Sentrix

GRC · Montréal

Analyste sénior en cybersécurité, GRC

Analyste sénior GRC à Montréal : mener les programmes ISO 27001, SOC 2, TGV et PCCC des clients, évaluer les risques, rédiger les politiques, préparer l'audit.

Équipe
Services de conformité
Lieu
Montréal, Québec · Hybride
Type
Temps plein
Publié le
2026-09-20
Langues
Français · Anglais

Vous menez les programmes de gouvernance, de risques et de conformité de nos clients, de l'analyse d'écarts à la certification. Vous travaillez avec des directions qui doivent décider, des équipes TI qui doivent exécuter et des auditeurs qui doivent être convaincus par des preuves.

Ce que vous ferez

  • Mener des mandats de certification et d'attestation : ISO 27001, SOC 2, TGV, PCCC, CAN/DGSI 104, et les exigences sectorielles (BSIF, Loi 25, RGPD).
  • Réaliser des analyses d'écarts et des appréciations de risques, et en tirer des plans de traitement priorisés que la direction du client peut arbitrer.
  • Rédiger et faire adopter les politiques, les procédures et la déclaration d'applicabilité ; organiser les preuves dans la plateforme Sentrix.
  • Préparer les clients à l'audit, mener les audits internes, gérer les non-conformités et les actions correctives jusqu'à la clôture.
  • Structurer les programmes de risque tiers : questionnaires, évaluation des fournisseurs, suivi des plans d'action.
  • Répondre aux questionnaires de sécurité des clients de nos clients et aux demandes des auditeurs.
  • Contribuer à l'évolution des contenus de référentiels et des correspondances dans la plateforme, avec l'équipe produit.

Ce que nous attendons

  • Au moins huit ans en sécurité de l'information, dont cinq en gouvernance, risques et conformité, avec des programmes menés jusqu'à la certification.
  • Certification CISA, CISM, CRISC, ISO 27001 Lead Implementer ou Lead Auditor ; CISSP un atout.
  • Pratique des référentiels ISO 27001:2022, SOC 2 et NIST CSF ; connaissance de la Loi 25 et du RGPD ; TGV et PCCC un atout marqué.
  • Rédaction irréprochable en français et en anglais : politiques, rapports d'audit, réponses aux auditeurs.
  • Capacité à animer des ateliers avec des directions et à tenir plusieurs mandats en parallèle.

Ce qui fait la différence

Le jugement pour distinguer un risque réel d'un écart de forme, la fermeté pour dire à un client ce qu'il ne veut pas entendre, et le goût de laisser derrière soi un programme que le client sait faire vivre sans nous.

Postuler : Analyste sénior en cybersécurité, GRC

Indiquez le titre du poste dans votre message et joignez un lien vers votre profil ou votre CV.

Questions fréquentes

En quoi ce poste diffère-t-il de l'analyste en cybersécurité sénior ?
L'analyste en cybersécurité sénior part de la technique et remonte vers la gouvernance ; vous partez de la gouvernance, du risque et de la conformité et descendez vers les contrôles. Vous menez les programmes de certification des clients, animez leurs appréciations de risques, rédigez leurs politiques et les préparez à l'audit, dans Sentrix et en dehors.
Quelles certifications attendez-vous ?
Au moins une parmi CISA, CISM, CRISC ou ISO 27001 Lead Implementer ou Lead Auditor, avec une pratique réelle d'au moins deux cycles d'audit de certification. Le CISSP est un atout, pas une exigence. Nous regardons surtout les programmes que vous avez menés jusqu'à la certification et comment vous avez géré les non-conformités.
Comment postuler ?
Par le formulaire de contact du site, en indiquant le titre du poste et en joignant un lien vers votre profil ou votre CV. Nous répondons à chaque candidature ; les profils retenus ont un premier appel de trente minutes, puis un entretien de cas autour d'une appréciation des risques et d'une déclaration d'applicabilité.

Dernière mise à jour : 2026-09-20