Vous démarchez un CISO. Le Canada exige un dirigeant principal de la sécurité.
Le titre qui n'apparaît qu'une fois
Le gouvernement du Canada publie l'annuaire de ses fonctionnaires en données ouvertes : 194 106 dossiers répartis dans 141 organisations racines (Services partagés Canada, 2026). Chaque chiffre ci-dessous a été redérivé le 1er septembre 2026 à partir de la distribution JSON du fichier publié le 23 août.
Nommer la distribution compte. Un jeu de données publié en plusieurs formats est en réalité plusieurs fichiers, chacun reconstruit selon son propre calendrier, et un téléchargement qui réussit ne dit rien de ce qui est arrivé : un code HTTP 200, une archive valide et le bon schéma sont parfaitement compatibles avec un contenu auquel manque ce que vous êtes venu chercher. La seule façon de distinguer une vraie réponse d'une réponse vide est de confirmer que le fichier contient quelque chose dont vous savez déjà qu'il devrait s'y trouver. C'est exactement l'habitude dont traite cet article, une couche plus bas. Une réponse vide ressemble en tout point à une réponse vraie tant qu'on n'a pas démontré que la source fonctionnait.
Les dossiers ne portent pas tous un titre. 184 432 en ont un en anglais et 184 111 en ont un en français, de sorte que 9 674 dossiers — 5,0 % — ne portent aucun titre de poste. Aucun dossier ne porte un titre français sans titre anglais.
Un seul dossier porte le titre Chief Information Security Officer. Il se trouve au Secrétariat du Conseil du Trésor du Canada, et le titre complet est Chief Information Security Officer of the GC — celui du gouvernement du Canada, non celui d'un ministère (Services partagés Canada, 2026).
Ce n'est pas, comme je l'ai d'abord supposé, la preuve que l'acheteur en sécurité fédérale est injoignable. C'est la preuve que la catégorie s'adresse à un poste que le Canada n'organise pas comme elle l'imagine.
L'idée maîtresse. La Politique sur la sécurité du gouvernement rend l'administrateur général responsable et lui demande de « Désigner un dirigeant principal de la sécurité devant rendre des comptes à l'administrateur général ou au comité de direction ministériel, chargé d'assurer le leadership, la coordination et la surveillance des activités de gestion de la sécurité ministérielle » (Secrétariat du Conseil du Trésor du Canada, 2019, art. 4.1.1). L'instrument nomme un rôle, en minuscules, et non un titre de poste que quiconque devrait publier. Cherchez tout de même le titre et vous trouverez 31 dossiers dans 26 organisations, dont 11 publient un titulaire à part entière — les autres publient un adjoint ou un intérimaire. Le titre de CISO n'apparaît qu'une fois. Si l'on s'en tient aux titres eux-mêmes, le titulaire est un généraliste : directeurs exécutifs de la gestion des installations, directeurs généraux des ressources humaines, vice-président des ressources humaines, directeur principal de l'exploitation. Votre produit est évalué, en concurrence avec des contrats de gardiennage et des programmes de filtrage, par quelqu'un dont le métier principal n'est pas la sécurité de l'information Sagentix GTM Methodology, 2026.
Le contrôle, avant la conclusion
Un décompte de un est le résultat le plus dangereux dans ce type d'analyse, parce qu'une recherche défectueuse et un titre véritablement absent produisent exactement la même sortie. Avant que ce nombre puisse être publié, il fallait démontrer que la recherche fonctionne.
La même recherche, inchangée, a été exécutée sur d'autres titres de direction de même forme, dans le même champ. Chaque ligne correspond au titre anglais ou à une forme française officielle énumérée :
| Titre recherché (les deux langues officielles) | Dossiers | Organisations |
|---|---|---|
| Dirigeant principal des finances (CFO) | 100 | 63 |
| Dirigeant principal de l'information (CIO) | 51 | 39 |
| Dirigeant principal de la vérification / de l'audit | 25 | 24 |
| Dirigeant principal des données | 14 | 14 |
| Chief Privacy Officer | 3 | 3 |
| Chief Information Security Officer | 1 | 1 |
(Services partagés Canada, 2026)
La sonde renvoie 100 dirigeants principaux des finances et 51 dirigeants principaux de l'information par le même chemin de code. Le CISO unique est donc une propriété de l'annuaire, et non de ma recherche. J'ai aussi éprouvé cette ligne plus durement que les autres, parce que tout repose sur elle : CISO comme simple acronyme ne renvoie rien, le RSSI français ne renvoie rien, cyber security officer ne renvoie rien, et toute construction française de la forme dirigeant / chef / responsable … de la sécurité de l'information renvoie la même organisation unique. Le décompte de un survit à chacun de ces tests.
Une ligne m'a appris quelque chose sur la méthode. Mon premier motif pour Chief Audit Executive associait l'expression anglaise au français dirigeant principal de la vérification, et renvoyait 19. Il lui manquait dirigeant principal de l'audit — la forme que publient réellement Patrimoine canadien, le Service administratif des tribunaux judiciaires, Pêches et Océans Canada et Affaires mondiales Canada. Un motif peut être reproductible et néanmoins faux, et c'est pourquoi la grille d'analyse a sa place dans l'article plutôt que dans mon carnet.
Un second contrôle, et c'est celui qui m'a corrigé. Chercher l'expression exacte Chief Information Security Officer renvoie une organisation. Admettez les synonymes évidents et il en renvoie quatre : la Société canadienne d'hypothèques et de logement publie Head, Information Security, Patrimoine canadien publie Head, Physical and Information Security, et la Défense nationale publie Director Information Security (Services partagés Canada, 2026). Tous portent un équivalent français et tous se trouvent en anglais; il ne s'agit donc pas d'un problème de recherche bilingue, comme je l'avais d'abord écrit. Aucun dossier de l'annuaire ne porte un titre français sans titre anglais, ce qui tue l'hypothèse net plutôt que par l'exemple. C'est un problème de vocabulaire : Chief, Head et Director désignent le même poste, et chercher l'un ne trouve qu'un quart de ce que trouveraient les trois.
Le rôle que la politique nomme réellement
Voici la correction qui recadre tout, et je la fais parce que ma propre première recherche portait sur le mauvais terme.
La Politique sur la sécurité du gouvernement de 2009 demandait aux administrateurs généraux de « Nommer un agent de sécurité du ministère (ASM) relevant de l'administrateur général ou du comité exécutif ministériel pour gérer le programme de sécurité du ministère » (Secrétariat du Conseil du Trésor du Canada, 2009, art. 6.1.2). Cette expression n'apparaît qu'une seule fois dans tout l'annuaire, à Pêches et Océans Canada, sur un dossier qui porte les deux formes officielles. La chercher ne vous apprend rien, sinon que le terme est désuet.
La politique en vigueur est entrée en vigueur le 1er juillet 2019, remplaçant la version de 2009, et a été modifiée à compter du 6 janvier 2025 (Secrétariat du Conseil du Trésor du Canada, 2019). Son exigence, citée plus haut, a changé le titre en conservant intacte la ligne hiérarchique.
Voici maintenant la partie qu'il m'a fallu deux passages pour bien saisir. La politique exige une désignation, pas un titre publié. L'article 4.1.1 écrit « un dirigeant principal de la sécurité » en minuscules; il crée un rôle et l'attribue à la personne que nomme l'administrateur général. Un ministère qui désigne son SMA des services intégrés à ce titre est pleinement conforme et peut ne rien publier de tel dans l'annuaire. L'annuaire mesure donc un taux de publication, non un taux de désignation, et aucune recherche par titre — la mienne comprise — ne peut vous dire quels ministères se sont conformés. Elle ne peut que dire lesquels le disent tout haut.
Dit tout haut, voici la forme que cela prend. L'expression exacte renvoie 31 dossiers dans 26 organisations, dont deux doublons pour le même poste à Transports Canada. Dix-sept des 31 sont des variantes « adjoint » ou « par intérim » et un est un Executive Advisor to the Chief Security Officer, ce qui laisse 11 organisations publiant un titulaire désigné à part entière : Énergie atomique du Canada limitée, l'Agence des services frontaliers du Canada, l'École de la fonction publique du Canada, le Service administratif des tribunaux judiciaires, Bibliothèque et Archives Canada, la Commission de la capitale nationale, le Bureau du directeur général des élections, le Bureau du secrétaire du gouverneur général, la Monnaie royale canadienne, la Cour suprême du Canada et Transports Canada (Services partagés Canada, 2026).
Cet écart va vous coûter cher. Affaires mondiales Canada, le CRTC, Patrimoine canadien, Pêches et Océans Canada, Santé Canada et Services partagés Canada apparaissent tous dans une recherche par titre, et chacun d'eux ne publie qu'un adjoint. Si vous bâtissez une liste de contacts à partir de la chaîne de caractères, vous écrivez à quinze adjoints en appelant cela une liste d'exécutifs.
Deux mises en garde de plus sur cet ensemble. La politique s'applique « aux ministères au sens de l'article 2, ainsi qu'aux entités énumérées aux annexes IV et V de la Loi sur la gestion des finances publiques » (Secrétariat du Conseil du Trésor du Canada, 2019, art. 6.1), et les 141 organisations racines de l'annuaire comprennent des sociétés d'État qui n'en font pas partie. Trois des onze — Énergie atomique du Canada limitée, la Commission de la capitale nationale et la Monnaie royale canadienne — sont des sociétés d'État : leur dirigeant principal de la sécurité existe pour leurs propres raisons, et non parce que cette politique l'exigeait. Et les titulaires ne sont presque jamais des spécialistes de la sécurité : les titres se lisent Exec Dir, Facilities Management & Chief Security Officer (CSO); Director General, Human Resources and Chief Security Officer; Vice-President & Chief Security Officer, Human Resources and Workplace Management; Senior Director, Plant Operations & Chief Security Officer. La désignation se superpose à un poste en installations, en ressources humaines ou en exploitation.
L'acheteur était publié depuis le début. Je cherchais un titre issu d'une politique remplacée il y a sept ans — précisément le défaut d'actualité contre lequel cette série ne cesse de prévenir, survenu dans mon propre brouillon.
Le rôle que j'avais manqué
Il existe une seconde désignation, et l'omettre reviendrait à répéter l'erreur dont traite cet article.
La Directive sur les services et le numérique confie la cybersécurité à « l'agent désigné pour la cybersécurité, en collaboration avec le DPI ministériel et le dirigeant principal de la sécurité, le cas échéant » (Secrétariat du Conseil du Trésor du Canada, 2019b, art. 4.5). La ligne directrice qui l'accompagne est plus explicite sur l'identité de cette personne : « l'administrateur général pourrait désigner le DPS à titre d'agent désigné pour la cybersécurité. Toutefois, dans les grands ministères et organismes, il peut être préférable de désigner un autre cadre supérieur » (Secrétariat du Conseil du Trésor du Canada, 2019c, art. 1.1).
Lisez cela en regard d'une liste de comptes cibles. Dans une petite organisation, votre acheteur est probablement le dirigeant principal de la sécurité. Dans un grand ministère, le Canada s'attend à ce que le mandat de cybersécurité relève d'un autre cadre supérieur nommé, dont le titre n'est pas davantage tenu d'être publié. Un seul dossier l'énonce : Affaires mondiales Canada publie Executive Director - Cyber Security / Designated Official for Cyber Security (DOCS) — le ministère même qui publie un dirigeant principal de la sécurité adjoint et aucun titulaire à part entière (Services partagés Canada, 2026). Deux désignations, un seul administrateur général responsable, un seul exemple publié de chacune.
Voilà le vrai constat, et il est plus dur pour l'argumentaire habituel qu'un CISO manquant. Vous ne cherchez pas un titre qui n'existe pas. Vous cherchez deux désignations qui existent et ne sont presque jamais publiées, détenues par des personnes dont le titre dans l'annuaire décrit leur métier principal.
Fouiller 194 106 dossiers d’employés fédéraux pour trouver le rôle
- Tous les dossiers du répertoire194 106dans les deux langues officielles
- Titres liés à la sécurité1 834
- Dirigeant principal de la sécurité31dans 26 organisations
- Titulaire substantif11organisations
Pourquoi quatre titres de sécurité sur cinq semblent du bruit
Cherchez dans l'annuaire les titres de poste portant le mot security comme mot entier — en excluant les sens liés au soutien du revenu, Social Security et Old Age Security, qui désignent des programmes de prestations et non la fonction de sécurité — et vous trouvez 1 834 dossiers (Services partagés Canada, 2026).
Les trier exige une grille, et une grille non publiée n'est qu'une opinion. Un titre compte comme cybersécurité s'il porte cyber, IT, informatics, information technology, information security, infosec, network, systems, digital, data centre, COMSEC ou cryptographic; comme sécurité matérielle s'il porte physical, personnel, screening, clearance, maritime, marine, aviation, air, transport, rail, port, guard, commissionaire, facilities, building, premises, site, protective, emergency, fire ou occupational; comme ambigu s'il porte les deux; et sans qualificatif s'il n'en porte aucun. Déplacez un mot-clé d'une liste à l'autre et les deux lignes du milieu bougent avec lui, ce qui constitue la réserve honnête à poser sur ce tableau :
| Catégorie | Dossiers | Part |
|---|---|---|
| Cybersécurité / sécurité des TI / de l'information | 357 | 19,5 % |
| Sécurité matérielle, du personnel, filtrage, maritime, aérienne ou des transports | 604 | 32,9 % |
| Sécurité sans qualificatif (type de rôle indéterminable d'après le titre) | 870 | 47,4 % |
| Ambigu (correspond aux deux) | 3 | 0,2 % |
| Total | 1 834 | 100 % |
(Services partagés Canada, 2026)
Un fournisseur qui filtre sur le mot-clé puis ne retient que ce qui ressemble à de la cybersécurité conserve 357 dossiers et écarte les 1 477 autres — 80,5 % de l'annuaire dont le titre mentionne la sécurité — comme du bruit. Cette lecture est fausse, et coûteusement. Sous un mandat tous risques, les rôles matériels, de personnel et de filtrage ne constituent pas un autre marché; ils sont la même fonction de sécurité, dans la même ligne hiérarchique, en concurrence pour le même budget de programme. La politique le dit directement, en définissant la fonction de sécurité comme couvrant « le filtrage de sécurité, la sécurité de la technologie de l'information, la sécurité matérielle, la gestion de la continuité des activités, la sécurité de la gestion de l'information, la sécurité lors de l'octroi de contrats et d'autres ententes, la gestion d'événements liés à la sécurité » (Secrétariat du Conseil du Trésor du Canada, 2019, annexe B). Ce 32,9 % n'est pas du rebut dans votre liste. C'est le reste du travail de votre acheteur. Et le 47,4 % dont le titre ne dit que « sécurité » n'est pas une erreur d'arrondi non plus : c'est le plus grand bloc de tous, invisible pour tout filtre qui exige le mot cyber.
Ce que cela change dans le message
Si l'exécutif responsable est un généraliste qui rend des comptes à l'administrateur général ou au comité de direction, l'argumentaire habituel de la catégorie est mal visé de trois façons précises.
Le cadrage par l'acteur malveillant porte le moins. Le portefeuille d'un dirigeant principal de la sécurité est dominé par des obligations prescrites et vérifiées — filtrage, mesures matérielles, évaluation et autorisation de sécurité. Se positionner sur un récit de menace revient à concurrencer un calendrier de conformité, et à perdre.
La dépense concurrente n'est pas un autre outil de sécurité. C'est un contrat de gardiennage, un arriéré de filtrage, la mise à niveau d'une installation. Justifier le coût face à une plateforme rivale répond à une question que cet acheteur ne se pose pas.
Établissez qui détient la désignation en cybersécurité avant de choisir à qui écrire. Dans une petite organisation, le dirigeant principal de la sécurité la détient généralement. Dans un grand ministère, l'agent désigné pour la cybersécurité est probablement quelqu'un d'autre, et les 357 dossiers en cybersécurité et sécurité des TI forment une troisième population — réelle, et elle évaluera le produit, mais évaluer n'est pas décider. Demandez auquel des trois vous parlez. La réponse n'est pas dans le titre.
Rien de tout cela ne plaide pour un dossier technique plus faible. Cela plaide pour un dossier technique adressé à quelqu'un dont la responsabilité couvre trois domaines et dont l'autorité remonte à l'administrateur général ou au comité de direction Sagentix GTM Methodology, 2026.
Comment cela s'inscrit dans ma façon de travailler
Sagentix conseille en stratégie de mise en marché et prépare les organisations à une évaluation indépendante. Sagentix prépare les organisations à une évaluation indépendante; elle n'est pas un organisme d'évaluation tiers (3PAO) et ne réalise pas l'évaluation indépendante, ne délivre pas de certification, n'effectue pas de tests d'intrusion et n'exploite pas de centre des opérations de sécurité. Rien ici ne constitue un conseil en sécurité — le sujet est de savoir à qui un fournisseur de sécurité peut s'adresser, non comment une organisation devrait se sécuriser.
Chaque mandat de phase 01, veille de marché, construit le persona à partir de l'instrument qui le crée et de l'annuaire, plutôt qu'à partir de ce que la catégorie suppose, parce qu'un persona défini par l'habitude sectorielle est un plan visant un titre de poste qui peut ne pas exister dans le marché que vous démarchez Sagentix Phase 01 Market Intelligence, 2026. Le système de livraison complet s'étend sur 6 à 8 semaines, s'appuie sur 1 412 artefacts organisés, et est facturé entre 4 500 $ CA et 45 000 $ CA selon la portée — avec une garantie de remboursement sur la phase 1, sous réserve des conditions du mandat : remboursement intégral si rien de nouveau n'est révélé, et vous conservez le livrable.
L'habitude sous-jacente est gratuite : lisez l'instrument qui crée le rôle avant d'écrire au rôle.
Trois façons d'agir
Trouvez l'instrument, puis le titre. Pour tout acheteur réglementé, repérez la politique, la directive ou la loi qui crée la responsabilité que vous démarchez, et tirez-en le rôle — en vérifiant si l'instrument a été remplacé ou modifié, et s'il exige une désignation ou un titre publié. J'ai cherché un terme de 2009 dans une politique de 2019 et obtenu un résultat nul qui ressemblait à un constat. Cela coûte un après-midi et c'est l'option que je prendrais en premier.
Réorientez le message, et vérifiez la liste. Onze organisations publient un dirigeant principal de la sécurité à part entière; quinze autres ne publient qu'un adjoint. Si votre liste provient d'une recherche par titre, séparez-la sur cette ligne avant d'écrire, puis éprouvez votre présentation auprès d'un lecteur qui détient aussi la sécurité matérielle et celle du personnel.
Faites réaliser une veille de marché structurée lorsque le persona tient quelque chose à bout de bras — un plan d'embauche, un découpage de territoire, un chiffre déjà présenté à un conseil d'administration. C'est un mandat de phase 01, et il vient en dernier parce que les deux premières options sont gratuites.
L'acheteur en sécurité fédérale ne se cache pas. Son travail diffère de ce que suppose votre présentation, et la politique qui a créé ce poste le dit en une phrase.
Quel instrument définit l'acheteur dans votre plan — et à quand remonte la dernière vérification qu'il n'avait pas été remplacé ?
Corrections
1er septembre 2026. Ce billet a été publié le 20 août 2026 avec des chiffres tirés de la version du 16 août de la distribution SAGE. Cinq corrections ont été apportées, et chaque chiffre redérivé à partir de la version du 23 août. La version d'origine affirmait que les 194 428 dossiers portaient chacun un titre de poste en anglais et 184 429 un titre en français; en réalité 5,0 % des dossiers ne portent aucun titre, et le second chiffre était le décompte anglais mal étiqueté. Elle affirmait que « 25 organisations publient l'exécutif » tout en notant que le nombre réel était plus petit — ce nombre est 11, et la correction traverse désormais tout l'article au lieu d'y rester implicite. La ligne de contrôle Chief Audit Executive était sous-estimée à 19 parce que son motif français omettait dirigeant principal de l'audit. Le contrôle des synonymes Chief / Head manquait le Director Information Security de la Défense nationale, ce qui fait quatre organisations et non trois. Enfin, l'article ne mentionnait pas l'agent désigné pour la cybersécurité, ce qui change matériellement à qui un fournisseur devrait écrire dans un grand ministère; ce rôle a désormais sa propre section. Le décompte d'un seul CISO, la ligne hiérarchique de l'article 4.1.1 et tous les titres cités ont été revérifiés et demeurent inchangés. La dérivation est reproductible à partir de tools/geds_security_titles_derive.py.
References
- Secrétariat du Conseil du Trésor du Canada. (2009). Politique sur la sécurité du gouvernement (en vigueur le 1er juillet 2009; abrogée le 30 juin 2019) [Archivé]. Gouvernement du Canada.
- Secrétariat du Conseil du Trésor du Canada. (2019). Politique sur la sécurité du gouvernement (en vigueur le 1er juillet 2019; modifiée le 6 janvier 2025). Gouvernement du Canada.
- Secrétariat du Conseil du Trésor du Canada. (2019b). Directive sur les services et le numérique. Gouvernement du Canada.
- Secrétariat du Conseil du Trésor du Canada. (2019c). Ligne directrice sur les services et le numérique. Gouvernement du Canada.
- Services partagés Canada. (2026). Information sur les coordonnées des fonctionnaires du gouvernement du Canada (SAGE) [Jeu de données; distribution JSON
gedsOpenDataJson.zip, fichier publié le 23 août 2026, redérivé le 1er septembre 2026]. Gouvernement du Canada. Licence du gouvernement ouvert – Canada.
Chiffres agrégés tirés du jeu de données SAGE de Services partagés Canada. Contient de l'information visée par la Licence du gouvernement ouvert – Canada. La Politique sur la sécurité du gouvernement, la Directive sur les services et le numérique et la Ligne directrice sur les services et le numérique sont citées à des fins de commentaire et ne sont pas visées par cette licence. Ni Services partagés Canada ni le Secrétariat du Conseil du Trésor du Canada n'endossent Sagentix ou l'usage fait ici de ces sources.
Abonnez-vous et recevez le cahier
Le cahier TAM / SAM / SOM ascendant — gratuit avec votre abonnement
Un cahier pratique de 11 pages avec des feuilles à remplir — recherche SCIAN, test SAM à trois filtres, SOM optimiste/base/pessimiste et les vérifications de contrôle préalable. Publié nulle part ailleurs. Recevez ensuite une analyse à valeur probante un mardi sur deux. Pas de pourriel, désabonnement en tout temps. Voir les anciens numéros.

Stéphane Raby, CISSP, CMC, P.Eng., MBA
Fondateur et conseiller principal — Sagentix Advisors
CMC | CISSP | ing. | MBA exécutif Telfer (uOttawa) — classé nº 1 au monde par CEO Magazine, 2023. Plus de 25 ans en stratégie technologique, cybersécurité et conseil en management.
Vous voulez appliquer ces preuves à votre marché?
La phase 1 (Renseignement de marché) débute à 4 500 $ CA, avec garantie de remboursement.