Aperçu
Chez KPMG au Canada, les employés sont appelés à mettre à profit leurs perspectives pour relever les plus grands défis du Canada. Ici, vous pouvez créer un élan qui dépasse notre organisation, développer des compétences de demain et prendre votre carrière en main, et ce, avec du soutien à chaque étape. Joignez-vous à un cabinet où votre carrière peut vraiment faire une différence.
Notre pratique de
Conseil en risque technologique à Montréal est à la recherche d’un(e)
Directeur(trice), Certification SOC 2 et services-conseils en cybersécurité. Il s’agit d’un rôle de leadership orienté client destiné à un professionnel expérimenté qui combine une solide compréhension de la cybersécurité et des contrôles technologiques avec une expérience pratique de la réalisation de mandats de certification SOC 2, de préparation à la certification SOC 2 (readiness) et de services-conseils connexes.
La personne retenue dirigera des mandats complexes auprès d’entreprises technologiques, de fournisseurs de services infonuagiques, d’organisations du secteur des services financiers et d’autres entreprises devant démontrer la
sécurité, la disponibilité, la confidentialité, l’intégrité du traitement ou la protection des renseignements personnels de leurs systèmes. Elle collaborera étroitement avec les dirigeants des clients, les responsables de la cybersécurité, les équipes technologiques, les responsables des contrôles ainsi que les leaders de mission de KPMG afin de fournir des résultats de haute qualité, pragmatiques et axés sur les besoins d’affaires.
Ce poste est destiné à un professionnel capable de traduire des enjeux techniques de cybersécurité en conclusions claires en matière de
contrôles, de risques et d’attestation. Il
ne s’agit pas d’un rôle de surveillance au sein d’un Centre des opérations de sécurité (SOC).
Ce que vous ferez
Diriger des mandats de certification SOC 2
- Planifier, gérer et réaliser des mandats de certification SOC 2 de type 1 et de type 2, de la définition du périmètre initial jusqu’à l’émission du rapport.
- Évaluer la description du système préparée par la direction et vérifier sa conformité aux critères de description applicables de l’AICPA.
- Évaluer si les contrôles sont adéquatement conçus et, dans le cadre des mandats de type 2, s’ils ont fonctionné efficacement pendant toute la période examinée.
- Examiner les matrices de contrôles, les descriptions de processus, les descriptions de systèmes, la documentation de tests et les éléments probants à l’appui.
- Évaluer les exceptions de contrôle, déterminer leur importance et contribuer à l’élaboration de conclusions de rapport claires, équilibrées et techniquement rigoureuses.
- Superviser la préparation et la revue de la documentation des mandats conformément aux normes professionnelles applicables, à la méthodologie du cabinet et aux exigences de gestion de la qualité.
- Soutenir la production de rapports SOC 3 et d’autres services de certification connexes, lorsque pertinent.
- Coordonner les travaux avec les associés responsables des missions, les réviseurs qualité, les spécialistes et les équipes participantes afin de résoudre les questions techniques ou de présentation de rapports complexes.
Fournir des services-conseils en cybersécurité et en préparation à la certification SOC 2
- Diriger des évaluations de préparation pour les organisations qui se préparent à leur premier examen SOC 2 ou qui élargissent la portée d’un rapport existant.
- Évaluer la gouvernance de la cybersécurité, la gestion des risques et les environnements de contrôle en fonction des critères Trust Services de l’AICPA et d’autres référentiels pertinents.
- Identifier les lacunes dans la conception des contrôles et la documentation, et élaborer des feuilles de route de remédiation pratiques.
- Conseiller les clients sur les décisions liées au périmètre, aux limites du système, aux engagements de service, aux organisations de sous-traitance et aux contrôles complémentaires des entités utilisatrices.
- Animer des ateliers et des séances de revue détaillée avec les parties prenantes en cybersécurité, infrastructures, développement logiciel, ressources humaines, affaires juridiques, protection des renseignements personnels et secteurs d’affaires.
- Aider les clients à mettre en place des processus durables de collecte d’éléments probants, de surveillance et de responsabilisation des propriétaires de contrôles.
- Soutenir des mandats connexes liés à l’ISO/IEC 27001, aux évaluations des risques en cybersécurité, à la gestion des risques liés aux tiers, à la sécurité infonuagique et aux contrôles technologiques.
- Traduire les constats techniques en recommandations claires et adaptées aux risques, au niveau de maturité et aux objectifs d’affaires du client.
Gérer les mandats et les relations clients
- Agir comme principal point de contact au quotidien pour les clients assignés.
- Établir les plans de mission, les budgets, les jalons, les besoins en ressources et les échéanciers de production de rapports.
- Assurer le suivi de la rentabilité des mandats, des changements de portée, des risques, des dépendances et de la qualité des livrables.
- Animer les réunions de suivi et communiquer rapidement et de manière constructive les enjeux émergents.
- Développer des relations de confiance avec les dirigeants clients, les leaders technologiques, les équipes d’audit interne et les responsables des contrôles.
- Présenter les observations et recommandations à la haute direction, aux comités d’audit ou à d’autres instances de gouvernance, au besoin.
- Identifier les occasions d’apporter une valeur ajoutée aux clients tout en maintenant l’indépendance professionnelle et en respectant les exigences applicables en matière de certification.
- Participer à la préparation des propositions, aux présentations clients, aux discussions relatives au périmètre des mandats et à d’autres activités de développement des affaires.
Développer et encadrer nos talents
- Gérer, encadrer et réviser le travail des conseillers principaux et des conseillers.
- Fournir une rétroaction constructive, précise et en temps opportun.
- Soutenir le développement des compétences de l’équipe en matière de SOC 2, de cybersécurité, de gestion de mandats et de jugement professionnel.
- Favoriser une exécution uniforme des mandats, une gestion efficace des projets et une documentation de grande qualité.
- Contribuer à l’élaboration de modèles, de méthodologies, de matériel de formation et au partage des connaissances au sein de la pratique.
- Favoriser un environnement de travail inclusif, collaboratif et axé sur la performance.
Ce que vous apportez au rôle
Qualifications Et Expérience Requises
- Environ 6 à 10 ans d’expérience professionnelle pertinente en risque technologique, cybersécurité, audit des TI, certification des contrôles ou dans un domaine connexe.
- Expérience significative dans la direction ou la gestion de mandats SOC 2 de type 1 et/ou de type 2, que ce soit dans le cadre de missions d’attestation, d’évaluation de préparation (readiness) ou des deux.
- Solide connaissance des Trust Services Criteria de l’AICPA, y compris les critères communs (Common Criteria) ainsi que les critères additionnels relatifs à la disponibilité, à la confidentialité, à l’intégrité du traitement et à la protection des renseignements personnels.
- Expérience dans l’évaluation des contrôles de cybersécurité et des contrôles technologiques dans des domaines tels que
- la gouvernance de la sécurité et la gestion des risques;
- la gestion des identités et des accès;
- la gestion des accès privilégiés;
- la gestion des changements et le développement logiciel sécurisé;
- la gestion des vulnérabilités et des correctifs;
- la journalisation, la surveillance et la réponse aux incidents;
- les infrastructures infonuagiques et la sécurité infonuagique;
- les sauvegardes, la résilience et la reprise après sinistre;
- les risques liés aux tiers et aux organisations sous-traitantes;
- la protection des données et la protection des renseignements personnels.
- Expérience démontrée dans la gestion simultanée de plusieurs mandats, équipes de projet, budgets et échéances concurrentes.
- Excellentes aptitudes en rédaction de rapports, en analyse des enjeux et en revue de la qualité.
- Capacité à communiquer clairement des concepts techniques et des enjeux d’attestation auprès d’intervenants techniques et non techniques.
- Solide jugement professionnel, souci du détail et engagement envers la qualité.
- Capacité à travailler efficacement dans un environnement hybride et à se déplacer chez les clients au besoin.
- Maîtrise professionnelle du français et de l’anglais, puisque le rôle implique de soutenir des clients et des équipes de mission dans les deux langues.
Formation et titres professionnels
- Diplôme universitaire en comptabilité, systèmes d’information, informatique, cybersécurité, génie, administration des affaires ou dans une autre discipline pertinente.
- Un ou plusieurs titres professionnels pertinents, tels que CPA, CISA, CISSP, CISM, CRISC, CIA ou ISO 27001 Lead Auditor, constituent un atout.
- Une expérience acquise dans un cabinet comptable, un cabinet de services professionnels ou un environnement réglementé est fortement souhaitée.
- Une expérience de l’application des normes canadiennes ou américaines d’attestation dans le cadre de mandats de rapports sur les contrôles constitue un atout.
Profil recherché
La personne retenue sera
- Crédible sur le plan technique capable de comprendre les architectures, les processus et les risques en cybersécurité tout en demeurant axée sur les contrôles, les éléments probants et les incidences en matière d’attestation.
- Un leader de mission solide organisée, responsable et capable de gérer des mandats complexes sans perdre de vue la qualité ou l’expérience client.
- Un communicateur efficace capable d’expliquer les constats techniques, les lacunes de contrôle et les répercussions sur les rapports dans un langage clair et orienté affaires.
- Pragmatique axé sur des recommandations réalisables et proportionnées aux risques et au niveau de maturité de l’organisation.
- Axé sur la qualité à l’aise de remettre en question les éléments probants, les conclusions et la documentation lorsque les normes professionnelles l’exigent.
- Sensibilisé aux réalités d’affaires capable d’identifier les besoins des clients, de contribuer aux propositions de services et de soutenir la croissance continue de la pratique.
- Développeur de talents motivé à accompagner les membres de l’équipe et à renforcer durablement les compétences au sein de la pratique.
- Collaboratif à l’aise de travailler avec les équipes spécialisées en attestation, cybersécurité, protection des renseignements personnels, infonuagique, audit interne et autres domaines connexes.
Pourquoi rejoindre notre pratique
Ce rôle offre l’occasion de
- Diriger des mandats à fort impact de certification SOC 2 et d’évaluation de préparation pour des organisations en croissance et bien établies.
- Travailler à l’intersection de la cybersécurité, du risque technologique, de l’attestation des contrôles et de la transformation des affaires.
- Conseiller les clients dans des environnements de contrôle technologique complexes et en constante évolution.
- Développer une expérience diversifiée des plateformes infonuagiques, des environnements SaaS, des opérations de cybersécurité et des cadres de gouvernance.
- Collaborer avec des professionnels multidisciplinaires au Canada et à travers le réseau mondial de KPMG.
- Contribuer à la croissance continue, aux méthodologies et au positionnement de marché de notre pratique SOC 2 et certification en cybersécurité.
- Encadrer des professionnels talentueux et contribuer directement au développement de la prochaine génération de leaders en risque technologique.
Candidature
Si vous êtes un professionnel expérimenté en SOC 2, en risque technologique ou en cybersécurité et que vous aimez diriger des équipes, résoudre des enjeux complexes liés aux contrôles et aider les clients à renforcer la confiance dans leurs environnements technologiques, nous vous invitons à soumettre votre candidature.
KPMG s’engage à offrir une expérience de recrutement respectueuse, inclusive et accessible. L’affichage final devra inclure les clauses juridiques, d’accessibilité, d’inclusion, de langue et de rémunération actuellement exigées par l’équipe Personnes et Culture de KPMG Canada pour la province et le processus d’embauche concernés.
Ce poste requiert une maîtrise écrite et orale de l’anglais, car il exige l’interprétation et l’application de normes, de directives, de lois et de règlements en anglais, la prestation de services à des clients anglophones à l’échelle du Canada et la collaboration avec des collègues anglophones situés à l’extérieur du Québec.
Nous sommes là pour vous soutenir afin que vous puissiez donner le meilleur de vous-même
Nos valeurs, la façon KPMG
Intégrité, nous faisons ce qui est juste |
Excellence, nous ne cessons jamais d’apprendre et de nous améliorer |
Courage, nous pensons et agissons avec audace |
Ensemble, nous nous respectons les uns les autres et puisons notre force dans nos différences |
Pour le mieux, nous faisons en sorte que notre travail compte
KPMG au Canada souscrit fièrement au principe de l’égalité d’accès à l’emploi et s’engage à offrir un environnement de travail respectueux, inclusif et sans obstacle, permettant ainsi à tous les membres de son personnel de se réaliser pleinement. Un effectif diversifié est la clé de notre réussite et nous croyons à notre mission qui vise à ce que vous soyez complètement vous-même au travail. Nous invitons tous les candidats qualifiés à se manifester et nous espérons que vous ferez de KPMG au Canada votre employeur de choix.
Ajustements et mesures d’adaptation tout au long du processus de recrutement
Chez KPMG, nous nous engageons à favoriser un processus de recrutement inclusif qui permet à tout le monde d’être soi-même et d’exceller. Nous visons à offrir une expérience positive et sommes prêts à fournir des ajustements et des mesures d’adaptation pour vous aider à donner le meilleur de vous-même. Les ajustements (demande non officielle), comme du temps de préparation supplémentaire ou la possibilité de prendre de courtes pauses pendant les entrevues, et les mesures d’adaptation (demande officielle), comme des moyens de communication accessibles ou des aides technologiques, sont adaptés aux besoins individuels et aux exigences de poste. Il est possible de demander des ajustements ou des mesures d’adaptation à tout moment du processus de recrutement. Si vous avez besoin d’aide, communiquez avec l’équipe du Service des relations avec les employés de KPMG au 1-888-466-4778.
Utilisation IA
Nous avons recours à l’intelligence artificielle (IA) pour améliorer l’expérience des candidats et simplifier nos processus de recrutement. Les outils d’IA peuvent aider à organiser les candidatures ou à faire ressortir les qualifications pertinentes. Toutefois, aucune décision d’embauche n’est prise à l’aide de l’IA. Toutes les décisions d’embauche sont prises par nos gestionnaires recruteurs et nos professionnels du recrutement, qui ont reçu une formation leur permettant d’utiliser ces outils de façon responsable. Les technologies d’IA utilisées dans notre processus de recrutement font l’objet d’évaluations détaillées des risques, qui tiennent compte des exigences en matière de sécurité et de confidentialité, en phase avec le cadre d’IA de confiance de KPMG.
Nous croyons que la technologie devrait renforcer le jugement humain, et non le remplacer. Voilà l’une des nombreuses façons dont nous concrétisons notre vision, c’est-à-dire être un cabinet qui priorise la technologie, mais qui demeure axé sur les gens.