Correspondances TGV

← All frameworks

TGV → HITRUST CSF v11

101 mappings from 66 TGV criteria, covering 82 of 132 controls in this framework.

101mappings
66TGV criteria
82/132controls covered

Partial overlap : 47 · TGV broader : 29 · TGV narrower : 17 · Equivalent : 8

Download this crosswalk (CSV)JSON
TGV refTGV criterionTarget refControl titleRelationshipRationale
I01La solution doit supporter l'utilisation d'un service d'authentification externe (protocole LDAP et LDAPS).10.10Implement single sign-on (SSO) where possible to reduce password fatiguePartial overlapLe support d'un service d'authentification externe (LDAP/LDAPS) centralisé l'authentification et réduit la multiplication des mots de passe (objectif du SSO), sans constituer un SSO complet ni être entièrement couvert par lui; recouvrement partiel dans le domaine de l'authentification.
P07.01Votre organisation s'assure que ses partenaires se conforment à ses exigences en matière de protection des renseignements personnels.14.06Monitor vendor compliance on an ongoing basis (not just at contract signing)Partial overlapP07.01 s'assure de la conformité des partenaires aux seules exigences de vie privée (PRP); 14.06 surveille en continu la conformité générale des fournisseurs. Recouvrement partiel sur la vérification de conformité des tiers, borné à la PRP cote P07.01 et sans garantie du caractère continu exigé par 14.06 (l'assurance pouvant être ponctuelle).
P09.03Chaque accès aux renseignements personnels répond au principe de nécessité, c’est-à-dire, le besoin de connaître pour son utilisateur dans le cadre de ses fonctions ou de son statut.11.02Enforce the principle of least privilege across all accounts and systemsTGV narrowerP09.03 applique le principe de nécessité/moindre privilège aux seuls renseignements personnels; 11.02 vise tous les comptes et systèmes. Sous-ensemble par portée -> subset.
P09.04Votre produit ou service technologique dispose des mécanismes permettant de journaliser l'ensemble des accès aux renseignements personnels.12.01Enable audit logging on all in-scope systems and applicationsTGV narrowerP09.04 active la journalisation des seuls accès aux renseignements personnels, périmètre inclus dans la journalisation de tous les systèmes et applications de 12.01.
P09.06L'ensemble des accès aux renseignements personnels collectés et traités par votre produit ou service technologique fait l'objet d'une journalisation dont l'exploitation est possible par des outils de gestion.12.02Collect logs centrally using a SIEM or log management platformPartial overlapP09.06 rend les journaux d'accès aux RP exploitables par des outils de gestion, ce qui recoupe une plateforme de log management, mais sans exiger la centralisation en SIEM ni couvrir tous les logs; recouvrement partiel, d'où intersect (et non subset).
P09.08Les accès à privilèges élevés (ex. administrateur de la solution ou profil permettant de gérer les accès) font l'objet d'un contrôle renforcé.11.06Restrict administrative/root access to designated administrators onlyTGV narrowerP09.08 (domaine vie privée) encadre les accès à privilèges élevés portant sur les renseignements personnels; 11.06 restreint l'accès administratif de manière générale. Instance plus étroite -> subset.
P09.11Vérifier si la personne qui demande l'accès à des renseignements personnels fait partie des gens restreints par rapport à l'accès à ces renseignements et si on est dans la période de restriction.11.10Document and approve all access to sensitive data and systemsTGV narrowerP09.11 vérifié l'autorisation de la personne demandant l'accès aux renseignements personnels (volet approbation); 11.10 exige de documenter ET d'approuver tout accès aux données/systèmes sensibles. Portée TGV plus étroite -> subset.
P10.04Votre produit ou service technologique dispose des mécanismes permettant une journalisation de toute activité relative à chacun des renseignements personnels et ce, tout au long de leur cycle de vie.12.01Enable audit logging on all in-scope systems and applicationsTGV narrowerP10.04 journalise l'activité sur les RP durant tout leur cycle de vie, sous-ensemble (données personnelles uniquement) de l'activation générale de journalisation de 12.01.
S01.02Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés.01.05Conduct an annual risk assessment covering all in-scope systems and dataPartial overlapS01.02 (évaluations périodiques des risques ET vulnérabilités) recoupe l'évaluation annuelle des risques de 01.05, mais déborde sur les vulnérabilités et ne garantit pas la couverture de tous les systèmes en périmètre; à l'inverse 01.05 impose une couverture intégrale et une cadence annuelle non explicitement exigées par TGV. Chevauchement partiel authentique sur l'activité 'évaluation périodique des risques'.
S02.01Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions.01.03Develop and approve an information security policy signed by senior managementTGV narrowerS02.01 (politique présentant objectifs et principes) correspond à l'élément 'élaboration/contenu de la politique' de 01.03, mais ne couvre pas l'approbation signée par la haute direction. Le critère TGV est strictement inclus dans le contrôle HITRUST. Défendable: c'est le volet 'développer la politique' du contrôle.
S02.03Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour.01.03Develop and approve an information security policy signed by senior managementPartial overlapS02.03 (politiques approuvées par la direction + communiquées) partage l'élément 'approbation par la haute direction' avec 01.03, mais ajoute la communication (hors 01.03) et n'inclut pas l'élaboration de la politique. Recouvrement partiel réel: ni l'un ni l'autre n'inclut totalement l'autre. Point de contact défendable = l'approbation par la direction.
S02.04Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace.04.07Define and enforce a BYOD acceptable use policyTGV broaderUn cadre de bonnes pratiques d'utilisation des outils informatiques englobe la politique d'usage acceptable BYOD, qui en est un cas particulier: superset défendable. Mapping le plus solide vers 04.07.
S03.01Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation.01.08Define roles and responsibilities for information security across the organizationEquivalent'Définir les responsabilités en matière de sécurité au sein de l'organisation' (S03.01) correspond directement à 'définir les rôles et responsabilités de sécurité à l'échelle de l'organisation' (01.08). Portée équivalente: le critère couvre pleinement l'intention du contrôle. Paire la plus solide du lot.
S03.02Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité.01.08Define roles and responsibilities for information security across the organizationTGV narrowerS03.02 (désignation d'un responsable pour l'application et les actifs qui l'exploitent) est une instance spécifique et plus étroite de l'attribution des responsabilités de sécurité couverte par 01.08. L'assignation d'un propriétaire d'actif est une forme reconnue de responsabilité de sécurité, ici limitée à un périmètre précis: strictement inclus dans le contrôle organisationnel.
S03.05Vous gérez les risques spécifiques liés aux appareils mobiles.04.01Implement a mobile device management (MDM) solutionTGV broaderGérer les risques spécifiques des appareils mobiles englobe l'implémentation d'une MDM, principal moyen technique de gestion de ces risques. Le critère TGV est plus large et ne nomme pas la solution: superset correct et défendable.
S03.05Vous gérez les risques spécifiques liés aux appareils mobiles.04.04Enable remote wipe capability for lost or stolen devicesTGV broaderL'effacement à distance d'un appareil perdu ou volé est une mesure standard de gestion des risques mobiles, englobée par l'exigence plus large S03.05 sans y être nommée: superset défendable.
S03.05Vous gérez les risques spécifiques liés aux appareils mobiles.04.05Restrict application installation to approved sourcesTGV broaderLa restriction des sources d'installation d'applications est une mesure reconnue de durcissement mobile relevant de la gestion des risques mobiles exigée par S03.05, qui est plus large: superset correct.
S03.05Vous gérez les risques spécifiques liés aux appareils mobiles.04.06Implement containerization to separate corporate and personal data (BYOD)TGV broaderLa conteneurisation séparant données professionnelles et personnelles (BYOD) est une technique de gestion des risques mobiles/BYOD, sous-ensemble de l'exigence large S03.05: superset correct.
S03.05Vous gérez les risques spécifiques liés aux appareils mobiles.04.09Disable Bluetooth and NFC when not requiredTGV broaderLa désactivation des interfaces Bluetooth/NFC inutiles est une mesure de durcissement mobile relevant de la gestion des risques mobiles exigée, plus largement, par S03.05: superset correct.
S03.06Vous disposez d'une politique permettant de couvrir les risques liés au télétravail.04.08Require VPN or secure access for mobile connections to corporate resourcesPartial overlapLa politique de télétravail encadre l'accès distant sécurisé (VPN) hors site, ce qui recoupe l'accès sécurisé des connexions mobiles. Ni le télétravail ni le mobile ne s'incluent totalement (télétravail possible sur poste corporatif, mobile utilisé aussi sur site): intersect correct.
S04.02Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction).13.01Conduct security awareness training for all employees at hire and annuallyPartial overlapTexte complet: 'Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction).' Recoupe directement le public 'all employées' de 13.01. HITRUST ajoute une cadence obligatoire (à l'embauche et annuelle) absente de TGV, tandis que TGV vise un 'programme' plus large que la seule délivrance périodique. Aucun n'inclut totalement l'autre -> intersect. Défendable.
S04.03Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer.13.02Deliver role-specific training for IT staff, developers, and administratorsTGV narrowerS04.03: le personnel et les contractants 'ayant participé au développement et à l'exploitation de votre application' sont informés de leurs responsabilités et procédures. Public technique restreint (participants au projet applicatif) et contenu (responsabilités/procédures) plus étroits que la formation par rôle destinée à l'ensemble IT/développeurs/administrateurs de 13.02. TGV inclus dans HITRUST -> subset. Défendable.
S05.04Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité.06.04Maintain a configuration management database (CMDB) or asset inventoryTGV narrowerL'inventaire de l'application et de ses actifs d'exploitation correspond à l'intention d'un inventaire d'actifs/CMDB. Il est plus étroit (périmètre applicatif) que la CMDB organisationnelle du 06.04. Subset correct, pair solide et directe.
S05.06Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés.11.05Disable accounts within 24 hours of employee terminationPartial overlapS05.06 exige le retrait des accès des employés ET contractants en fin de contrat (population plus large, sans délai); 11.05 impose la désactivation sous 24h à la cessation d'emploi (délai que TGV n'a pas). Chevauchement sans inclusion mutuelle -> intersect.
S05.06Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés.14.09Maintain a process for managing vendor access terminationPartial overlapS05.06 assure le retrait des accès des employés ET contractants au terme du contrat; 14.09 vise un processus de résiliation des accès fournisseurs. Recouvrement réel et spécifique (non générique) sur les contractants tiers en fin de relation. Aucune inclusion mutuelle: S05.06 couvre aussi les employés internes, tandis que 14.09 couvre l'accès organisationnel des fournisseurs (comptes de service, intégrations) que S05.06 ne traite pas.
S05.07L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve.02.08Implement USB device control policiesTGV broaderS05.07 encadre l'usage de l'ensemble des supports amovibles (USB, disques externes, cartes, optique); 02.08 vise le contrôle des périphériques USB, sous-ensemble des supports amovibles. L'intention de 02.08 (maîtriser les supports USB) est pleinement couverte par S05.07, dont la portée est plus large. Superset confirme (TGV plus large que le contrôle HITRUST).
S05.07L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve.03.01Develop a portable/removable media policyEquivalentS05.07 exige une gouvernance documentée de l'utilisation des supports amovibles, fondée sur la classification de l'information (annotation: décrire les circonstances d'usage et les mesures de sécurité applicables). Cela établit et applique des règles formelles propres aux supports amovibles, ce qui correspond en portée à l'intention de 03.01 (disposer d'une politique de supports amovibles). Lien direct, sur le sujet, sans inférence. Portée équivalente.
S05.08Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application.03.05Implement secure disposal procedures for media containing sensitive dataPartial overlapRELATION CORRIGÉE (superset -> intersect). Paire solide sur le fond: destruction sécurisée de supports d'information <-> destruction sécurisée de supports. Mais les périmètres se croisent sans inclusion: S05.08 vise la mise au rebut de tous les supports d'information liés à l'application (toute sensibilité), tandis que 03.05 vise les supports contenant des données sensibles (tout périmètre). S05.08 couvre des supports applicatifs non sensibles hors 03.05; 03.05 couvre des supports sensibles hors application hors S05.08. Donc intersect.
S06.04Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi.06.06Restrict the ability to modify system configurations to authorized administratorsTGV broaderRéserver l'ensemble des activités à privilèges élevés - dont la modification de configuration - à des comptes dédiés couvre et dépasse la restriction de la seule modification des configurations aux administrateurs autorisés. Superset correct.
S06.04Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi.08.07Restrict administrative access to network devices to authorized personnelTGV broaderS06.04 reserve toutes les activités à privilèges élevés à des comptes dédiés avec contrôle de l'octroi. La restriction de l'accès administratif aux équipements réseau (08.07) est un cas particulier de cette exigence, l'administration d'équipements réseau étant incontestablement une activité à privilèges élevés. S06.04 est donc plus large que 08.07: superset.
S06.04Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi.10.07Implement a privileged access management (PAM) solutionTGV narrowerRéserver les activités à privilèges à des comptes dédiés et en contrôler l'octroi est une composante d'une solution PAM complète; strictement plus étroit que le PAM (n'inclut pas coffre, rotation, sessions JIT).
S06.04Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi.11.06Restrict administrative/root access to designated administrators onlyPartial overlapS06.04 reserve les activités à privilèges élevés à des comptes dédiés; 11.06 restreint l'accès admin/root aux administrateurs désignés. Intention commune, mais TGV cible les comptes (pas explicitement la liste des personnes autorisées) et 'privilèges élevés' peut déborder admin/root. Correction equal -> intersect.
S06.05Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant).10.01Enforce a minimum password length of 12 charactersTGV broaderLa gestion configurable du niveau de robustesse des mots de passe englobe la politique de longueur minimale, couvrant ainsi l'intention du minimum de 12 caractères et allant au-delà (autres paramètres de robustesse). Défendable car la robustesse inclut la longueur; paire marginale mais tenable.
S06.05Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant).10.02Require complexity (uppercase, lowercase, numbers, special characters)TGV broaderLe critère porte explicitement sur la gestion de la complexité des mots de passe, ce qui recouvre directement l'exigence de complexité (types de caractères) et la dépasse via des niveaux de robustesse paramétrables. Mapping le plus solide de S06.05.
S06.06Démontrer que votre PST rend obligatoire l'utilisation du MFA.10.03Implement multi-factor authentication (MFA) for all remote accessTGV broaderL'obligation de MFA sur l'ensemble du PST englobe le MFA pour les accès distants et le dépasse, puisqu'elle s'applique aussi hors accès distant.
S06.06Démontrer que votre PST rend obligatoire l'utilisation du MFA.10.04Implement MFA for all administrative and privileged accountsTGV broaderL'obligation générale de MFA couvre à fortiori les comptes administratifs et à privilèges, tout en s'étendant aux comptes ordinaires.
S06.07Votre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID).10.10Implement single sign-on (SSO) where possible to reduce password fatigueTGV broaderLa fédération d'identités via protocoles modernes (SAML/OpenID) réalisé directement le SSO et couvre plus largement l'authentification sécurisée; strictement plus large que le seul SSO. Mapping le plus solide pour 10.10.
S06.10Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis.08.03Restrict inbound and outbound traffic to documented, approved flowsPartial overlapS06.10 exige que les communications inter-composantes soient authentifiées et au minimum de privilèges, donc limitées aux seuls échanges nécessaires: cela rejoint l'intention de 08.03 de n'autoriser que des flux approuvés. Intersect car S06.10 opère au niveau applicatif/service via authentification et n'exige pas la documentation formelle des flux réseau requise par 08.03, alors que 08.03 ne couvre pas l'authentification des composantes.
S06.12Votre application dispose de fonctionnalités permettant de faciliter la revue des accès.11.03Conduct access reviews at least quarterly for critical systemsPartial overlapS06.12 fournit l'outillage facilitant la revue des accès mais n'impose ni la conduite ni la cadence; 11.03 exige des revues effectuées au moins trimestriellement. Sujet identique (revue des accès), aucun n'inclut l'autre -> intersect.
S06.13La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin.11.01Implement role-based access control (RBAC) for all systemsTGV narrowerS06.13 impose un RBAC (profils basés sur les fonctionnalités) circonscrit à l'application; 11.01 exige le RBAC sur tous les systèmes. Même mécanisme, portée TGV plus étroite -> subset.
S06.16Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03.10.05Enforce account lockout after a defined number of failed attemptsEquivalentLa désactivation automatique d'un identifiant après un maximum de tentatives échouées équivaut au verrouillage de compte après un nombre défini d'échecs; même déclencheur, même effet, portée équivalente.
S06.16Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03.12.05Implement automated alerting for critical security eventsPartial overlapS06.16 déclenché une alerte configurable après cinq échecs d'authentification (alerte de sécurité automatisée, cas de 12.05), mais sa fonction première est la désactivation automatique de l'identifiant (verrouillage, hors périmètre d'alerte); recouvrement partiel, d'où intersect et non subset.
S06.18Votre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec.11.09Require unique user IDs for all accounts (no shared accounts)TGV narrowerS06.18 interdit tout compte générique dans l'application (volet 'pas de comptes partages'); 11.09 exige des ID uniques pour tous les comptes sur tous les systèmes. Plus étroit en portée et sur le seul volet interdiction -> subset.
S06.19Votre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable).11.08Implement session timeout for inactive sessionsTGV narrowerS06.19 impose la déconnexion automatique après inactivité au sein de l'application; 11.08 vise l'expiration des sessions inactives de façon générale. Mécanisme identique mais portée TGV limitée à l'application. Correction equal -> subset.
S06.22Toute connexion à un service ou toute modification au profil d’un utilisateur ou citoyen doit être signalée au titulaire.11.07Log and monitor all privileged access activityPartial overlapS06.22 journalise toute connexion et toute modification de profil/privilège (couvre la trace des changements de privilèges) mais pas explicitement la surveillance; 11.07 exige journaliser ET surveiller les accès privilégiés. Recouvrement partiel -> intersect.
S06.23L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale.08.05Monitor network traffic for anomalies and potential threatsPartial overlapS06.23 impose la surveillance et la détection de tentatives de connexion anormales (credential stuffing/dictionnaire) avec alerte et mitigation; la détection de connexions anormales est une forme de surveillance des menaces couverte par 08.05. Intersect: S06.23 ne vise qu'un type de menace (tentatives de connexion) alors que 08.05 couvre l'ensemble du trafic réseau, et S06.23 ajoute la mitigation qui déborde le simple monitoring de 08.05.
S06.23L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale.12.04Monitor logs for security events and anomalies in near-real-timePartial overlapS06.23 surveille et détecte le credential stuffing et les attaques par dictionnaire et alerte sur les connexions anormales: classe précise d'événements surveillée (plus étroite que 12.04) mais qui ajoute l'alerte; recouvrement partiel.
S06.25Journaliser les accès au PST exposés sur Internet.12.01Enable audit logging on all in-scope systems and applicationsTGV narrowerS06.25 ne journalise que les accès au PST exposé sur Internet, cas étroit et spécifique strictement inclus dans l'activation générale de la journalisation exigée par 12.01 sur l'ensemble des systèmes et applications.
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).02.06Encrypt all endpoint hard drives (full-disk encryption)Partial overlapS07.01 exige le chiffrement des données sensibles (RP/RSSS) au repos; 02.06 exige le chiffrement intégral des disques des postes. Intention commune: protéger la confidentialité des données au repos par chiffrement, avec recouvrement réel sur les données sensibles stockées sur les postes. Aucun n'inclut l'autre — S07.01 est centre-données (tout emplacement, tout mécanisme, y compris chiffrement applicatif), 02.06 est centre-périphérique (disque entier du poste, quelle que soit la sensibilité). Intersect confirme.
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).03.02Encrypt all data on portable media (USB drives, external hard drives, tapes)Partial overlapRELATION CORRIGÉE (superset -> intersect). 03.02 impose de chiffrer TOUTES les données (sensibles ou non) présentes sur support amovible; S07.01 n'impose le chiffrement que des données SENSIBLES, mais partout (au repos et en transit). Recouvrement réel sur les données sensibles au repos sur support amovible, mais aucun n'inclut l'autre: 03.02 vise aussi les données non sensibles sur support amovible, S07.01 vise aussi le stockage non amovible. Donc intersect, pas superset.
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).03.07Prohibit storage of unencrypted PHI/sensitive data on portable mediaTGV broaderS07.01 impose le chiffrement de l'ensemble des données sensibles, dont les renseignements personnels et de santé, lors de l'entreposage. Cette obligation interdit de fait tout stockage non chiffré de ces données, y compris sur support amovible (03.07). S07.01 couvre tous les emplacements de stockage, donc est strictement plus large que la version restreinte aux supports amovibles. Superset défendable, avec preuve explicite du chiffrement.
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).04.02Enforce device encryption on all mobile devices accessing organizational dataPartial overlapS07.01 vise le chiffrement au repos des données sensibles sur tous les systèmes; 04.02 vise le chiffrement complet des seuls appareils mobiles. Recouvrement sur les données sensibles stockées sur mobile, sans que l'un englobe l'autre: intersect correct.
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).09.01Encrypt all sensitive data in transit using TLS 1.2 or higherTGV broaderS07.01 impose le chiffrement de TOUTES les données sensibles (RP/RPS) à la fois à l'entreposage ET en communication. L'intention de 09.01 (chiffrer les données sensibles en transit, TLS 1.2+) est entièrement incluse dans S07.01, qui la déborde par le chiffrement au repos. La spécification TLS 1.2+ n'est qu'un détail d'implémentation de la même intention. Superset confirme.
S07.02Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre.09.01Encrypt all sensitive data in transit using TLS 1.2 or higherPartial overlapCorrection: superset est faux. S07.02 se limite aux communications ENTRE composantes de l'application et couvre tout trafic inter-composante, même non sensible; 09.01 vise toute donnée sensible en transit, y compris vers des points hors composantes (navigateur client, systèmes externes) que S07.02 n'atteint pas. Recouvrement réel sur les données sensibles inter-composantes, mais aucun n'inclut totalement l'autre -> intersect.
S08.01La gestion des clés utilisées par votre application et ses composantes fait l'objet d'une documentation formelle, et ce, tout au long de leur cycle de vie.09.02Implement certificate management processes for all TLS certificatesPartial overlapCorrection: superset est faux. S08.01 documente la gestion de TOUTES les clés sur leur cycle de vie (plus large que les seuls certificats TLS), mais 09.02 exige des processus de gestion de certificats (émission via AC, chaînes/ancres de confiance, validation, révocation) qui débordent la gestion documentaire des clés. Recouvrement fort sur le cycle de vie du matériel cryptographique, sans inclusion totale de part et d'autre -> intersect.
S09.01Adopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application.02.07Enforce automatic screen lock after a defined period of inactivityPartial overlapLe volet 'écran vide' de S09.01 partage l'intention de 02.07: ne pas laisser un poste non surveillé exposer de l'information, le verrouillage de l'écran étant le moyen commun. S09.01 couvre en plus le bureau propre (documents physiques) et reste une politique sans imposer l'automatisme technique; 02.07 impose le verrouillage automatique après inactivité. Aucun n'inclut l'autre. Intersect confirme.
S09.01Adopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application.04.03Require screen lock with PIN, password, or biometric authenticationPartial overlapLa politique d'écran vide impose de verrouiller les écrans laissés sans surveillance (intention comportementale du verrouillage d'écran), mais reste au niveau politique, couvre aussi bureaux/documents et ne prescrit pas l'authentification PIN/biométrie au niveau de l'appareil. Recouvrement partiel: intersect correct.
S09.07Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle.06.03Document and enforce a change management process with approval workflowsTGV narrowerLe processus documenté de gestion des changements de l'application relève directement de l'intention du 06.03 (processus de change management avec approbations). Relation corrigée equal -> subset: le critère est limité à 'votre application' et n'exige explicitement que la documentation, alors que 06.03 couvre l'ensemble des systèmes et impose en plus l'application effective (enforce) et des workflows d'approbation. Le TGV est donc strictement inclus dans le 06.03.
S09.07Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle.06.10Document all changes with justification, approval, and rollback proceduresTGV broaderUn processus documenté de gestion des changements englobe la documentation de chaque changement avec justification, approbation et procédure de retour arrière, plus les éléments de gouvernance (rôles, workflow, revue) absents du 06.10. Il est donc plus large que les seuls artefacts par-changement du 06.10. Superset défendable.
S09.09Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité).02.02Enforce automatic operating system and application patchingPartial overlapS09.09 exige un programme continu de gestion des vulnérabilités dont la remédiation par correctifs est la sortie principale; 02.02 automatisé le patching OS/apps des postes. Recouvrement substantiel et reconnu sur la remédiation par correctifs (pas un simple mot-clé). S09.09 est plus large (identification, priorisation, remédiation) sans exiger l'automatisme; 02.02 est plus spécifique (automatisation, postes). Intersect confirme.
S09.09Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité).07.01Conduct vulnerability scans on all in-scope systems at least quarterlyTGV broaderUn plan de gestion continue des vulnérabilités intègre nécessairement la détection périodique (balayages) comme mécanisme de base; il couvre l'intention du scan trimestriel tout en étant plus large (identification, évaluation, remédiation, suivi). Portée TGV plus large que le seul balayage -> superset.
S09.09Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité).07.07Track and report vulnerability remediation metricsPartial overlapLa gestion continue des vulnérabilités impliqué intrinsèquement le suivi de l'état de remédiation des vulnérabilités, recoupant le suivi/rapport de 07.07; ce dernier ajoute toutefois l'exigence explicite de métriques et de reporting non garantie par le seul plan. Recouvrement partiel -> intersect.
S09.09Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité).07.10Document risk acceptance for vulnerabilities that cannot be immediately remediatedPartial overlapLe plan de gestion continue traite les vulnérabilités non immédiatement corrigeables (atténuation/acceptation), recoupant la documentation d'acceptation du risque de 07.10; celui-ci exige spécifiquement la documentation formelle de l'acceptation, non explicitement garantie par le plan. Recouvrement partiel -> intersect.
S09.10Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité.02.02Enforce automatic operating system and application patchingPartial overlapS09.10 impose l'application prompte des correctifs de sécurité à toutes les composantes; 02.02 exige un patching automatique OS/applications des postes. Intention commune réelle: maintenir les systèmes corrigés contre les vulnérabilités connues. Aucun n'inclut totalement l'autre — S09.10 est plus large en portée (toutes composantes, pas seulement les postes) mais n'exige pas l'automatisation, tandis que 02.02 impose l'automatisme mais se limite aux postes/OS/apps. Intersect confirme.
S09.10Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité.07.03Remediate critical vulnerabilities within 15 days of discoveryTGV broaderL'application des correctifs de sécurité à toute composante dans les meilleurs délais couvre la remédiation des vulnérabilités critiques (le correctif en est le moyen principal) et va au-delà: toutes sévérités, sans le seuil précis de 15 jours. Portée TGV plus large -> superset.
S09.10Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité.07.04Remediate high vulnerabilities within 30 days of discoveryTGV broaderMême critère de patch prompt appliqué à toute composante: couvre la remédiation des vulnérabilités elevees et l'excède (toutes sévérités, pas de seuil de 30 jours). Portée TGV plus large -> superset.
S09.10Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité.07.09Implement a process for emergency/out-of-band patchingTGV broaderAppliquer les correctifs dans les meilleurs délais à toute composante englobe le correctif d'urgence/hors bande (cas particulier de patch prompt) tout en couvrant l'ensemble du patching de sécurité. Portée TGV plus large -> superset.
S09.11Documenter l'ensemble des composantes de votre application et de son environnement, qui s'appuient sur des technologies récentes prises en charge par leur fournisseur respectif.05.07Document wireless network architecture and security configurationsTGV broaderS09.11 exige de documenter l'ensemble des composantes de l'application ET de son environnement — documentation exhaustive qui englobe l'architecture et la configuration du réseau sans fil. 05.07 ne vise que le volet sans-fil. Le critère TGV englobe et dépasse le contrôle.
S10.04Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées.11.07Log and monitor all privileged access activityPartial overlapS10.04 exige la journalisation de toute activité de l'application (incl. administration) -- plus large que les seuls accès privilégiés -- mais se limite à journaliser, sans la composante surveillance de 11.07. Aucun n'inclut totalement l'autre. Correction superset -> intersect.
S10.04Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées.12.01Enable audit logging on all in-scope systems and applicationsPartial overlapS10.04 impose de journaliser toute activité de l'application (pilote/admin inclus), donc active la journalisation pour un des systèmes visés par 12.01, mais reste limité à l'application et déborde vers le contenu du journal (acteur/moment/nature); ni l'un ni l'autre ne se contient totalement.
S10.04Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées.12.07Include the following in audit logs: user ID, timestamp, event type, success/failure, sourcePartial overlapS10.04 exige d'identifier l'acteur, le moment et la nature de l'activité (proche de userID, horodatage, type d'événement) mais omet le succès/échec et la source, et ajoute 'informations concernées'; recouvrement partiel des champs requis par 12.07.
S10.05Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers.12.02Collect logs centrally using a SIEM or log management platformPartial overlapS10.05 permet de filtrer/analyser les journaux et de les extraire en format standard vers un système tiers, ce qui alimente une collecte centrale/SIEM sans l'imposer; recouvrement partiel (S10.05 ajoute l'analyse, 12.02 impose la centralisation).
S10.06Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information.12.04Monitor logs for security events and anomalies in near-real-timePartial overlapS10.06 détecte les comportements anormaux et incidents de sécurité potentiels (recoupe la surveillance des anomalies de 12.04) mais ajoute la fonction d'alerte; ni inclusion totale ni portée identique.
S10.06Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information.12.05Implement automated alerting for critical security eventsPartial overlapS10.06 signale par alerte aux pilotes les incidents de sécurité potentiels, recoupant l'alerte automatisée sur événements critiques de 12.05; S10.06 vise aussi des comportements anormaux plus larges tandis que 12.05 insiste sur l'automatisation et la criticité.
S10.07Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion.05.05Implement wireless intrusion detection/prevention systems (WIDS/WIPS)Partial overlapRecouvrement réel sur la détection d'intrusion. S10.07 impose des systèmes de détection d'intrusion pour l'application et son environnement; 05.05 vise un WIDS/WIPS spécialisé (points d'accès pirates, attaques RF, avec volet prévention). Un IDS applicatif générique ne garantit pas la surveillance RF/anti-rogue, et le WIDS/WIPS ne couvre pas l'application: aucun n'inclut totalement l'autre.
S10.07Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion.08.04Implement intrusion detection/prevention systems (IDS/IPS)TGV narrowerS10.07 impose explicitement des systèmes de détection d'intrusion (IDS) sur l'application et son environnement. 08.04 couvre à la fois la détection (IDS) et la prévention (IPS). L'exigence TGV est donc strictement incluse dans le contrôle HITRUST: subset. Correspondance spécifique et solide, non générique.
S10.07Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion.12.04Monitor logs for security events and anomalies in near-real-timePartial overlapS10.07 dote l'application et son environnement de systèmes de détection d'intrusion, mécanisme de détection d'événements de sécurité en quasi temps réel qui recoupe 12.04; l'IDS n'étant pas strictement une surveillance des journaux, le recouvrement reste partiel.
S10.08Doter votre application dispose d'un rôle de type auditeur permettant la consultation des rapports d'audit.12.08Review audit logs regularly (daily for critical systems)Partial overlapS10.08 fournit un rôle de type auditeur permettant de consulter les rapports d'audit, capacité qui outille la revue des journaux de 12.08 sans en imposer la régularité ni la fréquence; recouvrement partiel entre une capacité (TGV) et un processus de revue (HITRUST).
S10.09Doter l'information journalisée par votre application ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) de mesures de sécurité adéquates notamment pour empêcher son altération et sa divulgation à des personnes non autorisées.12.06Protect log integrity (write-once storage, checksums, access controls)EquivalentS10.09 protège l'information journalisée contre l'altération (intégrité) et la divulgation non autorisée (contrôle d'accès), portée équivalente à la protection de l'intégrité et des accès aux journaux visée par 12.06.
S11.01Pouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur.12.03Define log retention periods meeting regulatory requirements (minimum 1 year)EquivalentS11.01 impose de conserver les journaux selon le calendrier fixe par les lois/normes applicables, portée équivalente à la définition de périodes de rétention conformes aux exigences réglementaires visée par 12.03.
S11.02Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance).09.01Encrypt all sensitive data in transit using TLS 1.2 or higherTGV broaderS11.02 protège TOUTES les communications entre l'application et les composantes avec qui elle interagit (interne ET externe, incl. soutien à distance) via des mécanismes de sécurité en transit. Contrairement à S07.02, sa portée externe couvre aussi les canaux transportant des données sensibles vers l'extérieur visés par 09.01; le chiffrement des données sensibles en transit y est donc inclus, et S11.02 le déborde (toutes communications, pas seulement sensibles). Superset défendable.
S11.02Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance).09.04Use SFTP, SCP, or HTTPS for all file transfers containing sensitive dataTGV broaderS11.02 exige d'assurer la sécurité des informations qui transitent sur toutes les communications de l'application et de ses interlocuteurs, ce qui englobe les transferts de fichiers contenant des données sensibles visés par 09.04. 09.04 (transfert de fichiers via SFTP/SCP/HTTPS) n'est qu'un cas particulier de l'exigence plus large de protection en transit de S11.02. Superset défendable.
S11.03Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur).05.01Segment wireless networks from production/sensitive networksPartial overlapRecouvrement réel sur le principe de segmentation/cloisonnement pour isoler les zones moins fiables des zones sensibles. S11.03 cloisonne les tiers d'exécution applicatifs (zone d'accès public vs zone serveur); 05.01 isole spécifiquement le segment sans fil de la production. Le Wi-Fi constitue un cas de zone 'accès public', d'où l'overlap, mais S11.03 ne vise pas le sans-fil et 05.01 ne couvre pas le tierage applicatif: aucun n'inclut totalement l'autre.
S11.03Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur).08.01Implement network segmentation between security zonesPartial overlapS11.03 impose de cloisonner l'environnement d'exécution de l'application en zones distinctes (zone publique, zone serveur), ce qui correspond conceptuellement à la segmentation en zones de sécurité de 08.01. Recouvrement réel sur l'isolation par zones, mais S11.03 vise le périmètre applicatif (pouvant reposer sur conteneurs/processus au-delà du réseau) tandis que 08.01 vise la segmentation réseau globale: aucun n'englobe totalement l'autre, d'où intersect.
S11.04Si votre application utilise le service de courrier électronique, celui-ci ne traite pas d'information confidentielle, à moins que des mécanismes de protection appropriés soient mis en place.09.05Implement email encryption for messages containing PHI or sensitive dataTGV broaderS11.04 interdit tout traitement d'information confidentielle par courriel sauf mécanismes de protection appropriés, dont le chiffrement. Le chiffrement des courriels sensibles/PHI exigé par 09.05 est précisément l'un de ces mécanismes; S11.04 le déborde en offrant aussi l'option de ne pas transmettre d'information confidentielle et en couvrant toute information confidentielle. Superset défendable.
S11.05Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST.13.03Conduct phishing simulation exercises at least quarterlyEquivalentS11.05 planifie en continu des campagnes de simulation d'hameçonnage (l'annotation confirme qu'elles servent à 'former et sensibiliser'). Équivalent direct des exercices de simulation d'hameçonnage récurrents (au moins trimestriels) de 13.03: même objet, cadence récurrente compatible ('en continu' >= trimestriel) -> equal. Paire la plus solide.
S11.05Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST.13.09Include training on social engineering, physical security, and clean desk policiesPartial overlapLes simulations d'hameçonnage de S11.05 développent la vigilance à l'ingénierie sociale, thème explicitement nommé par 13.09 (l'hameçonnage est le vecteur canonique d'ingénierie sociale, donc lien nommé et non générique). Recouvrement partiel seulement: S11.05 (méthode de simulation, hameçonnage) ne couvre ni la sécurité physique ni la politique du bureau propre, et 13.09 (contenu de formation) ne couvre pas la dimension exercice/test. Aucun n'inclut l'autre -> intersect. Défendable.
S11.06Veiller à ce que la connectivité soit sécuritaire.04.08Require VPN or secure access for mobile connections to corporate resourcesTGV broaderAssurer une connectivité sécuritaire englobe l'exigence d'accès VPN/sécurisé pour les connexions mobiles vers les ressources corporatives, cas particulier de S11.06: superset correct.
S11.06Veiller à ce que la connectivité soit sécuritaire.05.02Use WPA3 or WPA2-Enterprise with RADIUS authenticationTGV broaderS11.06 exige une connectivité sécuritaire au sens large; WPA3/WPA2-Enterprise + RADIUS n'est qu'un mécanisme précis de sécurisation du lien (authentification/chiffrement du sans-fil), donc entièrement inclus dans l'exigence TGV. Le critère TGV est plus large que ce contrôle spécifique.
S13.01Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence.07.08Subscribe to vendor security advisories for all in-scope softwareTGV broaderConsidérer les vulnérabilités des composantes tierces est plus large; l'abonnement aux avis de sécurité des fournisseurs (07.08) n'est qu'un des moyens de s'en informer. Portée TGV plus large -> superset.
S13.02Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application.14.03Conduct security risk assessments for all critical and high-risk vendorsTGV broaderS13.02 impose l'évaluation des menaces et des risques de l'ensemble des fournisseurs; 14.03 limite l'évaluation de risque aux fournisseurs critiques et à haut risque. La portée de S13.02 englobe entièrement celle de 14.03 (TRA superset de security risk assessment; tous fournisseurs superset de critiques/haut risque).
S13.03Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis.14.01Maintain an inventory of all third-party vendors with access to sensitive dataPartial overlapS13.03 exige une liste de TOUS les fournisseurs participant au service (incluant ceux sans accès aux données); 14.01 vise l'inventaire des seuls fournisseurs ayant accès aux données sensibles (pouvant inclure des fournisseurs hors périmètre du service). Aucune population n'inclut l'autre, mais recouvrement réel et non générique sur la tenue d'un inventaire fournisseurs.
S13.04Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…)14.05Include security requirements in all vendor contracts and BAAsPartial overlapS13.04 définit les exigences de sécurité par fournisseur (la substance même de 14.05) mais ne les contractualise pas; 14.05 exige leur inclusion dans les contrats/BAA. Recouvrement réel sur le contenu sécuritaire, sans inclusion mutuelle. NB: la paire S13.06->14.05 a été rejetée car 'avoir des ententes contractuelles' ne porte aucune exigence de sécurité (recouvrement purement structurel).
S13.05Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences.14.06Monitor vendor compliance on an ongoing basis (not just at contract signing)EquivalentLes deux exigent l'établissement de processus et procédures de surveillance de la conformité des fournisseurs à leurs obligations. Portée équivalente: surveiller la conformité via des processus établis impliqué le suivi continu ('ongoing, not just at signing') requis par 14.06.
S14.03Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application.14.07Establish a vendor incident notification process with defined timelinesPartial overlapS14.03 exige un processus de gestion des incidents arrimé à celui des clients (coordination incluant l'harmonisation de la notification et des escalades), mais sans délais définis; 14.07 vise le processus de notification avec délais précis. Recouvrement sur la coordination d'incident inter-parties, aucune inclusion totale.
S14.04Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi.14.07Establish a vendor incident notification process with defined timelinesPartial overlapS14.04 oblige à avertir les clients de tout incident touchant les données (la substance même de la notification visée par 14.07), mais sans délais définis ni formalisation en processus chiffré; 14.07 exige un processus de notification avec délais. Recouvrement réel sur l'acte de notification transfrontière prestataire-client.
S16.02Disposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs).07.02Perform authenticated vulnerability scans (not just network-level)Partial overlapLa validation de la conformité technique des composantes exige un accès interne/authentifié aux hôtes et examine leur état interne, tout comme le scan authentifié (07.02 se distingue justement par l'authentification vs le seul niveau réseau). Objectifs partiellement distincts (conformité vs vulnérabilités) mais recouvrement réel sur l'examen interne authentifié -> intersect.
S16.03Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec.07.05Conduct annual penetration testing by a qualified third partyTGV narrowerLe test d'intrusion administré par un prestataire externe correspond bien au tiers qualifié, mais le critère TGV est restreint à 'votre application' alors que 07.05 vise le pentest en général (toute portée) et fixe la cadence annuelle. Le pentest applicatif est un cas plus étroit du pentest tiers -> subset (et non equal, qui surestimerait l'équivalence de portée et de cadence).
S16.03Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec.07.06Include web application testing in the penetration testing scopeEquivalentL'application testée étant de type Web (T08), le test d'intrusion applicatif EST un test d'intrusion d'application Web, soit exactement l'objet de 07.06 (inclusion du test applicatif Web dans la portée). Portées équivalentes -> equal (superset surestimait la couverture: le pentest TGV ne dépasse pas l'objet Web de 07.06).
T04Décrire l’architecture technologique qui doit supporter l'installation et l'utilisation de votre PST.05.07Document wireless network architecture and security configurationsPartial overlapAlignement topique réel sur la documentation d'architecture. T04 décrit l'architecture technologique globale supportant le PST (dont l'architecture sans-fil ferait partie), mais reste une description d'architecture et ne couvre pas explicitement la documentation des configurations de sécurité exigée par 05.07; à l'inverse 05.07 ne couvre pas l'architecture globale du PST. Relation corrigée de superset vers intersect: T04 n'inclut pas le volet configurations de sécurité, donc recouvrement partiel sans inclusion totale.
T25Mettre en place des espaces d'environnements distincts et isolés (Développement, Tests, Préproduction, Production).06.09Test configuration changes in a staging environment before production deploymentPartial overlapDes environnements Dev/Test/Prod distincts et isolés fournissent l'environnement de pre-production explicitement nommé par le 06.09. Recouvrement partiel assumé: la séparation ne garantit pas à elle seule le test des changements, et 06.09 ne couvre pas les autres finalités de l'isolation. Intersect correct. Doublon S12.03 écarté au profit de cette formulation plus forte (isolés, Prod nommée).