Formation: pas toujours facile de s’y retrouver

SÉCURITÉ INFORMATIQUE Un directeur de la sécurité de l’information me demandait récemment quels sont les critères qu’il devrait retenir dans le recrutement de son personnel et, plus particulièrement, quelle formation devrait-il privilégier.

Les cours universitaires dans le domaine n’existent à peu près pas, la sécurité informationnelle étant une discipline très jeune. Il y a bien quelques programmes sur le sujet, dont celui de gouvernance, audit et sécurité des TI offert au deuxième cycle à l’Université de Sherbrooke, mais cela demeure l’exception. Par contre, divers autres institutions offrent des programmes de formation, menant ou non à une certification.

En général, les employeurs préfèrent le deuxième cas, qui constitue une police d’assurance plus sûre quant aux compétences d’un candidat. La difficulté, par contre, consiste à reconnaître les certifications pertinentes parmi celles qui inondent le marché. Il suffit de consulter la très longue liste dressée par l’Institut de la sécurité de l’information du Québec (ISIQ), et publiée sur son site Web, pour avoir une idée du casse-tête que cela peut représenter.

À l’image du multimédia, la sécurité de l’information constitue un secteur particulièrement vaste, où abondent les sous-domaines : sécurité physique, bien sûr, mais aussi sécurité opérationnelle, qui englobe l’installation des produits, ainsi que la gestion du parc informatique et des incidents. Sans oublier la sécurité tactique, comprenant la sélection des produits, la définition des normes et l’architecture des solutions, de même que la sécurité stratégique, dans laquelle on s’occupe du plan directeur, des questions de conformité, de la définition des politiques, des rôles et des responsabilités. Qui plus est, une organisation doit procéder à l’audit de tous ces éléments.

Il n’est donc pas étonnant de retrouver une variété de certifications. On ne doit pas perdre de vue non plus qu’il s’agit d’un marché florissant, aux sources de revenus nombreuses : frais de formation et d’examen, vente de livres, droits d’association et autres paiements annuels. D’ailleurs, la plupart des certifications ne sont valides que durant 24 mois. Si on peut se réjouir à l’idée que les spécialistes aient à mettre à jour leurs connaissances dans un domaine évoluant aussi rapidement, en revanche on devine l’esprit mercantile derrière cette obligation de renouvellement.

Les certifications d’un employé en matière de sécurité doivent correspondre autant que possible aux responsabilités qu’on lui confie. On distingue trois types de certification : celles qui portent sur une technologie, un produit et des connaissances générales.

L’employeur doit s’attarder aux titres les plus connus. Pour les reconnaître, il peut, par exemple, voir lesquels sont le plus en demande sur les sites d’offres d’emploi tel Jobboom. Le fait de détenir une ou plusieurs certifications n’est pas toujours synonyme de compétence. Une certification sérieuse évalue le bloc de connaissances que détient un individu dans un secteur précis, ainsi que ses années d’expérience. Par contre, elle ne peut tenir compte de facteurs comme la capacité de travailler en équipe, de gérer les attentes ou de communiquer.

Au minimum, elle garantit deux choses à l’employeur : l’individu a réussi un examen portant sur ses connaissances dans le secteur visé, et il est tenu de respecter un code d’éthique, sous peine de sanctions. Autre élément rassurant, une certification majeure demande en moyenne une centaine d’heures d’étude et de préparation.

Dans le cadre du recrutement, l’employeur peut vérifier auprès de l’organisme émetteur si un candidat détient véritablement une certification. À cette fin, on peut voir si une liste existe sur son site Web ou, tout simplement, poser la question dans un courriel.

Comme aucune certification en sécurité informatique ne couvre en détail l’ensemble du domaine, la tendance aujourd’hui est d’en détenir non plus une, mais deux ou trois. En fait, la situation se compare à une course à l’armement : on a besoin d’une certification pour être pris au sérieux, et de plusieurs pour sortir du peloton.

Articles connexes

Adoption du projet de loi no 38 sur la cybersécurité et la transformation numérique de l’administration publique

Le projet de loi no 38, connu sous le nom de Loi modifiant la Loi sur la gouvernance et la gestion des ressources informationnelles des organismes publics et des entreprises du gouvernement et d'autres dispositions législatives, a été adopté plus tôt cette semaine par l'Assemblée nationale.

Investissements majeurs de 500 M$US de Microsoft au Québec

Au cours des deux prochaines années, Microsoft investira 500 millions de dollars américains dans l'expansion de son infrastructure infonuagique et d'intelligence artificielle à grande échelle au Québec.

Balado Hashtag Tendances, 23 novembre 2023 — Crise chez OpenAI, des puces Microsoft et investissements majeurs au Québec pour Microsoft

Cette semaine : Grave crise à la tête d’OpenAI, Microsoft conçoit ses propres processeurs et investissements de 500 M$ de Microsoft au Québec.

Consultation publique sur la cybersécurité

Le ministère de la Cybersécurité et du Numérique lance cette semaine une consultation publique sur la cybersécurité. Celle-ci permettra au gouvernement du Québec de solliciter un grand nombre d'intervenants ainsi que la population générale sur les enjeux et les besoins en cybersécurité.

Plus de six PME québécoises sur dix touchées par la cybercriminalité au cours de la dernière année

Un nouveau sondage mené par KPMG au Canada le mois dernier révèle que plus de six PME sur dix au Québec ont été attaquées par des cybercriminels au cours de la dernière année, et près des trois quarts d'entre elles affirment que leurs anciens systèmes d'information et de technologie opérationnelle les rendent vulnérables aux attaques.

Emplois en vedette

Les offres d'emplois proviennent directement des employeurs actifs. Les détails de certaines offres peuvent être soit en français, en anglais ou bilinguqes.