Pourquoi ce site existe
Toute solution numérique qui veut se brancher au réseau de la santé québécois doit passer la TGV. La question qui suit est invariablement la même : « on a déjà un SOC 2 ou une ISO 27001, est-ce que ça compte ? »
Personne n'avait publié la réponse. La voici, sous forme de 1302 correspondances qualifiées et justifiées.
Les 13 référentiels cartographiés
| Référentiel | Catégorie | Correspondances | Critères TGV | Contrôles touchés |
|---|---|---|---|---|
| SOC 2 (Trust Services Criteria, AICPA 2017) | Attestation | 220 | 217 | 45 / 358 |
| NIST SP 800-66 Rév. 2 (HIPAA Security Rule) | Réglementation | 149 | 139 | 72 / 152 |
| ISO/IEC 27001:2022 | Certification | 135 | 109 | 68 / 123 |
| ISO/IEC 27701:2025 | Certification | 119 | 114 | 17 / 21 |
| ISO/IEC 42001:2023 | Certification | 115 | 111 | 31 / 67 |
| BSI C5:2020 | Attestation | 113 | 103 | 67 / 121 |
| RGPD / GDPR (UE 2016/679) | Réglementation | 110 | 98 | 51 / 287 |
| HITRUST CSF v11 | Certification | 101 | 66 | 82 / 132 |
| Directive NIS2 (annexe technique, guidance ENISA) | Réglementation | 95 | 91 | 80 / 351 |
| CCB CyberFundamentals Framework 2023 | Cadre national | 83 | 78 | 64 / 221 |
| Règlement européen sur l'IA (EU AI Act) | Réglementation | 43 | 41 | 31 / 347 |
| Hébergement de données de santé (HDS) v2.0 | Certification | 12 | 12 | 11 / 71 |
| ISO 22301:2019 | Certification | 7 | 6 | 5 / 46 |
Ce que la TGV couvre
C'est le constat le plus utile de l'exercice : la TGV est plus large que chacun des grands référentiels pris isolément. ISO 27001 traite la sécurité, le RGPD la vie privée, ISO 42001 l'intelligence artificielle, SOC 2 la confiance envers un service. La TGV traite les quatre en même temps, plus l'interopérabilité, que personne d'autre n'exige.
| Famille | Préfixe | Critères |
|---|---|---|
| Sécurité | S | 112 |
| Renseignements personnels | P | 108 |
| Intelligence artificielle | IA | 69 |
| Interopérabilité | I | 58 |
| Technique | T | 26 |
| Performance | PF | 7 |
| Gouvernance | G | 2 |
Un exemple concret
Le critère S04.02 demande si un programme de sensibilisation et de formation à la sécurité est en place pour tout le personnel, direction incluse. Une seule question, à laquelle répondent simultanément :
| Référentiel | Contrôle | Relation |
|---|---|---|
| ISO/IEC 27001:2022 | A.6.3 Information security awareness, education and training | Équivalent |
| SOC 2 | CC2.2 | TGV plus étroit |
| ISO/IEC 42001:2023 | 7.3 Awareness | Recoupement partiel |
Vous montez la preuve une fois, elle sert trois fois. C'est ce que ce jeu de données permet de repérer, sur 1302 liens.
Explorer
Portée de ce site. Il publie des correspondances entre exigences, rien de plus. Il ne remplace ni la lecture de la trousse officielle, ni un audit, ni l'avis du Bureau de certification et d'homologation. Une correspondance signale un recoupement d'intention entre deux exigences : elle n'établit pas qu'un critère TGV satisfait automatiquement le contrôle visé.
Une correspondance vous semble contestable ? Signalez-la. Les justifications sont publiées précisément pour pouvoir être discutées.