Correspondances TGV

Correspondances entre la TGV du MSSS et 13 référentiels internationaux

La Trousse globale de vérification (TGV) est le référentiel de certification des solutions numériques en santé au Québec. Ce site publie, critère par critère, ce que ses 382 exigences ont en commun avec ISO/IEC 27001, SOC 2, le RGPD, ISO/IEC 42001, HITRUST et huit autres référentiels.

382critères TGV
1302correspondances
13référentiels
72équivalences strictes
Télécharger les données (CSV) Classeur Excel

Pourquoi ce site existe

Toute solution numérique qui veut se brancher au réseau de la santé québécois doit passer la TGV. La question qui suit est invariablement la même : « on a déjà un SOC 2 ou une ISO 27001, est-ce que ça compte ? »

Personne n'avait publié la réponse. La voici, sous forme de 1302 correspondances qualifiées et justifiées.

Les 13 référentiels cartographiés

RéférentielCatégorieCorrespondances Critères TGVContrôles touchés
SOC 2 (Trust Services Criteria, AICPA 2017)Attestation22021745 / 358
NIST SP 800-66 Rév. 2 (HIPAA Security Rule)Réglementation14913972 / 152
ISO/IEC 27001:2022Certification13510968 / 123
ISO/IEC 27701:2025Certification11911417 / 21
ISO/IEC 42001:2023Certification11511131 / 67
BSI C5:2020Attestation11310367 / 121
RGPD / GDPR (UE 2016/679)Réglementation1109851 / 287
HITRUST CSF v11Certification1016682 / 132
Directive NIS2 (annexe technique, guidance ENISA)Réglementation959180 / 351
CCB CyberFundamentals Framework 2023Cadre national837864 / 221
Règlement européen sur l'IA (EU AI Act)Réglementation434131 / 347
Hébergement de données de santé (HDS) v2.0Certification121211 / 71
ISO 22301:2019Certification765 / 46

Ce que la TGV couvre

C'est le constat le plus utile de l'exercice : la TGV est plus large que chacun des grands référentiels pris isolément. ISO 27001 traite la sécurité, le RGPD la vie privée, ISO 42001 l'intelligence artificielle, SOC 2 la confiance envers un service. La TGV traite les quatre en même temps, plus l'interopérabilité, que personne d'autre n'exige.

FamillePréfixeCritères
SécuritéS112
Renseignements personnelsP108
Intelligence artificielleIA69
InteropérabilitéI58
TechniqueT26
PerformancePF7
GouvernanceG2

Un exemple concret

Le critère S04.02 demande si un programme de sensibilisation et de formation à la sécurité est en place pour tout le personnel, direction incluse. Une seule question, à laquelle répondent simultanément :

RéférentielContrôleRelation
ISO/IEC 27001:2022A.6.3 Information security awareness, education and trainingÉquivalent
SOC 2CC2.2 TGV plus étroit
ISO/IEC 42001:20237.3 Awareness Recoupement partiel

Vous montez la preuve une fois, elle sert trois fois. C'est ce que ce jeu de données permet de repérer, sur 1302 liens.

Ce que ces correspondances ne disent pas. Couvrir 68 contrôles sur 123 ne signifie pas être à 55 % d'une certification ISO 27001. Cela signifie que la documentation produite pour la TGV est réutilisable ailleurs. C'est une avance sur la préparation, pas sur le certificat. La certification exige toujours un système de gestion, des audits internes, une revue de direction et un organisme accrédité.

Explorer

Portée de ce site. Il publie des correspondances entre exigences, rien de plus. Il ne remplace ni la lecture de la trousse officielle, ni un audit, ni l'avis du Bureau de certification et d'homologation. Une correspondance signale un recoupement d'intention entre deux exigences : elle n'établit pas qu'un critère TGV satisfait automatiquement le contrôle visé.

Une correspondance vous semble contestable ? Signalez-la. Les justifications sont publiées précisément pour pouvoir être discutées.