30 Sep
|
Kruger
|
Montreal
SOMMAIRE DU POSTE
Nous sommes à la recherche d’un responsable ou d’une responsable, Gouvernance, risques et conformité (GRC) en cybersécurité, pour soutenir et faire évoluer les pratiques de gouvernance, de gestion des risques et de conformité en cybersécurité au sein du groupe Numérique et TI de Kruger. La personne titulaire du poste assure le leadership opérationnel de la fonction GRC. Il/elle dirige la conception et l’amélioration continue du cadre de gouvernance en cybersécurité, supervise les programmes de gestion des risques et de conformité en cybersécurité et développe la capacité GRC, notamment en ce qui concerne les ressources, les méthodologies et les outils.
Il/elle soutient également les audits et les échanges avec les organismes de réglementation en fournissant des analyses structurées, des rapports consolidés sur les risques et des recommandations documentées.
Ce poste relève directement du directeur, Cybersécurité, qui assure l’encadrement quotidien, l’établissement des priorités et l’évaluation du rendement. Il comporte également un lien fonctionnel avec le vice-président, Affaires juridiques, afin d’assurer l’alignement en matière de conformité réglementaire, de risque juridique et de dossiers nécessitant des conseils juridiques ou une escalade.
RESPONSABILITÉS
Gouvernance de la cybersécurité
- Élaborer, maintenir et communiquer les politiques, normes et lignes directrices en matière de cybersécurité, en cohérence avec les objectifs de l’entreprise et les cadres de référence de l’industrie (NIST CSF, ISO 27001, CIS Controls, SCF).
- Gérer le cycle de gouvernance opérationnelle (comités de travail, révisions de politiques, évaluations de la maturité des contrôles) et préparer les rapports connexes.
- Définir l’approche relative aux indicateurs clés de performance (KPI) en cybersécurité et assurer une visibilité sur le rendement et l’exposition aux risques.
Gestion des risques en cybersécurité
- Superviser le programme d’évaluation des risques en cybersécurité dans les environnements TI, TO et infonuagiques et réaliser les évaluations couvrant les environnements les plus complexes ou les plus stratégiques.
- Assumer la responsabilité du registre des risques en cybersécurité : veiller à ce que les risques soient correctement catégorisés,
priorisés et attribués aux responsables des risques et consolider le portrait global des risques.
- Collaborer avec les responsables des risques afin de définir et de suivre les plans de traitement des risques et escalader les risques qui dépassent les seuils de tolérance.
- Assumer la responsabilité du programme de gestion des risques liés aux tiers (méthodologie, catégorisation des fournisseurs et supervision des évaluations) couvrant les fournisseurs et les prestataires de services.
- Diriger le volet de résilience en cybersécurité dans le cadre des analyses d’impact sur les activités (BIA), des plans de continuité des activités (BCP) et des exercices de reprise après sinistre (DR), y compris les simulations de scénarios et les leçons apprises.
Conformité et audit en cybersécurité
- Assumer la responsabilité du programme de conformité en cybersécurité couvrant les politiques et normes internes, ainsi que les exigences réglementaires.
- Agir à titre de responsable opérationnel des audits de cybersécurité (internes, externes et réglementaires), y compris la collecte des éléments probants, la gouvernance des mesures correctives et les relations avec les auditeurs.
- Se tenir au fait de l’évolution de la réglementation et conseiller les parties prenantes quant à ses impacts.
Conseil en cybersécurité
- Agir à titre de conseiller ou conseillère de confiance en fournissant des analyses structurées, des indicateurs et des recommandations concrètes.
- Préparer de la documentation destinée au conseil d’administration et des présentations à l’intention de la haute direction des TI.
- Établir de solides relations de travail avec les parties prenantes afin d’assurer une approche cohérente en matière de cyberrisques.
- Promouvoir une culture de responsabilisation et d’amélioration continue en matière de gouvernance de la cybersécurité.
Qualifications
- Baccalauréat en sécurité de l’information ou dans un domaine connexe.
- Certifications telles que CISM,
CRISC, CISSP, ISO 27001 Lead Implementer/Auditor ou l’équivalent; les certifications CISM ou CRISC sont privilégiées.
EXPÉRIENCE
- De huit à dix ans ou plus d’expérience professionnelle en gouvernance de la cybersécurité, en gestion des risques ou en conformité, dont au moins trois ans à la tête d’une équipe ou d’une fonction GRC.
- Expérience démontrée dans la gestion de registres de risques, de programmes de conformité et de mandats d’audit.
- Expérience de travail avec des équipes multidisciplinaires (TI, TO, Affaires juridiques, Audit et unités d’affaires).
COMPÉTENCES ET HABILETÉS
- Solide compréhension des cadres de référence en cybersécurité (NIST CSF, ISO 27001, CIS Controls, SCF) et des méthodologies de gestion des risques (EBIOS, FAIR).
- Connaissance des exigences réglementaires, y compris RGPD, Loi 25 et NERC.
- La connaissance d’outils et de plateformes GRC constitue un atout.
Compétences non techniques
- Solides aptitudes en analyse et en pensée critique.
- Capacité à synthétiser et à présenter des renseignements complexes à la haute direction dans un langage d’affaires clair.
- Excellentes aptitudes organisationnelles et en gestion des parties prenantes.
- Approche team-oriented, diplomatique et soucieuse du détail.
- Leadership et aptitudes en accompagnement; capacité à exercer une influence auprès des unités d’affaires sans autorité formelle.
- Capacité à évoluer dans l’ambiguïté et à arbitrer des priorités concurrentes.
LANGUES
- Maîtrise du français et de l’anglais, à l’oral et à l’écrit.
La connaissance de l’anglais est requise pour ce poste spécifique, car Kruger fait affaire avec des partenaires partout en Amérique du Nord et le/la candidat(e) retenu(e) devra communiquer fréquemment avec ces derniers. Kruger a pris tous les moyens raisonnables pour éviter d’imposer la connaissance de l'anglais, notamment en évaluant les besoins linguistiques réels associés aux tâches à accomplir, en s'assurant que les connaissances linguistiques déjà requises des autres membres du personnel étaient insuffisantes pour l'exercice de ces fonctions et en limitant autant que possible le nombre de postes comportant des fonctions dont l'exercice requiert la connaissance de l'anglais.
📌 Responsable, Gouvernance, risques et conformité (GRC) en cybersécurité (Montreal)
🏢 Kruger
📍 Montreal