Analyste II, Sécurité et Conformité (Ottawa)

Analyste II, Sécurité et Conformité (Ottawa)

23 Aug
|
Lasso Informatics Inc Lasso Informatique
|
Ottawa

23 Aug

Lasso Informatics Inc Lasso Informatique

Ottawa

À propos de Lasso Informatics

Les données de recherche sont indisciplinées. Elles proviennent de scans cérébraux, de séquençage génomique, d'électroencéphalogrammes et de suivi oculaire, de biospécimens et d'objets connectés qui mesurent le sommeil et les mouvements, et ce, à travers des dizaines de sites et plusieurs années d'étude. Lasso Informatics les rassemble : notre plateforme centralise tout en un seul endroit afin que les chercheurs du monde entier puissent arrêter de se battre avec leurs données et accélérer leurs découvertes. C'est de là que vient notre nom. Un lasso permet de maîtriser ce qui est sauvage, et c'est exactement notre travail. Les personnes qui l'accomplissent sont nos Wranglers, et nous sommes plutôt sélectifs quant à qui mérite ce titre. Les Wranglers sont exigeants envers eux-mêmes, ils font progresser les gens autour d'eux et ne cessent jamais d'apprendre. Nous avançons rapidement, nous nous amusons, et nous maintenons la barre haute.

À propos du poste

À titre d'analyste, sécurité et conformité chez Lasso, vous êtes responsable du travail hebdomadaire de sécurité et de conformité derrière une plateforme de données de recherche en santé fonctionnant sur AWS et Google Cloud. Vous examinez les journaux d'accès dans le nuage et de gestion des identités, triez les vulnérabilités, maintenez à jour nos preuves d'audit dans Vanta, et contribuez à faire passer l'entreprise à travers la certification SOC 2 Type 2. Vous dirigez également l'exécution de la gouvernance de l'IA chez Lasso. Ce poste relève du gestionnaire, sécurité, conformité et DevOps, avec supervision du chef de la technologie (CTO), du chef de l'exploitation (COO) et du chef de la direction (CEO), selon le cas. Nous sommes un associé d'affaires HIPAA (Business Associate) opérant selon un référentiel de contrôles NIST 800-53 de niveau modéré, et un promoteur fédéral vérifie notre travail de façon continue. L'équipe de sécurité compte une seule personne aujourd'hui. Vous en seriez la deuxième, et obtenir notre certification est une véritable partie du poste, pas un projet secondaire. À mesure que le rôle évoluera, cette personne pourrait être désignée responsable de la sécurité des systèmes d'information (ISSO) pour notre périmètre d'autorisation NIST 800-53, sous la responsabilité du responsable de la sécurité.

Ce que vous ferez

- Effectuer la revue de sécurité hebdomadaire : vérifier les journaux de nos systèmes d'infonuagique et de gestion des identités, puis les résultats des analyses de vulnérabilités, en rédigeant et en publiant un rapport, et en ouvrant des billets pour tout ce qui nécessite une action.
- Maintenir Vanta en bon état : tests en échec, collecte de preuves, lacunes documentaires,



acceptations des politiques et évaluations de sécurité des fournisseurs.
- Tenir à jour notre suivi des correctifs. Relancer les responsables et signaler les éléments avant qu'ils ne deviennent en retard.
- Effectuer les revues d'accès trimestrielles et le travail de gestion des risques liés aux tiers, y compris les questionnaires de sécurité destinés aux clients.
- Soutenir la gestion des incidents : recueillir les faits, établir la chronologie, tenir le suivi à jour et rédiger les avis de notification. Les décisions d'escalade demeurent la responsabilité du responsable de la sécurité.
- Contribuer à l'obtention de notre certification. De l'évaluation des écarts à la période d'observation jusqu'à l'audit, ce volet représente environ un tiers du poste.
- Diriger l'exécution de la gouvernance de l'IA : constituer et mettre à jour trimestriellement l'inventaire des systèmes d'IA et des agents, et produire le rapport de repérage de l'IA fantôme (shadow AI) à partir de nos données d'identité, de points de terminaison et de surveillance. Environ 3 heures par semaine la première année, moins par la suite. Ce volet relève d'Ian, avec supervision du CTO, du COO et du CEO, selon le cas.

Qualifications

Exigences

- Trois années ou plus d'expérience en sécurité, conformité, audit, technologies de l'information ou administration de systèmes, dans un contexte où vous avez produit des preuves qui ont ensuite été examinées par une autre personne.
- Une certification CompTIA Security+, SSCP, GSEC, CySA+ ou CISA valide. Être en cours de préparation avec une date d'examen confirmée est également accepté ; faites-le-nous savoir.
- Vous savez lire des journaux et distinguer un véritable problème du bruit de fond. Il ne s'agit pas d'ingénierie de détection : plutôt d'examiner une semaine d'activité de connexion et de déterminer ce qui mérite un billet.
- Une capacité de rédaction solide : claire, simple, datée et précise. Nous évaluons cette compétence à l'aide d'un court exercice à faire à la maison.

Nous vous formerons sur Vanta, les référentiels (HIPAA, NIST 800-53, SOC 2, ISO 27001), le travail de collecte de preuves en lecture seule dans AWS et Google Cloud, Microsoft Entra ID et Intune, Jira et Confluence, ainsi que Splunk, que nous déploierons cette année. Presque personne n'arrive en maîtrisant déjà tout cela.

Atouts





- Expérience vécue de l'intérieur d'une certification SOC 2 Type 2 ou ISO/IEC 27001, du côté de l'entreprise plutôt que de celui de l'auditeur.
- Expérience HIPAA à titre d'associé d'affaires, ou travail de collecte de preuves lié à NIST 800-53 ou FedRAMP.
- Gestion des vulnérabilités et suivi des échéances de correctifs.
- Expérience avec des outils de protection des points de terminaison ou de sensibilisation, comme CrowdStrike Falcon ou KnowBe4.
- Une certaine exposition à la gouvernance de l'IA ou à la gestion des risques liés à l'IA : évaluation des risques liés aux outils ou aux fournisseurs, inventaires de modèles, ou soutien à une politique d'utilisation de l'IA.

Vous n'avez pas besoin d'un diplôme, d'une habilitation de sécurité, d'une expérience en programmation, d'une rotation de garde, d'un accès à la production, ni d'un titre de poste antérieur comportant le mot « conformité ». L'expérience pratique remplace entièrement un diplôme. Certains de nos meilleurs candidats seront des administrateurs de systèmes en transition vers la sécurité, des analystes des opérations de sécurité qui n'ont jamais fait de conformité, ou la personne dans un hôpital, une caisse ou un laboratoire qui a fini par répondre à l'auditeur sans jamais en avoir reçu le titre.

Envie de devenir un Wrangler? Voici ce que nous recherchons

- Vous vous imposez des standards élevés et faites preuve d'une réelle rigueur dans votre travail.
- Vous faites progresser les gens qui vous entourent.
- Vous restez curieux et continuez d'apprendre.
- Vous repérez un problème et commencez à le résoudre, sans attendre qu'on vous le demande.
- Vous gardez une vue d'ensemble et remarquez comment un changement à un endroit se répercute sur les preuves, le suivi et l'audit.
- Vous écrivez clairement et documentez vos constats avec précision.
- Vous prenez au sérieux, chaque fois, la protection des renseignements personnels et une gestion responsable des données.

Ce que nous offrons

- Un poste versatile, propice au télétravail, avec des heures chevauchant l'heure de l'Est nord-américaine.
- Un régime d'avantages sociaux collectif (entièrement payé par Lasso).
- Un régime d'épargne-retraite collectif avec une contribution de l'employeur équivalente à 2 %.
- Un budget de perfectionnement professionnel.
- Des procédures écrites pour chaque tâche récurrente, ainsi qu'un ou une gestionnaire qui accomplit ce travail aujourd'hui et qui mènera les premiers cycles à vos côtés.
- Un travail qui a du sens : protéger les données derrière une plateforme de recherche en santé sur laquelle comptent des scientifiques.
- L'ampleur et le rythme d'une start-up : un mandat large, des décisions rapides et un impact que vous pouvez observer.

📌 Analyste II, Sécurité et Conformité (Ottawa)
🏢 Lasso Informatics Inc Lasso Informatique
📍 Ottawa

Reply to this offer

Impress this employer describing Your skills and abilities, fill out the form below and leave Your personal touch in the presentation letter.

Subscribe to this job alert:

Get the latest job offers by email for: analyste ii, sécurité et conformité (ottawa) / ottawa

Subscribe to this job alert:

Get the latest job offers by email for: analyste ii, sécurité et conformité (ottawa) / ottawa