| S01.01 | Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production. | 8.2 | Information security risk assessment | TGV narrower | Le rapport d'évaluation des risques de sécurité réalisé à la conception constitue une exécution ponctuelle du processus d'appréciation des risques exigé par 8.2. |
| S01.01 | Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production. | A.5.8 | Information security in project management | TGV narrower | L'appréciation des risques menée durant le projet de développement avant mise en production est la preuve attendue d'intégration de la sécurité dans la gestion de projet (A.5.8). |
| S01.02 | Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés. | 6.1.2 | Information security risk assessment requirement | TGV narrower | L'exigence d'évaluer périodiquement les risques sur la confidentialité, l'intégrité et la disponibilité recoupe le critère d'appréciation des risques CID de 6.1.2. |
| S01.02 | Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés. | 8.2 | Information security risk assessment | Partial overlap | Les rapports d'évaluations périodiques des risques CID sont acceptes comme preuve de mise en oeuvre du processus d'appréciation des risques à intervalles planifiés (8.2). |
| S01.03 | L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application. | 6.1.2 | Information security risk assessment requirement | Partial overlap | La réaffirmation périodique de l'évaluation initiale des risques correspond au processus documenté d'appréciation à intervalles planifiés de 6.1.2. |
| S01.03 | L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application. | 8.2 | Information security risk assessment | Partial overlap | La réévaluation des risques à chaque changement majeur, approuvée par la direction, alimente le processus d'appréciation des risques de 8.2. |
| S02.01 | Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions. | 5.2 | Policy | Partial overlap | L'énoncé des objectifs et principes directeurs de sécurité recoupe la politique de sécurité de l'information de la clause 5.2. |
| S02.01 | Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions. | A.5.1 | Policies for information security | Equivalent | La politique de sécurité documentant objectifs, principes, rôles et gestion des dérogations est exactement la politique de sécurité de l'information exigée par A.5.1. |
| S02.02 | Vous avez mis en place des normes, processus et procédures techniques pour atteindre vos objectifs de sécurité. | A.5.37 | Documented operating procedures | Partial overlap | Les normes et procédures techniques établies pour atteindre les objectifs de sécurité sont des procédures d'exploitation documentées au sens d'A.5.37. |
| S02.03 | Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour. | 5.2 | Policy | TGV narrower | La preuve de communication et d'approbation de la politique satisfait l'exigence de communication de la politique de la clause 5.2. |
| S02.03 | Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour. | A.5.1 | Policies for information security | TGV narrower | L'approbation par la direction, la communication et la mise à jour des politiques constituent le sous-ensemble maintien de la politique de sécurité d'A.5.1. |
| S02.04 | Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace. | A.5.10 | Acceptable use of information and other associated assets | Partial overlap | Le cadre de bonnes pratiques d'utilisation des outils informatiques est une politique d'utilisation acceptable des actifs (A.5.10). |
| S02.04 | Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace. | A.5.24 | Information security incident management planning and preparation | Partial overlap | La procédure de réaction en cas d'incident correspond à la planification et préparation de la gestion des incidents (A.5.24). |
| S03.01 | Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation. | 5.3 | Organizational roles, responsibilities and authorities | Partial overlap | L'attribution des responsabilités de sécurité recoupe la définition et communication des rôles et autorités de la clause 5.3. |
| S03.01 | Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation. | A.5.2 | Information security roles and responsibilities | Equivalent | La définition documentée des responsabilités de sécurité est précisément l'attribution des rôles et responsabilités de sécurité d'A.5.2. |
| S03.02 | Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité. | A.5.2 | Information security roles and responsibilities | TGV narrower | L'attribution d'un responsable de sécurité à l'application est un cas particulier de l'affectation des rôles de sécurité d'A.5.2. |
| S03.02 | Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité. | A.5.9 | Inventory of information and other associated assets | Partial overlap | La désignation d'un propriétaire responsable de chaque actif recoupe l'attribution de propriété exigée par l'inventaire des actifs d'A.5.9. |
| S03.03 | Les tâches incompatibles liées à votre application ont été cernées et des mesures ont été prises pour limiter l'usage inapproprié de votre application. | A.5.3 | Segregation of duties | Equivalent | L'identification des tâches incompatibles et les mesures pour en limiter l'usage constituent la séparation des tâches d'A.5.3. |
| S03.04 | Vous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement. | A.5.8 | Information security in project management | Equivalent | La méthode de gestion de projet intégrant l'identification et le traitement des risques de sécurité est la sécurité dans la gestion de projet d'A.5.8. |
| S03.05 | Vous gérez les risques spécifiques liés aux appareils mobiles. | A.8.1 | User end point devices | TGV narrower | La gestion des risques propres aux appareils mobiles est le sous-ensemble mobiles de la protection des terminaux d'A.8.1. |
| S03.06 | Vous disposez d'une politique permettant de couvrir les risques liés au télétravail. | A.6.7 | Remote working | Equivalent | La politique couvrant les risques du télétravail est exactement le contrôle travail à distance d'A.6.7. |
| S04.01 | Vous assurer que votre personnel a les compétences requises en lien avec ses fonctions. | 7.2 | Competence | Equivalent | La preuve que le personnel possède les compétences requises pour ses fonctions est l'exigence de compétence de la clause 7.2. |
| S04.02 | Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction). | 7.3 | Awareness | Partial overlap | La sensibilisation de l'ensemble du personnel recoupe l'exigence de sensibilisation de la clause 7.3. |
| S04.02 | Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction). | A.6.3 | Information security awareness, education and training | Equivalent | Le programme de sensibilisation et de formation à la sécurité pour tout le personnel est le contrôle de sensibilisation, éducation et formation d'A.6.3. |
| S04.03 | Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer. | A.6.2 | Terms and conditions of employment | Partial overlap | L'information des employés et contractants sur leurs responsabilités de sécurité recoupe les responsabilités inscrites aux conditions d'emploi d'A.6.2. |
| S04.03 | Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer. | A.6.3 | Information security awareness, education and training | Partial overlap | La communication des procédures à appliquer aux intervenants recoupe la formation et la sensibilisation d'A.6.3. |
| S04.04 | Des sanctions appropriées sont approuvées pour les membres du personnel qui ne respectent pas les politiques et procédures de sécurité. | A.6.4 | Disciplinary process | Equivalent | Les sanctions approuvées pour non-respect des politiques de sécurité constituent le processus disciplinaire d'A.6.4. |
| S04.05 | À l'issue de la relation d'emploi, vous rappelez aux personnes concernées les obligations qui restent valables. | A.6.5 | Responsibilities after termination or change of employment | Equivalent | Le rappel des obligations subsistant à la fin de l'emploi est exactement le contrôle des responsabilités après cessation d'emploi d'A.6.5. |
| S05.01 | Vous avez établi des conditions d'utilisation de votre application et des différents actifs permettant son exploitation, son entretien, son évolution ainsi que le soutien aux utilisateurs. | A.5.10 | Acceptable use of information and other associated assets | Partial overlap | Les conditions d'utilisation de l'application et des actifs recoupent la politique d'utilisation acceptable des actifs d'A.5.10. |
| S05.02 | Un mécanisme permet de présenter les conditions d'utilisation à toute personne lors de sa première utilisation de l'application et d'en consigner son acceptation. Ces conditions doivent pouvoir être personnalisées afin d'y intégrer l'énoncé de responsabilité de l'utilisateur vis-à-vis des renseignements personnels de santé. | A.5.10 | Acceptable use of information and other associated assets | Partial overlap | La présentation des conditions d'utilisation à la première utilisation avec consignation de l'acceptation matérialise l'utilisation acceptable des actifs d'A.5.10. |
| S05.03 | Ces conditions restent facilement consultables et sont représentées à l'utilisateur à intervalles adéquats. | A.5.10 | Acceptable use of information and other associated assets | TGV narrower | La consultation permanente et le rappel périodique des conditions d'utilisation relèvent du maintien de l'utilisation acceptable d'A.5.10. |
| S05.04 | Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité. | A.5.9 | Inventory of information and other associated assets | Equivalent | L'inventaire de l'application et des actifs avec responsable attitré est exactement l'inventaire des actifs avec propriété d'A.5.9. |
| S05.05 | Votre application et les différents actifs permettant son exploitation sont classifiés (catégorisés) en matière de disponibilité, d'intégrité et de confidentialité. | A.5.12 | Classification of information | Equivalent | La classification de l'application et des actifs en disponibilité, intégrité et confidentialité est la classification de l'information d'A.5.12. |
| S05.06 | Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés. | A.5.11 | Return of assets | Equivalent | La restitution des actifs confiés au terme du contrat est exactement le contrôle restitution des actifs d'A.5.11. |
| S05.07 | L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve. | A.7.10 | Storage media | TGV narrower | L'encadrement des supports amovibles selon la classification est le sous-ensemble supports amovibles de la gestion des supports de stockage d'A.7.10. |
| S05.08 | Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application. | A.7.10 | Storage media | TGV narrower | La procédure de mise au rebut sécurisée des supports d'information est le volet élimination de la gestion des supports d'A.7.10. |
| S05.08 | Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application. | A.7.14 | Secure disposal or re-use of equipment | Partial overlap | La mise au rebut sécurisée des supports recoupe l'élimination ou réutilisation sécurisée des équipements d'A.7.14. |
| S06.01 | Établir une politique de gestion des accès pour votre organisation, applicable à l'ensemble des personnes participant à la conception, à l'exploitation, à l'entretien et à l'évolution de votre application. | A.5.15 | Access control | Equivalent | La politique de gestion des accès applicable à tous les intervenants est exactement le contrôle d'accès d'A.5.15. |
| S06.02 | Établir des règles de gestion des accès à votre application. | A.5.15 | Access control | TGV narrower | Les règles de gestion des accès à l'application sont un cas particulier du contrôle d'accès d'A.5.15. |
| S06.03 | Votre application comporte des mécanismes permettant de gérer, de contrôler l'ensemble des accès et de limiter ces accès aux seules composantes, fonctionnalités et informations pour lesquelles l'utilisateur a reçu spécifiquement une autorisation. | A.8.3 | Information access restriction | Equivalent | Le mécanisme limitant l'accès aux seules composantes, fonctions et informations autorisées est exactement la restriction d'accès à l'information d'A.8.3. |
| S06.04 | Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi. | A.8.2 | Privileged access rights | Equivalent | La réservation des activités à privilèges élevés à des comptes dédiés contrôles est exactement le contrôle des droits d'accès à privilèges d'A.8.2. |
| S06.05 | Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant). | A.5.17 | Authentication information | TGV narrower | La gestion de la complexité et robustesse des mots de passe est le volet politique de mots de passe de l'information d'authentification d'A.5.17. |
| S06.06 | Démontrer que votre PST rend obligatoire l'utilisation du MFA. | A.8.5 | Secure authentication | TGV narrower | L'obligation d'authentification multifacteur est un cas particulier de l'authentification sécurisée d'A.8.5. |
| S06.07 | Votre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID). | A.8.5 | Secure authentication | TGV narrower | Le recours à des protocoles d'authentification sécurisés modernes et à la fédération d'identités relève de l'authentification sécurisée d'A.8.5. |
| S06.08 | Votre application permet de préserver la confidentialité des mots de passe et elle ne capture ou n'entrepose en aucun cas les mots de passe utilisés lorsqu’elle fonctionne en mode intégré avec une source d’autorité externe (par exemple un établissement). | A.5.17 | Authentication information | TGV narrower | La préservation de la confidentialité et le non-stockage des mots de passe relèvent de la protection de l'information d'authentification d'A.5.17. |
| S06.09 | Lorsqu'il est géré par votre application, chaque utilisateur doit pouvoir changer son mot de passe. | A.5.17 | Authentication information | TGV narrower | La possibilité pour l'utilisateur de changer son mot de passe est un volet de la gestion de l'information d'authentification d'A.5.17. |
| S06.10 | Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis. | A.8.3 | Information access restriction | Partial overlap | Le minimum de privilèges accordé aux composantes recoupe la restriction d'accès à l'information d'A.8.3. |
| S06.10 | Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis. | A.8.5 | Secure authentication | Partial overlap | L'authentification mutuelle des communications entre composantes recoupe l'authentification sécurisée d'A.8.5. |
| S06.11 | Votre application et les systèmes permettant son fonctionnement ne comportent aucun mot de passe dans des scripts automatisés, des macros, le code source ou toute autre utilisation pouvant rendre complexes les mises à jour des mots de passe. Dans le cas contraire, une demande d'exception doit être effectuée auprès de Santé Québec. | A.5.17 | Authentication information | TGV narrower | L'interdiction de mots de passe en clair dans le code et les scripts est le volet protection des secrets de l'information d'authentification d'A.5.17. |
| S06.11 | Votre application et les systèmes permettant son fonctionnement ne comportent aucun mot de passe dans des scripts automatisés, des macros, le code source ou toute autre utilisation pouvant rendre complexes les mises à jour des mots de passe. Dans le cas contraire, une demande d'exception doit être effectuée auprès de Santé Québec. | A.8.28 | Secure coding | TGV narrower | L'interdiction de tout mot de passe en clair dans le code source, scripts et macros est une règle canonique de codage sécurisé qu'une revue de code A.8.28 vérifié directement; S06.11 est un sous-ensemble précis du codage sécurisé (le mapping existant vers A.5.17 ne couvre que le volet protection du secret). |
| S06.12 | Votre application dispose de fonctionnalités permettant de faciliter la revue des accès. | A.5.18 | Access rights | TGV narrower | Les fonctionnalités facilitant la revue des accès servent la revue périodique des droits d'accès d'A.5.18. |
| S06.13 | La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin. | A.5.15 | Access control | Partial overlap | Les profils d'accès basés sur les fonctionnalités recoupent la mise en oeuvre du contrôle d'accès d'A.5.15. |
| S06.13 | La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin. | A.8.3 | Information access restriction | TGV narrower | La gestion des accès par profils octroyant les seuls accès nécessaires est la mise en oeuvre du moindre privilège de la restriction d'accès d'A.8.3. |
| S06.14 | Votre application comporte des fonctionnalités permettant à son acquéreur d'en gérer aisément les accès. | A.5.18 | Access rights | TGV narrower | Les fonctionnalités de gestion des accès offertes à l'acquéreur servent la provision et la gestion des droits d'accès d'A.5.18. |
| S06.15 | Votre application comporte une fonctionnalité permettant à l'utilisation de facilement se déconnecter. | A.8.5 | Secure authentication | TGV narrower | La fonction de déconnexion aisée relève de la gestion sécurisée des sessions de l'authentification sécurisée d'A.8.5. |
| S06.16 | Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03. | A.8.5 | Secure authentication | TGV narrower | Le verrouillage du compte après cinq échecs de connexion est une mesure anti-force-brute de l'authentification sécurisée d'A.8.5. |
| S06.17 | En cas d'échec d'une authentification à votre application, seul un message générique doit s'afficher sans mention des champs invalides. | A.8.5 | Secure authentication | TGV narrower | L'affichage d'un message d'échec générique sans détail des champs invalides relève des bonnes pratiques d'ouverture de session sécurisée d'A.8.5. |
| S06.18 | Votre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec. | A.5.16 | Identity management | TGV narrower | L'interdiction des comptes génériques matérialise l'exigence d'identités uniques de la gestion des identités d'A.5.16. |
| S06.19 | Votre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable). | A.8.5 | Secure authentication | TGV narrower | La déconnexion automatique après inactivité est une mesure de gestion de session de l'authentification sécurisée d'A.8.5. |
| S06.20 | Restreindre l'accès au code source de votre application. | A.8.4 | Access to source code | Equivalent | La restriction de l'accès au code source est exactement le contrôle accès au code source d'A.8.4. |
| S06.21 | L'authentification aux services externes critiques de votre fichier PST est protégée par un test CAPTCHA. (facultatif si l'AMF est implantée) | A.8.5 | Secure authentication | TGV narrower | La protection de l'authentification par test CAPTCHA est une mesure anti-automatisation de l'authentification sécurisée d'A.8.5. |
| S06.23 | L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale. | A.8.16 | Monitoring activities | TGV narrower | La détection et l'alerte des attaques par bourrage de justificatifs relèvent de la surveillance des activités et détection d'anomalies d'A.8.16. |
| S06.24 | Le compte utilisateur des intervenants doit provenir de l'annuaire centralisé de Santé Québec. | A.5.16 | Identity management | TGV narrower | L'exigence que les comptes proviennent de l'annuaire centralisé est un cas particulier de la gestion centralisée des identités d'A.5.16. |
| S06.25 | Journaliser les accès au PST exposés sur Internet. | A.8.15 | Logging | TGV narrower | La journalisation des accès au PST exposé sur Internet est un sous-ensemble de la journalisation d'A.8.15. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | A.8.24 | Use of cryptography | Equivalent | Le chiffrement des données sensibles au repos et en transit est exactement l'utilisation de la cryptographie d'A.8.24. |
| S07.02 | Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre. | A.8.20 | Networks security | Partial overlap | L'authentification mutuelle des flux entre composantes recoupe la sécurité des réseaux d'A.8.20. |
| S07.02 | Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre. | A.8.24 | Use of cryptography | TGV narrower | Le chiffrement des communications entre composantes est le volet chiffrement en transit de l'utilisation de la cryptographie d'A.8.24. |
| S08.01 | La gestion des clés utilisées par votre application et ses composantes fait l'objet d'une documentation formelle, et ce, tout au long de leur cycle de vie. | A.8.24 | Use of cryptography | TGV narrower | La documentation de la gestion des clés sur tout leur cycle de vie est le volet gestion des clés de la cryptographie d'A.8.24. |
| S08.02 | Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées. | A.7.1 | Physical security perimeters | TGV narrower | Le contrôle d'accès et la protection physique des locaux d'hébergement relèvent des périmètres de sécurité physique d'A.7.1. |
| S08.02 | Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées. | A.7.2 | Physical entry | TGV narrower | Le contrôle d'accès aux locaux hébergeant les composantes est le contrôle des entrées physiques d'A.7.2. |
| S08.03 | Les locaux d'où interviennent les développeurs de votre solution et le personnel chargé de sa maintenance et du soutien à l'utilisateur font l'objet d'un contrôle d'accès et de mesures de protection adéquates. | A.7.2 | Physical entry | TGV narrower | Le contrôle d'accès physique aux locaux des développeurs est le contrôle des entrées physiques d'A.7.2. |
| S08.03 | Les locaux d'où interviennent les développeurs de votre solution et le personnel chargé de sa maintenance et du soutien à l'utilisateur font l'objet d'un contrôle d'accès et de mesures de protection adéquates. | A.7.3 | Securing offices, rooms and facilities | TGV narrower | La sécurisation des locaux des équipes de développement et de soutien relève de la sécurisation des bureaux et installations d'A.7.3. |
| S08.04 | S'assurer que le matériel hébergeant votre application fait l'objet d'un entretien approprié permettant de garantir sa disponibilité et son intégrité. | A.7.13 | Equipment maintenance | Equivalent | L'entretien approprié du matériel hébergeant l'application est exactement la maintenance des équipements d'A.7.13. |
| S09.01 | Adopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application. | A.7.7 | Clear desk and clear screen | Equivalent | La politique du bureau propre et de l'écran vide est exactement le contrôle bureau propre et écran vide d'A.7.7. |
| S09.02 | Documenter vos procédures d'exploitation sont documentées et portez-les à la connaissance des personnes concernées. | A.5.37 | Documented operating procedures | Equivalent | La documentation et la communication des procédures d'exploitation sont exactement les procédures d'exploitation documentées d'A.5.37. |
| S09.04 | Fournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes. | A.5.37 | Documented operating procedures | TGV narrower | Le guide d'installation et d'entretien (config, accès, surveillance, sauvegardes) est un ensemble de procédures d'exploitation documentées d'A.5.37. |
| S09.04 | Fournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes. | A.8.9 | Configuration management | Partial overlap | La documentation de la configuration des serveurs et terminaux recoupe la gestion de la configuration d'A.8.9. |
| S09.05 | L'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels. | A.8.13 | Information backup | TGV narrower | Le système de sauvegarde à l'abri des rançongiciels est une exigence renforcée de la sauvegarde de l'information d'A.8.13. |
| S09.06 | Votre application bénéficie de stratégies de sauvegarde (sans interruption sur son fonctionnement) permettant une récupération complète ou partielle des données (incluant les métadonnées). | A.8.13 | Information backup | Equivalent | Les stratégies de sauvegarde permettant une récupération complète ou partielle des données sont exactement la sauvegarde de l'information d'A.8.13. |
| S09.07 | Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle. | A.8.32 | Change management | Equivalent | Le processus documenté de gestion des changements de l'application est exactement le contrôle gestion des changements d'A.8.32. |
| S09.08 | Fournir un niveau de version pour votre application et pouvoir identifier chaque changement par un nouveau numéro de version. Permettre à l'utilisateur de votre application de consulter votre numéro de version. | A.8.32 | Change management | TGV narrower | La gestion des versions identifiant chaque changement par un numéro relève de la traçabilité de la gestion des changements d'A.8.32. |
| S09.09 | Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité). | A.8.8 | Management of technical vulnerabilities | Equivalent | Le plan de gestion continue des vulnérabilités est exactement la gestion des vulnérabilités techniques d'A.8.8. |
| S09.10 | Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité. | A.8.8 | Management of technical vulnerabilities | TGV narrower | L'application diligente des correctifs de sécurité est le volet correctifs de la gestion des vulnérabilités techniques d'A.8.8. |
| S09.11 | Documenter l'ensemble des composantes de votre application et de son environnement, qui s'appuient sur des technologies récentes prises en charge par leur fournisseur respectif. | A.8.8 | Management of technical vulnerabilities | Partial overlap | La documentation de composantes reposant sur des technologies supportées par leur fournisseur recoupe la maîtrise des versions vulnérables de la gestion des vulnérabilités d'A.8.8. |
| S09.12 | Votre application est exempte de porte dérobée permettant une connexion à l'insu de l'acquéreur et de l'utilisateur. | A.8.28 | Secure coding | Partial overlap | L'absence de porte dérobée dans l'application recoupe les exigences de codage sécurisé d'A.8.28. |
| S10.01 | L'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR. | A.8.7 | Protection against malware | Equivalent | La solution antivirus récente avec fonction EDR sur tous les systèmes est exactement la protection contre les logiciels malveillants d'A.8.7. |
| S10.02 | La solution dispose de mécanismes de gestion des exceptions et d'alertes. | A.8.16 | Monitoring activities | Partial overlap | Les mécanismes de gestion des exceptions et d'alertes de la solution recoupent la surveillance des activités d'A.8.16. |
| S10.03 | Démontrer que le fichier PST actif utilise les outils de sécurité disponibles à Santé Québec quant à ses protocoles, au réseau RGT et aux règles d'accès au Portail de gestion de l’identité et des accès (GIA) provincial. | A.5.16 | Identity management | Partial overlap | L'utilisation des règles d'accès du portail provincial de gestion de l'identité et des accès recoupe la gestion des identités d'A.5.16. |
| S10.04 | Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées. | A.8.15 | Logging | Equivalent | La journalisation de toute activité (acteur, moment, nature, informations concernées) est exactement la journalisation d'A.8.15. |
| S10.05 | Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers. | A.8.15 | Logging | TGV narrower | Le filtrage, l'analyse et l'extraction en format standard des journaux relèvent de l'exploitation des journaux d'A.8.15. |
| S10.05 | Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers. | A.8.16 | Monitoring activities | Partial overlap | L'analyse de l'information journalisée pour produire des rapports recoupe la surveillance des activités d'A.8.16. |
| S10.06 | Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information. | A.8.16 | Monitoring activities | Equivalent | Les fonctionnalités d'alerte sur comportements anormaux et incidents potentiels sont exactement la surveillance des activités d'A.8.16. |
| S10.07 | Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion. | A.8.16 | Monitoring activities | TGV narrower | Les systèmes de détection d'intrusion sont un moyen de la surveillance et de la détection des menaces d'A.8.16. |
| S10.07 | Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion. | A.8.20 | Networks security | Partial overlap | Les systèmes de détection d'intrusion recoupent la sécurité des réseaux d'A.8.20. |
| S10.08 | Doter votre application dispose d'un rôle de type auditeur permettant la consultation des rapports d'audit. | A.8.15 | Logging | Partial overlap | Le rôle d'auditeur permettant la consultation des rapports d'audit recoupe l'accès protégé et exploitable aux journaux d'A.8.15. |
| S10.09 | Doter l'information journalisée par votre application ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) de mesures de sécurité adéquates notamment pour empêcher son altération et sa divulgation à des personnes non autorisées. | A.8.15 | Logging | TGV narrower | La protection des journaux contre l'altération et la divulgation est le volet protection des journaux d'A.8.15. |
| S11.01 | Pouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur. | A.5.33 | Protection of records | Partial overlap | La conservation de l'information journalisée selon les lois et normes recoupe la protection et rétention des enregistrements d'A.5.33. |
| S11.01 | Pouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur. | A.8.15 | Logging | TGV narrower | La conservation des journaux selon un calendrier légal relève de la rétention des journaux d'A.8.15. |
| S11.02 | Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance). | A.5.14 | Information transfer | Partial overlap | La protection des communications entre composantes, y compris le soutien à distance, recoupe le transfert sécurisé de l'information d'A.5.14. |
| S11.02 | Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance). | A.8.20 | Networks security | Partial overlap | La sécurisation des flux entre composantes recoupe la sécurité des réseaux d'A.8.20. |
| S11.03 | Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur). | A.8.22 | Segregation of networks | Equivalent | Le cloisonnement de l'environnement d'exécution (accès public vs zone serveur) est exactement la ségrégation des réseaux d'A.8.22. |
| S11.04 | Si votre application utilise le service de courrier électronique, celui-ci ne traite pas d'information confidentielle, à moins que des mécanismes de protection appropriés soient mis en place. | A.5.14 | Information transfer | TGV narrower | L'encadrement du courrier électronique ne traitant pas d'information confidentielle est le volet courriel du transfert de l'information d'A.5.14. |
| S11.04 | Si votre application utilise le service de courrier électronique, celui-ci ne traite pas d'information confidentielle, à moins que des mécanismes de protection appropriés soient mis en place. | A.8.12 | Data leakage prevention | Partial overlap | Les mesures empêchant l'information confidentielle de transiter par courriel recoupent la prévention des fuites de données d'A.8.12. |
| S11.05 | Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST. | A.6.3 | Information security awareness, education and training | TGV narrower | Les campagnes de simulation d'hameçonnage sont un moyen de la sensibilisation et formation à la sécurité d'A.6.3. |
| S11.06 | Veiller à ce que la connectivité soit sécuritaire. | A.8.20 | Networks security | TGV narrower | L'assurance d'une connectivité sécuritaire relève de la sécurité des réseaux d'A.8.20. |
| S12.01 | Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation. | A.6.3 | Information security awareness, education and training | Equivalent | Le plan de formation continue en cybersécurité (hameçonnage, rançongiciels, ingénierie sociale) est exactement la sensibilisation et formation à la sécurité d'A.6.3. |
| S12.02 | Considérer la sécurité à chacune des étapes du développement de votre application. | A.8.25 | Secure development life cycle | Equivalent | La prise en compte de la sécurité à chaque étape du développement est exactement le cycle de développement sécurisé d'A.8.25. |
| S12.03 | Veiller à ce que vos environnements de développement, de test et d'exploitation soient distincts. | A.8.31 | Separation of development, test and production environments | Equivalent | La séparation des environnements de développement, de test et d'exploitation est exactement le contrôle d'A.8.31. |
| S12.04 | Veiller à ce que le développement de votre application respecte les bonnes pratiques de l'industrie en matière de sécurité. | A.8.28 | Secure coding | TGV narrower | Le respect des bonnes pratiques de sécurité de l'industrie dans le développement relève du codage sécurisé d'A.8.28. |
| S12.05 | Les développeurs de votre application (ainsi que les éventuels sous-traitants) respectent les principes d'ingénierie de la sécurité des systèmes. | A.8.27 | Secure system architecture and engineering principles | Equivalent | Le respect des principes d'ingénierie de la sécurité des systèmes est exactement les principes d'ingénierie et d'architecture sécurisées d'A.8.27. |
| S12.06 | Superviser tout développement réalisé à l'externe. | A.8.30 | Outsourced development | Equivalent | La supervision de tout développement réalisé à l'externe est exactement le contrôle développement externalisé d'A.8.30. |
| S12.07 | Éviter d'utiliser de l'information confidentielle de production dans le cadre du développement de votre application. | A.8.33 | Test information | Equivalent | L'interdiction d'utiliser de l'information confidentielle de production en développement est exactement la protection des données de test d'A.8.33. |
| S12.08 | Disposer d'une stratégie de tests applicatifs. | A.8.29 | Security testing in development and acceptance | Partial overlap | La stratégie de tests applicatifs recoupe les tests de sécurité en développement et en recette d'A.8.29. |
| S13.01 | Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence. | A.5.21 | Managing information security in the ICT supply chain | Partial overlap | La maîtrise des vulnérabilités des composantes tierces recoupe la gestion de la sécurité dans la chaîne d'approvisionnement TIC d'A.5.21. |
| S13.01 | Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence. | A.8.8 | Management of technical vulnerabilities | Partial overlap | La prise en compte des vulnérabilités des composantes tierces et leur mise à jour recoupe la gestion des vulnérabilités techniques d'A.8.8. |
| S13.02 | Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application. | A.5.19 | Information security in supplier relationships | Partial overlap | L'évaluation des menaces et des risques préalable au recours à un fournisseur recoupe la diligence des relations fournisseurs d'A.5.19. |
| S13.03 | Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis. | A.5.19 | Information security in supplier relationships | TGV narrower | La liste des fournisseurs et la nature de leurs services relève de la gestion des relations fournisseurs d'A.5.19. |
| S13.04 | Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…) | A.5.20 | Addressing information security within supplier agreements | Equivalent | La liste des exigences (sécurité, accès, niveau de service, incidents) par fournisseur alimente exactement la prise en compte de la sécurité dans les accords fournisseurs d'A.5.20. |
| S13.05 | Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences. | A.5.22 | Monitoring, review and change management of supplier services | Equivalent | Les processus de surveillance de la conformité des fournisseurs sont exactement le suivi, la revue et la gestion des changements des services fournisseurs d'A.5.22. |
| S13.06 | Avoir des ententes contractuelles avec chacun de ces fournisseurs. | A.5.20 | Addressing information security within supplier agreements | TGV narrower | Les ententes contractuelles conclues avec chaque fournisseur matérialisent les accords fournisseurs d'A.5.20. |
| S14.01 | Évaluer sur une base régulière la performance de vos fournisseurs. | A.5.22 | Monitoring, review and change management of supplier services | TGV narrower | L'évaluation régulière de la performance des fournisseurs relève du suivi et de la revue des services fournisseurs d'A.5.22. |
| S14.02 | S'assurer que la localisation du PST réponde à l'exigence 05 des 12 exigences minimales | A.5.23 | Information security for use of cloud services | Partial overlap | La conformité de la localisation d'hébergement du PST recoupe la sécurité de l'usage des services infonuagiques d'A.5.23. |
| S14.03 | Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application. | A.5.24 | Information security incident management planning and preparation | TGV narrower | Le processus de gestion des incidents arrimé à celui des clients relève de la planification et préparation de la gestion des incidents d'A.5.24. |
| S14.04 | Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi. | A.5.26 | Response to information security incidents | TGV narrower | L'avertissement des clients de tout incident sur les données selon un processus établi relève de la réponse aux incidents d'A.5.26. |
| S15.01 | Vous engager à collaborer avec vos clients pour faciliter la prise en charge d'un incident. | A.5.26 | Response to information security incidents | Partial overlap | L'engagement à collaborer avec les clients pour la prise en charge d'un incident recoupe la réponse aux incidents d'A.5.26. |
| S15.02 | Veiller à ce que la surveillance de la solution (applicatif et données) respecte la classification, les besoins d'affaires et les normes du site d'hébergement | A.8.16 | Monitoring activities | Partial overlap | La surveillance de la solution conforme à la classification et aux normes d'hébergement recoupe la surveillance des activités d'A.8.16. |
| S15.03 | Mettre en place ou arrimer avec les mécanismes de plan de reprise en vigueur au Secrétariat du Conseil du Trésor | A.5.30 | ICT readiness for business continuity | Partial overlap | L'arrimage aux mécanismes de plan de reprise en vigueur recoupe la préparation des TIC à la continuité d'activité d'A.5.30. |
| S15.04 | Disposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application). | A.5.29 | Information security during disruption | Partial overlap | Le maintien des activités durant une perturbation recoupe la sécurité de l'information pendant une perturbation d'A.5.29. |
| S15.04 | Disposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application). | A.5.30 | ICT readiness for business continuity | Partial overlap | Le plan de continuité de maintenance et d'exploitation recoupe la préparation des TIC à la continuité d'activité d'A.5.30. |
| S15.05 | Veiller à ce qu'un plan de recouvrement après sinistre chapeaute les infrastructures permettant l'exploitation de votre application, | A.5.30 | ICT readiness for business continuity | TGV narrower | Le plan de recouvrement après sinistre des infrastructures est le volet reprise après sinistre de la préparation des TIC à la continuité d'A.5.30. |
| S16.01 | Tester ce plan de reprise périodiquement afin de vérifier son efficacité. | A.5.30 | ICT readiness for business continuity | TGV narrower | Le test périodique du plan de reprise est l'exigence de test des plans de reprise de la préparation des TIC à la continuité d'A.5.30. |
| S16.02 | Disposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs). | A.5.36 | Compliance with policies, rules and standards for information security | Partial overlap | La stratégie de validation de la conformité technique des composantes recoupe la vérification de conformité aux normes de sécurité d'A.5.36. |
| S16.03 | Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec. | A.5.35 | Independent review of information security | Partial overlap | Le test d'intrusion administré par un prestataire INDÉPENDANT et reconnu par Santé Québec fournit une revue indépendante de la mise en oeuvre technique de la sécurité, recoupant l'exigence de revue indépendante de la sécurité de l'information d'A.5.35 (complémentaire au test de sécurité technique déjà mappé vers A.8.29). |
| S16.03 | Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec. | A.8.29 | Security testing in development and acceptance | TGV narrower | Le test d'intrusion administré par un prestataire indépendant reconnu est un cas particulier des tests de sécurité d'A.8.29. |
| S16.04 | Garantir que votre application repose sur un code de programmation dont vous détenez les droits de propriété intellectuelle, conformément à la Loi sur les droits d'auteurs. Dans le cas contraire, expliciter clairement les limitations (ex. : type de licence). | A.5.32 | Intellectual property rights | Equivalent | La garantie de détention des droits de propriété intellectuelle du code (ou l'explicitation des licences) est exactement le contrôle droits de propriété intellectuelle d'A.5.32. |