| I01 | La solution doit supporter l'utilisation d'un service d'authentification externe (protocole LDAP et LDAPS). | 10.10 | Implement single sign-on (SSO) where possible to reduce password fatigue | Partial overlap | Le support d'un service d'authentification externe (LDAP/LDAPS) centralisé l'authentification et réduit la multiplication des mots de passe (objectif du SSO), sans constituer un SSO complet ni être entièrement couvert par lui; recouvrement partiel dans le domaine de l'authentification. |
| P07.01 | Votre organisation s'assure que ses partenaires se conforment à ses exigences en matière de protection des renseignements personnels. | 14.06 | Monitor vendor compliance on an ongoing basis (not just at contract signing) | Partial overlap | P07.01 s'assure de la conformité des partenaires aux seules exigences de vie privée (PRP); 14.06 surveille en continu la conformité générale des fournisseurs. Recouvrement partiel sur la vérification de conformité des tiers, borné à la PRP cote P07.01 et sans garantie du caractère continu exigé par 14.06 (l'assurance pouvant être ponctuelle). |
| P09.03 | Chaque accès aux renseignements personnels répond au principe de nécessité, c’est-à-dire, le besoin de connaître pour son utilisateur dans le cadre de ses fonctions ou de son statut. | 11.02 | Enforce the principle of least privilege across all accounts and systems | TGV narrower | P09.03 applique le principe de nécessité/moindre privilège aux seuls renseignements personnels; 11.02 vise tous les comptes et systèmes. Sous-ensemble par portée -> subset. |
| P09.04 | Votre produit ou service technologique dispose des mécanismes permettant de journaliser l'ensemble des accès aux renseignements personnels. | 12.01 | Enable audit logging on all in-scope systems and applications | TGV narrower | P09.04 active la journalisation des seuls accès aux renseignements personnels, périmètre inclus dans la journalisation de tous les systèmes et applications de 12.01. |
| P09.06 | L'ensemble des accès aux renseignements personnels collectés et traités par votre produit ou service technologique fait l'objet d'une journalisation dont l'exploitation est possible par des outils de gestion. | 12.02 | Collect logs centrally using a SIEM or log management platform | Partial overlap | P09.06 rend les journaux d'accès aux RP exploitables par des outils de gestion, ce qui recoupe une plateforme de log management, mais sans exiger la centralisation en SIEM ni couvrir tous les logs; recouvrement partiel, d'où intersect (et non subset). |
| P09.08 | Les accès à privilèges élevés (ex. administrateur de la solution ou profil permettant de gérer les accès) font l'objet d'un contrôle renforcé. | 11.06 | Restrict administrative/root access to designated administrators only | TGV narrower | P09.08 (domaine vie privée) encadre les accès à privilèges élevés portant sur les renseignements personnels; 11.06 restreint l'accès administratif de manière générale. Instance plus étroite -> subset. |
| P09.11 | Vérifier si la personne qui demande l'accès à des renseignements personnels fait partie des gens restreints par rapport à l'accès à ces renseignements et si on est dans la période de restriction. | 11.10 | Document and approve all access to sensitive data and systems | TGV narrower | P09.11 vérifié l'autorisation de la personne demandant l'accès aux renseignements personnels (volet approbation); 11.10 exige de documenter ET d'approuver tout accès aux données/systèmes sensibles. Portée TGV plus étroite -> subset. |
| P10.04 | Votre produit ou service technologique dispose des mécanismes permettant une journalisation de toute activité relative à chacun des renseignements personnels et ce, tout au long de leur cycle de vie. | 12.01 | Enable audit logging on all in-scope systems and applications | TGV narrower | P10.04 journalise l'activité sur les RP durant tout leur cycle de vie, sous-ensemble (données personnelles uniquement) de l'activation générale de journalisation de 12.01. |
| S01.02 | Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés. | 01.05 | Conduct an annual risk assessment covering all in-scope systems and data | Partial overlap | S01.02 (évaluations périodiques des risques ET vulnérabilités) recoupe l'évaluation annuelle des risques de 01.05, mais déborde sur les vulnérabilités et ne garantit pas la couverture de tous les systèmes en périmètre; à l'inverse 01.05 impose une couverture intégrale et une cadence annuelle non explicitement exigées par TGV. Chevauchement partiel authentique sur l'activité 'évaluation périodique des risques'. |
| S02.01 | Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions. | 01.03 | Develop and approve an information security policy signed by senior management | TGV narrower | S02.01 (politique présentant objectifs et principes) correspond à l'élément 'élaboration/contenu de la politique' de 01.03, mais ne couvre pas l'approbation signée par la haute direction. Le critère TGV est strictement inclus dans le contrôle HITRUST. Défendable: c'est le volet 'développer la politique' du contrôle. |
| S02.03 | Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour. | 01.03 | Develop and approve an information security policy signed by senior management | Partial overlap | S02.03 (politiques approuvées par la direction + communiquées) partage l'élément 'approbation par la haute direction' avec 01.03, mais ajoute la communication (hors 01.03) et n'inclut pas l'élaboration de la politique. Recouvrement partiel réel: ni l'un ni l'autre n'inclut totalement l'autre. Point de contact défendable = l'approbation par la direction. |
| S02.04 | Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace. | 04.07 | Define and enforce a BYOD acceptable use policy | TGV broader | Un cadre de bonnes pratiques d'utilisation des outils informatiques englobe la politique d'usage acceptable BYOD, qui en est un cas particulier: superset défendable. Mapping le plus solide vers 04.07. |
| S03.01 | Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation. | 01.08 | Define roles and responsibilities for information security across the organization | Equivalent | 'Définir les responsabilités en matière de sécurité au sein de l'organisation' (S03.01) correspond directement à 'définir les rôles et responsabilités de sécurité à l'échelle de l'organisation' (01.08). Portée équivalente: le critère couvre pleinement l'intention du contrôle. Paire la plus solide du lot. |
| S03.02 | Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité. | 01.08 | Define roles and responsibilities for information security across the organization | TGV narrower | S03.02 (désignation d'un responsable pour l'application et les actifs qui l'exploitent) est une instance spécifique et plus étroite de l'attribution des responsabilités de sécurité couverte par 01.08. L'assignation d'un propriétaire d'actif est une forme reconnue de responsabilité de sécurité, ici limitée à un périmètre précis: strictement inclus dans le contrôle organisationnel. |
| S03.05 | Vous gérez les risques spécifiques liés aux appareils mobiles. | 04.01 | Implement a mobile device management (MDM) solution | TGV broader | Gérer les risques spécifiques des appareils mobiles englobe l'implémentation d'une MDM, principal moyen technique de gestion de ces risques. Le critère TGV est plus large et ne nomme pas la solution: superset correct et défendable. |
| S03.05 | Vous gérez les risques spécifiques liés aux appareils mobiles. | 04.04 | Enable remote wipe capability for lost or stolen devices | TGV broader | L'effacement à distance d'un appareil perdu ou volé est une mesure standard de gestion des risques mobiles, englobée par l'exigence plus large S03.05 sans y être nommée: superset défendable. |
| S03.05 | Vous gérez les risques spécifiques liés aux appareils mobiles. | 04.05 | Restrict application installation to approved sources | TGV broader | La restriction des sources d'installation d'applications est une mesure reconnue de durcissement mobile relevant de la gestion des risques mobiles exigée par S03.05, qui est plus large: superset correct. |
| S03.05 | Vous gérez les risques spécifiques liés aux appareils mobiles. | 04.06 | Implement containerization to separate corporate and personal data (BYOD) | TGV broader | La conteneurisation séparant données professionnelles et personnelles (BYOD) est une technique de gestion des risques mobiles/BYOD, sous-ensemble de l'exigence large S03.05: superset correct. |
| S03.05 | Vous gérez les risques spécifiques liés aux appareils mobiles. | 04.09 | Disable Bluetooth and NFC when not required | TGV broader | La désactivation des interfaces Bluetooth/NFC inutiles est une mesure de durcissement mobile relevant de la gestion des risques mobiles exigée, plus largement, par S03.05: superset correct. |
| S03.06 | Vous disposez d'une politique permettant de couvrir les risques liés au télétravail. | 04.08 | Require VPN or secure access for mobile connections to corporate resources | Partial overlap | La politique de télétravail encadre l'accès distant sécurisé (VPN) hors site, ce qui recoupe l'accès sécurisé des connexions mobiles. Ni le télétravail ni le mobile ne s'incluent totalement (télétravail possible sur poste corporatif, mobile utilisé aussi sur site): intersect correct. |
| S04.02 | Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction). | 13.01 | Conduct security awareness training for all employees at hire and annually | Partial overlap | Texte complet: 'Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction).' Recoupe directement le public 'all employées' de 13.01. HITRUST ajoute une cadence obligatoire (à l'embauche et annuelle) absente de TGV, tandis que TGV vise un 'programme' plus large que la seule délivrance périodique. Aucun n'inclut totalement l'autre -> intersect. Défendable. |
| S04.03 | Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer. | 13.02 | Deliver role-specific training for IT staff, developers, and administrators | TGV narrower | S04.03: le personnel et les contractants 'ayant participé au développement et à l'exploitation de votre application' sont informés de leurs responsabilités et procédures. Public technique restreint (participants au projet applicatif) et contenu (responsabilités/procédures) plus étroits que la formation par rôle destinée à l'ensemble IT/développeurs/administrateurs de 13.02. TGV inclus dans HITRUST -> subset. Défendable. |
| S05.04 | Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité. | 06.04 | Maintain a configuration management database (CMDB) or asset inventory | TGV narrower | L'inventaire de l'application et de ses actifs d'exploitation correspond à l'intention d'un inventaire d'actifs/CMDB. Il est plus étroit (périmètre applicatif) que la CMDB organisationnelle du 06.04. Subset correct, pair solide et directe. |
| S05.06 | Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés. | 11.05 | Disable accounts within 24 hours of employee termination | Partial overlap | S05.06 exige le retrait des accès des employés ET contractants en fin de contrat (population plus large, sans délai); 11.05 impose la désactivation sous 24h à la cessation d'emploi (délai que TGV n'a pas). Chevauchement sans inclusion mutuelle -> intersect. |
| S05.06 | Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés. | 14.09 | Maintain a process for managing vendor access termination | Partial overlap | S05.06 assure le retrait des accès des employés ET contractants au terme du contrat; 14.09 vise un processus de résiliation des accès fournisseurs. Recouvrement réel et spécifique (non générique) sur les contractants tiers en fin de relation. Aucune inclusion mutuelle: S05.06 couvre aussi les employés internes, tandis que 14.09 couvre l'accès organisationnel des fournisseurs (comptes de service, intégrations) que S05.06 ne traite pas. |
| S05.07 | L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve. | 02.08 | Implement USB device control policies | TGV broader | S05.07 encadre l'usage de l'ensemble des supports amovibles (USB, disques externes, cartes, optique); 02.08 vise le contrôle des périphériques USB, sous-ensemble des supports amovibles. L'intention de 02.08 (maîtriser les supports USB) est pleinement couverte par S05.07, dont la portée est plus large. Superset confirme (TGV plus large que le contrôle HITRUST). |
| S05.07 | L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve. | 03.01 | Develop a portable/removable media policy | Equivalent | S05.07 exige une gouvernance documentée de l'utilisation des supports amovibles, fondée sur la classification de l'information (annotation: décrire les circonstances d'usage et les mesures de sécurité applicables). Cela établit et applique des règles formelles propres aux supports amovibles, ce qui correspond en portée à l'intention de 03.01 (disposer d'une politique de supports amovibles). Lien direct, sur le sujet, sans inférence. Portée équivalente. |
| S05.08 | Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application. | 03.05 | Implement secure disposal procedures for media containing sensitive data | Partial overlap | RELATION CORRIGÉE (superset -> intersect). Paire solide sur le fond: destruction sécurisée de supports d'information <-> destruction sécurisée de supports. Mais les périmètres se croisent sans inclusion: S05.08 vise la mise au rebut de tous les supports d'information liés à l'application (toute sensibilité), tandis que 03.05 vise les supports contenant des données sensibles (tout périmètre). S05.08 couvre des supports applicatifs non sensibles hors 03.05; 03.05 couvre des supports sensibles hors application hors S05.08. Donc intersect. |
| S06.04 | Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi. | 06.06 | Restrict the ability to modify system configurations to authorized administrators | TGV broader | Réserver l'ensemble des activités à privilèges élevés - dont la modification de configuration - à des comptes dédiés couvre et dépasse la restriction de la seule modification des configurations aux administrateurs autorisés. Superset correct. |
| S06.04 | Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi. | 08.07 | Restrict administrative access to network devices to authorized personnel | TGV broader | S06.04 reserve toutes les activités à privilèges élevés à des comptes dédiés avec contrôle de l'octroi. La restriction de l'accès administratif aux équipements réseau (08.07) est un cas particulier de cette exigence, l'administration d'équipements réseau étant incontestablement une activité à privilèges élevés. S06.04 est donc plus large que 08.07: superset. |
| S06.04 | Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi. | 10.07 | Implement a privileged access management (PAM) solution | TGV narrower | Réserver les activités à privilèges à des comptes dédiés et en contrôler l'octroi est une composante d'une solution PAM complète; strictement plus étroit que le PAM (n'inclut pas coffre, rotation, sessions JIT). |
| S06.04 | Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi. | 11.06 | Restrict administrative/root access to designated administrators only | Partial overlap | S06.04 reserve les activités à privilèges élevés à des comptes dédiés; 11.06 restreint l'accès admin/root aux administrateurs désignés. Intention commune, mais TGV cible les comptes (pas explicitement la liste des personnes autorisées) et 'privilèges élevés' peut déborder admin/root. Correction equal -> intersect. |
| S06.05 | Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant). | 10.01 | Enforce a minimum password length of 12 characters | TGV broader | La gestion configurable du niveau de robustesse des mots de passe englobe la politique de longueur minimale, couvrant ainsi l'intention du minimum de 12 caractères et allant au-delà (autres paramètres de robustesse). Défendable car la robustesse inclut la longueur; paire marginale mais tenable. |
| S06.05 | Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant). | 10.02 | Require complexity (uppercase, lowercase, numbers, special characters) | TGV broader | Le critère porte explicitement sur la gestion de la complexité des mots de passe, ce qui recouvre directement l'exigence de complexité (types de caractères) et la dépasse via des niveaux de robustesse paramétrables. Mapping le plus solide de S06.05. |
| S06.06 | Démontrer que votre PST rend obligatoire l'utilisation du MFA. | 10.03 | Implement multi-factor authentication (MFA) for all remote access | TGV broader | L'obligation de MFA sur l'ensemble du PST englobe le MFA pour les accès distants et le dépasse, puisqu'elle s'applique aussi hors accès distant. |
| S06.06 | Démontrer que votre PST rend obligatoire l'utilisation du MFA. | 10.04 | Implement MFA for all administrative and privileged accounts | TGV broader | L'obligation générale de MFA couvre à fortiori les comptes administratifs et à privilèges, tout en s'étendant aux comptes ordinaires. |
| S06.07 | Votre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID). | 10.10 | Implement single sign-on (SSO) where possible to reduce password fatigue | TGV broader | La fédération d'identités via protocoles modernes (SAML/OpenID) réalisé directement le SSO et couvre plus largement l'authentification sécurisée; strictement plus large que le seul SSO. Mapping le plus solide pour 10.10. |
| S06.10 | Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis. | 08.03 | Restrict inbound and outbound traffic to documented, approved flows | Partial overlap | S06.10 exige que les communications inter-composantes soient authentifiées et au minimum de privilèges, donc limitées aux seuls échanges nécessaires: cela rejoint l'intention de 08.03 de n'autoriser que des flux approuvés. Intersect car S06.10 opère au niveau applicatif/service via authentification et n'exige pas la documentation formelle des flux réseau requise par 08.03, alors que 08.03 ne couvre pas l'authentification des composantes. |
| S06.12 | Votre application dispose de fonctionnalités permettant de faciliter la revue des accès. | 11.03 | Conduct access reviews at least quarterly for critical systems | Partial overlap | S06.12 fournit l'outillage facilitant la revue des accès mais n'impose ni la conduite ni la cadence; 11.03 exige des revues effectuées au moins trimestriellement. Sujet identique (revue des accès), aucun n'inclut l'autre -> intersect. |
| S06.13 | La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin. | 11.01 | Implement role-based access control (RBAC) for all systems | TGV narrower | S06.13 impose un RBAC (profils basés sur les fonctionnalités) circonscrit à l'application; 11.01 exige le RBAC sur tous les systèmes. Même mécanisme, portée TGV plus étroite -> subset. |
| S06.16 | Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03. | 10.05 | Enforce account lockout after a defined number of failed attempts | Equivalent | La désactivation automatique d'un identifiant après un maximum de tentatives échouées équivaut au verrouillage de compte après un nombre défini d'échecs; même déclencheur, même effet, portée équivalente. |
| S06.16 | Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03. | 12.05 | Implement automated alerting for critical security events | Partial overlap | S06.16 déclenché une alerte configurable après cinq échecs d'authentification (alerte de sécurité automatisée, cas de 12.05), mais sa fonction première est la désactivation automatique de l'identifiant (verrouillage, hors périmètre d'alerte); recouvrement partiel, d'où intersect et non subset. |
| S06.18 | Votre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec. | 11.09 | Require unique user IDs for all accounts (no shared accounts) | TGV narrower | S06.18 interdit tout compte générique dans l'application (volet 'pas de comptes partages'); 11.09 exige des ID uniques pour tous les comptes sur tous les systèmes. Plus étroit en portée et sur le seul volet interdiction -> subset. |
| S06.19 | Votre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable). | 11.08 | Implement session timeout for inactive sessions | TGV narrower | S06.19 impose la déconnexion automatique après inactivité au sein de l'application; 11.08 vise l'expiration des sessions inactives de façon générale. Mécanisme identique mais portée TGV limitée à l'application. Correction equal -> subset. |
| S06.22 | Toute connexion à un service ou toute modification au profil d’un utilisateur ou citoyen doit être signalée au titulaire. | 11.07 | Log and monitor all privileged access activity | Partial overlap | S06.22 journalise toute connexion et toute modification de profil/privilège (couvre la trace des changements de privilèges) mais pas explicitement la surveillance; 11.07 exige journaliser ET surveiller les accès privilégiés. Recouvrement partiel -> intersect. |
| S06.23 | L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale. | 08.05 | Monitor network traffic for anomalies and potential threats | Partial overlap | S06.23 impose la surveillance et la détection de tentatives de connexion anormales (credential stuffing/dictionnaire) avec alerte et mitigation; la détection de connexions anormales est une forme de surveillance des menaces couverte par 08.05. Intersect: S06.23 ne vise qu'un type de menace (tentatives de connexion) alors que 08.05 couvre l'ensemble du trafic réseau, et S06.23 ajoute la mitigation qui déborde le simple monitoring de 08.05. |
| S06.23 | L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale. | 12.04 | Monitor logs for security events and anomalies in near-real-time | Partial overlap | S06.23 surveille et détecte le credential stuffing et les attaques par dictionnaire et alerte sur les connexions anormales: classe précise d'événements surveillée (plus étroite que 12.04) mais qui ajoute l'alerte; recouvrement partiel. |
| S06.25 | Journaliser les accès au PST exposés sur Internet. | 12.01 | Enable audit logging on all in-scope systems and applications | TGV narrower | S06.25 ne journalise que les accès au PST exposé sur Internet, cas étroit et spécifique strictement inclus dans l'activation générale de la journalisation exigée par 12.01 sur l'ensemble des systèmes et applications. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | 02.06 | Encrypt all endpoint hard drives (full-disk encryption) | Partial overlap | S07.01 exige le chiffrement des données sensibles (RP/RSSS) au repos; 02.06 exige le chiffrement intégral des disques des postes. Intention commune: protéger la confidentialité des données au repos par chiffrement, avec recouvrement réel sur les données sensibles stockées sur les postes. Aucun n'inclut l'autre — S07.01 est centre-données (tout emplacement, tout mécanisme, y compris chiffrement applicatif), 02.06 est centre-périphérique (disque entier du poste, quelle que soit la sensibilité). Intersect confirme. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | 03.02 | Encrypt all data on portable media (USB drives, external hard drives, tapes) | Partial overlap | RELATION CORRIGÉE (superset -> intersect). 03.02 impose de chiffrer TOUTES les données (sensibles ou non) présentes sur support amovible; S07.01 n'impose le chiffrement que des données SENSIBLES, mais partout (au repos et en transit). Recouvrement réel sur les données sensibles au repos sur support amovible, mais aucun n'inclut l'autre: 03.02 vise aussi les données non sensibles sur support amovible, S07.01 vise aussi le stockage non amovible. Donc intersect, pas superset. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | 03.07 | Prohibit storage of unencrypted PHI/sensitive data on portable media | TGV broader | S07.01 impose le chiffrement de l'ensemble des données sensibles, dont les renseignements personnels et de santé, lors de l'entreposage. Cette obligation interdit de fait tout stockage non chiffré de ces données, y compris sur support amovible (03.07). S07.01 couvre tous les emplacements de stockage, donc est strictement plus large que la version restreinte aux supports amovibles. Superset défendable, avec preuve explicite du chiffrement. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | 04.02 | Enforce device encryption on all mobile devices accessing organizational data | Partial overlap | S07.01 vise le chiffrement au repos des données sensibles sur tous les systèmes; 04.02 vise le chiffrement complet des seuls appareils mobiles. Recouvrement sur les données sensibles stockées sur mobile, sans que l'un englobe l'autre: intersect correct. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | 09.01 | Encrypt all sensitive data in transit using TLS 1.2 or higher | TGV broader | S07.01 impose le chiffrement de TOUTES les données sensibles (RP/RPS) à la fois à l'entreposage ET en communication. L'intention de 09.01 (chiffrer les données sensibles en transit, TLS 1.2+) est entièrement incluse dans S07.01, qui la déborde par le chiffrement au repos. La spécification TLS 1.2+ n'est qu'un détail d'implémentation de la même intention. Superset confirme. |
| S07.02 | Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre. | 09.01 | Encrypt all sensitive data in transit using TLS 1.2 or higher | Partial overlap | Correction: superset est faux. S07.02 se limite aux communications ENTRE composantes de l'application et couvre tout trafic inter-composante, même non sensible; 09.01 vise toute donnée sensible en transit, y compris vers des points hors composantes (navigateur client, systèmes externes) que S07.02 n'atteint pas. Recouvrement réel sur les données sensibles inter-composantes, mais aucun n'inclut totalement l'autre -> intersect. |
| S08.01 | La gestion des clés utilisées par votre application et ses composantes fait l'objet d'une documentation formelle, et ce, tout au long de leur cycle de vie. | 09.02 | Implement certificate management processes for all TLS certificates | Partial overlap | Correction: superset est faux. S08.01 documente la gestion de TOUTES les clés sur leur cycle de vie (plus large que les seuls certificats TLS), mais 09.02 exige des processus de gestion de certificats (émission via AC, chaînes/ancres de confiance, validation, révocation) qui débordent la gestion documentaire des clés. Recouvrement fort sur le cycle de vie du matériel cryptographique, sans inclusion totale de part et d'autre -> intersect. |
| S09.01 | Adopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application. | 02.07 | Enforce automatic screen lock after a defined period of inactivity | Partial overlap | Le volet 'écran vide' de S09.01 partage l'intention de 02.07: ne pas laisser un poste non surveillé exposer de l'information, le verrouillage de l'écran étant le moyen commun. S09.01 couvre en plus le bureau propre (documents physiques) et reste une politique sans imposer l'automatisme technique; 02.07 impose le verrouillage automatique après inactivité. Aucun n'inclut l'autre. Intersect confirme. |
| S09.01 | Adopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application. | 04.03 | Require screen lock with PIN, password, or biometric authentication | Partial overlap | La politique d'écran vide impose de verrouiller les écrans laissés sans surveillance (intention comportementale du verrouillage d'écran), mais reste au niveau politique, couvre aussi bureaux/documents et ne prescrit pas l'authentification PIN/biométrie au niveau de l'appareil. Recouvrement partiel: intersect correct. |
| S09.07 | Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle. | 06.03 | Document and enforce a change management process with approval workflows | TGV narrower | Le processus documenté de gestion des changements de l'application relève directement de l'intention du 06.03 (processus de change management avec approbations). Relation corrigée equal -> subset: le critère est limité à 'votre application' et n'exige explicitement que la documentation, alors que 06.03 couvre l'ensemble des systèmes et impose en plus l'application effective (enforce) et des workflows d'approbation. Le TGV est donc strictement inclus dans le 06.03. |
| S09.07 | Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle. | 06.10 | Document all changes with justification, approval, and rollback procedures | TGV broader | Un processus documenté de gestion des changements englobe la documentation de chaque changement avec justification, approbation et procédure de retour arrière, plus les éléments de gouvernance (rôles, workflow, revue) absents du 06.10. Il est donc plus large que les seuls artefacts par-changement du 06.10. Superset défendable. |
| S09.09 | Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité). | 02.02 | Enforce automatic operating system and application patching | Partial overlap | S09.09 exige un programme continu de gestion des vulnérabilités dont la remédiation par correctifs est la sortie principale; 02.02 automatisé le patching OS/apps des postes. Recouvrement substantiel et reconnu sur la remédiation par correctifs (pas un simple mot-clé). S09.09 est plus large (identification, priorisation, remédiation) sans exiger l'automatisme; 02.02 est plus spécifique (automatisation, postes). Intersect confirme. |
| S09.09 | Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité). | 07.01 | Conduct vulnerability scans on all in-scope systems at least quarterly | TGV broader | Un plan de gestion continue des vulnérabilités intègre nécessairement la détection périodique (balayages) comme mécanisme de base; il couvre l'intention du scan trimestriel tout en étant plus large (identification, évaluation, remédiation, suivi). Portée TGV plus large que le seul balayage -> superset. |
| S09.09 | Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité). | 07.07 | Track and report vulnerability remediation metrics | Partial overlap | La gestion continue des vulnérabilités impliqué intrinsèquement le suivi de l'état de remédiation des vulnérabilités, recoupant le suivi/rapport de 07.07; ce dernier ajoute toutefois l'exigence explicite de métriques et de reporting non garantie par le seul plan. Recouvrement partiel -> intersect. |
| S09.09 | Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité). | 07.10 | Document risk acceptance for vulnerabilities that cannot be immediately remediated | Partial overlap | Le plan de gestion continue traite les vulnérabilités non immédiatement corrigeables (atténuation/acceptation), recoupant la documentation d'acceptation du risque de 07.10; celui-ci exige spécifiquement la documentation formelle de l'acceptation, non explicitement garantie par le plan. Recouvrement partiel -> intersect. |
| S09.10 | Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité. | 02.02 | Enforce automatic operating system and application patching | Partial overlap | S09.10 impose l'application prompte des correctifs de sécurité à toutes les composantes; 02.02 exige un patching automatique OS/applications des postes. Intention commune réelle: maintenir les systèmes corrigés contre les vulnérabilités connues. Aucun n'inclut totalement l'autre — S09.10 est plus large en portée (toutes composantes, pas seulement les postes) mais n'exige pas l'automatisation, tandis que 02.02 impose l'automatisme mais se limite aux postes/OS/apps. Intersect confirme. |
| S09.10 | Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité. | 07.03 | Remediate critical vulnerabilities within 15 days of discovery | TGV broader | L'application des correctifs de sécurité à toute composante dans les meilleurs délais couvre la remédiation des vulnérabilités critiques (le correctif en est le moyen principal) et va au-delà: toutes sévérités, sans le seuil précis de 15 jours. Portée TGV plus large -> superset. |
| S09.10 | Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité. | 07.04 | Remediate high vulnerabilities within 30 days of discovery | TGV broader | Même critère de patch prompt appliqué à toute composante: couvre la remédiation des vulnérabilités elevees et l'excède (toutes sévérités, pas de seuil de 30 jours). Portée TGV plus large -> superset. |
| S09.10 | Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité. | 07.09 | Implement a process for emergency/out-of-band patching | TGV broader | Appliquer les correctifs dans les meilleurs délais à toute composante englobe le correctif d'urgence/hors bande (cas particulier de patch prompt) tout en couvrant l'ensemble du patching de sécurité. Portée TGV plus large -> superset. |
| S09.11 | Documenter l'ensemble des composantes de votre application et de son environnement, qui s'appuient sur des technologies récentes prises en charge par leur fournisseur respectif. | 05.07 | Document wireless network architecture and security configurations | TGV broader | S09.11 exige de documenter l'ensemble des composantes de l'application ET de son environnement — documentation exhaustive qui englobe l'architecture et la configuration du réseau sans fil. 05.07 ne vise que le volet sans-fil. Le critère TGV englobe et dépasse le contrôle. |
| S10.04 | Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées. | 11.07 | Log and monitor all privileged access activity | Partial overlap | S10.04 exige la journalisation de toute activité de l'application (incl. administration) -- plus large que les seuls accès privilégiés -- mais se limite à journaliser, sans la composante surveillance de 11.07. Aucun n'inclut totalement l'autre. Correction superset -> intersect. |
| S10.04 | Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées. | 12.01 | Enable audit logging on all in-scope systems and applications | Partial overlap | S10.04 impose de journaliser toute activité de l'application (pilote/admin inclus), donc active la journalisation pour un des systèmes visés par 12.01, mais reste limité à l'application et déborde vers le contenu du journal (acteur/moment/nature); ni l'un ni l'autre ne se contient totalement. |
| S10.04 | Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées. | 12.07 | Include the following in audit logs: user ID, timestamp, event type, success/failure, source | Partial overlap | S10.04 exige d'identifier l'acteur, le moment et la nature de l'activité (proche de userID, horodatage, type d'événement) mais omet le succès/échec et la source, et ajoute 'informations concernées'; recouvrement partiel des champs requis par 12.07. |
| S10.05 | Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers. | 12.02 | Collect logs centrally using a SIEM or log management platform | Partial overlap | S10.05 permet de filtrer/analyser les journaux et de les extraire en format standard vers un système tiers, ce qui alimente une collecte centrale/SIEM sans l'imposer; recouvrement partiel (S10.05 ajoute l'analyse, 12.02 impose la centralisation). |
| S10.06 | Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information. | 12.04 | Monitor logs for security events and anomalies in near-real-time | Partial overlap | S10.06 détecte les comportements anormaux et incidents de sécurité potentiels (recoupe la surveillance des anomalies de 12.04) mais ajoute la fonction d'alerte; ni inclusion totale ni portée identique. |
| S10.06 | Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information. | 12.05 | Implement automated alerting for critical security events | Partial overlap | S10.06 signale par alerte aux pilotes les incidents de sécurité potentiels, recoupant l'alerte automatisée sur événements critiques de 12.05; S10.06 vise aussi des comportements anormaux plus larges tandis que 12.05 insiste sur l'automatisation et la criticité. |
| S10.07 | Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion. | 05.05 | Implement wireless intrusion detection/prevention systems (WIDS/WIPS) | Partial overlap | Recouvrement réel sur la détection d'intrusion. S10.07 impose des systèmes de détection d'intrusion pour l'application et son environnement; 05.05 vise un WIDS/WIPS spécialisé (points d'accès pirates, attaques RF, avec volet prévention). Un IDS applicatif générique ne garantit pas la surveillance RF/anti-rogue, et le WIDS/WIPS ne couvre pas l'application: aucun n'inclut totalement l'autre. |
| S10.07 | Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion. | 08.04 | Implement intrusion detection/prevention systems (IDS/IPS) | TGV narrower | S10.07 impose explicitement des systèmes de détection d'intrusion (IDS) sur l'application et son environnement. 08.04 couvre à la fois la détection (IDS) et la prévention (IPS). L'exigence TGV est donc strictement incluse dans le contrôle HITRUST: subset. Correspondance spécifique et solide, non générique. |
| S10.07 | Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion. | 12.04 | Monitor logs for security events and anomalies in near-real-time | Partial overlap | S10.07 dote l'application et son environnement de systèmes de détection d'intrusion, mécanisme de détection d'événements de sécurité en quasi temps réel qui recoupe 12.04; l'IDS n'étant pas strictement une surveillance des journaux, le recouvrement reste partiel. |
| S10.08 | Doter votre application dispose d'un rôle de type auditeur permettant la consultation des rapports d'audit. | 12.08 | Review audit logs regularly (daily for critical systems) | Partial overlap | S10.08 fournit un rôle de type auditeur permettant de consulter les rapports d'audit, capacité qui outille la revue des journaux de 12.08 sans en imposer la régularité ni la fréquence; recouvrement partiel entre une capacité (TGV) et un processus de revue (HITRUST). |
| S10.09 | Doter l'information journalisée par votre application ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) de mesures de sécurité adéquates notamment pour empêcher son altération et sa divulgation à des personnes non autorisées. | 12.06 | Protect log integrity (write-once storage, checksums, access controls) | Equivalent | S10.09 protège l'information journalisée contre l'altération (intégrité) et la divulgation non autorisée (contrôle d'accès), portée équivalente à la protection de l'intégrité et des accès aux journaux visée par 12.06. |
| S11.01 | Pouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur. | 12.03 | Define log retention periods meeting regulatory requirements (minimum 1 year) | Equivalent | S11.01 impose de conserver les journaux selon le calendrier fixe par les lois/normes applicables, portée équivalente à la définition de périodes de rétention conformes aux exigences réglementaires visée par 12.03. |
| S11.02 | Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance). | 09.01 | Encrypt all sensitive data in transit using TLS 1.2 or higher | TGV broader | S11.02 protège TOUTES les communications entre l'application et les composantes avec qui elle interagit (interne ET externe, incl. soutien à distance) via des mécanismes de sécurité en transit. Contrairement à S07.02, sa portée externe couvre aussi les canaux transportant des données sensibles vers l'extérieur visés par 09.01; le chiffrement des données sensibles en transit y est donc inclus, et S11.02 le déborde (toutes communications, pas seulement sensibles). Superset défendable. |
| S11.02 | Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance). | 09.04 | Use SFTP, SCP, or HTTPS for all file transfers containing sensitive data | TGV broader | S11.02 exige d'assurer la sécurité des informations qui transitent sur toutes les communications de l'application et de ses interlocuteurs, ce qui englobe les transferts de fichiers contenant des données sensibles visés par 09.04. 09.04 (transfert de fichiers via SFTP/SCP/HTTPS) n'est qu'un cas particulier de l'exigence plus large de protection en transit de S11.02. Superset défendable. |
| S11.03 | Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur). | 05.01 | Segment wireless networks from production/sensitive networks | Partial overlap | Recouvrement réel sur le principe de segmentation/cloisonnement pour isoler les zones moins fiables des zones sensibles. S11.03 cloisonne les tiers d'exécution applicatifs (zone d'accès public vs zone serveur); 05.01 isole spécifiquement le segment sans fil de la production. Le Wi-Fi constitue un cas de zone 'accès public', d'où l'overlap, mais S11.03 ne vise pas le sans-fil et 05.01 ne couvre pas le tierage applicatif: aucun n'inclut totalement l'autre. |
| S11.03 | Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur). | 08.01 | Implement network segmentation between security zones | Partial overlap | S11.03 impose de cloisonner l'environnement d'exécution de l'application en zones distinctes (zone publique, zone serveur), ce qui correspond conceptuellement à la segmentation en zones de sécurité de 08.01. Recouvrement réel sur l'isolation par zones, mais S11.03 vise le périmètre applicatif (pouvant reposer sur conteneurs/processus au-delà du réseau) tandis que 08.01 vise la segmentation réseau globale: aucun n'englobe totalement l'autre, d'où intersect. |
| S11.04 | Si votre application utilise le service de courrier électronique, celui-ci ne traite pas d'information confidentielle, à moins que des mécanismes de protection appropriés soient mis en place. | 09.05 | Implement email encryption for messages containing PHI or sensitive data | TGV broader | S11.04 interdit tout traitement d'information confidentielle par courriel sauf mécanismes de protection appropriés, dont le chiffrement. Le chiffrement des courriels sensibles/PHI exigé par 09.05 est précisément l'un de ces mécanismes; S11.04 le déborde en offrant aussi l'option de ne pas transmettre d'information confidentielle et en couvrant toute information confidentielle. Superset défendable. |
| S11.05 | Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST. | 13.03 | Conduct phishing simulation exercises at least quarterly | Equivalent | S11.05 planifie en continu des campagnes de simulation d'hameçonnage (l'annotation confirme qu'elles servent à 'former et sensibiliser'). Équivalent direct des exercices de simulation d'hameçonnage récurrents (au moins trimestriels) de 13.03: même objet, cadence récurrente compatible ('en continu' >= trimestriel) -> equal. Paire la plus solide. |
| S11.05 | Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST. | 13.09 | Include training on social engineering, physical security, and clean desk policies | Partial overlap | Les simulations d'hameçonnage de S11.05 développent la vigilance à l'ingénierie sociale, thème explicitement nommé par 13.09 (l'hameçonnage est le vecteur canonique d'ingénierie sociale, donc lien nommé et non générique). Recouvrement partiel seulement: S11.05 (méthode de simulation, hameçonnage) ne couvre ni la sécurité physique ni la politique du bureau propre, et 13.09 (contenu de formation) ne couvre pas la dimension exercice/test. Aucun n'inclut l'autre -> intersect. Défendable. |
| S11.06 | Veiller à ce que la connectivité soit sécuritaire. | 04.08 | Require VPN or secure access for mobile connections to corporate resources | TGV broader | Assurer une connectivité sécuritaire englobe l'exigence d'accès VPN/sécurisé pour les connexions mobiles vers les ressources corporatives, cas particulier de S11.06: superset correct. |
| S11.06 | Veiller à ce que la connectivité soit sécuritaire. | 05.02 | Use WPA3 or WPA2-Enterprise with RADIUS authentication | TGV broader | S11.06 exige une connectivité sécuritaire au sens large; WPA3/WPA2-Enterprise + RADIUS n'est qu'un mécanisme précis de sécurisation du lien (authentification/chiffrement du sans-fil), donc entièrement inclus dans l'exigence TGV. Le critère TGV est plus large que ce contrôle spécifique. |
| S13.01 | Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence. | 07.08 | Subscribe to vendor security advisories for all in-scope software | TGV broader | Considérer les vulnérabilités des composantes tierces est plus large; l'abonnement aux avis de sécurité des fournisseurs (07.08) n'est qu'un des moyens de s'en informer. Portée TGV plus large -> superset. |
| S13.02 | Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application. | 14.03 | Conduct security risk assessments for all critical and high-risk vendors | TGV broader | S13.02 impose l'évaluation des menaces et des risques de l'ensemble des fournisseurs; 14.03 limite l'évaluation de risque aux fournisseurs critiques et à haut risque. La portée de S13.02 englobe entièrement celle de 14.03 (TRA superset de security risk assessment; tous fournisseurs superset de critiques/haut risque). |
| S13.03 | Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis. | 14.01 | Maintain an inventory of all third-party vendors with access to sensitive data | Partial overlap | S13.03 exige une liste de TOUS les fournisseurs participant au service (incluant ceux sans accès aux données); 14.01 vise l'inventaire des seuls fournisseurs ayant accès aux données sensibles (pouvant inclure des fournisseurs hors périmètre du service). Aucune population n'inclut l'autre, mais recouvrement réel et non générique sur la tenue d'un inventaire fournisseurs. |
| S13.04 | Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…) | 14.05 | Include security requirements in all vendor contracts and BAAs | Partial overlap | S13.04 définit les exigences de sécurité par fournisseur (la substance même de 14.05) mais ne les contractualise pas; 14.05 exige leur inclusion dans les contrats/BAA. Recouvrement réel sur le contenu sécuritaire, sans inclusion mutuelle. NB: la paire S13.06->14.05 a été rejetée car 'avoir des ententes contractuelles' ne porte aucune exigence de sécurité (recouvrement purement structurel). |
| S13.05 | Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences. | 14.06 | Monitor vendor compliance on an ongoing basis (not just at contract signing) | Equivalent | Les deux exigent l'établissement de processus et procédures de surveillance de la conformité des fournisseurs à leurs obligations. Portée équivalente: surveiller la conformité via des processus établis impliqué le suivi continu ('ongoing, not just at signing') requis par 14.06. |
| S14.03 | Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application. | 14.07 | Establish a vendor incident notification process with defined timelines | Partial overlap | S14.03 exige un processus de gestion des incidents arrimé à celui des clients (coordination incluant l'harmonisation de la notification et des escalades), mais sans délais définis; 14.07 vise le processus de notification avec délais précis. Recouvrement sur la coordination d'incident inter-parties, aucune inclusion totale. |
| S14.04 | Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi. | 14.07 | Establish a vendor incident notification process with defined timelines | Partial overlap | S14.04 oblige à avertir les clients de tout incident touchant les données (la substance même de la notification visée par 14.07), mais sans délais définis ni formalisation en processus chiffré; 14.07 exige un processus de notification avec délais. Recouvrement réel sur l'acte de notification transfrontière prestataire-client. |
| S16.02 | Disposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs). | 07.02 | Perform authenticated vulnerability scans (not just network-level) | Partial overlap | La validation de la conformité technique des composantes exige un accès interne/authentifié aux hôtes et examine leur état interne, tout comme le scan authentifié (07.02 se distingue justement par l'authentification vs le seul niveau réseau). Objectifs partiellement distincts (conformité vs vulnérabilités) mais recouvrement réel sur l'examen interne authentifié -> intersect. |
| S16.03 | Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec. | 07.05 | Conduct annual penetration testing by a qualified third party | TGV narrower | Le test d'intrusion administré par un prestataire externe correspond bien au tiers qualifié, mais le critère TGV est restreint à 'votre application' alors que 07.05 vise le pentest en général (toute portée) et fixe la cadence annuelle. Le pentest applicatif est un cas plus étroit du pentest tiers -> subset (et non equal, qui surestimerait l'équivalence de portée et de cadence). |
| S16.03 | Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec. | 07.06 | Include web application testing in the penetration testing scope | Equivalent | L'application testée étant de type Web (T08), le test d'intrusion applicatif EST un test d'intrusion d'application Web, soit exactement l'objet de 07.06 (inclusion du test applicatif Web dans la portée). Portées équivalentes -> equal (superset surestimait la couverture: le pentest TGV ne dépasse pas l'objet Web de 07.06). |
| T04 | Décrire l’architecture technologique qui doit supporter l'installation et l'utilisation de votre PST. | 05.07 | Document wireless network architecture and security configurations | Partial overlap | Alignement topique réel sur la documentation d'architecture. T04 décrit l'architecture technologique globale supportant le PST (dont l'architecture sans-fil ferait partie), mais reste une description d'architecture et ne couvre pas explicitement la documentation des configurations de sécurité exigée par 05.07; à l'inverse 05.07 ne couvre pas l'architecture globale du PST. Relation corrigée de superset vers intersect: T04 n'inclut pas le volet configurations de sécurité, donc recouvrement partiel sans inclusion totale. |
| T25 | Mettre en place des espaces d'environnements distincts et isolés (Développement, Tests, Préproduction, Production). | 06.09 | Test configuration changes in a staging environment before production deployment | Partial overlap | Des environnements Dev/Test/Prod distincts et isolés fournissent l'environnement de pre-production explicitement nommé par le 06.09. Recouvrement partiel assumé: la séparation ne garantit pas à elle seule le test des changements, et 06.09 ne couvre pas les autres finalités de l'isolation. Intersect correct. Doublon S12.03 écarté au profit de cette formulation plus forte (isolés, Prod nommée). |