| S01.01 | Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production. | OIS-07 | Application of the Risk Management Policy | TGV narrower | Le rapport d'évaluation des risques de sécurité réalisé avant mise en production constitue une instance des évaluations de risques exigées par OIS-07. |
| S01.02 | Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés. | OIS-07 | Application of the Risk Management Policy | Partial overlap | Les rapports d'évaluations périodiques des risques CID recoupent l'exécution récurrente du processus de gestion des risques d'OIS-07 sans en couvrir tout le périmètre organisationnel. |
| S01.03 | L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application. | DEV-05 | Risk assessment, categorisation and prioritisation of changes | TGV narrower | L'évaluation de risque déclenchée par tout changement majeur est un sous-ensemble de l'évaluation de risque exigée sur l'ensemble des changements par DEV-05. |
| S01.03 | L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application. | OIS-07 | Application of the Risk Management Policy | Partial overlap | L'approbation par la direction de l'évaluation continue des risques recoupe l'exécution périodique du processus de risque d'OIS-07. |
| S02.01 | Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions. | OIS-02 | Information Security Policy | Partial overlap | La politique de sécurité présentant objectifs, principes directeurs et rôles fournit la preuve documentaire attendue par la politique OIS-02. |
| S02.01 | Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions. | SP-03 | Exceptions from Existing Policies and Instructions | TGV narrower | Le volet gestion des dérogations et exceptions de la politique est un sous-ensemble du processus formel d'exceptions avec acceptation du risque de SP-03. |
| S02.02 | Vous avez mis en place des normes, processus et procédures techniques pour atteindre vos objectifs de sécurité. | SP-01 | Documentation, communication and provision of policies and instructions | Partial overlap | Les normes, processus et procédures techniques documentés constituent les instructions dérivées de la politique de sécurité visées par SP-01. |
| S02.03 | Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour. | SP-01 | Documentation, communication and provision of policies and instructions | TGV narrower | La communication des politiques aux personnes intéressées est un sous-ensemble de la diffusion et mise à disposition exigée par SP-01. |
| S02.03 | Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour. | SP-02 | Review and Approval of Policies and Instructions | Partial overlap | L'approbation par la direction et la mise à jour des politiques recoupent la revue et l'approbation périodiques exigées par SP-02. |
| S02.04 | Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace. | AM-02 | Acceptable Use and Safe Handling of Assets Policy | Partial overlap | Le cadre de bonnes pratiques d'utilisation des outils informatiques recoupe la politique d'usage acceptable des actifs d'AM-02. |
| S02.04 | Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace. | SIM-01 | Policy for security incident management | TGV narrower | La procédure à suivre en cas d'incident est un sous-ensemble de la politique de gestion des incidents de sécurité de SIM-01. |
| S03.01 | Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation. | OIS-02 | Information Security Policy | TGV narrower | La définition des responsabilités de sécurité est un sous-ensemble du contenu rôles et responsabilités de la politique OIS-02. |
| S03.02 | Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité. | AM-01 | Asset Inventory | Partial overlap | L'attribution d'un responsable de sécurité à l'application et à ses actifs recoupe l'affectation des personnes responsables des actifs prévue par AM-01. |
| S03.03 | Les tâches incompatibles liées à votre application ont été cernées et des mesures ont été prises pour limiter l'usage inapproprié de votre application. | OIS-04 | Segregation of Duties | TGV narrower | L'identification des tâches incompatibles de l'application et les mesures anti-usage inapproprié sont un sous-ensemble applicatif de la séparation des tâches d'OIS-04. |
| S03.04 | Vous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement. | DEV-01 | Policies for the development/procurement of information systems | Partial overlap | La méthode de gestion de projet intégrant la sécurité recoupe les directives couvrant le cycle de vie de développement sécurisé de DEV-01. |
| S04.01 | Vous assurer que votre personnel a les compétences requises en lien avec ses fonctions. | HR-01 | Verification of qualification and trustworthiness | TGV narrower | La vérification des compétences du personnel est un sous-ensemble de la vérification de qualification et d'intégrité exigée par HR-01. |
| S04.02 | Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction). | HR-03 | Security training and awareness programme | Equivalent | Le programme de sensibilisation et de formation à la sécurité pour tout le personnel correspond directement au programme de sécurité d'HR-03. |
| S04.03 | Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer. | HR-02 | Employment terms and conditions | Partial overlap | L'information du personnel et des contractants sur leurs responsabilités et procédures recoupe les obligations de conformité imposées par les conditions d'emploi d'HR-02. |
| S04.04 | Des sanctions appropriées sont approuvées pour les membres du personnel qui ne respectent pas les politiques et procédures de sécurité. | HR-04 | Disciplinary measures | Equivalent | Les sanctions approuvées pour non-respect des politiques correspondent aux mesures disciplinaires d'HR-04. |
| S04.05 | À l'issue de la relation d'emploi, vous rappelez aux personnes concernées les obligations qui restent valables. | HR-05 | Responsibilities in the event of termination or change of employment | Equivalent | Le rappel des obligations subsistant à la fin de la relation d'emploi correspond aux responsabilités en cas de cessation ou changement d'emploi d'HR-05. |
| S05.01 | Vous avez établi des conditions d'utilisation de votre application et des différents actifs permettant son exploitation, son entretien, son évolution ainsi que le soutien aux utilisateurs. | AM-02 | Acceptable Use and Safe Handling of Assets Policy | Partial overlap | Les conditions d'utilisation de l'application et de ses actifs d'exploitation recoupent la politique d'usage acceptable et de manipulation sure des actifs d'AM-02. |
| S05.04 | Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité. | AM-01 | Asset Inventory | TGV narrower | L'inventaire de l'application et de ses actifs avec responsable attitré est un sous-ensemble de l'inventaire des actifs d'AM-01. |
| S05.05 | Votre application et les différents actifs permettant son exploitation sont classifiés (catégorisés) en matière de disponibilité, d'intégrité et de confidentialité. | AM-06 | Asset Classification and Labelling | TGV narrower | La classification des actifs selon disponibilité, intégrité et confidentialité est un sous-ensemble de la classification et de l'étiquetage des actifs d'AM-06. |
| S05.06 | Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés. | AM-05 | Commitment to Permissible Use, Safe Handling and Return of Assets | TGV narrower | La restitution de tous les actifs en fin de contrat est un sous-ensemble de l'engagement de retour des actifs d'AM-05. |
| S05.07 | L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve. | AM-02 | Acceptable Use and Safe Handling of Assets Policy | TGV narrower | L'encadrement des supports amovibles selon la classification de l'information est un sous-ensemble de la manipulation sure des actifs d'AM-02. |
| S05.08 | Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application. | AM-04 | Decommissioning of Hardware | TGV narrower | La procédure de mise au rebut sécurisée des supports d'information est un sous-ensemble de l'effacement sécurisé lors du déclassement du matériel d'AM-04. |
| S06.01 | Établir une politique de gestion des accès pour votre organisation, applicable à l'ensemble des personnes participant à la conception, à l'exploitation, à l'entretien et à l'évolution de votre application. | IDM-01 | Policy for user accounts and access rights | Partial overlap | La politique organisationnelle de gestion des accès recoupe le concept de rôles/droits et la politique de gestion des comptes et droits d'IDM-01. |
| S06.02 | Établir des règles de gestion des accès à votre application. | PSS-08 | Roles and Rights Concept | Partial overlap | Les règles de gestion des accès propres à l'application recoupent le concept de rôles et droits offert par le service de PSS-08. |
| S06.03 | Votre application comporte des mécanismes permettant de gérer, de contrôler l'ensemble des accès et de limiter ces accès aux seules composantes, fonctionnalités et informations pour lesquelles l'utilisateur a reçu spécifiquement une autorisation. | PSS-09 | Authorisation Mechanisms | Partial overlap | Les mécanismes limitant chaque accès aux seules composantes et informations autorisées correspondent aux mécanismes d'autorisation de PSS-09. |
| S06.04 | Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi. | IDM-06 | Privileged access rights | Partial overlap | Le confinement des activités à privilèges élevés à des comptes dédiés avec contrôle d'octroi recoupe la gestion des droits d'accès à privilèges d'IDM-06. |
| S06.05 | Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant). | PSS-07 | Confidentiality of Authentication Information | TGV narrower | La gestion du niveau de complexité des mots de passe est un sous-ensemble des exigences de confidentialité des informations d'authentification par mot de passe de PSS-07. |
| S06.06 | Démontrer que votre PST rend obligatoire l'utilisation du MFA. | PSS-05 | Authentication Mechanisms | TGV narrower | L'obligation d'utiliser le MFA est un sous-ensemble des mécanismes d'authentification forte à plusieurs facteurs fournis par PSS-05. |
| S06.07 | Votre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID). | PSS-05 | Authentication Mechanisms | TGV narrower | Le support de protocoles sécurisés modernes et de fédérations d'identité (SAML/OpenID) est un sous-ensemble des mécanismes d'authentification à l'état de l'art de PSS-05. |
| S06.08 | Votre application permet de préserver la confidentialité des mots de passe et elle ne capture ou n'entrepose en aucun cas les mots de passe utilisés lorsqu’elle fonctionne en mode intégré avec une source d’autorité externe (par exemple un établissement). | PSS-07 | Confidentiality of Authentication Information | TGV narrower | La préservation de la confidentialité et le non-stockage des mots de passe en mode integre relèvent de la confidentialité des informations d'authentification de PSS-07. |
| S06.09 | Lorsqu'il est géré par votre application, chaque utilisateur doit pouvoir changer son mot de passe. | PSS-07 | Confidentiality of Authentication Information | TGV narrower | La possibilité pour chaque utilisateur de changer son mot de passe est un sous-ensemble des procédures de gestion des mots de passe de PSS-07. |
| S06.10 | Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis. | IDM-09 | Authentication mechanisms | Partial overlap | L'authentification mutuelle entre composantes de l'application recoupe l'authentification des composants système impliqués dans les processus automatisés d'IDM-09. |
| S06.11 | Votre application et les systèmes permettant son fonctionnement ne comportent aucun mot de passe dans des scripts automatisés, des macros, le code source ou toute autre utilisation pouvant rendre complexes les mises à jour des mots de passe. Dans le cas contraire, une demande d'exception doit être effectuée auprès de Santé Québec. | IDM-08 | Confidentiality of authentication information | Partial overlap | L'absence de mots de passe en clair dans le code source et les scripts recoupe la gestion confidentielle de l'attribution des informations d'authentification d'IDM-08. |
| S06.12 | Votre application dispose de fonctionnalités permettant de faciliter la revue des accès. | PSS-08 | Roles and Rights Concept | Partial overlap | Les fonctionnalités facilitant la revue des accès recoupent le concept de rôles/droits permettant au client de gérer les accès de PSS-08. |
| S06.13 | La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin. | PSS-08 | Roles and Rights Concept | Partial overlap | La gestion par profils basés sur les fonctionnalités appliquant le moindre privilège correspond aux profils de droits par fonction de PSS-08. |
| S06.14 | Votre application comporte des fonctionnalités permettant à son acquéreur d'en gérer aisément les accès. | PSS-08 | Roles and Rights Concept | Partial overlap | La capacité de l'acquéreur à gérer aisément les accès via l'application correspond au concept de rôles/droits permettant aux clients de gérer les accès de PSS-08. |
| S06.15 | Votre application comporte une fonctionnalité permettant à l'utilisation de facilement se déconnecter. | PSS-06 | Session Management | TGV narrower | La fonction permettant à l'utilisateur de se déconnecter facilement est un sous-ensemble de la gestion de session de PSS-06. |
| S06.16 | Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03. | PSS-05 | Authentication Mechanisms | TGV narrower | Le verrouillage automatique de l'identifiant utilisateur après cinq échecs de connexion est un sous-ensemble des mécanismes d'authentification proteges contre les attaques connues (force brute/devinement de justificatifs) fournis par PSS-05, sur la couche produit destinée aux utilisateurs finaux. |
| S06.17 | En cas d'échec d'une authentification à votre application, seul un message générique doit s'afficher sans mention des champs invalides. | PSS-05 | Authentication Mechanisms | TGV narrower | Le message d'erreur générique anti-énumération est un sous-ensemble des protections contre les attaques connues des mécanismes d'authentification de PSS-05. |
| S06.18 | Votre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec. | IDM-01 | Policy for user accounts and access rights | Partial overlap | L'interdiction de comptes génériques assurant la responsabilité individuelle recoupe le concept de comptes nominatifs de la politique de gestion des comptes d'IDM-01. |
| S06.19 | Votre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable). | PSS-06 | Session Management | TGV narrower | La déconnexion automatique d'une session après délai d'inactivité est un sous-ensemble de la gestion de session de PSS-06. |
| S06.20 | Restreindre l'accès au code source de votre application. | DEV-07 | Logging of changes | Partial overlap | La restriction de l'accès au code source recoupe le concept de rôles/droits et l'accès authentifié aux outils de gestion du code de DEV-07. |
| S06.21 | L'authentification aux services externes critiques de votre fichier PST est protégée par un test CAPTCHA. (facultatif si l'AMF est implantée) | PSS-05 | Authentication Mechanisms | TGV narrower | Le test CAPTCHA protégeant l'authentification contre l'automatisation est un sous-ensemble des protections contre les attaques connues de PSS-05. |
| S06.22 | Toute connexion à un service ou toute modification au profil d’un utilisateur ou citoyen doit être signalée au titulaire. | PSS-04 | Error handling and Logging Mechanisms | Partial overlap | La notification au titulaire de toute connexion ou modification de profil recoupe les mécanismes fournissant aux utilisateurs des informations liées à la sécurité de PSS-04. |
| S06.23 | L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale. | COS-01 | Technical safeguards | TGV narrower | La détection et mitigation du bourrage de justificatifs et des attaques par dictionnaire est un sous-ensemble des mesures techniques de détection et réponse aux attaques réseau de COS-01. |
| S06.25 | Journaliser les accès au PST exposés sur Internet. | OPS-15 | Logging and Monitoring - Accountability | TGV narrower | La journalisation des accès au PST exposés sur Internet est un sous-ensemble de la journalisation d'imputabilité des accès utilisateurs d'OPS-15. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | CRY-02 | Encryption of data for transmission (transport encryption) | Partial overlap | Le chiffrement des communications de données sensibles recoupe le chiffrement en transport de CRY-02, qui exige en plus l'authentification sur réseaux publics. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | CRY-03 | Encryption of sensitive data for storage | Partial overlap | Le chiffrement à l'entreposage des données sensibles recoupe le chiffrement au stockage de CRY-03, qui exige en plus des clés détenues par le client. |
| S07.02 | Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre. | CRY-02 | Encryption of data for transmission (transport encryption) | Partial overlap | Le chiffrement et l'authentification de part et d'autre des communications inter-composantes recoupent le chiffrement et l'authentification de transmission de CRY-02. |
| S08.01 | La gestion des clés utilisées par votre application et ses composantes fait l'objet d'une documentation formelle, et ce, tout au long de leur cycle de vie. | CRY-04 | Secure key management | TGV narrower | La documentation formelle de la gestion des clés sur tout leur cycle de vie est un sous-ensemble des procédures de gestion sécurisée des clés de CRY-04. |
| S08.02 | Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées. | PS-01 | Physical Security and Environmental Control Requirements | Partial overlap | Les mesures de protection physique appropriées des locaux d'hébergement recoupent les exigences de sécurité physique et environnementale de PS-01. |
| S08.02 | Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées. | PS-04 | Physical site access control | Partial overlap | Le contrôle d'accès aux locaux hébergeant les composantes recoupe le contrôle d'accès physique aux sites de PS-04. |
| S09.01 | Adopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application. | AM-02 | Acceptable Use and Safe Handling of Assets Policy | TGV narrower | La politique du bureau propre et de l'écran vide est un sous-ensemble de la manipulation sure des actifs et informations d'AM-02. |
| S09.02 | Documenter vos procédures d'exploitation sont documentées et portez-les à la connaissance des personnes concernées. | SP-01 | Documentation, communication and provision of policies and instructions | TGV narrower | La documentation des procédures d'exploitation et leur communication aux personnes concernées sont un sous-ensemble de la documentation et diffusion des instructions de SP-01. |
| S09.03 | Fournir un guide d'utilisation de votre application aux utilisateurs. | PSS-01 | Guidelines and Recommendations for Cloud Customers | Partial overlap | Le guide d'utilisation fourni aux utilisateurs recoupe les recommandations d'utilisation sure du service fournies aux clients de PSS-01. |
| S09.04 | Fournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes. | PSS-01 | Guidelines and Recommendations for Cloud Customers | Partial overlap | Le guide d'installation et d'entretien couvrant la configuration sécurisée, la gestion des accès et les sauvegardes correspond aux recommandations de configuration et installation sures de PSS-01. |
| S09.05 | L'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels. | OPS-06 | Data Protection and Recovery - Concept | Partial overlap | Le système de sauvegarde de l'infrastructure et des données recoupe le concept de sauvegarde et récupération d'OPS-06. |
| S09.05 | L'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels. | OPS-09 | Data Backup and Recovery - Storage | TGV narrower | La résilience aux rançongiciels par sauvegardes isolées/protégées est un sous-ensemble du stockage distant et protégé des sauvegardes d'OPS-09. |
| S09.06 | Votre application bénéficie de stratégies de sauvegarde (sans interruption sur son fonctionnement) permettant une récupération complète ou partielle des données (incluant les métadonnées). | OPS-06 | Data Protection and Recovery - Concept | Partial overlap | Les stratégies de sauvegarde permettant une récupération complète ou partielle des données et métadonnées recoupent le concept de sauvegarde et récupération d'OPS-06. |
| S09.07 | Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle. | DEV-03 | Policies for changes to information systems | Partial overlap | Le processus documenté de gestion des changements de l'application recoupe les politiques de gestion des changements des systèmes de DEV-03. |
| S09.08 | Fournir un niveau de version pour votre application et pouvoir identifier chaque changement par un nouveau numéro de version. Permettre à l'utilisateur de votre application de consulter votre numéro de version. | DEV-08 | Version Control | Partial overlap | La numérotation de version identifiant chaque changement recoupe le contrôle de version permettant de tracer les changements de DEV-08. |
| S09.09 | Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité). | OPS-18 | Managing Vulnerabilities, Malfunctions and Errors - Concept | Partial overlap | Le plan de gestion continue des vulnérabilités de l'application recoupe le concept de gestion des vulnérabilités d'OPS-18. |
| S09.10 | Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité. | OPS-18 | Managing Vulnerabilities, Malfunctions and Errors - Concept | TGV narrower | L'application diligente des correctifs de sécurité est un sous-ensemble des mesures de traitement rapide des vulnérabilités d'OPS-18. |
| S09.11 | Documenter l'ensemble des composantes de votre application et de son environnement, qui s'appuient sur des technologies récentes prises en charge par leur fournisseur respectif. | OPS-18 | Managing Vulnerabilities, Malfunctions and Errors - Concept | Partial overlap | La documentation des composantes reposant sur des technologies récentes supportées recoupe la gestion des vulnérabilités visant à éviter les composants non supportés d'OPS-18. |
| S09.12 | Votre application est exempte de porte dérobée permettant une connexion à l'insu de l'acquéreur et de l'utilisateur. | PSS-02 | Identification of Vulnerabilities of the Cloud Service | Partial overlap | L'absence de porte dérobée recoupe l'identification des vulnérabilités introduites lors du processus de développement du service de PSS-02. |
| S10.01 | L'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR. | OPS-05 | Protection Against Malware - Implementation | TGV narrower | Le déploiement d'un antivirus récent avec fonction EDR sur tous les systèmes est un sous-ensemble de la mise en oeuvre de la protection contre les maliciels d'OPS-05. |
| S10.02 | La solution dispose de mécanismes de gestion des exceptions et d'alertes. | OPS-05 | Protection Against Malware - Implementation | TGV narrower | Les mécanismes de gestion des exceptions et d'alertes de la solution antimaliciel sont un sous-ensemble de la mise en oeuvre de la protection contre les maliciels d'OPS-05. |
| S10.04 | Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées. | OPS-10 | Logging and Monitoring - Concept | TGV narrower | La capacité de journaliser toute activité effectuée avec l'application est un sous-ensemble du concept de journalisation et de surveillance des événements d'OPS-10. |
| S10.04 | Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées. | OPS-15 | Logging and Monitoring - Accountability | Partial overlap | La journalisation identifiant l'acteur, le moment et la nature de chaque activité recoupe la journalisation d'imputabilité permettant l'identification univoque des accès d'OPS-15. |
| S10.05 | Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers. | OPS-13 | Logging and Monitoring - Identification of Events | Partial overlap | Les fonctions de filtrage, analyse et extraction en format standard des journaux recoupent la surveillance et l'analyse automatisées des données de journalisation d'OPS-13. |
| S10.06 | Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information. | OPS-13 | Logging and Monitoring - Identification of Events | Partial overlap | Les fonctionnalités d'alerte signalant comportements anormaux et incidents potentiels recoupent l'identification automatisée des événements et corrélations d'OPS-13. |
| S10.07 | Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion. | COS-01 | Technical safeguards | Partial overlap | Les systèmes de détection d'intrusion recoupent les mesures techniques de détection et réponse aux attaques réseau de COS-01. |
| S10.08 | Doter votre application dispose d'un rôle de type auditeur permettant la consultation des rapports d'audit. | PSS-08 | Roles and Rights Concept | TGV narrower | Le rôle de type auditeur permettant la consultation des rapports d'audit est un sous-ensemble du concept de rôles et droits de PSS-08. |
| S10.09 | Doter l'information journalisée par votre application ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) de mesures de sécurité adéquates notamment pour empêcher son altération et sa divulgation à des personnes non autorisées. | OPS-12 | Logging and Monitoring - Access, Storage and Deletion | TGV narrower | La protection des journaux contre la divulgation aux personnes non autorisées est un sous-ensemble de la restriction d'accès aux seuls utilisateurs autorisés d'OPS-12. |
| S10.09 | Doter l'information journalisée par votre application ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) de mesures de sécurité adéquates notamment pour empêcher son altération et sa divulgation à des personnes non autorisées. | OPS-14 | Logging and Monitoring - Storage of the Logging Data | Partial overlap | La protection des journaux contre l'altération recoupe la conservation des données de journalisation sous forme inaltérable d'OPS-14. |
| S11.01 | Pouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur. | OPS-14 | Logging and Monitoring - Storage of the Logging Data | TGV narrower | La conservation des journaux selon un calendrier légal est un sous-ensemble des exigences de rétention et suppression des données de journalisation d'OPS-14. |
| S11.02 | Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance). | COS-08 | Policies for data transmission | Partial overlap | La protection de toutes les communications incluant le soutien à distance recoupe les politiques et mesures de protection de la transmission de données de COS-08. |
| S11.03 | Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur). | COS-03 | Monitoring of connections in the Cloud Service Provider's network | Partial overlap | Le cloisonnement de l'environnement d'exécution en zones (accès public, zone serveur) recoupe la séparation en zones de sécurité de COS-03. |
| S11.04 | Si votre application utilise le service de courrier électronique, celui-ci ne traite pas d'information confidentielle, à moins que des mécanismes de protection appropriés soient mis en place. | COS-08 | Policies for data transmission | TGV narrower | La protection de l'information confidentielle transitant par courrier électronique est un sous-ensemble des politiques de protection de la transmission de COS-08. |
| S11.05 | Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST. | HR-03 | Security training and awareness programme | TGV narrower | Les campagnes continues de simulation d'hameçonnage sont un sous-ensemble du programme de sensibilisation et de formation à la sécurité d'HR-03. |
| S11.06 | Veiller à ce que la connectivité soit sécuritaire. | COS-02 | Security requirements for connections in the Cloud Service Provider's network | Partial overlap | L'exigence d'une connectivité sécurisée recoupe les exigences de sécurité applicables aux connexions dans le réseau de COS-02. |
| S12.01 | Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation. | HR-03 | Security training and awareness programme | TGV narrower | Le plan de formation en cybersécurité (menaces mobiles, hameçonnage, rançongiciels, ingénierie sociale) est un sous-ensemble du programme de sensibilisation d'HR-03. |
| S12.02 | Considérer la sécurité à chacune des étapes du développement de votre application. | DEV-01 | Policies for the development/procurement of information systems | Partial overlap | La prise en compte de la sécurité à chaque étape du développement recoupe les directives de développement sécurisé couvrant tout le cycle de vie de DEV-01. |
| S12.03 | Veiller à ce que vos environnements de développement, de test et d'exploitation soient distincts. | DEV-10 | Separation of environments | Partial overlap | La distinction des environnements de développement, test et exploitation recoupe la séparation des environnements de DEV-10. |
| S12.04 | Veiller à ce que le développement de votre application respecte les bonnes pratiques de l'industrie en matière de sécurité. | DEV-01 | Policies for the development/procurement of information systems | TGV narrower | Le respect des bonnes pratiques de sécurité de l'industrie dans le développement est un sous-ensemble des directives de développement sécurisé de DEV-01. |
| S12.05 | Les développeurs de votre application (ainsi que les éventuels sous-traitants) respectent les principes d'ingénierie de la sécurité des systèmes. | DEV-01 | Policies for the development/procurement of information systems | TGV narrower | Le respect des principes d'ingénierie de la sécurité des systèmes par les développeurs est un sous-ensemble des directives de développement sécurisé de DEV-01. |
| S12.06 | Superviser tout développement réalisé à l'externe. | DEV-02 | Outsourcing of the development | Partial overlap | La supervision de tout développement réalisé à l'externe recoupe les exigences contractuelles d'externalisation du développement de DEV-02. |
| S12.07 | Éviter d'utiliser de l'information confidentielle de production dans le cadre du développement de votre application. | DEV-10 | Separation of environments | TGV narrower | L'interdiction d'utiliser de l'information confidentielle de production en développement est un sous-ensemble de la séparation des environnements de DEV-10. |
| S12.08 | Disposer d'une stratégie de tests applicatifs. | DEV-06 | Testing changes | Partial overlap | La stratégie de tests applicatifs recoupe les tests des changements lors du développement et du déploiement de DEV-06. |
| S13.01 | Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence. | OPS-18 | Managing Vulnerabilities, Malfunctions and Errors - Concept | Partial overlap | La prise en compte des vulnérabilités des composantes tierces et leurs mises à jour recoupe la gestion des vulnérabilités des composants d'OPS-18. |
| S13.02 | Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application. | SSO-02 | Risk assessment of service providers and suppliers | Partial overlap | L'évaluation des menaces et des risques préalable au recours à un fournisseur tiers recoupe l'évaluation des risques des fournisseurs de SSO-02. |
| S13.03 | Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis. | SSO-03 | Directory of service providers and suppliers | TGV narrower | La liste des fournisseurs précisant la nature des services fournis est un sous-ensemble du répertoire des fournisseurs de SSO-03. |
| S13.04 | Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…) | SSO-01 | Policies and instructions for controlling and monitoring third parties | Partial overlap | La liste des exigences par fournisseur (sécurité, accès, niveau de service, incidents) recoupe les politiques de contrôle et de surveillance des tiers de SSO-01. |
| S13.05 | Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences. | SSO-04 | Monitoring of compliance with requirements | Partial overlap | Les processus de surveillance de la conformité des fournisseurs à leurs exigences recoupent la surveillance de la conformité aux exigences de SSO-04. |
| S13.06 | Avoir des ententes contractuelles avec chacun de ces fournisseurs. | SSO-01 | Policies and instructions for controlling and monitoring third parties | TGV narrower | Les ententes contractuelles avec chaque fournisseur sont un sous-ensemble des politiques de contrôle contractuel des tiers de SSO-01. |
| S14.01 | Évaluer sur une base régulière la performance de vos fournisseurs. | SSO-04 | Monitoring of compliance with requirements | Partial overlap | L'évaluation régulière de la performance des fournisseurs recoupe la surveillance de la conformité des tiers de SSO-04. |
| S14.02 | S'assurer que la localisation du PST réponde à l'exigence 05 des 12 exigences minimales | PSS-12 | Locations of Data Processing and Storage | Partial overlap | La conformité de la localisation du PST recoupe la maîtrise des lieux de traitement et de stockage des données de PSS-12. |
| S14.03 | Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application. | OPS-21 | Involvement of Cloud customers in the event of incidents | TGV narrower | L'arrimage du processus d'incident avec celui des clients est un sous-ensemble de l'implication des clients lors des incidents d'OPS-21. |
| S14.03 | Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application. | SIM-01 | Policy for security incident management | Partial overlap | Le processus de gestion des incidents recoupe la politique de gestion des incidents de sécurité de SIM-01. |
| S14.04 | Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi. | SIM-03 | Documentation and reporting of security incidents | Partial overlap | L'avertissement des clients de tout incident sur les données dans les meilleurs délais recoupe la documentation et le signalement des incidents aux clients affectes de SIM-03. |
| S15.01 | Vous engager à collaborer avec vos clients pour faciliter la prise en charge d'un incident. | OPS-21 | Involvement of Cloud customers in the event of incidents | Partial overlap | L'engagement à collaborer avec les clients pour la prise en charge d'un incident recoupe l'implication des clients dans la résolution des incidents d'OPS-21. |
| S15.02 | Veiller à ce que la surveillance de la solution (applicatif et données) respecte la classification, les besoins d'affaires et les normes du site d'hébergement | OPS-10 | Logging and Monitoring - Concept | Partial overlap | La surveillance de la solution alignée sur la classification et les normes d'hébergement recoupe le concept de journalisation et de surveillance d'OPS-10. |
| S15.03 | Mettre en place ou arrimer avec les mécanismes de plan de reprise en vigueur au Secrétariat du Conseil du Trésor | BCM-03 | Planning business continuity | Partial overlap | L'arrimage aux mécanismes de plan de reprise gouvernementaux recoupe la planification de la continuité d'activité de BCM-03. |
| S15.04 | Disposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application). | BCM-03 | Planning business continuity | Partial overlap | Le plan de continuité des activités de maintenance et d'exploitation correspond à la planification de la continuité d'activité de BCM-03. |
| S15.05 | Veiller à ce qu'un plan de recouvrement après sinistre chapeaute les infrastructures permettant l'exploitation de votre application, | BCM-03 | Planning business continuity | Partial overlap | Le plan de recouvrement après sinistre des infrastructures d'exploitation recoupe la planification de continuité et de contingence de BCM-03. |
| S16.01 | Tester ce plan de reprise périodiquement afin de vérifier son efficacité. | BCM-04 | Verification, updating and testing of the business continuity | Partial overlap | Le test périodique du plan de reprise pour vérifier son efficacité recoupe la vérification, la mise à jour et le test réguliers de la continuité de BCM-04. |
| S16.02 | Disposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs). | OPS-23 | Managing Vulnerabilities, Malfunctions and Errors - System Hardening | Partial overlap | La stratégie de validation de la conformité technique des composantes recoupe le durcissement des composants selon des standards reconnus d'OPS-23. |
| S16.03 | Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec. | OPS-19 | Managing Vulnerabilities, Malfunctions and Errors - Penetration Tests | Partial overlap | Le test d'intrusion administré par un prestataire indépendant reconnu recoupe les tests de pénétration par personnel qualifié interne ou externe d'OPS-19. |
| S16.04 | Garantir que votre application repose sur un code de programmation dont vous détenez les droits de propriété intellectuelle, conformément à la Loi sur les droits d'auteurs. Dans le cas contraire, expliciter clairement les limitations (ex. : type de licence). | COM-01 | Identification of applicable legal, regulatory, self-imposed or contractual requirements | TGV narrower | La garantie des droits de propriété intellectuelle du code ou l'explicitation des limitations de licence est un sous-ensemble de l'identification des exigences légales et contractuelles de COM-01. |