avec des programmes menés jusqu'à la certification.
- Certification CISA, CISM, CRISC, ISO 27001 Lead Implementer ou Lead Auditor ; CISSP un atout.
- Pratique des référentiels ISO 27001:2022, SOC 2 et NIST CSF ; connaissance de la Loi 25 et du RGPD ; TGV et PCCC un atout marqué.
- Rédaction irréprochable en français et en anglais : politiques, rapports d'audit, réponses aux auditeurs.
- Capacité à animer des ateliers avec des directions et à tenir plusieurs mandats en parallèle.
Ce qui fait la différence
Le jugement pour distinguer un risque réel d'un écart de forme, la fermeté pour dire à un client ce qu'il ne veut pas entendre, et le goût de laisser derrière soi un programme que le client sait faire vivre sans nous.
Postuler : Analyste sénior en cybersécurité, GRC
Indiquez le titre du poste dans votre message et joignez un lien vers votre profil ou votre CV.
Questions fréquentes
- En quoi ce poste diffère-t-il de l'analyste en cybersécurité sénior ?
- L'analyste en cybersécurité sénior part de la technique et remonte vers la gouvernance ; vous partez de la gouvernance, du risque et de la conformité et descendez vers les contrôles. Vous menez les programmes de certification des clients, animez leurs appréciations de risques, rédigez leurs politiques et les préparez à l'audit, dans Sentrix et en dehors.
- Quelles certifications attendez-vous ?
- Au moins une parmi CISA, CISM, CRISC ou ISO 27001 Lead Implementer ou Lead Auditor, avec une pratique réelle d'au moins deux cycles d'audit de certification. Le CISSP est un atout, pas une exigence. Nous regardons surtout les programmes que vous avez menés jusqu'à la certification et comment vous avez géré les non-conformités.
- Comment postuler ?
- Par le formulaire de contact du site, en indiquant le titre du poste et en joignant un lien vers votre profil ou votre CV. Nous répondons à chaque candidature ; les profils retenus ont un premier appel de trente minutes, puis un entretien de cas autour d'une appréciation des risques et d'une déclaration d'applicabilité.
Pages liées
Cybersécurité · Montréal
Analyste en cybersécurité sénior
Analyste en cybersécurité sénior à Montréal : évaluer la posture des clients, déployer les stratégies de sécurité, soutenir la conformité ISO 27001 et NIST.
Plateforme · Montréal
Spécialiste en implémentation, technique et opérationnelle
Spécialiste en implémentation à Montréal : déployer la plateforme Sentrix chez les clients, connecter les intégrations, cartographier les contrôles.
Dernière mise à jour : 2026-09-20
