| P09.04 | Votre produit ou service technologique dispose des mécanismes permettant de journaliser l'ensemble des accès aux renseignements personnels. | [EXI 05] | c. Traçabilité et imputabilité des accès ; | Partial overlap | La journalisation de l'ensemble des accès aux renseignements personnels (P09.04) fournit les traces nominatives assurant la traçabilité et l'imputabilité des accès aux DSCP attendues par HDS (EXI 05 D-c). |
| S04.02 | Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction). | [EXI 10] | Les personnels travaillant pour l’Hébergeur doivent être sensibilisés à la criticité en termes de disponibilité, de confidentialité et d’intégrité des DSCP hébergées. | Partial overlap | Le programme de sensibilisation/formation à la sécurité (S04.02) fournit la preuve de sensibilisation du personnel exigée par HDS (EXI 10) sur la criticité DIC des données de santé. |
| S05.07 | L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve. | [EXI 05] | a. De copie des DSCP sur des supports portables ; | Partial overlap | L'encadrement de l'utilisation des supports amovibles (S05.07) traite le risque HDS de perte de contrôle par copie des DSCP sur supports portables (EXI 05 B-à). |
| S05.08 | Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application. | [EXI 05] | c. De réallocation des espaces de stockage. | Partial overlap | La procédure de mise au rebut sécurisée des supports (S05.08) traite le risque HDS de perte de contrôle lors de la réallocation des espaces de stockage / rémanence des données (EXI 05 B-c). |
| S06.14 | Votre application comporte des fonctionnalités permettant à son acquéreur d'en gérer aisément les accès. | [EXI 05] | a. Attribution, modification et retrait des droits d’accès ; | Partial overlap | Les fonctionnalités de gestion des accès de l'application (S06.14) traitent le risque HDS lié à l'attribution, la modification et le retrait des droits d'accès (EXI 05 D-à). |
| S08.02 | Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées. | [EXI 05] | A. Défaillance des supports matériels de l’information due à des menaces physiques et environnementales. | Partial overlap | Le contrôle d'accès et la protection physique des locaux hébergeant les composantes (S08.02) traitent le risque HDS de défaillance des supports matériels due aux menaces physiques/environnementales (EXI 05 A). |
| S10.04 | Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées. | [EXI 05] | c. Traçabilité et imputabilité des accès ; | TGV broader | La journalisation nominative et horodatée de toute activité (S10.04) couvre et dépasse la traçabilité et l'imputabilité des accès attendues par HDS (EXI 05 D-c). |
| S10.05 | Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers. | [EXI 15] | L’Hébergeur doit permettre au client de consulter les traces d’accès aux DSCP portées par des ressources spécifiques ou auxdites ressources par les personnels sous son contrôle ; | Partial overlap | Les fonctions de filtrage/extraction/restitution des journaux (S10.05) alimentent la capacité HDS à permettre au client de consulter les traces d'accès aux DSCP (EXI 15). |
| S11.02 | Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance). | [EXI 05] | C. Dégradation, compromission ou rupture d’un flux d’information interne ou externe sous la responsabilité de l’Hébergeur. | Partial overlap | La protection des communications entre composantes (S11.02) traite le risque HDS de dégradation/compromission/rupture d'un flux d'information (EXI 05 C). |
| S13.05 | Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences. | [EXI 06] | En cas de recours à la sous-traitance, l’Hébergeur doit s’assurer qu’il maîtrise les changements des mesures techniques et organisationnelles de ses sous-traitants permettant de traiter les risques identifiés. | Partial overlap | Les processus de surveillance de la conformité des fournisseurs (S13.05) alimentent la maîtrise des changements des mesures des sous-traitants exigée par HDS (EXI 06). |
| S15.05 | Veiller à ce qu'un plan de recouvrement après sinistre chapeaute les infrastructures permettant l'exploitation de votre application, | [EXI 05] | G. Défaillances matérielles ou logicielles, avec incapacité à respecter les engagements de continuité ou de reprise d’activité. | Partial overlap | Le plan de recouvrement après sinistre (S15.05) traite le risque HDS de défaillance matérielle/logicielle avec incapacité de reprise d'activité (EXI 05 G). |
| S16.03 | Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec. | [EXI 15] | Sur demande du client, l’Hébergeur doit lui communiquer la synthèse managériale d’un rapport d’audit technique portant sur les ressources mutualisées dans le cadre du service. Cet audit doit être réalisé par un auditeur indépendant et dater de moins de trois ans ; | Partial overlap | Le test d'intrusion réalisé par un prestataire indépendant reconnu (S16.03) produit le rapport d'audit technique indépendant dont HDS exige la communication au client (EXI 15). |