| P01.01 | Votre organisation dispose d'une politique de protection de la vie privée / protection des renseignements personnels | P1.1 | The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy. | TGV narrower | La politique de protection des RP documentée constitue le socle de l'avis sur les pratiques de vie privée exigé par P1.1; preuve : politique PRP approuvée. |
| P01.02 | La protection des renseignements personnels est encadrée au sein de votre organisation par des politiques, processus, directives, procédures ou autres instructions. | CC5.3 | COSO Principle 12 | TGV narrower | Encadrement de la PRP par politiques/directives/procédures = déploiement de contrôles par des politiques et procédures (CC5.3), version privacy. |
| P01.03 | La politique de confidentialité régissant la collecte et l'utilisation des renseignements par votre produit ou service technologique est facilement consultable par l'utilisateur. | P1.1 | The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy. | TGV narrower | Politique de confidentialité facilement consultable par l'utilisateur = mise à disposition/communication de l'avis de vie privée (P1.1). |
| P01.04 | Démontrer que vous avez établi des politiques et des pratiques encadrant la gouvernance des renseignements personnels et publier de l’information détaillée sur celles-ci en termes simples et clairs sur le site Internet de l’entreprise ou, si elle n’a pas de site, par tout autre moyen approprié. | P1.1 | The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy. | TGV narrower | Publication d'information détaillée et en termes clairs sur les pratiques de gouvernance des RP = avis de vie privée communiqué (P1.1). |
| P01.05 | Les politiques de votre entreprise détaillent-elles clairement quelles informations sont collectées, conservées, communiquées et détruites ? | P1.1 | The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy. | TGV narrower | Politiques détaillant les RP collectés/conservés/communiqués/détruits = contenu de l'avis de vie privée (P1.1). |
| P02.01 | Un responsable de la PRP est chargé de la mise en œuvre des politiques, procédures et pratiques en matière de PRP. | CC1.3 | COSO Principle 3 | TGV narrower | Désignation d'un responsable PRP chargé de la mise en oeuvre = attribution d'autorités et responsabilités par la direction (CC1.3). |
| P02.02 | Prouver que vous avez appuyé la personne responsable de la PRP avec les ressources nécessaires (humaines, techniques et financières) pour assurer la réussite de votre mise en conformité. | CC1.3 | COSO Principle 3 | TGV narrower | Appui du responsable PRP par des ressources humaines/techniques/financières = engagement de ressources et délégation d'autorité (CC1.3). |
| P02.03 | Un responsable de la PRP a été impliqué dans le projet de développement de votre produit ou service technologique. | CC1.3 | COSO Principle 3 | Partial overlap | Implication du responsable PRP dans le projet de développement = exercice des responsabilités définies, avec chevauchement partiel du périmètre de CC1.3. |
| P03.01 | Le projet de développement de votre produit ou service technologique comportait des activités permettant de s'assurer du respect des principes de protection de la vie privée. | CC3.2 | COSO Principle 7 | Partial overlap | Activités de projet assurant le respect des principes de vie privée = intersection avec l'identification/analyse des risques (CC3.2), sans équivalence complète. |
| P03.02 | Dès les premières étapes du projet et tout au long de celui-ci, vous avez cerné et analysé les risques d'atteinte à la vie privée que pouvait présenter votre produit ou service technologique. | CC3.2 | COSO Principle 7 | TGV narrower | Identification et analyse des risques d'atteinte à la vie privée dès le début du projet = sous-ensemble de l'identification/analyse des risques (CC3.2). |
| P04.01 | Confirmer la mise en place d’un mécanisme permettant de réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) lorsque la Loi l’exige : 1- Évaluer la conformité du projet au regard des lois sur la protection des renseignements personnels; 2- Relever les risques du projet sur la vie privée des personnes concernées; 3- Mettre en place des stratégies et des mesures pour éviter ces risques ou les réduire efficacement; 4- Surveiller le produit ou le service technologique de ces mesures et les réviser. | CC3.2 | COSO Principle 7 | TGV narrower | Mécanisme d'ÉFVP lorsque la Loi l'exige = évaluation ciblée des risques vie privée, sous-ensemble de l'analyse des risques (CC3.2). |
| P04.02 | Dans le cas où une ÉFVP a été jugée obligatoire, est-ce que ladite ÉFVP élaborée contient tous les éléments d'informations tel qu'éxigé par la CAI ? | CC3.2 | COSO Principle 7 | TGV narrower | Complétude de l'ÉFVP selon les éléments exigés par la CAI = qualité/exhaustivité de l'analyse de risque vie privée (CC3.2). |
| P05.01 | Votre personnel est sensibilisé à la protection de la vie privée et aux bonnes pratiques en la matière. | CC2.2 | COSO Principle 14 | TGV narrower | Sensibilisation du personnel à la vie privée = communication interne visant à améliorer la connaissance et les comportements (CC2.2, volet privacy). |
| P05.02 | Vous informez l'acquéreur et les utilisateurs de votre produit ou service technologique de l'usage autorisé de votre PST ainsi que de l'existence de mesures de sécurité et de leur rôle quand à l'utilisation appropriée de celles-ci et des renseignements personnels en présence. | CC2.3 | COSO Principle 15 | TGV narrower | Information de l'acquéreur et des utilisateurs sur l'usage autorisé et les mesures de sécurité = communication aux parties externes de leurs responsabilités (CC2.3). |
| P06.01 | Vous informez l'utilisateur de votre produit ou service technologique de la finalité de la collecte et de l'usage des renseignements personnels. | P1.1 | The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy. | TGV narrower | Information de l'utilisateur sur la finalité de collecte et d'usage des RP = avis sur les pratiques de vie privée (P1.1). |
| P06.02 | S'assurer que l'utilisateur a obtenu le consentement de la personne concernée concernant la collecte et l'utilisation de ses renseignements personnels. Aussi que les personnes concernées sont systématiquement informées des motifs de la collecte de leurs renseignements personnels, de l'utilisation prévue, des tiers impliqués, de leur droit de rétractation du consentement, ainsi que de leurs droits d'accès et de rectification ? Que ces informations sont présentées de manière simple, claire et compréhensible pour assurer un consentement manifeste, libre et éclairé ? | P3.2 | For information requiring explicit consent, the entity communicates the need for such consent, as well as the consequences of a failure to provide consent for the request for personal information, and obtains the consent prior to the collection of the information to meet the entity’s objectives related to privacy. | TGV narrower | Obtention/vérification du consentement avec information sur motifs, usage, tiers, rétractation = consentement explicite communiqué et obtenu avant collecte (P3.2). |
| P06.03 | Votre produit ou service technologique dispose de mécanismes permettant de recueillir et de consigner le consentement à la collecte des renseignements personnels de la personne concernée. | P3.2 | For information requiring explicit consent, the entity communicates the need for such consent, as well as the consequences of a failure to provide consent for the request for personal information, and obtains the consent prior to the collection of the information to meet the entity’s objectives related to privacy. | TGV narrower | Mécanisme de recueil et de consignation du consentement à la collecte = obtention et preuve du consentement explicite avant collecte (P3.2). |
| P06.04 | Votre produit ou service technologique dispose de mécanismes permettant de consigner l'attestation d'un utilisateur (professionnel de la santé) qu'il a bien obtenu le consentement de la personne concernée pour collecter les renseignements personnels la concernant. | P3.2 | For information requiring explicit consent, the entity communicates the need for such consent, as well as the consequences of a failure to provide consent for the request for personal information, and obtains the consent prior to the collection of the information to meet the entity’s objectives related to privacy. | TGV narrower | Consignation de l'attestation de consentement pour COLLECTER les RP = enregistrement du consentement de collecte (P3.2). |
| P06.05 | Votre produit ou service technologique dispose de mécanismes permettant de recueillir et de consigner le consentement d'un utilisateur à la communication des renseignements personnels le concernant. | P6.1 | The entity discloses personal information to third parties with the explicit consent of data subjects, and such consent is obtained prior to disclosure to meet the entity’s objectives related to privacy. | TGV narrower | Recueil/consignation du consentement à la COMMUNICATION des RP = consentement explicite préalable à la divulgation à des tiers (P6.1). |
| P06.06 | Votre produit ou service technologique dispose d'un mécanisme permettant à l'utilisateur de confirmer formellement tout transfert spécifique de renseignements personnels en provenance du DSQ. | P6.1 | The entity discloses personal information to third parties with the explicit consent of data subjects, and such consent is obtained prior to disclosure to meet the entity’s objectives related to privacy. | TGV narrower | Confirmation formelle d'un transfert spécifique de RP (DSQ) = consentement/autorisation préalable à la divulgation (P6.1). |
| P06.07 | Votre produit ou service technologique dispose de mécanismes permettant une gestion détaillée du consentement (ex. paramètres d'acceptation, préférences) | P2.1 | The entity communicates choices available regarding the collection, use, retention, disclosure, and disposal of personal information to the data subjects and the consequences, if any, of each choice. Explicit consent for the collection, use, retention, disclosure, and disposal of personal information is obtained from data subjects or other authorized persons, if required. Such consent is obtained only for the intended purpose of the information to meet the entity’s objectives related to privacy. The entity’s basis for determining implicit consent for the collection, use, retention, disclosure, and disposal of personal information is documented. | TGV narrower | Gestion détaillée du consentement (paramètres d'acceptation, préférences) = communication des choix et recueil du consentement granulaire (P2.1). |
| P06.08 | Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une déclaration de l'utilisateur selon laquelle ce consentement a bien été obtenu. | P3.1 | Personal information is collected consistent with the entity’s objectives related to privacy. | Partial overlap | Connaissance de la provenance des RP et déclaration lors de collecte indirecte = collecte conforme aux objectifs de vie privée (P3.1), chevauchement partiel. |
| P06.09 | Votre produit ou service technologique dispose d'un mécanisme permettant de consigner l'acceptation par chacun des utilisateurs du produit ou service technologique des conditions d'utilisation. | P2.1 | The entity communicates choices available regarding the collection, use, retention, disclosure, and disposal of personal information to the data subjects and the consequences, if any, of each choice. Explicit consent for the collection, use, retention, disclosure, and disposal of personal information is obtained from data subjects or other authorized persons, if required. Such consent is obtained only for the intended purpose of the information to meet the entity’s objectives related to privacy. The entity’s basis for determining implicit consent for the collection, use, retention, disclosure, and disposal of personal information is documented. | Partial overlap | Consignation de l'acceptation des conditions d'utilisation = enregistrement d'un choix/consentement (P2.1), périmètre partiellement distinct (CGU). |
| P06.10 | Démontrer que vous avez mis en place des mécanismes permettant de respecter le nouvel encadrement applicable à la communication de renseignements personnels sans le consentement de la personne concernée | P6.1 | The entity discloses personal information to third parties with the explicit consent of data subjects, and such consent is obtained prior to disclosure to meet the entity’s objectives related to privacy. | Partial overlap | Encadrement de la communication de RP sans consentement = contrôle des divulgations (P6.1) dans les cas prévus par la Loi, chevauchement partiel. |
| P06.11 | Si votre entreprise collecte des renseignements personnels de mineurs de moins de 14 ans , disposez-vous d'un processus pour obtenir le consentement des titulaires de l'autorité parentale ? | P3.2 | For information requiring explicit consent, the entity communicates the need for such consent, as well as the consequences of a failure to provide consent for the request for personal information, and obtains the consent prior to the collection of the information to meet the entity’s objectives related to privacy. | TGV narrower | Processus de consentement parental pour les mineurs de moins de 14 ans = consentement obtenu d'une personne autorisée avant collecte (P3.2). |
| P06.12 | Votre application dispose de mécanismes permettant de consigner l'attestation d'un utilisateur (professionnel de la santé) qu'il a bien obtenu le consentement de la personne concernée pour communiquer les renseignements personnels la concernant, lorsque c'est nécessaire. | P6.1 | The entity discloses personal information to third parties with the explicit consent of data subjects, and such consent is obtained prior to disclosure to meet the entity’s objectives related to privacy. | TGV narrower | Consignation de l'attestation de consentement pour COMMUNIQUER les RP = preuve de consentement préalable à la divulgation (P6.1). |
| P07.01 | Votre organisation s'assure que ses partenaires se conforment à ses exigences en matière de protection des renseignements personnels. | P6.4 | The entity obtains privacy commitments from vendors and other third parties who have access to personal information to meet the entity’s objectives related to privacy. The entity assesses those parties’ compliance on a periodic and as-needed basis and takes corrective action, if necessary. | TGV narrower | Assurance que les partenaires respectent les exigences PRP = obtention d'engagements de vie privée des tiers et évaluation de conformité (P6.4). |
| P07.02 | Vous informez les utilisateurs de votre produit ou service technologique sur l'identité des parties prenantes (fournisseur du produit ou service technologique, établissement acquéreur - client, ministère ou autre). | P1.1 | The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy. | Partial overlap | Information des utilisateurs sur l'identité des parties prenantes = transparence de l'avis de vie privée (P1.1), chevauchement partiel. |
| P08.01 | Les recours à des identifiants généraux, tel le numéro d'assurance sociale, le numéro d'assurance-maladie, le numéro de permis de conduire, le certificat d’identité électronique ou autre, sont recueillis en vertu de dispositions légales ou d’ententes spécifiques convenues avec l'acquéreur. La personne concernée en est informée. | P3.1 | Personal information is collected consistent with the entity’s objectives related to privacy. | Partial overlap | Collecte d'identifiants généraux (NAS/NAM) fondée sur des dispositions légales avec information = collecte conforme aux objectifs (P3.1), chevauchement partiel. |
| P08.02 | Lors d'une collecte directe de renseignements personnels auprès du patient pour le bénéfice d'un organisme public ou lorsque le patient est utilisateur du produit ou service technologique (pour un organisme public), vous l'Informez préalablement à la collecte de l'utilisation des renseignements personnels le concernant en respectant les exigences de l'article 65 de la Loi sur l’accès aux documents des organismes publics et sur la protection des renseignements personnels. | P1.1 | The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy. | TGV narrower | Information préalable à la collecte directe auprès du patient sur l'usage des RP = avis préalable à la collecte (P1.1). |
| P08.03 | Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une confirmation d'autorisation de la part de l'utilisateur ainsi que d'une justification de l'impossibilité d'une collecte directe. | P3.1 | Personal information is collected consistent with the entity’s objectives related to privacy. | Partial overlap | Connaissance de la provenance et confirmation d'autorisation en collecte indirecte = collecte conforme aux objectifs (P3.1), chevauchement partiel. |
| P08.04 | Si votre produit ou service technologique recueille de l'information sur l'équipement de l'utilisateur ou son utilisation (ex. témoin de navigation, information de localisation ou toute autre collecte automatisée d'information sur son poste ou l'utilisation de celui-ci), vous l'en informez, vous obtenez son consentement et vous en justifiez le recours. | P3.2 | For information requiring explicit consent, the entity communicates the need for such consent, as well as the consequences of a failure to provide consent for the request for personal information, and obtains the consent prior to the collection of the information to meet the entity’s objectives related to privacy. | TGV narrower | Information et consentement pour la collecte automatisée (témoins, localisation) = consentement explicite préalable à la collecte (P3.2). |
| P08.05 | Votre produit ou service technologique dispose de mécanismes permettant de connaître la date de la collecte (réception) des renseignements personnels. | P4.2 | The entity retains personal information consistent with the entity’s objectives related to privacy. | Partial overlap | Connaissance de la date de collecte des RP = donnée de gestion soutenant la conservation (P4.2), chevauchement partiel. |
| P08.06 | Les renseignements personnels pris en charge par votre produit ou service technologique en provenance du DSQ font l'objet d'une traçabilité et d'un marquage spécifique tout au long de leur cycle de vie. | C1.1 | The entity identifies and maintains confidential information to meet the entity’s objectives related to confidentiality. | Partial overlap | Traçabilité et marquage spécifique des RP du DSQ tout au long du cycle de vie = identification/maintien de l'information confidentielle (C1.1), chevauchement partiel. |
| P08.07 | Toute communication de renseignements personnels alimentant votre produit ou service technologique ou toute communication de renseignements personnels en provenance de votre produit ou service technologique est identifiée et fait l'objet de mesures de traçabilité. | P6.2 | The entity creates and retains a complete, accurate, and timely record of authorized disclosures of personal information to meet the entity’s objectives related to privacy. | TGV narrower | Traçabilité de toute communication de RP entrante/sortante = tenue d'un registre exact des divulgations autorisées (P6.2). |
| P08.09 | Vous informez l'utilisateur sur la durée de conservation des renseignements de santé et des services sociaux au moment de la collecte. | P1.1 | The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy. | TGV narrower | Information de l'utilisateur sur la durée de conservation au moment de la collecte = élément de l'avis de vie privée (P1.1). |
| P09.01 | Votre produit ou service technologique permet une gestion des accès aux renseignements personnels sur la base de profils d'utilisateurs suivant le principe du moindre privilège. | CC6.3 | The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives. | TGV narrower | Gestion des accès aux RP par profils selon le moindre privilège = accès base sur les rôles et moindre privilège (CC6.3). |
| P09.02 | Votre produit ou service technologique dispose ou bénéficie des mécanismes d'authentification des utilisateurs de manière à fournir une assurance raisonnable de l'identité de la personne, et ce, en tenant compte de la sensibilité des renseignements. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Mécanismes d'authentification des utilisateurs proportionnels à la sensibilité = sécurité d'accès logique (CC6.1). |
| P09.03 | Chaque accès aux renseignements personnels répond au principe de nécessité, c’est-à-dire, le besoin de connaître pour son utilisateur dans le cadre de ses fonctions ou de son statut. | CC6.3 | The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives. | TGV narrower | Accès aux RP répondant au principe de nécessité (besoin de connaître) = moindre privilège selon les rôles (CC6.3). |
| P09.04 | Votre produit ou service technologique dispose des mécanismes permettant de journaliser l'ensemble des accès aux renseignements personnels. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | TGV narrower | Journalisation de l'ensemble des accès aux RP = surveillance/enregistrement de l'activité du système (CC7.2). |
| P09.05 | Vous êtes en mesure de faire le lien entre chacun des renseignements personnels, le type d'accès, les tâches et les profils des utilisateurs de votre produit ou service technologique. | CC6.3 | The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives. | Partial overlap | Lien entre RP, type d'accès, tâches et profils = accès base sur les rôles/responsabilités (CC6.3), chevauchement partiel avec la journalisation. |
| P09.06 | L'ensemble des accès aux renseignements personnels collectés et traités par votre produit ou service technologique fait l'objet d'une journalisation dont l'exploitation est possible par des outils de gestion. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | TGV narrower | Journalisation des accès exploitable par des outils de gestion = surveillance et analyse des journaux (CC7.2). |
| P09.07 | Votre produit ou service technologique dispose de mécanismes permettant de restreindre l'accès aux renseignements personnels selon le moment (ex. accès selon une plage horaire particulière). | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Restriction des accès aux RP selon le moment (plage horaire) = mesure de sécurité d'accès logique (CC6.1). |
| P09.08 | Les accès à privilèges élevés (ex. administrateur de la solution ou profil permettant de gérer les accès) font l'objet d'un contrôle renforcé. | CC6.3 | The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives. | TGV narrower | Contrôle renforcé des accès à privilèges élevés = gestion du moindre privilège pour comptes à privilèges (CC6.3). |
| P09.09 | Votre produit ou service technologique dispose de mécanismes permettant la mise à jour des renseignements personnels par les personnes autorisées avec mention des circonstances et de l'origine de cette mise à jour. | P7.1 | The entity collects and maintains accurate, up-to-date, complete, and relevant personal information to meet the entity’s objectives related to privacy. | Partial overlap | Mise à jour des RP par personnes autorisées avec circonstances/origine = maintien de RP exacts et à jour (P7.1), chevauchement partiel. |
| P09.10 | Permettre aux personnes d'identifier les types de renseignements auxquels ils demandent une restriction d'accès, les groupes à qui cette restriction d'accès s'applique et la durée de cette restriction. | P2.1 | The entity communicates choices available regarding the collection, use, retention, disclosure, and disposal of personal information to the data subjects and the consequences, if any, of each choice. Explicit consent for the collection, use, retention, disclosure, and disposal of personal information is obtained from data subjects or other authorized persons, if required. Such consent is obtained only for the intended purpose of the information to meet the entity’s objectives related to privacy. The entity’s basis for determining implicit consent for the collection, use, retention, disclosure, and disposal of personal information is documented. | Partial overlap | Possibilité pour la personne de demander une restriction d'accès (types, groupes, durée) = expression d'un choix sur l'accès/divulgation (P2.1), chevauchement partiel. |
| P09.11 | Vérifier si la personne qui demande l'accès à des renseignements personnels fait partie des gens restreints par rapport à l'accès à ces renseignements et si on est dans la période de restriction. | CC6.3 | The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives. | Partial overlap | Vérification qu'un demandeur fait partie des personnes restreintes durant la période = application de restrictions d'accès (CC6.3), chevauchement partiel. |
| P09.12 | L'accès aux renseignements de santé et de services sociaux peut être refusé momentanément au patient si, de l'avis d'un professionnel de santé ou des services sociaux, il en découlerait vraisemblablement un préjudice grave pour sa santé. Dans ce cas, l’organisme documente les motifs ayant mené à cette décision et détermine, sur la recommandation du professionnel, le moment où ce droit pourra être exercé. Comment faites-vous pour faire respecter ce critère? | P5.1 | The entity grants identified and authenticated data subjects the ability to access their stored personal information for review and, upon request, provides physical or electronic copies of that information to data subjects to meet the entity’s objectives related to privacy. If access is denied, data subjects are informed of the denial and reason for such denial, as required, to meet the entity’s objectives related to privacy. | TGV narrower | Refus momentané d'accès au patient avec motifs documentés = refus d'accès motivé et communiqué à la personne (P5.1). |
| P10.01 | Préciser les rôles et responsabilités des membres du personnel participant à la protection des renseignements personnels tout au long de leur cycle de vie. | CC1.3 | COSO Principle 3 | TGV narrower | Rôles et responsabilités du personnel pour la PRP tout au long du cycle de vie = attribution d'autorités et responsabilités (CC1.3). |
| P10.02 | La durée de conservation de chacun des renseignements personnels pris en charge par votre produit ou service technologique est déterminée et justifiée. | P4.2 | The entity retains personal information consistent with the entity’s objectives related to privacy. | TGV narrower | Durée de conservation de chaque RP déterminée et justifiée = conservation des RP conforme aux objectifs (P4.2). |
| P10.03 | Votre produit ou service technologique dispose des mesures de sécurité appropriées pour protéger les renseignements personnels et les renseignements personnels de santé et services sociaux tout au long de leur cycle de vie. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | Partial overlap | Mesures de sécurité appropriées pour protéger les RP durant tout le cycle de vie = protection par sécurité d'accès logique (CC6.1), périmètre plus large. |
| P10.04 | Votre produit ou service technologique dispose des mécanismes permettant une journalisation de toute activité relative à chacun des renseignements personnels et ce, tout au long de leur cycle de vie. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | TGV narrower | Journalisation de toute activité relative à chaque RP durant le cycle de vie = surveillance/enregistrement de l'activité (CC7.2). |
| P10.05 | Les renseignements personnels de votre produit ou service technologique sont protégés de manière adéquate lors de leur archivage. | C1.1 | The entity identifies and maintains confidential information to meet the entity’s objectives related to confidentiality. | Partial overlap | Protection adéquate des RP lors de l'archivage = maintien/protection de l'information confidentielle durant la rétention (C1.1), chevauchement partiel. |
| P10.06 | Confirmer la mise en place d’un mécanisme permettant de détruire les renseignements personnels lorsque la finalité de leur collecte est accomplie | P4.3 | The entity securely disposes of personal information to meet the entity’s objectives related to privacy. | TGV narrower | Destruction des RP à l'atteinte de la finalité de collecte = élimination sécurisée des RP (P4.3). |
| P10.07 | Confirmer la mise en place d’un mécanisme permettant d'anonymiser les renseignements personnels pour les utiliser à des fins sérieuses et légitimes, sous réserve des conditions et d’un délai de conservation prévus par une loi. | P4.3 | The entity securely disposes of personal information to meet the entity’s objectives related to privacy. | Partial overlap | Anonymisation des RP pour usage légitime = forme d'élimination/de-identification (P4.3), chevauchement partiel. |
| P10.08 | La destruction d'un renseignement personnel de votre produit ou service technologique, lorsque confirmée, est irréversible et entraîne la destruction de toutes ses copies. | P4.3 | The entity securely disposes of personal information to meet the entity’s objectives related to privacy. | TGV narrower | Destruction irréversible incluant toutes les copies = élimination sécurisée complète des RP (P4.3). |
| P10.09 | Confirmer la mise en place d’un mécanisme permettant de respecter le droit à la cessation de la diffusion, à la réindexation ou à la désindexation (ou droit à l'oubli). | P4.3 | The entity securely disposes of personal information to meet the entity’s objectives related to privacy. | Partial overlap | Droit à la cessation de diffusion/désindexation (droit à l'oubli) = effacement/limitation de la disponibilité (P4.3), chevauchement partiel. |
| P10.10 | Confirmer la mise en place d’un mécanisme permettant de respecter les nouvelles règles de communication des renseignements personnels facilitant le processus de deuil. | P6.1 | The entity discloses personal information to third parties with the explicit consent of data subjects, and such consent is obtained prior to disclosure to meet the entity’s objectives related to privacy. | Partial overlap | Règles de communication des RP facilitant le processus de deuil = contrôle des divulgations (P6.1) dans un cas particulier, chevauchement partiel. |
| P11.01 | Les dispositions légales, réglementaires ou le programme légitimant la collecte et l'utilisation de renseignements personnels sont identifiés et les mesures sont en place pour permettre leur respect lors du déploiement et de l'opération de votre produit ou service technologique. | P3.1 | Personal information is collected consistent with the entity’s objectives related to privacy. | Partial overlap | Basés légales légitimant la collecte identifiées et respectées au déploiement = collecte conforme aux objectifs (P3.1), chevauchement partiel (conformité légale). |
| P11.02 | Vous destinez chaque renseignement personnel à un usage déterminé et vous reliez cet usage aux fonctionnalités ou services offerts par votre produit ou service technologique. | P4.1 | The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy. | TGV narrower | Chaque RP destiné à un usage déterminé relié aux fonctionnalités = limitation de l'usage aux finalités (P4.1). |
| P11.03 | Vous réduisez au minimum les renseignements personnels utilisés et les personnes à qui sont divulguées les renseignements personnels. | P4.1 | The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy. | Partial overlap | Réduction au minimum des RP utilisés et des destinataires = limitation de l'usage (P4.1), avec composante de minimisation. |
| P11.04 | Votre produit ou service technologique ne présente que lorsque c'est nécessaire, l'identité des personnes concernées par les renseignements personnels. | P4.1 | The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy. | Partial overlap | Présentation de l'identité des personnes uniquement lorsque nécessaire = limitation de l'usage à la finalité (P4.1), chevauchement partiel. |
| P11.05 | Chaque renseignement personnel est utilisé pour une finalité autorisée. | P4.1 | The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy. | TGV narrower | Chaque RP utilisé pour une finalité autorisée = limitation de l'usage aux finalités prévues (P4.1). |
| P11.06 | Les renseignements personnels recueillis par votre produit ou service technologique sont strictement nécessaires. | P3.1 | Personal information is collected consistent with the entity’s objectives related to privacy. | TGV narrower | RP recueillis strictement nécessaires = minimisation de la collecte conforme aux objectifs (P3.1). |
| P11.07 | Chaque fichier de renseignements personnels est créé ou maintenu pour une finalité autorisée. | P4.1 | The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy. | TGV narrower | Chaque fichier de RP créé/maintenu pour une finalité autorisée = limitation de l'usage aux finalités (P4.1). |
| P11.08 | L'extraction ou la communication des renseignements personnels depuis votre produit ou service technologique ou l'une de ses composantes est contrôlée et s'appuie sur des mesures permettant d'en assurer la confidentialité | CC6.7 | The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives. | TGV narrower | Extraction/communication des RP contrôlée avec mesures de confidentialité = restriction et protection des transferts d'information (CC6.7). |
| P11.10 | Votre produit ou service technologique dispose de mécanismes permettant à l'acquéreur de savoir quand chacun des renseignements personnels a été utilisé et par qui il l'a été. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | TGV narrower | Savoir quand et par qui chaque RP a été utilisé = piste d'audit/surveillance de l'activité (CC7.2). |
| P11.11 | Votre produit ou service technologique dispose de mécanismes permettant de rendre. facilement accessibles à un utilisateur, tous les renseignements le concernant de façon à lui permettre de les consulter et de les corriger dans la mesure prévue par la loi. | P5.1 | The entity grants identified and authenticated data subjects the ability to access their stored personal information for review and, upon request, provides physical or electronic copies of that information to data subjects to meet the entity’s objectives related to privacy. If access is denied, data subjects are informed of the denial and reason for such denial, as required, to meet the entity’s objectives related to privacy. | TGV narrower | Accès facile de l'utilisateur à tous les renseignements le concernant pour consultation = droit d'accès de la personne (P5.1). |
| P11.12 | Votre produit ou service technologique dispose de mécanismes permettant à l'acquéreur de répondre à toute demande d'une personne souhaitant consulter ou corriger les renseignements personnels la concernant, dans la mesure prévue par la loi. | P5.2 | The entity corrects, amends, or appends personal information based on information provided by data subjects and communicates such information to third parties, as committed or required, to meet the entity’s objectives related to privacy. If a request for correction is denied, data subjects are informed of the denial and reason for such denial to meet the entity’s objectives related to privacy. | TGV narrower | Réponse aux demandes de consultation/correction des RP = correction/rectification à la demande de la personne (P5.2). |
| P11.13 | Votre produit ou service technologique dispose de mécanismes permettant la propagation des renseignements personnels mis à jour ou ayant fait l'objet d'une rectification. | P5.2 | The entity corrects, amends, or appends personal information based on information provided by data subjects and communicates such information to third parties, as committed or required, to meet the entity’s objectives related to privacy. If a request for correction is denied, data subjects are informed of the denial and reason for such denial to meet the entity’s objectives related to privacy. | TGV narrower | Propagation des RP mis à jour/rectifiés = correction communiquée aux tiers concernés (P5.2). |
| P11.14 | Il est sous-entendu que l’utilisation secondaire des données, en dehors des cas explicitement prévus par la Loi, est aussi couverte par la protection des renseignements personnels. Ainsi, vous ne pouvez pas créer, exporter, conserver et/ou distribuer des informations (même si les données sont anonymisées, s'il s'agit de résultats d’analyses statistiques ou de mégadonnées) obtenues à partir des données personnelles des patients. | P4.1 | The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy. | TGV narrower | Interdiction de l'utilisation secondaire hors cas prévus par la Loi = limitation de l'usage aux finalités autorisées (P4.1). |
| P11.15 | Chaque panorama de votre produit ou service technologique ne comporte que les renseignements personnels strictement nécessaires à la tâche à accomplir. | P4.1 | The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy. | Partial overlap | Chaque panorama ne comporte que les RP strictement nécessaires à la tache = limitation de l'usage/minimisation à l'affichage (P4.1), chevauchement partiel. |
| P11.16 | Votre produit ou service technologique dispose de mécanismes permettant d'informer l'utilisateur de la nécessité d'une mise à jour de chacun des renseignements personnels selon les règles en vigueur ou en adéquation avec la fréquence d'utilisation. | P7.1 | The entity collects and maintains accurate, up-to-date, complete, and relevant personal information to meet the entity’s objectives related to privacy. | TGV narrower | Information de l'utilisateur sur la nécessité de mettre à jour les RP = maintien de RP exacts, à jour et pertinents (P7.1). |
| P11.17 | Les mécanismes de gestion des mises à jour des renseignements personnels de votre produit ou service technologique sont en mesure de tenir compte des duplicatas et des répliques de ces renseignements. | P7.1 | The entity collects and maintains accurate, up-to-date, complete, and relevant personal information to meet the entity’s objectives related to privacy. | Partial overlap | Prise en compte des duplicatas/répliques lors des mises à jour = maintien de l'exactitude sur toutes les copies (P7.1), chevauchement partiel. |
| P11.18 | L'hébergement des renseignements personnels par toute composante de votre produit ou service technologique est fait de manière à en assurer une protection répondant aux exigences de la loi du Québec. L'hébergement des renseignements personnels par toute composante de votre produit ou service technologique (y compris les composantes redondantes et les sauvegardes) se trouve sur le territoire du Québec. À défaut, vous en informez clairement l'acquéreur et les utilisateurs et vous vous assurez qu'ils bénéficient d'un régime juridique offrant une protection adéquate. | C1.1 | The entity identifies and maintains confidential information to meet the entity’s objectives related to confidentiality. | Partial overlap | Hébergement des RP assurant la protection exigée par la loi du Québec = maintien/protection de l'information confidentielle (C1.1), chevauchement partiel. |
| P11.19 | En dehors des cas explicitement prévus par la Loi, aucun renseignement personnel n'est utilisé pour des fins d'apprentissage ou de développement de votre produit ou service technologique. | P4.1 | The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy. | TGV narrower | Aucun RP utilisé pour l'apprentissage/développement hors cas prévus = limitation de l'usage aux finalités autorisées (P4.1). |
| P12.01 | Votre entreprise a-t-elle défini ce qui constitue un incident de confidentialité et dispose-t-elle d'une procédure pour traiter ces incidents? | CC7.4 | The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate. | TGV narrower | Définition d'un incident de confidentialité et procédure de traitement = programme de réponse aux incidents (CC7.4), version confidentialité. |
| P12.02 | Les procédures de notification interne et externe en cas d'incident de confidentialité sont-elles clairement établies? | P6.6 | The entity provides notification of breaches and incidents to affected data subjects, regulators, and others to meet the entity’s objectives related to privacy. | TGV narrower | Procédures de notification interne et externe en cas d'incident de confidentialité = notification des atteintes aux personnes/régulateurs (P6.6). |
| P12.03 | Démontrer que vous avez mis en place des mesures pour prévenir ou limiter les conséquences d’un incident de confidentialité impliquant un renseignement personnel. | CC7.3 | The entity evaluates security events to determine whether they could or have resulted in a failure of the entity to meet its objectives (security incidents) and, if so, takes actions to prevent or address such failures. | TGV narrower | Mesures pour prévenir ou limiter les conséquences d'un incident = évaluation des événements et actions pour prévenir les défaillances (CC7.3). |
| P12.04 | Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant de prendre les mesures raisonnables pour diminuer les risques qu’un préjudice soit causé aux personnes concernées et éviter que de nouveaux incidents de même nature se produisent. | CC7.4 | The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate. | TGV narrower | Mesures pour réduire le préjudice et éviter la récurrence des incidents = confinement, remédiation et suivi (CC7.4). |
| P12.05 | Démontrer que vous avez instauré des pratiques qui vous permettront de réagir adéquatement et rapidement en cas d’incident de confidentialité impliquant un renseignement personnel (ex. : plan de réponse aux incidents et directive au personnel). | CC7.4 | The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate. | TGV narrower | Plan de réponse aux incidents et directives au personnel = programme structuré de réponse aux incidents (CC7.4). |
| P12.06 | Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant d’aviser le Bureau de certification ainsi que la Commission et la personne concernée si l’incident présente un risque de préjudice sérieux. Aussi, que vous avez mis en place un registre des incidents dont une copie devra être transmise au Bureau de certification ainsi qu’à la Commission d'accès à l'information à sa demande. Que votre entreprise dispose d'un processus défini pour la mise à jour régulière des registres des incidents de confidentialité ? | P6.3 | The entity creates and retains a complete, accurate, and timely record of detected or reported unauthorized disclosures (including breaches) of personal information to meet the entity’s objectives related to privacy. | TGV narrower | P12.06 exige la tenue d'un REGISTRE des incidents de confidentialité (dont une copie est transmise sur demande). Cela constitue un sous-ensemble de la tenue d'un registre complet, exact et à jour des atteintes détectées ou déclarées aux RP (P6.3) — obligation distincte de l'avis à la CAI/Commission/personne concernée (déjà mappé à P6.6); preuve : registre des incidents. |
| P12.06 | Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant d’aviser le Bureau de certification ainsi que la Commission et la personne concernée si l’incident présente un risque de préjudice sérieux. Aussi, que vous avez mis en place un registre des incidents dont une copie devra être transmise au Bureau de certification ainsi qu’à la Commission d'accès à l'information à sa demande. Que votre entreprise dispose d'un processus défini pour la mise à jour régulière des registres des incidents de confidentialité ? | P6.6 | The entity provides notification of breaches and incidents to affected data subjects, regulators, and others to meet the entity’s objectives related to privacy. | TGV narrower | Avis à la Commission (CAI), au Bureau et à la personne concernée si préjudice sérieux, registre des incidents = notification des atteintes (P6.6). |
| P13.01 | Si votre produit ou service technologique permet de prendre en charge des renseignements provenant de plusieurs clients, assurez-vous de respecter le cloisonnement des fichiers. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Cloisonnement des fichiers en environnement multi-clients = séparation logique des données par la sécurité d'accès (CC6.1). |
| P13.02 | Si vous créez un entrepôt de données à partir notamment de fichiers de renseignements personnels, assurez-vous de respecter le cloisonnement des fichiers qui comportent des finalités distinctes. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | Partial overlap | Cloisonnement des fichiers à finalités distinctes dans un entrepôt = séparation logique (CC6.1), chevauchement partiel avec la limitation de finalité. |
| P14.01 | Votre entreprise a-t-elle dressé un inventaire complet des renseignements personnels qu'elle détient, y compris dans ses systèmes TI et autres sources d'information? L'inventaire inclut-il des détails sur les endroits où sont stockés les renseignements personnels? L'inventaire inclut-il des détails sur les types d'informations stockées par l'entreprise? L'inventaire inclut-il des détails sur les informations collectées par l'entreprise ? | C1.1 | The entity identifies and maintains confidential information to meet the entity’s objectives related to confidentiality. | TGV narrower | Inventaire complet des RP détenus (lieux, types) = identification et maintien de l'information confidentielle (C1.1). |
| P14.02 | Vous tenez à jour un inventaire des renseignements personnels recueillis ou utilisés par votre produit ou service technologique, y compris ceux figurant dans les données de journalisation ou de surveillance. L’inventaire des renseignements personnels étant évolutif, il importe de le tenir à jour pour rendre compte des changements susceptibles d’être survenus au sein de votre entreprise (ex. : nouvelle collecte de renseignements personnels pour un projet) et de vous assurer de planifier adéquatement vos actions et de respecter toutes vos obligations. | C1.1 | The entity identifies and maintains confidential information to meet the entity’s objectives related to confidentiality. | TGV narrower | Inventaire à jour des RP recueillis/utilisés incluant la journalisation = maintien de l'inventaire de l'information confidentielle (C1.1). |
| P14.03 | Existe-t-il un contrôle efficace de l'accès et du transfert des renseignements personnels en accord avec les politiques de l'entreprise? | CC6.7 | The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives. | TGV narrower | Contrôle de l'accès et du transfert des RP selon les politiques = restriction et protection des transferts (CC6.7). |
| P14.04 | Votre entreprise a-t-elle un processus clair pour le transfert de renseignements personnels à des tiers? | P6.1 | The entity discloses personal information to third parties with the explicit consent of data subjects, and such consent is obtained prior to disclosure to meet the entity’s objectives related to privacy. | TGV narrower | Processus de transfert de RP à des tiers = divulgation contrôlée aux tiers (P6.1). |
| P14.05 | En cas d'incident, votre entreprise est-elle capable d'identifier rapidement quelles données sont mises en cause? | CC7.3 | The entity evaluates security events to determine whether they could or have resulted in a failure of the entity to meet its objectives (security incidents) and, if so, takes actions to prevent or address such failures. | Partial overlap | Capacité d'identifier rapidement les données en cause lors d'un incident = évaluation de la portée des événements de sécurité (CC7.3), chevauchement partiel. |
| P15.01 | La politique de l'entreprise en matière de conservation et de destruction des données personnelles est-elle clairement définie et documentée? | P4.2 | The entity retains personal information consistent with the entity’s objectives related to privacy. | TGV narrower | Politique de conservation et destruction des données personnelles documentée = conservation des RP conforme aux objectifs (P4.2). |
| P15.01 | La politique de l'entreprise en matière de conservation et de destruction des données personnelles est-elle clairement définie et documentée? | P4.3 | The entity securely disposes of personal information to meet the entity’s objectives related to privacy. | Partial overlap | P15.01 documente une politique de CONSERVATION ET DE DESTRUCTION des données personnelles. Le volet destruction croise l'élimination sécurisée des RP (P4.3), tandis que le volet conservation relève de P4.2 (déjà mappé); chevauchement partiel -> intersect; preuve : politique de conservation/destruction approuvée. |
| P15.02 | Les outils de gestion des données ont-ils été sélectionnés par une personne qualifiée et sont-ils adaptés aux besoins spécifiques de l'entreprise? | CC5.2 | COSO Principle 11 | Partial overlap | Sélection par une personne qualifiée d'outils de gestion des données adaptés = contrôles généraux sur la technologie (CC5.2), chevauchement partiel. |
| P15.03 | L'entreprise suit-elle un calendrier de conservation des données conforme à sa politique et adapté aux types de données collectées? | P4.2 | The entity retains personal information consistent with the entity’s objectives related to privacy. | TGV narrower | Calendrier de conservation conforme à la politique et aux types de données = conservation des RP conforme aux objectifs (P4.2). |
| P15.04 | L'entreprise révise-t-elle régulièrement sa politique de données en tenant compte des changements législatifs et des meilleures pratiques? | CC3.4 | COSO Principle 9 | TGV narrower | Révision régulière de la politique de données selon les changements législatifs = évaluation des changements (réglementaires) impactant les contrôles (CC3.4). |
| P16.01 | L'entreprise a-t-elle une stratégie clairement définie pour le traitement des plaintes relatives à la protection des renseignements personnels? | P8.1 | The entity implements a process for receiving, addressing, resolving, and communicating the resolution of inquiries, complaints, and disputes from data subjects and others and periodically monitors compliance to meet the entity’s objectives related to privacy. Corrections and other necessary actions related to identified deficiencies are made or taken in a timely manner. | TGV narrower | Stratégie de traitement des plaintes PRP = processus de réception/traitement/résolution des plaintes (P8.1). |
| P16.02 | Des personnes spécifiques sont-elles désignées et formées pour répondre aux plaintes en matière de protection des renseignements personnels? | P8.1 | The entity implements a process for receiving, addressing, resolving, and communicating the resolution of inquiries, complaints, and disputes from data subjects and others and periodically monitors compliance to meet the entity’s objectives related to privacy. Corrections and other necessary actions related to identified deficiencies are made or taken in a timely manner. | TGV narrower | Personnes désignées et formées pour répondre aux plaintes PRP = ressources du processus de traitement des plaintes (P8.1). |
| P16.03 | Le processus de traitement des plaintes intègre-t-il des méthodes d'authentification adéquates pour toutes les formes de requêtes? | P5.1 | The entity grants identified and authenticated data subjects the ability to access their stored personal information for review and, upon request, provides physical or electronic copies of that information to data subjects to meet the entity’s objectives related to privacy. If access is denied, data subjects are informed of the denial and reason for such denial, as required, to meet the entity’s objectives related to privacy. | Partial overlap | Authentification adéquate des demandeurs dans le traitement des requêtes = personnes identifiées et authentifiées (P5.1), chevauchement partiel. |
| P16.04 | Le processus de traitement des plaintes est-il décrit de manière simple et claire pour les utilisateurs? Est-il accessible publiquement sur le site Web de l'entreprise? | P8.1 | The entity implements a process for receiving, addressing, resolving, and communicating the resolution of inquiries, complaints, and disputes from data subjects and others and periodically monitors compliance to meet the entity’s objectives related to privacy. Corrections and other necessary actions related to identified deficiencies are made or taken in a timely manner. | TGV narrower | Processus de plaintes décrit simplement et accessible publiquement = communication du processus de traitement des plaintes (P8.1). |
| P16.05 | Existe-t-il un registre des plaintes et celui-ci contient-il les réponses apportées par l'entreprise aux plaintes? Est-il régulièrement mis à jour? | P8.1 | The entity implements a process for receiving, addressing, resolving, and communicating the resolution of inquiries, complaints, and disputes from data subjects and others and periodically monitors compliance to meet the entity’s objectives related to privacy. Corrections and other necessary actions related to identified deficiencies are made or taken in a timely manner. | TGV narrower | Registre des plaintes contenant les réponses et tenu à jour = suivi/documentation du traitement des plaintes (P8.1). |
| P17.01 | Votre entreprise a-t-elle établi un processus formel pour recevoir ainsi que pour traiter les demandes de désindexation des renseignements personnels? | P4.3 | The entity securely disposes of personal information to meet the entity’s objectives related to privacy. | Partial overlap | Processus de réception/traitement des demandes de désindexation = effacement/limitation de la diffusion (P4.3), chevauchement partiel avec le traitement des demandes. |
| P17.02 | Avez-vous un mécanisme en place pour vérifier si des exigences légales, réglementaires ou normatives empêchent l'agrément à une demande de désindexation? | P4.3 | The entity securely disposes of personal information to meet the entity’s objectives related to privacy. | Partial overlap | Vérification des exigences légales empêchant la désindexation = contrôle préalable à l'effacement (P4.3), chevauchement partiel. |
| P17.03 | Votre entreprise a-t-elle développé des processus spécifiques pour la destruction, l'anonymisation et la désindexation des renseignements personnels ? | P4.3 | The entity securely disposes of personal information to meet the entity’s objectives related to privacy. | TGV narrower | Processus de destruction/anonymisation/désindexation des RP = élimination sécurisée/de-identification (P4.3). |
| P17.04 | Dans les cas où il est impossible d'appliquer le droit à la désindexation, disposez-vous d'un protocole pour informer la personne requérante des raisons de cette impossibilité? | P5.2 | The entity corrects, amends, or appends personal information based on information provided by data subjects and communicates such information to third parties, as committed or required, to meet the entity’s objectives related to privacy. If a request for correction is denied, data subjects are informed of the denial and reason for such denial to meet the entity’s objectives related to privacy. | TGV narrower | Protocole d'information de la personne sur l'impossibilité de désindexer = refus motivé communiqué à la personne (P5.2). |
| P17.05 | Lorsque c'est possible, votre entreprise utilise-t-elle des techniques d'anonymisation ou de destruction des renseignements personnels pour répondre aux demandes de désindexation? | P4.3 | The entity securely disposes of personal information to meet the entity’s objectives related to privacy. | TGV narrower | Anonymisation ou destruction pour répondre aux demandes de désindexation = élimination sécurisée/de-identification (P4.3). |
| P18.01 | Disposez-vous d'un processus structuré permettant aux personnes concernées de demander une copie de leurs renseignements personnels détenus par l'entreprise? | P5.1 | The entity grants identified and authenticated data subjects the ability to access their stored personal information for review and, upon request, provides physical or electronic copies of that information to data subjects to meet the entity’s objectives related to privacy. If access is denied, data subjects are informed of the denial and reason for such denial, as required, to meet the entity’s objectives related to privacy. | TGV narrower | Processus permettant à la personne de demander une copie de ses RP = droit d'accès avec fourniture de copies (P5.1). |
| P18.02 | Votre entreprise est capable de les communiquer dans un format technologique structuré et couramment utilisé? | P5.1 | The entity grants identified and authenticated data subjects the ability to access their stored personal information for review and, upon request, provides physical or electronic copies of that information to data subjects to meet the entity’s objectives related to privacy. If access is denied, data subjects are informed of the denial and reason for such denial, as required, to meet the entity’s objectives related to privacy. | TGV narrower | Communication des RP dans un format structuré et couramment utilisé = fourniture de copies électroniques à la personne (P5.1). |
| P18.03 | Les personnes responsables de répondre aux demandes de portabilité des données au sein de votre entreprise ont-elles reçu la formation nécessaire pour communiquer ces informations de manière sécuritaire et dans un délai raisonnable? | P5.1 | The entity grants identified and authenticated data subjects the ability to access their stored personal information for review and, upon request, provides physical or electronic copies of that information to data subjects to meet the entity’s objectives related to privacy. If access is denied, data subjects are informed of the denial and reason for such denial, as required, to meet the entity’s objectives related to privacy. | TGV narrower | Personnel formé pour communiquer les RP de façon sécuritaire et dans un délai raisonnable = fourniture d'accès conforme aux objectifs (P5.1). |
| S01.01 | Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production. | CC3.2 | COSO Principle 7 | TGV narrower | Évaluation des risques de sécurité à la conception et avant mise en production = identification et analyse des risques (CC3.2). |
| S01.02 | Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés. | CC3.2 | COSO Principle 7 | TGV narrower | Évaluations périodiques des risques et vulnérabilités (CID) = identification/analyse continue des risques (CC3.2). |
| S01.03 | L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application. | CC3.4 | COSO Principle 9 | TGV narrower | Réévaluation des risques approuvée par la direction lors de changements majeurs = identification/évaluation des changements impactant les contrôles (CC3.4). |
| S02.01 | Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions. | CC5.3 | COSO Principle 12 | TGV narrower | Politiques de sécurité (objectifs, principes, rôles, dérogations) = déploiement de contrôles par des politiques (CC5.3). |
| S02.02 | Vous avez mis en place des normes, processus et procédures techniques pour atteindre vos objectifs de sécurité. | CC5.3 | COSO Principle 12 | TGV narrower | Normes, processus et procédures techniques de sécurité = procédures mettant les politiques en action (CC5.3). |
| S02.03 | Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour. | CC5.3 | COSO Principle 12 | TGV narrower | Politiques approuvées par la direction, communiquées et maintenues à jour = gouvernance/documentation des politiques (CC5.3). |
| S02.04 | Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace. | CC7.4 | The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate. | Partial overlap | Cadre de bonnes pratiques et procédure à suivre en cas d'incident = programme de réponse aux incidents (CC7.4), chevauchement partiel (volet usage). |
| S03.01 | Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation. | CC1.3 | COSO Principle 3 | TGV narrower | Définition des responsabilités en matière de sécurité = structures, autorités et responsabilités (CC1.3). |
| S03.02 | Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité. | CC1.3 | COSO Principle 3 | TGV narrower | Responsable attitré de la sécurité de l'application et des actifs = attribution des responsabilités (CC1.3). |
| S03.03 | Les tâches incompatibles liées à votre application ont été cernées et des mesures ont été prises pour limiter l'usage inapproprié de votre application. | CC5.1 | COSO Principle 10 | TGV narrower | Identification des tâches incompatibles et mesures de limitation = contrôle de la séparation des tâches (CC5.1). |
| S03.04 | Vous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement. | CC3.2 | COSO Principle 7 | Partial overlap | Méthode de gestion de projet intégrant la sécurité et le traitement des risques = identification/analyse des risques (CC3.2), chevauchement partiel. |
| S03.05 | Vous gérez les risques spécifiques liés aux appareils mobiles. | CC6.7 | The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives. | Partial overlap | Gestion des risques liés aux appareils mobiles = restriction/protection de l'information sur les terminaux (CC6.7), chevauchement partiel. |
| S03.06 | Vous disposez d'une politique permettant de couvrir les risques liés au télétravail. | CC6.6 | The entity implements logical access security measures to protect against threats from sources outside its system boundaries. | Partial overlap | Politique de télétravail couvrant les risques associés = protection contre les menaces hors frontières du système (CC6.6), chevauchement partiel. |
| S04.01 | Vous assurer que votre personnel a les compétences requises en lien avec ses fonctions. | CC1.4 | COSO Principle 4 | TGV narrower | Compétences requises du personnel selon ses fonctions = engagement à disposer d'individus compétents (CC1.4). |
| S04.02 | Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction). | CC2.2 | COSO Principle 14 | TGV narrower | Programme de sensibilisation et de formation à la sécurité pour tout le personnel = communication améliorant la connaissance de la sécurité (CC2.2). |
| S04.03 | Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer. | CC2.2 | COSO Principle 14 | TGV narrower | Personnel et contractants informés de leurs responsabilités et procédures = communication des responsabilités de contrôle (CC2.2). |
| S04.04 | Des sanctions appropriées sont approuvées pour les membres du personnel qui ne respectent pas les politiques et procédures de sécurité. | CC1.5 | COSO Principle 5 | TGV narrower | Sanctions pour non-respect des politiques de sécurité = responsabilisation et mesures disciplinaires (CC1.5). |
| S05.01 | Vous avez établi des conditions d'utilisation de votre application et des différents actifs permettant son exploitation, son entretien, son évolution ainsi que le soutien aux utilisateurs. | CC2.3 | COSO Principle 15 | Partial overlap | Établissement des conditions d'utilisation de l'application = communication aux utilisateurs externes de leurs responsabilités (CC2.3), chevauchement partiel. |
| S05.02 | Un mécanisme permet de présenter les conditions d'utilisation à toute personne lors de sa première utilisation de l'application et d'en consigner son acceptation. Ces conditions doivent pouvoir être personnalisées afin d'y intégrer l'énoncé de responsabilité de l'utilisateur vis-à-vis des renseignements personnels de santé. | CC2.3 | COSO Principle 15 | TGV narrower | Présentation et consignation de l'acceptation des CGU (avec énoncé de responsabilité RP) = communication des responsabilités aux utilisateurs externes (CC2.3). |
| S05.03 | Ces conditions restent facilement consultables et sont représentées à l'utilisateur à intervalles adéquats. | CC2.3 | COSO Principle 15 | TGV narrower | Conditions consultables et représentées à intervalles adéquats = communication continue aux utilisateurs externes (CC2.3). |
| S05.04 | Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | Partial overlap | Inventaire des actifs avec responsable attitré = base des actifs proteges par la sécurité d'accès (CC6.1), chevauchement partiel. |
| S05.05 | Votre application et les différents actifs permettant son exploitation sont classifiés (catégorisés) en matière de disponibilité, d'intégrité et de confidentialité. | C1.1 | The entity identifies and maintains confidential information to meet the entity’s objectives related to confidentiality. | TGV narrower | Classification des actifs en disponibilité/intégrité/confidentialité = identification/désignation de l'information confidentielle (C1.1). |
| S05.06 | Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés. | CC6.5 | The entity discontinues logical and physical protections over physical assets only after the ability to read or recover data and software from those assets has been diminished and is no longer required to meet the entity’s objectives. | Partial overlap | Restitution des actifs à la fin du contrat = cessation des protections/récupération des actifs (CC6.5), chevauchement partiel. |
| S05.07 | L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve. | CC6.7 | The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives. | TGV narrower | Encadrement des supports amovibles selon la classification = restriction du déplacement/retrait de l'information (CC6.7). |
| S05.08 | Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application. | CC6.5 | The entity discontinues logical and physical protections over physical assets only after the ability to read or recover data and software from those assets has been diminished and is no longer required to meet the entity’s objectives. | TGV narrower | Mise au rebut sécurisée des supports d'information = destruction empêchant la récupération des données (CC6.5). |
| S06.01 | Établir une politique de gestion des accès pour votre organisation, applicable à l'ensemble des personnes participant à la conception, à l'exploitation, à l'entretien et à l'évolution de votre application. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Politique de gestion des accès applicable à tous = sécurité d'accès logique sur les actifs proteges (CC6.1). |
| S06.02 | Établir des règles de gestion des accès à votre application. | CC6.3 | The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives. | TGV narrower | Règles de gestion des accès à l'application = autorisation/modification/retrait des accès selon les rôles (CC6.3). |
| S06.03 | Votre application comporte des mécanismes permettant de gérer, de contrôler l'ensemble des accès et de limiter ces accès aux seules composantes, fonctionnalités et informations pour lesquelles l'utilisateur a reçu spécifiquement une autorisation. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Mécanismes limitant les accès aux seules composantes/informations autorisées = sécurité d'accès logique (CC6.1). |
| S06.04 | Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi. | CC6.3 | The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives. | TGV narrower | Activités à privilèges élevés réservées à des comptes dédiés et contrôlées = moindre privilège pour comptes à privilèges (CC6.3). |
| S06.05 | Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant). | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Gestion de la complexité/robustesse des mots de passe = sécurité d'accès logique (authentification) (CC6.1). |
| S06.06 | Démontrer que votre PST rend obligatoire l'utilisation du MFA. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Obligation du MFA = renforcement de l'authentification d'accès logique (CC6.1). |
| S06.07 | Votre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID). | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Authentification par protocoles sécurisés et fédérations d'identité modernes = sécurité d'accès logique (CC6.1). |
| S06.08 | Votre application permet de préserver la confidentialité des mots de passe et elle ne capture ou n'entrepose en aucun cas les mots de passe utilisés lorsqu’elle fonctionne en mode intégré avec une source d’autorité externe (par exemple un établissement). | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Préservation de la confidentialité des mots de passe (non-capture en mode integre) = protection des justificatifs d'accès (CC6.1). |
| S06.09 | Lorsqu'il est géré par votre application, chaque utilisateur doit pouvoir changer son mot de passe. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Changement de mot de passe par chaque utilisateur = gestion des justificatifs d'accès logique (CC6.1). |
| S06.10 | Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis. | CC6.3 | The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives. | TGV narrower | Communications inter-composantes authentifiées avec minimum de privilèges = moindre privilège (CC6.3). |
| S06.11 | Votre application et les systèmes permettant son fonctionnement ne comportent aucun mot de passe dans des scripts automatisés, des macros, le code source ou toute autre utilisation pouvant rendre complexes les mises à jour des mots de passe. Dans le cas contraire, une demande d'exception doit être effectuée auprès de Santé Québec. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Absence de mots de passe dans scripts/macros/code source = protection des justificatifs d'accès (CC6.1). |
| S06.12 | Votre application dispose de fonctionnalités permettant de faciliter la revue des accès. | CC6.3 | The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives. | TGV narrower | Fonctionnalités facilitant la revue des accès = revue périodique des accès selon les rôles (CC6.3). |
| S06.13 | La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin. | CC6.3 | The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives. | TGV narrower | Profils basés sur les fonctionnalités attribuant les seuls accès nécessaires = accès base sur les rôles et moindre privilège (CC6.3). |
| S06.14 | Votre application comporte des fonctionnalités permettant à son acquéreur d'en gérer aisément les accès. | CC6.2 | Prior to issuing system credentials and granting system access, the entity registers and authorizes new internal and external users whose access is administered by the entity. For those users whose access is administered by the entity, user system credentials are removed when user access is no longer authorized. | TGV narrower | Fonctionnalités permettant à l'acquéreur de gérer les accès = enregistrement/autorisation et retrait des accès utilisateurs (CC6.2). |
| S06.15 | Votre application comporte une fonctionnalité permettant à l'utilisation de facilement se déconnecter. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | Partial overlap | Fonctionnalité de déconnexion aisée = gestion de session de la sécurité d'accès logique (CC6.1), chevauchement partiel. |
| S06.16 | Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Désactivation d'un identifiant après cinq tentatives échouées = mesure de sécurité d'accès logique (verrouillage) (CC6.1). |
| S06.17 | En cas d'échec d'une authentification à votre application, seul un message générique doit s'afficher sans mention des champs invalides. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Message d'échec d'authentification générique sans champ invalide = sécurité d'accès logique (non-divulgation) (CC6.1). |
| S06.18 | Votre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Absence de comptes génériques (identification individuelle) = sécurité d'accès logique et imputabilité (CC6.1). |
| S06.19 | Votre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable). | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Déconnexion automatique après inactivité = gestion de session d'accès logique (CC6.1). |
| S06.20 | Restreindre l'accès au code source de votre application. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Restriction de l'accès au code source = sécurité d'accès logique sur un actif protégé (CC6.1). |
| S06.21 | L'authentification aux services externes critiques de votre fichier PST est protégée par un test CAPTCHA. (facultatif si l'AMF est implantée) | CC6.6 | The entity implements logical access security measures to protect against threats from sources outside its system boundaries. | TGV narrower | CAPTCHA sur les services externes critiques = protection contre les menaces provenant de l'extérieur du système (CC6.6). |
| S06.22 | Toute connexion à un service ou toute modification au profil d’un utilisateur ou citoyen doit être signalée au titulaire. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | Partial overlap | Signalement au titulaire des connexions/modifications de profil = surveillance/alerte sur activité (CC7.2), chevauchement partiel. |
| S06.23 | L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | TGV narrower | Détection et mitigation du credential stuffing/dictionnaire = surveillance des anomalies indicatives d'actes malveillants (CC7.2). |
| S06.24 | Le compte utilisateur des intervenants doit provenir de l'annuaire centralisé de Santé Québec. | CC6.2 | Prior to issuing system credentials and granting system access, the entity registers and authorizes new internal and external users whose access is administered by the entity. For those users whose access is administered by the entity, user system credentials are removed when user access is no longer authorized. | TGV narrower | Comptes provenant de l'annuaire centralisé de Santé Québec = enregistrement/autorisation des utilisateurs (identité centralisée) (CC6.2). |
| S06.25 | Journaliser les accès au PST exposés sur Internet. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | TGV narrower | Journalisation des accès au PST exposés sur Internet = surveillance/enregistrement de l'activité (CC7.2). |
| S06.26 | S'assurer que votre PST permet aux propriétaire de la donnée d'y accéder sans contrainte. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | Partial overlap | Accès sans contrainte du propriétaire de la donnée = accès logique autorisé à l'actif (CC6.1), chevauchement partiel. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Chiffrement des données sensibles au repos = protection des actifs par la sécurité d'accès logique (CC6.1). |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | CC6.7 | The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives. | TGV narrower | Chiffrement des données sensibles en communication = protection de l'information durant la transmission (CC6.7). |
| S07.02 | Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre. | CC6.7 | The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives. | TGV narrower | Communications inter-composantes chiffrées et authentifiées = protection de l'information durant la transmission (CC6.7). |
| S08.01 | La gestion des clés utilisées par votre application et ses composantes fait l'objet d'une documentation formelle, et ce, tout au long de leur cycle de vie. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Gestion documentée des clés cryptographiques sur tout leur cycle de vie = sécurité d'accès logique (gestion des clés) (CC6.1). |
| S08.02 | Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées. | CC6.4 | The entity restricts physical access to facilities and protected information assets (for example, data center facilities, back-up media storage, and other sensitive locations) to authorized personnel to meet the entity’s objectives. | TGV narrower | Contrôle d'accès et protections physiques des locaux d'hébergement = restriction de l'accès physique aux installations (CC6.4). |
| S08.03 | Les locaux d'où interviennent les développeurs de votre solution et le personnel chargé de sa maintenance et du soutien à l'utilisateur font l'objet d'un contrôle d'accès et de mesures de protection adéquates. | CC6.4 | The entity restricts physical access to facilities and protected information assets (for example, data center facilities, back-up media storage, and other sensitive locations) to authorized personnel to meet the entity’s objectives. | TGV narrower | Contrôle d'accès physique des locaux des développeurs/maintenance/soutien = restriction de l'accès physique (CC6.4). |
| S08.04 | S'assurer que le matériel hébergeant votre application fait l'objet d'un entretien approprié permettant de garantir sa disponibilité et son intégrité. | A1.2 | The entity authorizes, designs, develops or acquires, implements, operates, approves, maintains, and monitors environmental protections, software, data back-up processes, and recovery infrastructure to meet its objectives. | Partial overlap | Entretien du matériel garantissant disponibilité et intégrité = maintien des protections/infrastructure (A1.2), chevauchement partiel. |
| S09.01 | Adopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | Partial overlap | Politique du bureau propre et de l'écran vide = protection de l'information/accès (CC6.1), chevauchement partiel (physique). |
| S09.02 | Documenter vos procédures d'exploitation sont documentées et portez-les à la connaissance des personnes concernées. | CC5.3 | COSO Principle 12 | TGV narrower | Documentation et diffusion des procédures d'exploitation = procédures mettant les politiques en action (CC5.3). |
| S09.03 | Fournir un guide d'utilisation de votre application aux utilisateurs. | CC2.3 | COSO Principle 15 | TGV narrower | Guide d'utilisation fourni aux utilisateurs = communication de l'exploitation du système aux utilisateurs externes (CC2.3). |
| S09.04 | Fournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes. | CC2.3 | COSO Principle 15 | TGV narrower | Guide d'installation et d'entretien (config, accès, surveillance, sauvegardes) = communication du fonctionnement/frontières du système (CC2.3). |
| S09.05 | L'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels. | A1.2 | The entity authorizes, designs, develops or acquires, implements, operates, approves, maintains, and monitors environmental protections, software, data back-up processes, and recovery infrastructure to meet its objectives. | TGV narrower | Système de sauvegarde à l'abri des rançongiciels = processus de sauvegarde des données (A1.2). |
| S09.06 | Votre application bénéficie de stratégies de sauvegarde (sans interruption sur son fonctionnement) permettant une récupération complète ou partielle des données (incluant les métadonnées). | A1.2 | The entity authorizes, designs, develops or acquires, implements, operates, approves, maintains, and monitors environmental protections, software, data back-up processes, and recovery infrastructure to meet its objectives. | TGV narrower | Stratégies de sauvegarde permettant une récupération complète/partielle = processus de sauvegarde et récupération (A1.2). |
| S09.07 | Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle. | CC8.1 | The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives. | TGV narrower | Processus documenté de gestion des changements = autorisation/conception/test/implantation des changements (CC8.1). |
| S09.08 | Fournir un niveau de version pour votre application et pouvoir identifier chaque changement par un nouveau numéro de version. Permettre à l'utilisateur de votre application de consulter votre numéro de version. | CC8.1 | The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives. | TGV narrower | Gestion des versions et identification de chaque changement = gestion des changements documentée (CC8.1). |
| S09.09 | Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité). | CC7.1 | To meet its objectives, the entity uses detection and monitoring procedures to identify (1) changes to configurations that result in the introduction of new vulnerabilities, and (2) susceptibilities to newly discovered vulnerabilities. | TGV narrower | Plan de gestion continue des vulnérabilités = détection/surveillance des vulnérabilités (CC7.1). |
| S09.10 | Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité. | CC7.1 | To meet its objectives, the entity uses detection and monitoring procedures to identify (1) changes to configurations that result in the introduction of new vulnerabilities, and (2) susceptibilities to newly discovered vulnerabilities. | TGV narrower | Application rapide des correctifs de sécurité = remédiation des vulnérabilités (CC7.1). |
| S09.11 | Documenter l'ensemble des composantes de votre application et de son environnement, qui s'appuient sur des technologies récentes prises en charge par leur fournisseur respectif. | CC7.1 | To meet its objectives, the entity uses detection and monitoring procedures to identify (1) changes to configurations that result in the introduction of new vulnerabilities, and (2) susceptibilities to newly discovered vulnerabilities. | Partial overlap | Documentation de composantes sur technologies récentes prises en charge = gestion des vulnérabilités/obsolescence (CC7.1), chevauchement partiel. |
| S09.12 | Votre application est exempte de porte dérobée permettant une connexion à l'insu de l'acquéreur et de l'utilisateur. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | Partial overlap | Application exempte de porte dérobée = absence d'accès logique non autorisé (CC6.1), chevauchement partiel. |
| S10.01 | L'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR. | CC6.8 | The entity implements controls to prevent or detect and act upon the introduction of unauthorized or malicious software to meet the entity’s objectives. | TGV narrower | Antivirus récent avec EDR sur tous les systèmes = prévention/détection des logiciels malveillants (CC6.8). |
| S10.02 | La solution dispose de mécanismes de gestion des exceptions et d'alertes. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | TGV narrower | Mécanismes de gestion des exceptions et d'alertes de la solution = surveillance et alerte sur anomalies (CC7.2). |
| S10.03 | Démontrer que le fichier PST actif utilise les outils de sécurité disponibles à Santé Québec quant à ses protocoles, au réseau RGT et aux règles d'accès au Portail de gestion de l’identité et des accès (GIA) provincial. | CC6.6 | The entity implements logical access security measures to protect against threats from sources outside its system boundaries. | Partial overlap | Utilisation des outils de sécurité de Santé Québec (protocoles, RGT, GIA) = protection réseau/frontière (CC6.6), chevauchement partiel. |
| S10.04 | Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | TGV narrower | Journalisation de toute activité avec identification de l'acteur/moment/nature = surveillance/enregistrement de l'activité (CC7.2). |
| S10.05 | Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | TGV narrower | Filtrage/analyse des journaux et extraction standard vers un système tiers = analyse de la surveillance (CC7.2). |
| S10.06 | Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | TGV narrower | Alertes sur comportements anormaux et incidents potentiels = détection des anomalies indicatives d'événements de sécurité (CC7.2). |
| S10.07 | Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | TGV narrower | Systèmes de détection d'intrusion = surveillance des composantes pour actes malveillants (CC7.2). |
| S10.08 | Doter votre application dispose d'un rôle de type auditeur permettant la consultation des rapports d'audit. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | Partial overlap | Rôle auditeur pour consulter les rapports d'audit = revue de la surveillance (CC7.2), chevauchement partiel. |
| S10.09 | Doter l'information journalisée par votre application ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) de mesures de sécurité adéquates notamment pour empêcher son altération et sa divulgation à des personnes non autorisées. | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | Partial overlap | Protection des journaux contre l'altération et la divulgation = sécurité d'accès logique appliquée aux journaux (CC6.1), chevauchement partiel. |
| S11.01 | Pouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur. | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | Partial overlap | Conservation des journaux selon le calendrier légal/normatif = rétention de la surveillance (CC7.2), chevauchement partiel. |
| S11.02 | Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance). | CC6.7 | The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives. | TGV narrower | Protection de toutes les communications inter-composantes (incl. soutien à distance) = protection de l'information durant la transmission (CC6.7). |
| S11.03 | Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur). | CC6.1 | The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives. | TGV narrower | Cloisonnement de l'environnement d'exécution (zones public/serveur) = architecture/sécurité d'accès logique (segmentation) (CC6.1). |
| S11.04 | Si votre application utilise le service de courrier électronique, celui-ci ne traite pas d'information confidentielle, à moins que des mécanismes de protection appropriés soient mis en place. | CC6.7 | The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives. | Partial overlap | Courriel ne traitant pas d'information confidentielle sauf protections = protection de l'information transmise (CC6.7), chevauchement partiel. |
| S11.05 | Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST. | CC2.2 | COSO Principle 14 | TGV narrower | Campagnes de simulation d'hameçonnage = communication de sensibilisation à la sécurité (CC2.2). |
| S11.06 | Veiller à ce que la connectivité soit sécuritaire. | CC6.6 | The entity implements logical access security measures to protect against threats from sources outside its system boundaries. | TGV narrower | Connectivité sécuritaire = protection contre les menaces provenant de l'extérieur du système (CC6.6). |
| S12.01 | Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation. | CC2.2 | COSO Principle 14 | TGV narrower | Plan continu de formation en cybersécurité (hameçonnage, rançongiciels, ingénierie sociale) = communication de sensibilisation à la sécurité (CC2.2). |
| S12.02 | Considérer la sécurité à chacune des étapes du développement de votre application. | CC8.1 | The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives. | TGV narrower | Sécurité considérée à chaque étape du développement = conception/développement/test des changements pour atteindre les objectifs (CC8.1). |
| S12.03 | Veiller à ce que vos environnements de développement, de test et d'exploitation soient distincts. | CC8.1 | The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives. | TGV narrower | Environnements de développement/test/exploitation distincts = contrôle de gestion des changements (CC8.1). |
| S12.04 | Veiller à ce que le développement de votre application respecte les bonnes pratiques de l'industrie en matière de sécurité. | CC8.1 | The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives. | TGV narrower | Développement respectant les bonnes pratiques de sécurité = développement/implantation contrôle des changements (CC8.1). |
| S12.05 | Les développeurs de votre application (ainsi que les éventuels sous-traitants) respectent les principes d'ingénierie de la sécurité des systèmes. | CC8.1 | The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives. | TGV narrower | Respect des principes d'ingénierie de sécurité des systèmes = conception sécurisée des changements (CC8.1). |
| S12.06 | Superviser tout développement réalisé à l'externe. | CC9.2 | The entity assesses and manages risks associated with vendors and business partners. | TGV narrower | Supervision de tout développement externalisé = gestion des risques liés aux fournisseurs (CC9.2). |
| S12.07 | Éviter d'utiliser de l'information confidentielle de production dans le cadre du développement de votre application. | CC8.1 | The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives. | Partial overlap | Éviter l'information confidentielle de production en développement = pratique de test/gestion des changements (CC8.1), chevauchement partiel. |
| S12.08 | Disposer d'une stratégie de tests applicatifs. | CC8.1 | The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives. | TGV narrower | Stratégie de tests applicatifs = test des changements avant implantation (CC8.1). |
| S13.01 | Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence. | CC7.1 | To meet its objectives, the entity uses detection and monitoring procedures to identify (1) changes to configurations that result in the introduction of new vulnerabilities, and (2) susceptibilities to newly discovered vulnerabilities. | TGV narrower | Prise en compte et mise à jour des vulnérabilités des composantes tierces = gestion des vulnérabilités (CC7.1). |
| S13.02 | Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application. | CC9.2 | The entity assesses and manages risks associated with vendors and business partners. | TGV narrower | EMR/ÉFVP préalables au recours à un fournisseur tiers = évaluation/gestion des risques fournisseurs (CC9.2). |
| S13.03 | Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis. | CC9.2 | The entity assesses and manages risks associated with vendors and business partners. | TGV narrower | Liste des fournisseurs et nature des services = inventaire de gestion des fournisseurs (CC9.2). |
| S13.04 | Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…) | CC9.2 | The entity assesses and manages risks associated with vendors and business partners. | TGV narrower | Liste des exigences par fournisseur (sécurité, accès, niveau de service, incidents) = exigences de gestion des fournisseurs (CC9.2). |
| S13.05 | Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences. | CC9.2 | The entity assesses and manages risks associated with vendors and business partners. | TGV narrower | Processus de surveillance de la conformité des fournisseurs = évaluation de la conformité des fournisseurs (CC9.2). |
| S13.06 | Avoir des ententes contractuelles avec chacun de ces fournisseurs. | CC9.2 | The entity assesses and manages risks associated with vendors and business partners. | TGV narrower | Ententes contractuelles avec chaque fournisseur = engagements contractuels de gestion des fournisseurs (CC9.2). |
| S14.01 | Évaluer sur une base régulière la performance de vos fournisseurs. | CC9.2 | The entity assesses and manages risks associated with vendors and business partners. | TGV narrower | Évaluation régulière de la performance des fournisseurs = gestion/suivi des fournisseurs (CC9.2). |
| S14.02 | S'assurer que la localisation du PST réponde à l'exigence 05 des 12 exigences minimales | CC9.2 | The entity assesses and manages risks associated with vendors and business partners. | Partial overlap | Localisation du PST conforme à l'exigence 05 = conformité d'hébergement/fournisseur (CC9.2), chevauchement partiel. |
| S14.03 | Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application. | CC7.4 | The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate. | TGV narrower | Processus de gestion des incidents arrimé avec celui des clients = programme de réponse aux incidents (coordination) (CC7.4). |
| S14.04 | Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi. | CC7.4 | The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate. | TGV narrower | Avertissement des clients de tout incident sur les données = communication des incidents de sécurité (CC7.4). |
| S15.01 | Vous engager à collaborer avec vos clients pour faciliter la prise en charge d'un incident. | CC7.4 | The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate. | TGV narrower | Engagement à collaborer avec les clients pour la prise en charge d'un incident = communication/coordination de la réponse aux incidents (CC7.4). |
| S15.02 | Veiller à ce que la surveillance de la solution (applicatif et données) respecte la classification, les besoins d'affaires et les normes du site d'hébergement | CC7.2 | The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events. | Partial overlap | Surveillance de la solution selon la classification et les normes d'hébergement = surveillance des composantes (CC7.2), chevauchement partiel. |
| S15.03 | Mettre en place ou arrimer avec les mécanismes de plan de reprise en vigueur au Secrétariat du Conseil du Trésor | CC9.1 | The entity identifies, selects, and develops risk mitigation activities for risks arising from potential business disruptions. | TGV narrower | Arrimage avec les mécanismes de plan de reprise du SCT = mesures d'atténuation des risques de perturbation (CC9.1). |
| S15.04 | Disposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application). | CC9.1 | The entity identifies, selects, and develops risk mitigation activities for risks arising from potential business disruptions. | TGV narrower | Plan de continuité des activités (maintenance/exploitation) = atténuation des risques de perturbation des activités (CC9.1). |
| S15.05 | Veiller à ce qu'un plan de recouvrement après sinistre chapeaute les infrastructures permettant l'exploitation de votre application, | A1.2 | The entity authorizes, designs, develops or acquires, implements, operates, approves, maintains, and monitors environmental protections, software, data back-up processes, and recovery infrastructure to meet its objectives. | TGV narrower | Plan de recouvrement après sinistre couvrant les infrastructures = infrastructure de récupération (A1.2). |
| S16.01 | Tester ce plan de reprise périodiquement afin de vérifier son efficacité. | A1.3 | The entity tests recovery plan procedures supporting system recovery to meet its objectives. | TGV narrower | Test périodique du plan de reprise = test des procédures de récupération (A1.3). |
| S16.02 | Disposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs). | CC4.1 | COSO Principle 16 | TGV narrower | Stratégie de validation de la conformité technique des composantes = évaluations vérifiant le fonctionnement des contrôles (CC4.1). |
| S16.03 | Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec. | CC4.1 | COSO Principle 16 | TGV narrower | Test d'intrusion par un prestataire indépendant reconnu = évaluation séparée incluant les tests d'intrusion (CC4.1). |
| S16.04 | Garantir que votre application repose sur un code de programmation dont vous détenez les droits de propriété intellectuelle, conformément à la Loi sur les droits d'auteurs. Dans le cas contraire, expliciter clairement les limitations (ex. : type de licence). | CC9.2 | The entity assesses and manages risks associated with vendors and business partners. | Partial overlap | Détention des droits de PI du code ou explicitation des limitations de licence = gestion des droits/licences des tiers (CC9.2), chevauchement partiel. |