Correspondances TGV

← All frameworks

TGV → CCB CyberFundamentals Framework 2023

83 mappings from 78 TGV criteria, covering 64 of 221 controls in this framework.

83mappings
78TGV criteria
64/221controls covered

TGV narrower : 48 · Partial overlap : 28 · Equivalent : 7

Download this crosswalk (CSV)JSON
TGV refTGV criterionTarget refControl titleRelationshipRationale
S01.01Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production.BASIC_ID.RA-5.1The organization shall conduct risk assessments in which risk is determined by threats, vulnerabilities and impact on business processes and assets.TGV narrowerL'évaluation des risques réalisée à la conception avant mise en production alimente l'exigence CCB de conduite d'évaluations de risques par menaces/vulnérabilités/impact.
S01.02Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés.IMPORTANT_ID.RA-1.2A process shall be established to monitor, identify, and document vulnerabilities of the organisation's business critical systems in a continuous manner.Partial overlapLe volet évaluation périodique des vulnérabilités alimente le processus de surveillance et documentation continue des vulnérabilités des systèmes critiques.
S01.02Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés.IMPORTANT_ID.RA-5.2The organization shall conduct and document risk assessments in which risk is determined by threats, vulnerabilities, impact on business processes and assets, and the likelihood of their occurrence.TGV narrowerLes évaluations périodiques des risques DIC alimentent la conduite et la documentation d'évaluations de risques incluant la probabilité d'occurrence.
S01.03L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application.IMPORTANT_ID.GV-4.2Information security and cybersecurity risks shall be documented, formally approved, and updated when changes occur.TGV narrowerLa réévaluation approuvée par la direction et déclenchée lors de changements majeurs alimente l'approbation formelle et la mise à jour des risques.
S02.01Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions.BASIC_ID.GV-1.1Policies and procedures for information security and cyber security shall be created, documented, reviewed, approved, and updated when changes occur.EquivalentLa politique de sécurité présentant objectifs, principes, rôles et gestion des dérogations correspond à la création/documentation/approbation des politiques de sécurité.
S02.02Vous avez mis en place des normes, processus et procédures techniques pour atteindre vos objectifs de sécurité.BASIC_ID.GV-1.1Policies and procedures for information security and cyber security shall be created, documented, reviewed, approved, and updated when changes occur.TGV narrowerLes normes, processus et procédures techniques établis alimentent la documentation des procédures de sécurité de l'information.
S02.03Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour.IMPORTANT_ID.GV-1.2An organization-wide information security and cybersecurity policy shall be established, documented, updated when changes occur, disseminated, and approved by senior management.TGV narrowerL'approbation par la direction, la communication et la mise à jour des politiques alimentent la politique de sécurité approuvée par la haute direction et diffusée.
S02.04Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace.BASIC_RS.RP-1.1An incident response process, including roles, responsibilities, and authorities, shall be executed during or after an information/cybersecurity event on the organization's critical systems.Partial overlapLe volet procédure à suivre en cas d'incident alimente le processus de réponse aux incidents exécuté lors d'un événement de sécurité.
S03.01Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation.IMPORTANT_ID.AM-6.1[KEY MEASURE] Information security and cybersecurity roles, responsibilities and authorities within the organization shall be documented, reviewed, authorized, and updated and alignment with organization-internal roles and external partners.EquivalentLa définition des responsabilités de sécurité dans l'organisation correspond à la documentation des rôles, responsabilités et autorités de sécurité.
S03.02Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité.IMPORTANT_ID.AM-2.3Individuals who are responsible and who are accountable for administering software platforms and applications within the organization shall be identified.TGV narrowerLe responsable attitré de l'application et de ses actifs alimente l'identification des personnes responsables de l'administration des plateformes et applications.
S03.03Les tâches incompatibles liées à votre application ont été cernées et des mesures ont été prises pour limiter l'usage inapproprié de votre application.IMPORTANT_PR.AC-4.6Separation of duties (SoD) shall be ensured in the management of access rights.TGV narrowerL'identification des tâches incompatibles et les mesures limitant l'usage inapproprié alimentent la séparation des tâches dans la gestion des droits d'accès.
S03.04Vous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement.IMPORTANT_PR.IP-2.1The system and application development life cycle shall include security considerations.Partial overlapLa méthode de gestion de projet intégrant la sécurité alimente l'intégration des considérations de sécurité dans le cycle de développement.
S03.06Vous disposez d'une politique permettant de couvrir les risques liés au télétravail.IMPORTANT_PR.AC-3.3[KEY MEASURE] Usage restrictions, connection requirements, implementation guidance, and authorizations for remote access to the organization’s critical systems environment shall be identified, documented and implemented.Partial overlapLa politique couvrant les risques du télétravail alimente les restrictions d'usage et exigences documentées d'accès à distance.
S04.02Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction).BASIC_PR.AT-1.1Employees shall be trained as appropriate.EquivalentLe programme de sensibilisation et de formation à la sécurité pour tout le personnel correspond à la formation des employés.
S04.03Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer.IMPORTANT_PR.IP-11.2Develop and maintain a human resource information/cyber security process that is applicable when recruiting, during employment and at termination of employment.Partial overlapInformer le personnel et les contractants de leurs responsabilités et procédures alimente le processus RH de sécurité applicable durant l'emploi.
S04.05À l'issue de la relation d'emploi, vous rappelez aux personnes concernées les obligations qui restent valables.IMPORTANT_PR.IP-11.2Develop and maintain a human resource information/cyber security process that is applicable when recruiting, during employment and at termination of employment.TGV narrowerLe rappel des obligations à l'issue de la relation d'emploi alimente le volet cessation d'emploi du processus RH de sécurité.
S05.04Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité.BASIC_ID.AM-1.1An inventory of assets associated with information and information processing facilities within the organization shall be documented, reviewed, and updated when changes occur.TGV narrowerL'inventaire des actifs permettant l'exploitation de l'application alimente l'inventaire documenté des actifs et installations de traitement.
S05.04Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité.BASIC_ID.AM-2.1An inventory that reflects what software platforms and applications are being used in the organization shall be documented, reviewed, and updated when changes occur.TGV narrowerL'inventaire de l'application alimente l'inventaire documenté des plateformes logicielles et applications utilisées.
S05.05Votre application et les différents actifs permettant son exploitation sont classifiés (catégorisés) en matière de disponibilité, d'intégrité et de confidentialité.BASIC_ID.AM-5.1The organization’s resources (hardware, devices, data, time, personnel, information, and software) shall be prioritized based on their classification, criticality, and business value.TGV narrowerLa classification de l'application et des actifs en DIC alimente la priorisation des ressources selon leur classification et valeur d'affaires.
S05.06Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés.IMPORTANT_PR.DS-3.2The organization shall enforce accountability for all its business-critical assets throughout the system lifecycle, including removal, transfers, and disposition.TGV narrowerLa restitution des actifs au terme du contrat alimente la responsabilité des actifs tout au long du cycle de vie incluant transferts et cessions.
S05.07L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve.IMPORTANT_PR.PT-2.1The usage restriction of portable storage devices shall be ensured through an appropriate documented policy and supporting safeguards.TGV narrowerL'encadrement des supports amovibles selon la classification de l'information alimente la restriction d'usage des supports portables par politique documentée.
S05.08Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application.BASIC_PR.DS-3.1Assets and media shall be disposed of safely.TGV narrowerLa procédure de mise au rebut sécurisée des supports d'information alimente l'élimination sécuritaire des actifs et supports.
S06.01Établir une politique de gestion des accès pour votre organisation, applicable à l'ensemble des personnes participant à la conception, à l'exploitation, à l'entretien et à l'évolution de votre application.BASIC_PR.AC-4.1[KEY MEASURE] Access permissions for users to the organization’s systems shall be defined and managed.Partial overlapLa politique de gestion des accès de l'organisation alimente la définition et la gestion des permissions d'accès aux systèmes.
S06.02Établir des règles de gestion des accès à votre application.BASIC_PR.AC-4.2[KEY MEASURE] It shall be identified who should have access to the organization's business's critical information and technology and the means to get access.TGV narrowerLes règles de gestion des accès à l'application alimentent l'identification de qui doit avoir accès et des moyens d'accès.
S06.03Votre application comporte des mécanismes permettant de gérer, de contrôler l'ensemble des accès et de limiter ces accès aux seules composantes, fonctionnalités et informations pour lesquelles l'utilisateur a reçu spécifiquement une autorisation.BASIC_PR.AC-4.3[KEY MEASURE] Employee access to data and information shall be limited to the systems and specific information they need to do their jobs (the principle of Least Privilege).TGV narrowerLe contrôle limitant les accès aux seules composantes et informations spécifiquement autorisées alimente le principe du moindre privilège.
S06.04Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi.IMPORTANT_PR.AC-4.7Priviliged users shall be managed and monitored.TGV narrowerLes activités à privilèges élevés réservées à des comptes dédiés et contrôlés alimentent la gestion et la surveillance des utilisateurs privilégiés.
S06.05Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant).BASIC_PR.AC-1.1[KEY MEASURE] Identities and credentials for authorized devices and users shall be managed.TGV narrowerLa gestion du niveau de complexité des mots de passe alimente la gestion des identifiants et justificatifs des utilisateurs autorisés.
S06.06Démontrer que votre PST rend obligatoire l'utilisation du MFA.PR.AC-1.4For transactions within the organization's critical systems, the organization shall implement: • multi-factor end-user authentication (MFA or "strong authentication"). • certificate-based authentication for system-to-system communicationsTGV narrowerL'obligation d'authentification multifacteur (AMF) alimente l'exigence de MFA pour les transactions sur les systèmes critiques.
S06.07Votre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID).BASIC_PR.AC-1.1[KEY MEASURE] Identities and credentials for authorized devices and users shall be managed.Partial overlapLe mécanisme d'authentification par protocoles sécurisés modernes et fédérations d'identités alimente la gestion des identifiants et justificatifs.
S06.09Lorsqu'il est géré par votre application, chaque utilisateur doit pouvoir changer son mot de passe.BASIC_PR.AC-1.1[KEY MEASURE] Identities and credentials for authorized devices and users shall be managed.TGV narrowerLa capacité de chaque utilisateur à changer son mot de passe alimente la gestion du cycle de vie des justificatifs.
S06.10Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis.PR.AC-6.2The organization shall ensure the use of unique credentials bound to each verified user, device, and process interacting with the organization's critical systems; make sure that they are authenticated, and that the unique identifiers are captured when performing system interactions.Partial overlapL'authentification des communications inter-composantes avec le minimum de privilèges alimente l'usage de justificatifs uniques authentifiés pour les processus et dispositifs.
S06.12Votre application dispose de fonctionnalités permettant de faciliter la revue des accès.IMPORTANT_PR.AC-4.5Where feasible, automated mechanisms shall be implemented to support the management of user accounts on the organisation's critical systems, including disabling, monitoring, reporting and deleting user accounts.Partial overlapLes fonctionnalités facilitant la revue des accès alimentent la gestion, la surveillance et le rapport des comptes utilisateurs.
S06.13La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin.BASIC_PR.AC-4.1[KEY MEASURE] Access permissions for users to the organization’s systems shall be defined and managed.TGV narrowerLa gestion des accès par profils basés sur les fonctionnalités attribuant les seuls accès nécessaires alimente la définition et gestion des permissions d'accès.
S06.16Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03.PR.AC-1.5The organization’s critical systems shall be monitored for atypical use of system credentials. Credentials associated with significant risk shall be disabled.Partial overlapLa désactivation d'un identifiant après cinq échecs de connexion alimente la désactivation des justificatifs associés à un risque significatif.
S06.18Votre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec.PR.AC-6.2The organization shall ensure the use of unique credentials bound to each verified user, device, and process interacting with the organization's critical systems; make sure that they are authenticated, and that the unique identifiers are captured when performing system interactions.TGV narrowerL'absence de comptes génériques alimente l'exigence de justificatifs uniques liés à chaque utilisateur vérifié.
S06.19Votre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable).PR.AC-1.3System credentials shall be deactivated after a specified period of inactivity unless it would compromise the safe operation of (critical) processes.Partial overlapLa déconnexion automatique d'une session après inactivité alimente la désactivation des justificatifs système après une période d'inactivité définie.
S06.23L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale.PR.AC-1.5The organization’s critical systems shall be monitored for atypical use of system credentials. Credentials associated with significant risk shall be disabled.TGV narrowerLa détection et mitigation des attaques par bourrage de justificatifs ou dictionnaire alimente la surveillance de l'usage atypique des justificatifs.
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).PR.DS-1.1The organization shall protect its critical system information determined to be critical/ sensitive while at rest.Partial overlapLe chiffrement des données sensibles lors de leur entreposage alimente la protection des informations critiques au repos.
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).PR.DS-2.1The organization shall protect its critical system information determined to be critical when in transit.Partial overlapLe chiffrement des données sensibles lors de leurs communications alimente la protection des informations critiques en transit.
S07.02Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre.PR.DS-2.1The organization shall protect its critical system information determined to be critical when in transit.TGV narrowerLe chiffrement et l'authentification mutuelle des communications entre composantes alimentent la protection des informations en transit.
S08.02Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées.BASIC_PR.AC-2.1Physical access to the facility, servers and network components shall be managed.TGV narrowerLe contrôle d'accès et les mesures de protection physiques des locaux d'hébergement alimentent la gestion de l'accès physique aux installations, serveurs et composants réseau.
S08.03Les locaux d'où interviennent les développeurs de votre solution et le personnel chargé de sa maintenance et du soutien à l'utilisateur font l'objet d'un contrôle d'accès et de mesures de protection adéquates.BASIC_PR.AC-2.1Physical access to the facility, servers and network components shall be managed.Partial overlapLe contrôle d'accès des locaux des développeurs et du personnel de maintenance alimente la gestion de l'accès physique aux installations.
S08.04S'assurer que le matériel hébergeant votre application fait l'objet d'un entretien approprié permettant de garantir sa disponibilité et son intégrité.IMPORTANT_PR.MA-1.2The organization shall plan, perform and document preventive maintenance and repairs on its critical system components according to approved processes and tools.TGV narrowerL'entretien approprié du matériel hébergeant l'application garantissant disponibilité et intégrité alimente la maintenance préventive documentée des composants critiques.
S09.05L'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels.BASIC_PR.IP-4.1[KEY MEASURE] Backups for organization's business critical data shall be conducted and stored on a system different from the device on which the original data residesTGV narrowerLe système de sauvegarde à l'abri des rançongiciels alimente la réalisation de sauvegardes stockées sur un système distinct de l'original.
S09.06Votre application bénéficie de stratégies de sauvegarde (sans interruption sur son fonctionnement) permettant une récupération complète ou partielle des données (incluant les métadonnées).BASIC_PR.IP-4.1[KEY MEASURE] Backups for organization's business critical data shall be conducted and stored on a system different from the device on which the original data residesTGV narrowerLes stratégies de sauvegarde permettant une récupération complète ou partielle des données alimentent la réalisation de sauvegardes des données critiques.
S09.07Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle.IMPORTANT_PR.IP-3.1Changes shall be tested and validated before being implemented into operational systems.TGV narrowerLe processus documenté de gestion des changements alimente le contrôle des changements testés et validés avant implémentation.
S09.09Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité).IMPORTANT_PR.IP-12.1The organization shall establish and maintain a documented process that allows continuous review of vulnerabilities and strategies to mitigate them.EquivalentLe plan de gestion continue des vulnérabilités correspond au processus documenté permettant la revue continue des vulnérabilités et des stratégies de mitigation.
S09.09Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité).IMPORTANT_RS.AN-5.1[KEY MEASURE] The organization shall implement vulnerability management processes and procedures that include processing, analyzing and remedying vulnerabilities from internal and external sources.TGV narrowerLe plan de gestion continue des vulnérabilités alimente les processus de traitement, d'analyse et de correction des vulnérabilités provenant de sources internes et externes (mesure clé).
S09.10Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité.BASIC_PR.MA-1.1[KEY MEASURE] Patches and security updates for Operating Systems and critical system components shall be installed.TGV narrowerL'application rapide des correctifs de sécurité de toute composante alimente l'installation des correctifs et mises à jour de sécurité.
S10.01L'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR.BASIC_DE.CM-3.1End point and network protection tools to monitor end-user behavior for dangerous activity shall be implemented.Partial overlapLa fonction EDR de la solution alimente les outils de protection des terminaux et du réseau surveillant les comportements dangereux.
S10.01L'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR.BASIC_DE.CM-4.1[KEY MEASURE] Anti-virus, -spyware, and other -malware programs shall be installed and updated.TGV narrowerLa solution de protection antivirus récente alimente l'installation et la mise à jour des programmes anti-virus et anti-malware.
S10.02La solution dispose de mécanismes de gestion des exceptions et d'alertes.DE.CM-4.2The organisation shall set up a system to detect false positives while detecting and eradicating malicious code.Partial overlapLa gestion des exceptions de la solution anti-maliciel (listes d'exclusion) alimente le système de détection des faux positifs lors de la détection et de l'éradication du code malveillant.
S10.04Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées.BASIC_PR.PT-1.1[KEY MEASURE] Logs shall be maintained, documented, and reviewed.TGV narrowerLa journalisation de toute activité identifiant l'acteur, le moment et la nature de l'action alimente la tenue, la documentation et la revue des journaux.
S10.05Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers.IMPORTANT_DE.AE-3.2The organization shall ensure that event data is compiled and correlated across its critical systems using various sources such as event reports, audit monitoring, network monitoring, physical access monitoring, and user/administrator reports.Partial overlapLes fonctionnalités de filtrage, analyse et extraction des journaux alimentent la compilation et la corrélation des données d'événements provenant de sources multiples.
S10.06Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information.IMPORTANT_DE.AE-5.1The organization shall implement automated mechanisms and system generated alerts to support event detection and to assist in the identification of security alert thresholds.TGV narrowerLes fonctionnalités d'alerte signalant comportements anormaux et incidents potentiels alimentent les mécanismes automatisés et alertes système pour la détection d'événements.
S10.07Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion.DE.CM-1.3The organization shall conduct ongoing security status monitoring of its network to detect defined information/cybersecurity events and indicators of potential information/cybersecurity events.TGV narrowerLes systèmes de détection d'intrusion alimentent la surveillance continue de l'état de sécurité du réseau pour détecter les événements.
S11.02Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance).PR.PT-4.3The organization shall manage the interface for external communication services by establishing a traffic flow policy, protecting the confidentiality and integrity of the information being transmitted; This includes the review and documenting of each exception to the traffic flow policy.Partial overlapLa protection de toutes les communications entre composantes alimente la gestion de l'interface de communication protégeant la confidentialité et l'intégrité des informations transmises.
S11.03Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur).BASIC_PR.AC-5.2[KEY MEASURE] Where appropriate, network integrity of the organization's critical systems shall be protected by incorporating network segmentation and segregation.TGV narrowerLe cloisonnement de l'environnement d'exécution compartimentant les zones alimente la protection de l'intégrité réseau par segmentation et ségrégation.
S11.05Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST.PR.AT-1.3The organization shall implement an evaluation method to measure the effectiveness of the awareness trainings.TGV narrowerLes campagnes continues de simulation d'hameçonnage alimentent la méthode d'évaluation de l'efficacité des formations de sensibilisation.
S12.01Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation.BASIC_PR.AT-1.1Employees shall be trained as appropriate.TGV narrowerLe plan de formation en cybersécurité sur les menaces numériques, hameçonnage et rançongiciels alimente la formation appropriée des employés.
S12.02Considérer la sécurité à chacune des étapes du développement de votre application.IMPORTANT_PR.IP-2.1The system and application development life cycle shall include security considerations.EquivalentLa prise en compte de la sécurité à chaque étape du développement correspond à l'intégration des considérations de sécurité dans le cycle de développement.
S12.03Veiller à ce que vos environnements de développement, de test et d'exploitation soient distincts.PR.DS-7.1The development and test environment(s) shall be isolated from the production environment.EquivalentLa séparation des environnements de développement, de test et d'exploitation correspond à l'isolation des environnements de développement et de test de la production.
S12.04Veiller à ce que le développement de votre application respecte les bonnes pratiques de l'industrie en matière de sécurité.PR.IP-2.2The development process for critical systems and system components shall cover the full design cycle and shall provide a description of the functional properties of security controls, and design and implementation information for security-relevant system interfaces.Partial overlapLe respect des bonnes pratiques de l'industrie en matière de sécurité dans le développement alimente le processus de développement couvrant les contrôles de sécurité.
S12.05Les développeurs de votre application (ainsi que les éventuels sous-traitants) respectent les principes d'ingénierie de la sécurité des systèmes.IMPORTANT_PR.IP-2.1The system and application development life cycle shall include security considerations.TGV narrowerLe respect des principes d'ingénierie de sécurité par les développeurs alimente l'intégration de la sécurité dans le cycle de développement.
S12.06Superviser tout développement réalisé à l'externe.IMPORTANT_PR.AT-3.3The organization shall monitor business critical service providers and users for security compliance.Partial overlapLa supervision de tout développement réalisé à l'externe alimente la surveillance de la conformité de sécurité des prestataires critiques.
S12.07Éviter d'utiliser de l'information confidentielle de production dans le cadre du développement de votre application.PR.DS-7.1The development and test environment(s) shall be isolated from the production environment.Partial overlapL'évitement d'information confidentielle de production dans le développement alimente l'isolation de l'environnement de développement vis-à-vis de la production.
S12.08Disposer d'une stratégie de tests applicatifs.IMPORTANT_PR.IP-3.1Changes shall be tested and validated before being implemented into operational systems.Partial overlapLa stratégie de tests applicatifs alimente les tests et la validation des changements avant leur implémentation en production.
S13.01Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence.IMPORTANT_PR.IP-12.1The organization shall establish and maintain a documented process that allows continuous review of vulnerabilities and strategies to mitigate them.Partial overlapLa prise en compte des vulnérabilités des composantes tierces et les mises à jour associées alimentent le processus de gestion des vulnérabilités.
S13.02Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application.IMPORTANT_ID.SC-2.1The organization shall conduct cyber supply chain risk assessments at least annually or when a change to the organization’s critical systems, operational environment, or supply chain occurs; These assessments shall be documented, and the results disseminated to relevant stakeholders including those responsible for ICT/OT systems.TGV narrowerL'évaluation des menaces et des risques pour tout recours à un fournisseur tiers alimente les évaluations de risque de la chaîne d'approvisionnement.
S13.03Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis.ID.SC-2.2A documented list of all the organization’s suppliers, vendors and partners who may be involved in a major incident shall be established, kept up-to-date and made available online and offline.EquivalentLa liste des fournisseurs participant au développement et à l'exploitation avec la nature des services correspond à la liste documentée des fournisseurs et partenaires.
S13.04Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…)IMPORTANT_PR.AT-3.1The organization shall establish and enforce security requirements for business-critical third-party providers and users.TGV narrowerLa liste des exigences de sécurité, d'accès et de niveau de service par fournisseur alimente l'établissement des exigences de sécurité pour les tiers critiques.
S13.05Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences.IMPORTANT_ID.SC-4.1The organization shall review assessments of suppliers’ and third-party partner’s compliance with contractual obligations by routinely reviewing audits, test results, and other evaluations.TGV narrowerLes processus de surveillance de la conformité des fournisseurs aux exigences alimentent la revue des audits et évaluations de conformité des fournisseurs.
S13.06Avoir des ententes contractuelles avec chacun de ces fournisseurs.IMPORTANT_ID.SC-3.1Based on the results of the cyber supply chain risk assessment, a contractual framework for suppliers and external partners shall be established to address sharing of sensitive information and distributed and interconnected ICT/OT products and services.TGV narrowerLes ententes contractuelles avec chaque fournisseur alimentent le cadre contractuel établi pour les fournisseurs et partenaires externes.
S14.01Évaluer sur une base régulière la performance de vos fournisseurs.PR.AT-3.4The organization shall audit business-critical external service providers for security compliance.Partial overlapL'évaluation régulière de la performance des fournisseurs alimente l'audit de conformité de sécurité des prestataires externes critiques.
S14.03Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application.BASIC_RS.RP-1.1An incident response process, including roles, responsibilities, and authorities, shall be executed during or after an information/cybersecurity event on the organization's critical systems.Partial overlapLe processus de gestion des incidents arrimé avec celui des clients alimente le processus de réponse aux incidents exécuté lors d'un événement.
S14.04Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi.IMPORTANT_RS.CO-3.2The organization shall share information/cybersecurity incident information with relevant stakeholders as foreseen in the incident response plan.TGV narrowerL'avertissement des clients de tout incident sur les données selon un processus établi alimente le partage de l'information d'incident avec les parties prenantes.
S15.01Vous engager à collaborer avec vos clients pour faciliter la prise en charge d'un incident.IMPORTANT_RS.CO-4.1The organization shall coordinate information/cybersecurity incident response actions with all predefined stakeholders.Partial overlapL'engagement à collaborer avec les clients pour la prise en charge d'un incident alimente la coordination de la réponse aux incidents avec les parties prenantes.
S15.03Mettre en place ou arrimer avec les mécanismes de plan de reprise en vigueur au Secrétariat du Conseil du TrésorBASIC_RC.RP-1.1A recovery process for disasters and information/cybersecurity incidents shall be developed and executed as appropriate.TGV narrowerLes mécanismes de plan de reprise alimentent le processus de récupération développé et exécuté pour les sinistres et incidents.
S15.04Disposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application).IMPORTANT_PR.IP-9.1Incident response plans (Incident Response and Business Continuity) and recovery plans (Incident Recovery and Disaster Recovery) shall be established, maintained, approved, and tested to determine the effectiveness of the plans, and the readiness to execute the plans.TGV narrowerLe plan de continuité des activités alimente l'établissement des plans de réponse et de récupération incluant la continuité des affaires.
S15.05Veiller à ce qu'un plan de recouvrement après sinistre chapeaute les infrastructures permettant l'exploitation de votre application,IMPORTANT_PR.IP-9.1Incident response plans (Incident Response and Business Continuity) and recovery plans (Incident Recovery and Disaster Recovery) shall be established, maintained, approved, and tested to determine the effectiveness of the plans, and the readiness to execute the plans.TGV narrowerLe plan de recouvrement après sinistre chapeautant les infrastructures alimente l'établissement des plans de récupération après sinistre.
S16.01Tester ce plan de reprise périodiquement afin de vérifier son efficacité.IMPORTANT_PR.IP-9.1Incident response plans (Incident Response and Business Continuity) and recovery plans (Incident Recovery and Disaster Recovery) shall be established, maintained, approved, and tested to determine the effectiveness of the plans, and the readiness to execute the plans.Partial overlapLe test périodique du plan de reprise pour vérifier son efficacité alimente le test des plans de réponse et de récupération.
S16.02Disposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs).IMPORTANT_DE.CM-8.1The organization shall monitor and scan for vulnerabilities in its critical systems and hosted applications ensuring that system functions are not adversely impacted by the scanning process.Partial overlapLa stratégie de validation de la conformité technique des composantes alimente la surveillance et l'analyse des vulnérabilités des systèmes critiques.
S16.03Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec.ID.RA-1.3To ensure that organization's operations are not adversely impacted by the testing process, performance/load testing and penetration testing on the organization’s systems shall be conducted with care.TGV narrowerLe test d'intrusion administré par un prestataire indépendant alimente la conduite maîtrisée de tests d'intrusion sur les systèmes de l'organisation.