HYBRIDE - Québec, Canada
Qu'est-ce qu'Equisoft?
Equisoft est un fournisseur mondial de solutions numériques pour l'assurance et l'investissement, reconnue par plus de 250 des plus grandes institutions financières au monde. Nous offrons un écosystème complet de solutions modulables qui aident nos clients à relever tous les défis qu'apporte cette ère de transformation numérique, grâce à notre approche axée sur les besoins d'affaires, notre connaissance du secteur, nos technologies de pointe et nos experts. Par son approche axée sur les besoins d'affaires, sa connaissance approfondie du secteur, ses technologies de pointe et son équipe multiculturelle d'experts établis en Amérique du Nord, dans les Caraïbes, en Amérique latine, en Europe, en Afrique, en Asie et en Australie, Equisoft aide ses clients à relever tous les défis qu'apporte cette ère de transformation numérique.
Pourquoi choisir Equisoft?
Avec Plus De 950 Employés, Nous Sommes Une Organisation Stable Qui Offre Des Possibilités D'avancement Et Qui Favorise Un Environnement Stimulant. Si Ce N'est Pas Suffisant, Jetez Un Coup D'œil Aux Autres Avantages Ci-dessous
- Lieu d'embauche : Canada (Montréal)
- Vous travaillez en mode hybride dans un espace de travail collaboratif
- Poste permanent à temps plein
- Avantages offerts dès le premier jour : soins médicaux, soins dentaires, régime de retraite, programme de télémédecine, programme d'aide aux employés, etc.
- Horaires flexibles
- Nombre d'heures par semaine : 40
- Soutien éducatif (LinkedIn Learning, cours LOMA et Université Equisoft)
Rôle
Le ou la Spécialiste, assurance de la sécurité et conformité relève du gestionnaire, Sécurité de l'information et GRC. Ce rôle est le point central du programme de gouvernance de la sécurité d'Equisoft. Vous garderez à jour quatre certifications (SOC 2 Type II, ISO 27001, ISO 22301, ISO 42001), vous répondrez aux questions de sécurité qui se posent avant la conclusion de contrats avec Equisoft, et vous ferez avancer les activités de contrôle récurrentes - révisions des accès, correctifs, correction des vulnérabilités, suivi des tests d'intrusion et formation de sensibilisation - auprès d'équipes que vous ne gérez pas directement. Ce rôle porte sur la coordination, la preuve et l'automatisation, pas sur l'ingénierie : vous définissez ce qui doit être fait, vous suivez si cela a été fait, vous produisez les preuves, et vous automatisez ce qui ne devrait pas nécessiter d'intervention humaine. La réussite se mesure aux résultats d'audit, au délai de réponse aux questionnaires, et au pourcentage des activités de contrôle réalisées à temps, sans escalade.
Vos Responsabilités
- GRC : Soutenir l'environnement de contrôle pour SOC 2, ISO 27001, ISO 22301 et ISO 42001 - cartographie des contrôles, collecte de preuves, liaison avec les auditeurs. Gérer le cycle de vie des politiques (révision, gestion des versions, publication, attestation). Préparer les dossiers de preuves d'audit et suivre les lacunes jusqu'à leur résolution.
- Risque lié aux fournisseurs et aux tiers : Assurer la gestion complète du processus DPIA (revue du Trust Center/SOC, analyse des ententes DPA/sous-traitants, vérifications SCC et de résidence des données, évaluation de l'IA, cotation du risque), la prise en charge des nouveaux fournisseurs, le registre des risques fournisseurs et le suivi des quatrièmes parties - relance des certificats manquants, des lettres de transition et des engagements de correction.
- Assurance de la sécurité auprès des clients : Répondre aux questionnaires de diligence raisonnable et aux sections sécurité des appels d'offres (RFP) dans les délais prévus; maintenir une bibliothèque de réponses. Coordonner les demandes de preuves d'audit des clients. Émettre les rapports SOC 2 et les lettres de transition. Agir comme point de contact sécurité pour les équipes des ventes, de l'avant-vente et des affaires juridiques.
- Gouvernance des identités : Assurer la révision trimestrielle des accès (OIPA, Design, SQL, Azure, bastion) - collecte des données, suivi auprès des réviseurs, révocations, preuves de clôture. Faire avancer l'automatisation des révisions d'accès avec le partenaire de services gérés.
- Gestion des vulnérabilités et des tests d'intrusion : Suivre les constats (Tenable, UpGuard, SentinelOne, ASM externe), les classer par produit et par responsable, générer les billets de correction et les rapports de tendances. Coordonner le test d'intrusion annuel (portée, échéancier, mise en place) et faire avancer les constats jusqu'à leur résolution.
- Hygiène des correctifs et de la configuration : Générer les billets de correctifs mensuels, confirmer leur réalisation avec l'équipe d'infrastructure et maintenir l'inventaire des logiciels serveurs et des composants intermédiaires.
- Sensibilisation à la sécurité : Gérer le cycle de formation mensuel, produire les rapports de taux de complétion, relancer les personnes en retard et administrer le sondage annuel sur les besoins de formation.
- Soutien à la continuité des activités : Fournir les preuves d'exercices de reprise après sinistre et de continuité pour répondre aux demandes des clients; soutenir les cycles d'analyse d'impact sur les affaires et les exercices de simulation.
- Rapports et automatisation : Produire les rapports récurrents d'indicateurs de performance pour la direction. Repérer les tâches de contrôle manuelles pouvant être automatisées (inventaire des actifs, création de billets, extraction de preuves, rapports de formation) et concevoir des flux de travail agentiques, avec des procédures normalisées pour chacun.
Exigences
Technique
- 5 ans ou plus d'expérience en GRC en sécurité de l'information ou en audit TI, dans le secteur des logiciels ou des services réglementés
- Expérience pratique dans la gestion complète d'au moins un cycle SOC 2 Type II ou ISO 27001
- Expérience avec les questionnaires de sécurité et la diligence raisonnable auprès de clients B2B
- Connaissance pratique du RGPD, de la Loi 25 du Québec et de la LPRPDE
- Connaissance pratique des outils de gestion des vulnérabilités et de sécurité des postes de travail (Tenable et SentinelOne, un atout)
Compétences Humaines
- Anglais courant; le français est un atout important (poste basé à Montréal, contexte réglementaire québécois)
- Capacité démontrée à faire avancer des dossiers auprès d'équipes qu'on ne gère pas directement; à l'aise de relancer en cas de retard sur les engagements
- Communication écrite claire, prête pour les clients et les auditeurs; excellente capacité à prioriser dans un contexte de forte demande; grand souci du détail
Les Atouts
- CISA, CISSP, CRISC, ISO 27001 Lead Implementer/Auditor
- Expérience avec ISO 42001 ou les systèmes de gestion de l'IA
- Expérience dans le secteur de l'assurance ou de la gestion de patrimoine
- Expérience en automatisation agentique ou avec Power Automate
- Expérience dans la gestion d'un fournisseur MSSP
Equisoft s'engage à créer un environnement diversifié et est fière d'être un employeur qui souscrit au principe de l'égalité d'accès à l'emploi. Tous les candidats qualifiés seront pris en considération pour un emploi sans égard à la race, à la couleur, à la religion, au sexe, à l'identité ou à l'expression sexuelle, à l'orientation sexuelle, à l'origine nationale, à la génétique, au handicap, à l'âge ou au statut de vétéran.