Correspondances TGV

Les 382 critères de la TGV

Liste complète des critères évaluables de la Trousse globale de vérification, avec leur famille et leur libellé officiel. Utilisez la recherche pour filtrer instantanément.

382 critères affichés

Réf.FamilleCritère
S01.01SécuritéUne évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production.
S01.02SécuritéProcéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés.
S01.03SécuritéL'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application.
S02.01SécuritéVous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions.
S02.02SécuritéVous avez mis en place des normes, processus et procédures techniques pour atteindre vos objectifs de sécurité.
S02.03SécuritéCes politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour.
S02.04SécuritéVous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace.
S03.01SécuritéVous avez défini les responsabilités en matière de sécurité au sein de votre organisation.
S03.02SécuritéVotre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité.
S03.03SécuritéLes tâches incompatibles liées à votre application ont été cernées et des mesures ont été prises pour limiter l'usage inapproprié de votre application.
S03.04SécuritéVous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement.
S03.05SécuritéVous gérez les risques spécifiques liés aux appareils mobiles.
S03.06SécuritéVous disposez d'une politique permettant de couvrir les risques liés au télétravail.
S04.01SécuritéVous assurer que votre personnel a les compétences requises en lien avec ses fonctions.
S04.02SécuritéUn programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction).
S04.03SécuritéLes membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer.
S04.04SécuritéDes sanctions appropriées sont approuvées pour les membres du personnel qui ne respectent pas les politiques et procédures de sécurité.
S04.05SécuritéÀ l'issue de la relation d'emploi, vous rappelez aux personnes concernées les obligations qui restent valables.
S05.01SécuritéVous avez établi des conditions d'utilisation de votre application et des différents actifs permettant son exploitation, son entretien, son évolution ainsi que le soutien aux utilisateurs.
S05.02SécuritéUn mécanisme permet de présenter les conditions d'utilisation à toute personne lors de sa première utilisation de l'application et d'en consigner son acceptation. Ces conditions doivent pouvoir être personnalisées afin d'y intégrer l'énoncé de responsabilité de l'utilisateur vis-à-vis des renseignements personnels de santé.
S05.03SécuritéCes conditions restent facilement consultables et sont représentées à l'utilisateur à intervalles adéquats.
S05.04SécuritéVotre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité.
S05.05SécuritéVotre application et les différents actifs permettant son exploitation sont classifiés (catégorisés) en matière de disponibilité, d'intégrité et de confidentialité.
S05.06SécuritéVous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés.
S05.07SécuritéL'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve.
S05.08SécuritéDisposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application.
S06.01SécuritéÉtablir une politique de gestion des accès pour votre organisation, applicable à l'ensemble des personnes participant à la conception, à l'exploitation, à l'entretien et à l'évolution de votre application.
S06.02SécuritéÉtablir des règles de gestion des accès à votre application.
S06.03SécuritéVotre application comporte des mécanismes permettant de gérer, de contrôler l'ensemble des accès et de limiter ces accès aux seules composantes, fonctionnalités et informations pour lesquelles l'utilisateur a reçu spécifiquement une autorisation.
S06.04SécuritéLes activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi.
S06.05SécuritéLe niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant).
S06.06SécuritéDémontrer que votre PST rend obligatoire l'utilisation du MFA.
S06.07SécuritéVotre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID).
S06.08SécuritéVotre application permet de préserver la confidentialité des mots de passe et elle ne capture ou n'entrepose en aucun cas les mots de passe utilisés lorsqu’elle fonctionne en mode intégré avec une source d’autorité externe (par exemple un établissement).
S06.09SécuritéLorsqu'il est géré par votre application, chaque utilisateur doit pouvoir changer son mot de passe.
S06.10SécuritéLes communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis.
S06.11SécuritéVotre application et les systèmes permettant son fonctionnement ne comportent aucun mot de passe dans des scripts automatisés, des macros, le code source ou toute autre utilisation pouvant rendre complexes les mises à jour des mots de passe. Dans le cas contraire, une demande d'exception doit être effectuée auprès de Santé Québec.
S06.12SécuritéVotre application dispose de fonctionnalités permettant de faciliter la revue des accès.
S06.13SécuritéLa gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin.
S06.14SécuritéVotre application comporte des fonctionnalités permettant à son acquéreur d'en gérer aisément les accès.
S06.15SécuritéVotre application comporte une fonctionnalité permettant à l'utilisation de facilement se déconnecter.
S06.16SécuritéVotre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03.
S06.17SécuritéEn cas d'échec d'une authentification à votre application, seul un message générique doit s'afficher sans mention des champs invalides.
S06.18SécuritéVotre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec.
S06.19SécuritéVotre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable).
S06.20SécuritéRestreindre l'accès au code source de votre application.
S06.21SécuritéL'authentification aux services externes critiques de votre fichier PST est protégée par un test CAPTCHA. (facultatif si l'AMF est implantée)
S06.22SécuritéToute connexion à un service ou toute modification au profil d’un utilisateur ou citoyen doit être signalée au titulaire.
S06.23SécuritéL'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale.
S06.24SécuritéLe compte utilisateur des intervenants doit provenir de l'annuaire centralisé de Santé Québec.
S06.25SécuritéJournaliser les accès au PST exposés sur Internet.
S06.26SécuritéS'assurer que votre PST permet aux propriétaire de la donnée d'y accéder sans contrainte.
S07.01SécuritéL'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).
S07.02SécuritéToutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre.
S08.01SécuritéLa gestion des clés utilisées par votre application et ses composantes fait l'objet d'une documentation formelle, et ce, tout au long de leur cycle de vie.
S08.02SécuritéLes locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées.
S08.03SécuritéLes locaux d'où interviennent les développeurs de votre solution et le personnel chargé de sa maintenance et du soutien à l'utilisateur font l'objet d'un contrôle d'accès et de mesures de protection adéquates.
S08.04SécuritéS'assurer que le matériel hébergeant votre application fait l'objet d'un entretien approprié permettant de garantir sa disponibilité et son intégrité.
S09.01SécuritéAdopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application.
S09.02SécuritéDocumenter vos procédures d'exploitation sont documentées et portez-les à la connaissance des personnes concernées.
S09.03SécuritéFournir un guide d'utilisation de votre application aux utilisateurs.
S09.04SécuritéFournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes.
S09.05SécuritéL'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels.
S09.06SécuritéVotre application bénéficie de stratégies de sauvegarde (sans interruption sur son fonctionnement) permettant une récupération complète ou partielle des données (incluant les métadonnées).
S09.07SécuritéDisposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle.
S09.08SécuritéFournir un niveau de version pour votre application et pouvoir identifier chaque changement par un nouveau numéro de version. Permettre à l'utilisateur de votre application de consulter votre numéro de version.
S09.09SécuritéDisposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité).
S09.10SécuritéAppliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité.
S09.11SécuritéDocumenter l'ensemble des composantes de votre application et de son environnement, qui s'appuient sur des technologies récentes prises en charge par leur fournisseur respectif.
S09.12SécuritéVotre application est exempte de porte dérobée permettant une connexion à l'insu de l'acquéreur et de l'utilisateur.
S10.01SécuritéL'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR.
S10.02SécuritéLa solution dispose de mécanismes de gestion des exceptions et d'alertes.
S10.03SécuritéDémontrer que le fichier PST actif utilise les outils de sécurité disponibles à Santé Québec quant à ses protocoles, au réseau RGT et aux règles d'accès au Portail de gestion de l’identité et des accès (GIA) provincial.
S10.04SécuritéPouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées.
S10.05SécuritéDoter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers.
S10.06SécuritéDoter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information.
S10.07SécuritéDoter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion.
S10.08SécuritéDoter votre application dispose d'un rôle de type auditeur permettant la consultation des rapports d'audit.
S10.09SécuritéDoter l'information journalisée par votre application ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) de mesures de sécurité adéquates notamment pour empêcher son altération et sa divulgation à des personnes non autorisées.
S11.01SécuritéPouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur.
S11.02SécuritéProtéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance).
S11.03SécuritéCloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur).
S11.04SécuritéSi votre application utilise le service de courrier électronique, celui-ci ne traite pas d'information confidentielle, à moins que des mécanismes de protection appropriés soient mis en place.
S11.05SécuritéPlanifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST.
S11.06SécuritéVeiller à ce que la connectivité soit sécuritaire.
S12.01SécuritéLes intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation.
S12.02SécuritéConsidérer la sécurité à chacune des étapes du développement de votre application.
S12.03SécuritéVeiller à ce que vos environnements de développement, de test et d'exploitation soient distincts.
S12.04SécuritéVeiller à ce que le développement de votre application respecte les bonnes pratiques de l'industrie en matière de sécurité.
S12.05SécuritéLes développeurs de votre application (ainsi que les éventuels sous-traitants) respectent les principes d'ingénierie de la sécurité des systèmes.
S12.06SécuritéSuperviser tout développement réalisé à l'externe.
S12.07SécuritéÉviter d'utiliser de l'information confidentielle de production dans le cadre du développement de votre application.
S12.08SécuritéDisposer d'une stratégie de tests applicatifs.
S13.01SécuritéConsidérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence.
S13.02SécuritéMener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application.
S13.03SécuritéDisposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis.
S13.04SécuritéDresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…)
S13.05SécuritéÉtablir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences.
S13.06SécuritéAvoir des ententes contractuelles avec chacun de ces fournisseurs.
S14.01SécuritéÉvaluer sur une base régulière la performance de vos fournisseurs.
S14.02SécuritéS'assurer que la localisation du PST réponde à l'exigence 05 des 12 exigences minimales
S14.03SécuritéDisposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application.
S14.04SécuritéAvertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi.
S15.01SécuritéVous engager à collaborer avec vos clients pour faciliter la prise en charge d'un incident.
S15.02SécuritéVeiller à ce que la surveillance de la solution (applicatif et données) respecte la classification, les besoins d'affaires et les normes du site d'hébergement
S15.03SécuritéMettre en place ou arrimer avec les mécanismes de plan de reprise en vigueur au Secrétariat du Conseil du Trésor
S15.04SécuritéDisposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application).
S15.05SécuritéVeiller à ce qu'un plan de recouvrement après sinistre chapeaute les infrastructures permettant l'exploitation de votre application,
S16.01SécuritéTester ce plan de reprise périodiquement afin de vérifier son efficacité.
S16.02SécuritéDisposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs).
S16.03SécuritéSoumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec.
S16.04SécuritéGarantir que votre application repose sur un code de programmation dont vous détenez les droits de propriété intellectuelle, conformément à la Loi sur les droits d'auteurs. Dans le cas contraire, expliciter clairement les limitations (ex. : type de licence).
P01.01Renseignements personnelsVotre organisation dispose d'une politique de protection de la vie privée / protection des renseignements personnels
P01.02Renseignements personnelsLa protection des renseignements personnels est encadrée au sein de votre organisation par des politiques, processus, directives, procédures ou autres instructions.
P01.03Renseignements personnelsLa politique de confidentialité régissant la collecte et l'utilisation des renseignements par votre produit ou service technologique est facilement consultable par l'utilisateur.
P01.04Renseignements personnelsDémontrer que vous avez établi des politiques et des pratiques encadrant la gouvernance des renseignements personnels et publier de l’information détaillée sur celles-ci en termes simples et clairs sur le site Internet de l’entreprise ou, si elle n’a pas de site, par tout autre moyen approprié.
P01.05Renseignements personnelsLes politiques de votre entreprise détaillent-elles clairement quelles informations sont collectées, conservées, communiquées et détruites ?
P02.01Renseignements personnelsUn responsable de la PRP est chargé de la mise en œuvre des politiques, procédures et pratiques en matière de PRP.
P02.02Renseignements personnelsProuver que vous avez appuyé la personne responsable de la PRP avec les ressources nécessaires (humaines, techniques et financières) pour assurer la réussite de votre mise en conformité.
P02.03Renseignements personnelsUn responsable de la PRP a été impliqué dans le projet de développement de votre produit ou service technologique.
P03.01Renseignements personnelsLe projet de développement de votre produit ou service technologique comportait des activités permettant de s'assurer du respect des principes de protection de la vie privée.
P03.02Renseignements personnelsDès les premières étapes du projet et tout au long de celui-ci, vous avez cerné et analysé les risques d'atteinte à la vie privée que pouvait présenter votre produit ou service technologique.
P04.01Renseignements personnelsConfirmer la mise en place d’un mécanisme permettant de réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) lorsque la Loi l’exige : 1- Évaluer la conformité du projet au regard des lois sur la protection des renseignements personnels; 2- Relever les risques du projet sur la vie privée des personnes concernées; 3- Mettre en place des stratégies et des mesures pour éviter ces risques ou les réduire efficacement; 4- Surveiller le produit ou le service technologique de ces mesures et les réviser.
P04.02Renseignements personnelsDans le cas où une ÉFVP a été jugée obligatoire, est-ce que ladite ÉFVP élaborée contient tous les éléments d'informations tel qu'éxigé par la CAI ?
P05.01Renseignements personnelsVotre personnel est sensibilisé à la protection de la vie privée et aux bonnes pratiques en la matière.
P05.02Renseignements personnelsVous informez l'acquéreur et les utilisateurs de votre produit ou service technologique de l'usage autorisé de votre PST ainsi que de l'existence de mesures de sécurité et de leur rôle quand à l'utilisation appropriée de celles-ci et des renseignements personnels en présence.
P06.01Renseignements personnelsVous informez l'utilisateur de votre produit ou service technologique de la finalité de la collecte et de l'usage des renseignements personnels.
P06.02Renseignements personnelsS'assurer que l'utilisateur a obtenu le consentement de la personne concernée concernant la collecte et l'utilisation de ses renseignements personnels. Aussi que les personnes concernées sont systématiquement informées des motifs de la collecte de leurs renseignements personnels, de l'utilisation prévue, des tiers impliqués, de leur droit de rétractation du consentement, ainsi que de leurs droits d'accès et de rectification ? Que ces informations sont présentées de manière simple, claire et compréhensible pour assurer un consentement manifeste, libre et éclairé ?
P06.03Renseignements personnelsVotre produit ou service technologique dispose de mécanismes permettant de recueillir et de consigner le consentement à la collecte des renseignements personnels de la personne concernée.
P06.04Renseignements personnelsVotre produit ou service technologique dispose de mécanismes permettant de consigner l'attestation d'un utilisateur (professionnel de la santé) qu'il a bien obtenu le consentement de la personne concernée pour collecter les renseignements personnels la concernant.
P06.05Renseignements personnelsVotre produit ou service technologique dispose de mécanismes permettant de recueillir et de consigner le consentement d'un utilisateur à la communication des renseignements personnels le concernant.
P06.06Renseignements personnelsVotre produit ou service technologique dispose d'un mécanisme permettant à l'utilisateur de confirmer formellement tout transfert spécifique de renseignements personnels en provenance du DSQ.
P06.07Renseignements personnelsVotre produit ou service technologique dispose de mécanismes permettant une gestion détaillée du consentement (ex. paramètres d'acceptation, préférences)
P06.08Renseignements personnelsVous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une déclaration de l'utilisateur selon laquelle ce consentement a bien été obtenu.
P06.09Renseignements personnelsVotre produit ou service technologique dispose d'un mécanisme permettant de consigner l'acceptation par chacun des utilisateurs du produit ou service technologique des conditions d'utilisation.
P06.10Renseignements personnelsDémontrer que vous avez mis en place des mécanismes permettant de respecter le nouvel encadrement applicable à la communication de renseignements personnels sans le consentement de la personne concernée
P06.11Renseignements personnelsSi votre entreprise collecte des renseignements personnels de mineurs de moins de 14 ans , disposez-vous d'un processus pour obtenir le consentement des titulaires de l'autorité parentale ?
P06.12Renseignements personnelsVotre application dispose de mécanismes permettant de consigner l'attestation d'un utilisateur (professionnel de la santé) qu'il a bien obtenu le consentement de la personne concernée pour communiquer les renseignements personnels la concernant, lorsque c'est nécessaire.
P07.01Renseignements personnelsVotre organisation s'assure que ses partenaires se conforment à ses exigences en matière de protection des renseignements personnels.
P07.02Renseignements personnelsVous informez les utilisateurs de votre produit ou service technologique sur l'identité des parties prenantes (fournisseur du produit ou service technologique, établissement acquéreur - client, ministère ou autre).
P08.01Renseignements personnelsLes recours à des identifiants généraux, tel le numéro d'assurance sociale, le numéro d'assurance-maladie, le numéro de permis de conduire, le certificat d’identité électronique ou autre, sont recueillis en vertu de dispositions légales ou d’ententes spécifiques convenues avec l'acquéreur. La personne concernée en est informée.
P08.02Renseignements personnelsLors d'une collecte directe de renseignements personnels auprès du patient pour le bénéfice d'un organisme public ou lorsque le patient est utilisateur du produit ou service technologique (pour un organisme public), vous l'Informez préalablement à la collecte de l'utilisation des renseignements personnels le concernant en respectant les exigences de l'article 65 de la Loi sur l’accès aux documents des organismes publics et sur la protection des renseignements personnels.
P08.03Renseignements personnelsVous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une confirmation d'autorisation de la part de l'utilisateur ainsi que d'une justification de l'impossibilité d'une collecte directe.
P08.04Renseignements personnelsSi votre produit ou service technologique recueille de l'information sur l'équipement de l'utilisateur ou son utilisation (ex. témoin de navigation, information de localisation ou toute autre collecte automatisée d'information sur son poste ou l'utilisation de celui-ci), vous l'en informez, vous obtenez son consentement et vous en justifiez le recours.
P08.05Renseignements personnelsVotre produit ou service technologique dispose de mécanismes permettant de connaître la date de la collecte (réception) des renseignements personnels.
P08.06Renseignements personnelsLes renseignements personnels pris en charge par votre produit ou service technologique en provenance du DSQ font l'objet d'une traçabilité et d'un marquage spécifique tout au long de leur cycle de vie.
P08.07Renseignements personnelsToute communication de renseignements personnels alimentant votre produit ou service technologique ou toute communication de renseignements personnels en provenance de votre produit ou service technologique est identifiée et fait l'objet de mesures de traçabilité.
P08.08Renseignements personnelsL'information relative aux renseignements personnels collectés et traités par votre produit ou service technologique reste facilement disponible pour son utilisateur.
P08.09Renseignements personnelsVous informez l'utilisateur sur la durée de conservation des renseignements de santé et des services sociaux au moment de la collecte.
P09.01Renseignements personnelsVotre produit ou service technologique permet une gestion des accès aux renseignements personnels sur la base de profils d'utilisateurs suivant le principe du moindre privilège.
P09.02Renseignements personnelsVotre produit ou service technologique dispose ou bénéficie des mécanismes d'authentification des utilisateurs de manière à fournir une assurance raisonnable de l'identité de la personne, et ce, en tenant compte de la sensibilité des renseignements.
P09.03Renseignements personnelsChaque accès aux renseignements personnels répond au principe de nécessité, c’est-à-dire, le besoin de connaître pour son utilisateur dans le cadre de ses fonctions ou de son statut.
P09.04Renseignements personnelsVotre produit ou service technologique dispose des mécanismes permettant de journaliser l'ensemble des accès aux renseignements personnels.
P09.05Renseignements personnelsVous êtes en mesure de faire le lien entre chacun des renseignements personnels, le type d'accès, les tâches et les profils des utilisateurs de votre produit ou service technologique.
P09.06Renseignements personnelsL'ensemble des accès aux renseignements personnels collectés et traités par votre produit ou service technologique fait l'objet d'une journalisation dont l'exploitation est possible par des outils de gestion.
P09.07Renseignements personnelsVotre produit ou service technologique dispose de mécanismes permettant de restreindre l'accès aux renseignements personnels selon le moment (ex. accès selon une plage horaire particulière).
P09.08Renseignements personnelsLes accès à privilèges élevés (ex. administrateur de la solution ou profil permettant de gérer les accès) font l'objet d'un contrôle renforcé.
P09.09Renseignements personnelsVotre produit ou service technologique dispose de mécanismes permettant la mise à jour des renseignements personnels par les personnes autorisées avec mention des circonstances et de l'origine de cette mise à jour.
P09.10Renseignements personnelsPermettre aux personnes d'identifier les types de renseignements auxquels ils demandent une restriction d'accès, les groupes à qui cette restriction d'accès s'applique et la durée de cette restriction.
P09.11Renseignements personnelsVérifier si la personne qui demande l'accès à des renseignements personnels fait partie des gens restreints par rapport à l'accès à ces renseignements et si on est dans la période de restriction.
P09.12Renseignements personnelsL'accès aux renseignements de santé et de services sociaux peut être refusé momentanément au patient si, de l'avis d'un professionnel de santé ou des services sociaux, il en découlerait vraisemblablement un préjudice grave pour sa santé. Dans ce cas, l’organisme documente les motifs ayant mené à cette décision et détermine, sur la recommandation du professionnel, le moment où ce droit pourra être exercé. Comment faites-vous pour faire respecter ce critère?
P10.01Renseignements personnelsPréciser les rôles et responsabilités des membres du personnel participant à la protection des renseignements personnels tout au long de leur cycle de vie.
P10.02Renseignements personnelsLa durée de conservation de chacun des renseignements personnels pris en charge par votre produit ou service technologique est déterminée et justifiée.
P10.03Renseignements personnelsVotre produit ou service technologique dispose des mesures de sécurité appropriées pour protéger les renseignements personnels et les renseignements personnels de santé et services sociaux tout au long de leur cycle de vie.
P10.04Renseignements personnelsVotre produit ou service technologique dispose des mécanismes permettant une journalisation de toute activité relative à chacun des renseignements personnels et ce, tout au long de leur cycle de vie.
P10.05Renseignements personnelsLes renseignements personnels de votre produit ou service technologique sont protégés de manière adéquate lors de leur archivage.
P10.06Renseignements personnelsConfirmer la mise en place d’un mécanisme permettant de détruire les renseignements personnels lorsque la finalité de leur collecte est accomplie
P10.07Renseignements personnelsConfirmer la mise en place d’un mécanisme permettant d'anonymiser les renseignements personnels pour les utiliser à des fins sérieuses et légitimes, sous réserve des conditions et d’un délai de conservation prévus par une loi.
P10.08Renseignements personnelsLa destruction d'un renseignement personnel de votre produit ou service technologique, lorsque confirmée, est irréversible et entraîne la destruction de toutes ses copies.
P10.09Renseignements personnelsConfirmer la mise en place d’un mécanisme permettant de respecter le droit à la cessation de la diffusion, à la réindexation ou à la désindexation (ou droit à l'oubli).
P10.10Renseignements personnelsConfirmer la mise en place d’un mécanisme permettant de respecter les nouvelles règles de communication des renseignements personnels facilitant le processus de deuil.
P11.01Renseignements personnelsLes dispositions légales, réglementaires ou le programme légitimant la collecte et l'utilisation de renseignements personnels sont identifiés et les mesures sont en place pour permettre leur respect lors du déploiement et de l'opération de votre produit ou service technologique.
P11.02Renseignements personnelsVous destinez chaque renseignement personnel à un usage déterminé et vous reliez cet usage aux fonctionnalités ou services offerts par votre produit ou service technologique.
P11.03Renseignements personnelsVous réduisez au minimum les renseignements personnels utilisés et les personnes à qui sont divulguées les renseignements personnels.
P11.04Renseignements personnelsVotre produit ou service technologique ne présente que lorsque c'est nécessaire, l'identité des personnes concernées par les renseignements personnels.
P11.05Renseignements personnelsChaque renseignement personnel est utilisé pour une finalité autorisée.
P11.06Renseignements personnelsLes renseignements personnels recueillis par votre produit ou service technologique sont strictement nécessaires.
P11.07Renseignements personnelsChaque fichier de renseignements personnels est créé ou maintenu pour une finalité autorisée.
P11.08Renseignements personnelsL'extraction ou la communication des renseignements personnels depuis votre produit ou service technologique ou l'une de ses composantes est contrôlée et s'appuie sur des mesures permettant d'en assurer la confidentialité
P11.09Renseignements personnelsLes actions, décisions ou recommandations qui découlent des renseignements personnels recueillis sont documentées. Cette documentation est facilement accessible et communiquée à l'acquéreur et à l'utilisateur du produit ou service technologique.
P11.10Renseignements personnelsVotre produit ou service technologique dispose de mécanismes permettant à l'acquéreur de savoir quand chacun des renseignements personnels a été utilisé et par qui il l'a été.
P11.11Renseignements personnelsVotre produit ou service technologique dispose de mécanismes permettant de rendre. facilement accessibles à un utilisateur, tous les renseignements le concernant de façon à lui permettre de les consulter et de les corriger dans la mesure prévue par la loi.
P11.12Renseignements personnelsVotre produit ou service technologique dispose de mécanismes permettant à l'acquéreur de répondre à toute demande d'une personne souhaitant consulter ou corriger les renseignements personnels la concernant, dans la mesure prévue par la loi.
P11.13Renseignements personnelsVotre produit ou service technologique dispose de mécanismes permettant la propagation des renseignements personnels mis à jour ou ayant fait l'objet d'une rectification.
P11.14Renseignements personnelsIl est sous-entendu que l’utilisation secondaire des données, en dehors des cas explicitement prévus par la Loi, est aussi couverte par la protection des renseignements personnels. Ainsi, vous ne pouvez pas créer, exporter, conserver et/ou distribuer des informations (même si les données sont anonymisées, s'il s'agit de résultats d’analyses statistiques ou de mégadonnées) obtenues à partir des données personnelles des patients.
P11.15Renseignements personnelsChaque panorama de votre produit ou service technologique ne comporte que les renseignements personnels strictement nécessaires à la tâche à accomplir.
P11.16Renseignements personnelsVotre produit ou service technologique dispose de mécanismes permettant d'informer l'utilisateur de la nécessité d'une mise à jour de chacun des renseignements personnels selon les règles en vigueur ou en adéquation avec la fréquence d'utilisation.
P11.17Renseignements personnelsLes mécanismes de gestion des mises à jour des renseignements personnels de votre produit ou service technologique sont en mesure de tenir compte des duplicatas et des répliques de ces renseignements.
P11.18Renseignements personnelsL'hébergement des renseignements personnels par toute composante de votre produit ou service technologique est fait de manière à en assurer une protection répondant aux exigences de la loi du Québec. L'hébergement des renseignements personnels par toute composante de votre produit ou service technologique (y compris les composantes redondantes et les sauvegardes) se trouve sur le territoire du Québec. À défaut, vous en informez clairement l'acquéreur et les utilisateurs et vous vous assurez qu'ils bénéficient d'un régime juridique offrant une protection adéquate.
P11.19Renseignements personnelsEn dehors des cas explicitement prévus par la Loi, aucun renseignement personnel n'est utilisé pour des fins d'apprentissage ou de développement de votre produit ou service technologique.
P12.01Renseignements personnelsVotre entreprise a-t-elle défini ce qui constitue un incident de confidentialité et dispose-t-elle d'une procédure pour traiter ces incidents?
P12.02Renseignements personnelsLes procédures de notification interne et externe en cas d'incident de confidentialité sont-elles clairement établies?
P12.03Renseignements personnelsDémontrer que vous avez mis en place des mesures pour prévenir ou limiter les conséquences d’un incident de confidentialité impliquant un renseignement personnel.
P12.04Renseignements personnelsDémontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant de prendre les mesures raisonnables pour diminuer les risques qu’un préjudice soit causé aux personnes concernées et éviter que de nouveaux incidents de même nature se produisent.
P12.05Renseignements personnelsDémontrer que vous avez instauré des pratiques qui vous permettront de réagir adéquatement et rapidement en cas d’incident de confidentialité impliquant un renseignement personnel (ex. : plan de réponse aux incidents et directive au personnel).
P12.06Renseignements personnelsDémontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant d’aviser le Bureau de certification ainsi que la Commission et la personne concernée si l’incident présente un risque de préjudice sérieux. Aussi, que vous avez mis en place un registre des incidents dont une copie devra être transmise au Bureau de certification ainsi qu’à la Commission d'accès à l'information à sa demande. Que votre entreprise dispose d'un processus défini pour la mise à jour régulière des registres des incidents de confidentialité ?
P13.01Renseignements personnelsSi votre produit ou service technologique permet de prendre en charge des renseignements provenant de plusieurs clients, assurez-vous de respecter le cloisonnement des fichiers.
P13.02Renseignements personnelsSi vous créez un entrepôt de données à partir notamment de fichiers de renseignements personnels, assurez-vous de respecter le cloisonnement des fichiers qui comportent des finalités distinctes.
P14.01Renseignements personnelsVotre entreprise a-t-elle dressé un inventaire complet des renseignements personnels qu'elle détient, y compris dans ses systèmes TI et autres sources d'information? L'inventaire inclut-il des détails sur les endroits où sont stockés les renseignements personnels? L'inventaire inclut-il des détails sur les types d'informations stockées par l'entreprise? L'inventaire inclut-il des détails sur les informations collectées par l'entreprise ?
P14.02Renseignements personnelsVous tenez à jour un inventaire des renseignements personnels recueillis ou utilisés par votre produit ou service technologique, y compris ceux figurant dans les données de journalisation ou de surveillance. L’inventaire des renseignements personnels étant évolutif, il importe de le tenir à jour pour rendre compte des changements susceptibles d’être survenus au sein de votre entreprise (ex. : nouvelle collecte de renseignements personnels pour un projet) et de vous assurer de planifier adéquatement vos actions et de respecter toutes vos obligations.
P14.03Renseignements personnelsExiste-t-il un contrôle efficace de l'accès et du transfert des renseignements personnels en accord avec les politiques de l'entreprise?
P14.04Renseignements personnelsVotre entreprise a-t-elle un processus clair pour le transfert de renseignements personnels à des tiers?
P14.05Renseignements personnelsEn cas d'incident, votre entreprise est-elle capable d'identifier rapidement quelles données sont mises en cause?
P15.01Renseignements personnelsLa politique de l'entreprise en matière de conservation et de destruction des données personnelles est-elle clairement définie et documentée?
P15.02Renseignements personnelsLes outils de gestion des données ont-ils été sélectionnés par une personne qualifiée et sont-ils adaptés aux besoins spécifiques de l'entreprise?
P15.03Renseignements personnelsL'entreprise suit-elle un calendrier de conservation des données conforme à sa politique et adapté aux types de données collectées?
P15.04Renseignements personnelsL'entreprise révise-t-elle régulièrement sa politique de données en tenant compte des changements législatifs et des meilleures pratiques?
P16.01Renseignements personnelsL'entreprise a-t-elle une stratégie clairement définie pour le traitement des plaintes relatives à la protection des renseignements personnels?
P16.02Renseignements personnelsDes personnes spécifiques sont-elles désignées et formées pour répondre aux plaintes en matière de protection des renseignements personnels?
P16.03Renseignements personnelsLe processus de traitement des plaintes intègre-t-il des méthodes d'authentification adéquates pour toutes les formes de requêtes?
P16.04Renseignements personnelsLe processus de traitement des plaintes est-il décrit de manière simple et claire pour les utilisateurs? Est-il accessible publiquement sur le site Web de l'entreprise?
P16.05Renseignements personnelsExiste-t-il un registre des plaintes et celui-ci contient-il les réponses apportées par l'entreprise aux plaintes? Est-il régulièrement mis à jour?
P17.01Renseignements personnelsVotre entreprise a-t-elle établi un processus formel pour recevoir ainsi que pour traiter les demandes de désindexation des renseignements personnels?
P17.02Renseignements personnelsAvez-vous un mécanisme en place pour vérifier si des exigences légales, réglementaires ou normatives empêchent l'agrément à une demande de désindexation?
P17.03Renseignements personnelsVotre entreprise a-t-elle développé des processus spécifiques pour la destruction, l'anonymisation et la désindexation des renseignements personnels ?
P17.04Renseignements personnelsDans les cas où il est impossible d'appliquer le droit à la désindexation, disposez-vous d'un protocole pour informer la personne requérante des raisons de cette impossibilité?
P17.05Renseignements personnelsLorsque c'est possible, votre entreprise utilise-t-elle des techniques d'anonymisation ou de destruction des renseignements personnels pour répondre aux demandes de désindexation?
P18.01Renseignements personnelsDisposez-vous d'un processus structuré permettant aux personnes concernées de demander une copie de leurs renseignements personnels détenus par l'entreprise?
P18.02Renseignements personnelsVotre entreprise est capable de les communiquer dans un format technologique structuré et couramment utilisé?
P18.03Renseignements personnelsLes personnes responsables de répondre aux demandes de portabilité des données au sein de votre entreprise ont-elles reçu la formation nécessaire pour communiquer ces informations de manière sécuritaire et dans un délai raisonnable?
IA1Intelligence artificielleSi votre solution fait appel à une composante en intelligence artificielle (solution ayant recours à l’intelligence artificielle – SARIA), ceci doit être clairement mentionné dans la documentation de la SARIA.
IA10Intelligence artificielleLa stratégie d'évaluation des résultats du(des) modèle(s) est accessible et contient les métriques et les résultats positifs, les négatifs, les faux positifs et les faux négatifs, le cas échéant.
IA11Intelligence artificielleDans le cas de l'utilisation de l'IA générative pour la production de résultats, un rapport décrivant le degré de variabilité des résultats pour une même situation doit être fourni.
IA12Intelligence artificielleDans le cas de l'utilisation de l'IA générative pour la production de résultats, un rapport décrivant des tests d'injection de requêtes malveillantes doit permettre à l'acquéreur d'établir le risque inhérent à la conception de requêtes de la SARIA et le besoin de contrôle, formation et explicabilité liés à la formulation des requêtes dans la SARIA.
IA13Intelligence artificielleLa documentation de la SARIA mentionne l'utilisation envisagée et les groupes sociaux ou conditions qui doivent être présents dans le contexte d'utilisation.
IA14Intelligence artificielleLa documentation de la SARIA mentionne ses limitations et les mises en garde et éléments à surveiller pendant l'utilisation de la SARIA.
IA15Intelligence artificielleDes mesures d’identification, contrôle, atténuation et suivi des biais indésirables sont prises et documentées pendant le développement de la SARIA.
IA16Intelligence artificielleLa documentation de la SARIA mentionne les utilisations similaires mais non récommandées et d'autres utilisations non recommandées de la SARIA, ainsi que les groupes sociaux et conditions qui ne doivent pas être présents dans le contexte d'utilisation de la SARIA.
IA17Intelligence artificielleLorsque des jeux de données sont utilisés pour l'entraînement, la validation ou les tests du(des) modèle(s) de la SARIA, ils sont identifiés dans une liste accessible.
IA18Intelligence artificielleLe(s) type(s) d'IA (symbolique, apprentissage automatique ou générative ou autres) qui font partie de la SARIA sont mentionnés dans sa documentation.
IA19Intelligence artificielleSi la SARIA a été implantée ailleurs, un rapport avec les défis, bénéfices, risques soulevés et indicateurs de performance utilisés dans les implantations précédentes est fourni à l'acquéreur.
IA2Intelligence artificielleUne politique de confidentialité couvrant l'utilisation du système d'IA en langage simple et clair est publiée sur le site Internet de votre compagnie.
IA20Intelligence artificielleLe fournisseur s'engage à ne pas changer les types d'IA ou les modèles utilisés dans la SARIA sans approbation explicite de l'acquéreur.
IA21Intelligence artificielleUn plan d'amélioration et d'évolution de la SARIA est présenté par le fournisseur. Ce plan suit les mêmes conditions et a la même rigueur que le processus de vérification globale initial.
IA22Intelligence artificielleLe plan d'amélioration et d'évolution de la SARIA présente un processus d'évaluation continue après l'implantation de la SARIA. Ce processus prend en considération le niveau de risques identifiés dans le développement et les essais de la SARIA.
IA23Intelligence artificielleLe plan d'amélioration et d'évolution de la SARIA doit considérer la réévaluation des critères et méthodes d'anonymisation de données, l'intégration de stratégies d'explicabilité sur des limitations identifiées dans l'utilisation, des changements pour améliorer la gouvernance de la SARIA ou des améliorations du(des) modèle(s) de la SARIA, en collaboration avec l'acquéreur.
IA24Intelligence artificielleUne description de l'architecture de la SARIA et l'interaction entre ses composantes doit être fournie. La description doit contenir les concepts d'IA, les approches et techniques utilisées dans le traitement des données et la création du(des) modèle(s) de sorte à faciliter l'analyse de chercheurs en IA responsable.
IA25Intelligence artificielleUne formation ou un document comprenant les notions nécessaires pour que l'utilisateur comprenne le fonctionnement de la SARIA et le rôle de l'utilisateur en tant que vérificateur des résultats et intégrateur de ces résultats dans le processus de travail doit être produit par le fournisseur.
IA26Intelligence artificielleLa documentation de la SARIA inclut l'empreinte environnementale du développement et une estimation de l'empreinte environnementale de l'utilisation de la SARIA.
IA27Intelligence artificielleLorsque l'anonymisation ou la dépersonnalisation de données est utilisée pour le développement ou l’utilisation de la SARIA, les méthodes et critères utilisés sont documentés.
IA28Intelligence artificielleLes mesures pour atténuer les risques de la SARIA sont vulgarisées dans un document compréhensible par des non-spécialistes en IA.
IA29Intelligence artificielleUne description de la façon dont le fournisseur évalue et minimise les répercussions des systèmes d'IA sur la durabilité environnementale, y compris en ce qui concerne la programmation économe en énergie et les techniques de conception, de formation et d'utilisation efficaces de l'IA est fournie.
IA3Intelligence artificielleLes raisons, les principaux facteurs et les paramètres régissant les décisions fondées sur un traitement automatisé des renseignements personnels sont-ils clairement établis?
IA30Intelligence artificielleDans le cas d’utilisation de la technique des agents autonomes dans la SARIA, une description des modalités de contrôle et de surveillance des agents doit être fournie ainsi que les modalités de communication d'incidents à l'acquéreur.
IA31Intelligence artificielleSi des données synthétiques sont utilisées dans l'entraînement du(des) modèle(s) de la SARIA, l'explication des raisons qui ont mené au choix des données synthétiques, comment elles ont été utilisées et dans quelle mesure ces données procurent la réprésentativité souhaitée doit être documentée.
IA32Intelligence artificielleIdéalement, l'entraînement, la validation et les tests du(des) modèle(s) de la SARIA ont utilisé des jeux de données différents. La méthodologie utilisée pour l'obtention de jeux de données pour ces trois étapes doit être documentée.
IA33Intelligence artificielleLe fournisseur accepte de collaborer avec des chercheurs en IA responsable et avec un comité formé par des potentiels utilisateurs et usagers pour une analyse de risques et recommandations concernant la SARIA.
IA34Intelligence artificielleLe fournisseur s'engage à tenir un registre ou à collaborer aux efforts d'un organisme indépendant pour tenir un registre des risques qui résultent de l’utilisation de la SARIA, du(des) modèle(s) qui intégrent la SARIA ou des jeux de données utilisés dans le développement de la SARIA.
IA35Intelligence artificielleLe fournisseur s'engage à communiquer à l'acquéreur tout nouveau risque qui résulte de l’utilisation de la SARIA, du(des) modèle(s) qui intégrent la SARIA ou des jeux de données utilisées pour le développement de la SARIA. Dans le cas d'un développement secondaire, le fournisseur s'engage à exiger du développeur primaire la communication de ces riques.
IA36Intelligence artificielleLe fournisseur s'engage à ne pas utiliser pour l'entraînement du(des) modèle(s) de la SARIA des jeux de données corrompues ou dont l'intégrité peut avoir été compromise dans les cinq ans avant leur utilisation.
IA37Intelligence artificielleLe fournisseur s'engage à surveiller les événements qui auraient pu corrompre ou compromettre l'intégrité des jeux de données utilisés pour l'entraînement du(des) modèle(s) de la SARIA avant leur utilisation et d'en informer l'acquéreur, le cas échéant, pendant la durée de vie de la SARIA.
IA38Intelligence artificielleDans le cas de l’utilisation de jeux de données pour l'entraînement du(des) modèle(s) de la SARIA, le fournisseur doit avoir acquis les droits sur ces jeux de données, notamment lorsqu’il s’agit de renseignements personnels.
IA39Intelligence artificielleLa communication des renseignements personnels par toute composante de la SARIA ou entre composantes de la SARIA et composantes extérieures est faite de manière à en assurer une protection qui répond aux exigences des lois du Québec.
IA4Intelligence artificielleLa SARIA doit informer la personne concernée que la décision a été rendue sur la base d'un traitement automatisé de ses renseignements personnels.
IA40Intelligence artificielleAucune communication de renseignements personnels, qu'ils soient d'usagers ou d'utilisateurs, ne sera faite par aucune composante de la SARIA (y compris les appels à des modèles d'IA générative) à l'extérieur du territoire du Québec. Si c'est le cas, la personne dont le renseignement personnel sera communiqué doit y consentir de façon informée, explicite et inéquivoque.
IA41Intelligence artificielleL'acquéreur ainsi que le Bureau de certification doivent être informés de toute communication ou vente de données liées à la SARIA.
IA42Intelligence artificielleTout produit développé à partir des données d'utilisation de la SARIA ou des données auxquelles le(s) modèle(s) de la SARIA est (sont) exposés en raison de la SARIA devra faire objet d'une communication à l'acquéreur.
IA43Intelligence artificielleL'acquéreur doit être informé de toute tierce partie de la SARIA, y compris des compagnies, organismes ou particuliers qui ont démontré au fournisseur de l'intérêt sur les données d'utilisation de la SARIA ou à qui le fournisseur développera n'importe quel type de produit créé à partir des données d'utilisation de la SARIA ou des données auxquelles le(s) modèle(s) de la SARIA est (sont) exposé(s) en raison de la SARIA.
IA44Intelligence artificielleL'acquéreur doit être informé de toute analyse des données d'utilisation de la SARIA ou toute donnée liée à l'utilisation de la SARIA non solicitée par l'acquéreur lui-même.
IA45Intelligence artificielleLa SARIA est dotée de fonctions qui permettent à l'acquéreur d'inhiber l'appel à un, plusieurs ou tous les modèle(s) de la SARIA, dans le cas d'une défaillance, d'une panne, d'un refus de l'usager ou d'une décision administrative concernant la SARIA.
IA46Intelligence artificielleLe fournisseur s'engage à ne pas permettre – ou d'une quelconque façon faciliter – l'apprentissage automatique sur les données d'utilisation de la SARIA ou sur des données liées à l'utilisation de la SARIA sans l'autorisation explicite de l'acquéreur.
IA47Intelligence artificielleLes accès à la SARIA sont journalisés et retraçables, ainsi que les prises de décision, réactions et commentaires effectués par les utilisateurs.
IA48Intelligence artificielleLa journalisation des accès, décisions, réactions et commentaires propres à l'utilisateur est accessible pour la période pendant laquelle les décisions que la SARIA appuie peuvent être questionnées en cour.
IA49Intelligence artificielleLes accès à la SARIA sont sécurisés de façon à ce que l’utilisateur ne puisse pas consulter des données, des informations ou des documents auxquels il n'a pas l'autorisation d’accéder en raison de son emploi ou de son rôle.
IA5Intelligence artificielleÀ la demande de la personne concernée, la SARIA doit permettre de fournir les renseignements personnels utilisés, les raisons et facteurs ayant mené à la décision, et le droit de rectification des renseignements personnels.
IA50Intelligence artificielleLes accès à la SARIA sont sécurisés de façon à ce que l’utilisateur ne puisse pas réaliser de tâches pour lesquelles il n’a pas l'autorisation de le faire en raison de son emploi ou de son rôle.
IA51Intelligence artificielleLes données d’utilisation et les résultats de la SARIA sont journalisés et accessibles par l'acquéreur.
IA52Intelligence artificielleIl y a un mécanisme qui permet à l'acquéreur de suivre et d'extraire l'approbation et les changements effectués par les utilisateurs dans les résultats de la SARIA, ainsi que les commentaires et les réactions des utilisateurs.
IA53Intelligence artificielleLorsque c'est possible, la décision ou la recommandation finale de la SARIA est composée de résultats intermédiaires que l'utilisateur peut consulter.
IA54Intelligence artificielleLa SARIA est dotée de fonctions permettant à l'utilisateur de consulter et d'extraire les décisions intermédiaires validées ou modifiées par lui-même dans le processus de décision ou de recommandation de la SARIA.
IA55Intelligence artificielleLa SARIA est dotée de fonctions qui permettent à l'acquéreur de conférer des accès qui respectent les rôles et responsabilités des personnes du programme ou service dans lequel la SARIA sera utilisée.
IA56Intelligence artificielleSi le(s) modèle(s) de la SARIA s'adapte(nt) par apprentissage automatique à partir des données d'entrée fournies, la SARIA possède des fonctionnalités pour accompagner, analyser, planifier et exécuter l'adaptation. L'adaptation devrait être faite selon l'approbation de l'acquéreur.
IA57Intelligence artificielleDans le cas d'utilisation de l'IA générative pour la production de résultats, les sources utilisées pour générer les résultats doivent être présentées dans les résultats et l'accès à ces sources doit être intégré dans l'interface personne-système de la SARIA.
IA58Intelligence artificielleLes résultats inadéquats de la SARIA peuvent être signalés par les utilisateurs comme tels dans la SARIA. Ils sont journalisés et peuvent être extraits par l'acquéreur.
IA59Intelligence artificielleLes limitations de la SARIA et les mises en garde par rapport à son utilisation sont présentes dans les écrans d'utilisation de la SARIA, de façon à ce que l'utilisateur sache quels aspects des résultats doivent être vérifiés avec plus d'attention (stratégie d'explicabilité).
IA6Intelligence artificielleOffrir à la personne concernée la possibilité de présenter ses observations à un membre du personnel en mesure de réviser la décision.
IA60Intelligence artificielleLes écrans de la SARIA menent l'utilisateur à comprendre qu’il est toujours possible de ne pas l’utiliser ou de ne pas accepter au moins une de ses recommandations.
IA61Intelligence artificielleLes écrans de la SARIA placent l'utilisateur en contrôle des résultats et du processus. Si l'utilisateur peut changer les résultats de la SARIA, la SARIA ne peut pas changer les validations, les résultats ni aucun autre intrant humain dans la SARIA après la validation finale de l'utilisateur.
IA62Intelligence artificielleLes écrans et la présentation d'information dans la SARIA aident l’utilisateur à comprendre ce que le(s) modèle(s) de la SARIA fait(font) et quelles sont les données, les paramètres ou le contexte pris en considération pour la décision ou la recommandation de la SARIA.
IA63Intelligence artificielleLa version de la SARIA est toujours visible dans ses écrans et change lorsqu’une mise à jour est effectuée.
IA64Intelligence artificielleLa version de la SARIA utilisée dans un résultat est mentionnée dans ce résultat.
IA65Intelligence artificielleDans le cas d’utilisation de la technique des agents autonomes, des modalités de contrôle et surveillance des agents doivent faire partie de la SARIA.
IA66Intelligence artificielleLa SARIA possède des points de contrôle automatiques des appels aux composantes extérieures à la SARIA et une stratégie de continuation dans le cas de défaillance de ces composantes.
IA67Intelligence artificielleLa présentation de publicité interne de la SARIA (alertes de nouvelles fonctionnalités, trucs et astuces ou d'autres contenus non directement liés à l'utilisation de la SARIA dans un cas concret) doit être limitée à l'intérieur des deux premières minutes d'utilisation de la SARIA. Malgré ce qui est dit, il est interdit d'avoir de la publicité de nature commerciale dans la SARIA.
IA68Intelligence artificielleDans la SARIA, aucun mot, élément visuel ou sonore, mouvement ou temps de réponse de l'utilisateur n'est utilisé comme déclencheur d'associations ou d'actions commanditées
IA69Intelligence artificielleAucune technique subliminale n'est utilisée dans la SARIA.
IA7Intelligence artificielleLa SARIA doit permettre la révision de la décision par un humain.
IA8Intelligence artificielleUn processus d'essais a été accompli pour identifier les différences de comportement de la SARIA face aux conditions ou aux groupes sociaux présents dans le contexte d'utilisation de la SARIA.
IA9Intelligence artificielleUn processus d'essais a été accompli pour établir le niveau d'adéquation de la SARIA à l'utilisation envisagée
I01InteropérabilitéLa solution doit supporter l'utilisation d'un service d'authentification externe (protocole LDAP et LDAPS).
I02InteropérabilitéVotre solution s'appuie sur ou est compatible avec un système d'exploitation, des composantes, et un un système de gestion de base de données récents et en cours de prise en charge par leur fabriquant respectif.
I03InteropérabilitéLorsque nécessaire, la solution peut invoquer la librairie cryptographique du poste de travail Windows (ou de la session Citrix/TS) afin d’effectuer les opérations de signature, de hachage et de chiffrement.
I04InteropérabilitéPour la gestion de l’identification des usagers, la solution permet d’intégrer l’identification provinciale des usagers au moment de l’accueil des nouveaux usagers. La solution doit permettre d’appeler les services communs provinciaux de gestion de l’identification des usagers (GIU) à partir des critères de recherche permis, au moment de la création d’un dossier afin d’établir les données d’identification de l’usager et d'assurer l’utilisation des données d’identification provinciale au sein de la solution.
I05InteropérabilitéPour la gestion de l’identification des usagers, la solution doit permettre d’exploiter les mécanismes d’interaction prévus à cette fin auprès des services provinciaux de gestion de l’identification des usagers, afin d’assurer la mise à jour et de préserver l’intégrité des données d’identification de base des usagers de sorte que ces données permettent de résoudre et d'exploiter le NIU (numéro d’identification unique des usagers) à partir de la solution.
I06InteropérabilitéLa solution supporte les transactions et les messages de la norme FHIR et peut également supporter HL7v3 au besoin.
I07InteropérabilitéLa solution dispose de connecteurs de plusieurs technologies. Exemples de connecteurs : - SOAP / XML, - MLLP, JSON; - HTTP / HTTPS; - SMTP; - TCP/IP Sockets; - HL7v3.x, - FHIR
I08InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet d'inscrire le nom de famille légal de l'utilisateur.
I09InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, permet d’inscrire le prénom légal de l’usager (obligatoire).
I10InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le sexe de l’usager.
I11InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la date de naissance de l’usager (obligatoire).
I12InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la date de décès de l’utilisateur.
I13InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le nom légal à la naissance de la mère de l’usager (obligatoire).
I14InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, vermet de saisir le prénom légal de la mère de l’usager (obligatoire).
I15InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le nom légal à la naissance du père de l’usager (obligatoire).
I16InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le prénom du père de l’usager (obligatoire).
I17InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le numéro d’assurance maladie de l’usager de la province de Québec (obligatoire).
I18InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la date d’expiration inscrite sur la carte d’assurance maladie du Québec (obligatoire si NAM existe).
I19InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le numéro d’identification unique attribué par la RAMQ. Il est unique et identifie un seul individu. Il est non visible aux utilisateurs (factultaif).
I20InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le numéro attribué par une municipalité ou une autorité compétente pour identifier un immeuble dans une voie de communication (factultaif).
I21InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir l'identifiant du complément d’information relatif au numéro d’immeuble (factultaif).
I22InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la première ligne de l’adresse, et contient le type de voie, le nom de rue et le point cardinal (factultaif).
I23InteropérabilitéPermet de saisir, en format libre, à la suite de l’adresse ligne 1 le nom de la municipalité des adresses hors Québec, ou le nom de la municipalité, le nom de l’état et le code postal, pour les adresses hors Canada (factultaif).
I24InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir, en format libre, à la suite de l’adresse ligne 2 le nom du pays pour les adresses hors Canada quand le pays n’existe pas dans la table du champ « Pays » (factultaif).
I25InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la case postale et la succursale d’une adresse postale (factultaif).
I26InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir de façon unique le type de subdivision dans un immeuble (factultaif).
I27InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir l’ensemble des caractères numériques jusqu’au premier caractère alphabétique du numéro de subdivision de l’immeuble (factultaif).
I28InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre permet de saisir le code géographique de la municipalité, tel qu’il a été assigné par l’Institut de la statistique du Québec (ISQ) (factultaif).
I29InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la description de la municipalité correspondant au code de municipalité (factultaif).
I30InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le code postal de l’adresse reconnue par Société canadienne des postes (obligatoire lorsque l'usager est dans un contexte d'admission ou d'inscription).
I31InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la province dans lequel se retrouve l’adresse de résidence permanente (principale) de l’usager (factultaif).
I32InteropérabilitéPermet de saisir le pays dans lequel se retrouve l’adresse de résidence permanente (principale) de l’usager (factultaif).
I33InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le type de coordonnée de communication. Cet élément est généralement associé à un numéro de téléphone (facultatif).
I34InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le numéro de téléphone de l’usager (facultatif).
I35InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la raison pour laquelle le NAM du Québec n’apparaît pas au dossier informatisé de l’usager (obligatoire si NAM vide).
I36InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le code d’établissement reconnu par Santé Québec où le dossier local est situé (facultatif).
I37InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir de saisir le code de l’installation reconnu par Santé Québec où le dossier local est situé (facultatif).
I38InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le numéro de dossier local est attribué de façon automatique par l’IPL à un usager (physique ou virtuel) qui reçoit des services dans l’installation concernée (obligatoire).
I39InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir permet de saisir le code (OID) ou le nom de l’application source dans lequel le dossier est conservé (facultatif).
I40InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le numéro de fiche d’identification de l’usager est un identifiant technologique attribué par l'IPMÉ de l'établissement et est en lien avec les numéros de dossiers locaux de l'usager (obligatoire dans l'IPMÉ).
I41InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le nom du/de la conjoint(e) de l’usager (facultatif).
I42InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le prénom du/de la conjoint(e) de l’usager (facultatif).
I43InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir tout autre nom utilisé pour identifier un usager (facultatif).
I44InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir tout autre prénom utilisé pour identifier un usager (facultatif).
I45InteropérabilitéPermet de saisir le document officiel qui appuie l'identité d'un individu. Document qui vient appuyer officiellement l’identité d’un individu. Une pièce étatique est requise pour l’usager non assuré (Ex. : nouveau-né, hors province, hors pays, militaire, etc.) (obligatoire).
I46InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le numéro de la pièce étatique de l'usager non assuré (ex. : nouveau-né, hors province, hors pays, militaire, etc.) (obligatoire si l'élément 30100034 est sélectionné).
I47InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le pays de naissance de l'usager (facultatif).
I48InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la langue généralement utilisée par l’usager (facultatif).
I49InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le territoire associé à l'adresse (facultatif).
I50InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le type d'adresse de l'usager (facultatif).
I51InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la date de début à laquelle l’adresse est en vigueur (facultatif).
I52InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la date de fin à laquelle l’adresse est en vigueur (facultatif).
I53InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir l’adresse de courrier électronique à laquelle l’usager veut recevoir une correspondance électronique (facultatif).
I54InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le type d’équipement utilisé pour communiquer (facultatif).
I55InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la date de début à laquelle l’adresse est en vigueur (facultatif).
I56InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir la date de fin à laquelle l’adresse est en vigueur (facultatif).
I57InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir l’adresse de courrier électronique à laquelle l’usager veut recevoir une correspondance électronique (facultatif).
I58InteropérabilitéLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun contenant des renseignements de santé ou de services sociaux, votre PST permet de saisir le type d’équipement utilisé pour communiquer (facultatif).
T01TechniqueVeiller à ce que votre application respecte les normes d’accessibilité Web du Conseil du Trésor du Québec.
T02TechniqueLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun, veiller à ce que votre PST permette de saisir l'annuaire des comptes utilisateurs des professionnels de santé. Il doit s'agir de l'Entra ID de Santé Québec
T03TechniqueLorsqu'il y a arrimage avec les actifs informationnels d'intérêt commun, votre PST permet de s'arrimer avec le service de fédération d'identité (SFID) de Santé Québec, pour les utilisateurs qui n'ont pas de compte dans les annuaires de Santé Québec (ex. partenaires externes de santé).
T04TechniqueDécrire l’architecture technologique qui doit supporter l'installation et l'utilisation de votre PST.
T05TechniqueVeiller à ce que le PST dispose de mécanismes de gestion des exceptions et d'alertes (seuils de performances, capacités ….).
T06TechniqueIl faut démontrer ou confirmer que la base de données est extensible et hautement performante.
T07TechniqueIl faut démontrer que le PST est en mesure de cloisonner logiquement ou physiquement toutes les données clinico-administratives (identification des usagers, dossiers, etc.) et cliniques.
T08TechniqueLorsqu'il s"agit d'une application Web, il faut démontrer que le PST est une application Web qui utilise un fureteur au moyen du HTTPS dont la mise à jour est centralisée.
T09TechniqueLorsque votre PST est de type client serveur, il faut être en mesure de le déployer au moyen d'un serveur de présentation Citrix, Terminal Service ou Remote Desktop Protocol.
T10TechniqueIl faut démontrer que le PST peut fonctionner adéquatement dans une infrastructure virtualisée et infonuagique de préférence en mode SaaS.
T11TechniqueVotre PST s'appuie sur ou est compatible avec un système d'exploitation, un système de gestion de base de données et des composantes récents et en cours de prise en charge par leur manufacturier respectif.
T12Techniquelorsqu,il y a un arrimage avec les actifs informationnels d'intérêt communs, il faut démontrer que le PST actif utilise l'infrastructure de sécurité de l'Active Directory ou LDAP d'un établissement local, régional ou provincial à l'intérieur du RITM
T13TechniquePour les applications Web, veiller à ce que le PST soit accessible à distance depuis une interface Web.
T14TechniqueLorsque votre PST est accessible en mode Web, l'application ne nécessite aucune installation de composante.
T15TechniqueLe PST peut invoquer la librairie cryptographique du poste de travail Windows (ou de la session Citrix/TS) afin d’effectuer les opérations de signature, de hachage et de chiffrement.
T16TechniquePrivilégier le mode SaaS comme solution.
T17TechniqueHébergement du PST dans les espaces de Santé Québec ou dans un espace infonuagique approuvé par le MCN.
T18TechniqueL'architecture technologique détaillée doit répondre à la classification de la solution.
T19TechniqueLe PST doit toujours être à jour.
T20TechniqueLe compte utilisateur des intervenants doit provenir de notre annuaire centralisé Santé Québec.
T21TechniqueLa sauvegarde du PST (applicatif et données) doit respecter la classification, les besoins d'affaires et les normes du site d'hébergement.
T22TechniqueLa surveillance de la solution (applicatif et données) doit respecter la classification, les besoins d'affaires et les normes du site d'hébergement.
T23TechniqueUtiliser les API du catalogue API gouvernemental ou ceux existants et reconnus par le MCN.
T24TechniqueHébergement infonuagique en priorité
T25TechniqueMettre en place des espaces d'environnements distincts et isolés (Développement, Tests, Préproduction, Production).
T26TechniqueMettre en place ou arrimer avec les mécanismes de plan de reprise en vigueur au Secrétariat du Conseil du Trésor
PF01PerformanceDocumenter les caractéristiques techniques minimales requises pour assurer le bon fonctionnement de votre application en fonction du nombre d'utilisateurs de votre application. (ex. documents structurants, rapport de test de charge, etc.)
PF02PerformanceDocumenter le temps de latence que peut supporter le PST sans perte de communication ou de données ou toute autre répercussion indésirable.
PF03PerformanceDocumenter la bande passante minimale garantissant un fonctionnement normal du PST.
PF04PerformanceDocumenter le pourcentage d'apport de trafic sur le lien d'entrée d'un point de service pour l'ensemble des utilisateurs de ce point de service que le PST peut induire dans le cadre de l'utilisation prévue ou dans sa condition normale d'utilisation.
PF05PerformanceDocumenter les temps de réponse qu'on doit attendre du PST dans les meilleures et pires conditions.
PF06PerformanceDocumenter la gestion des paquets par le PST en précisant le taux de perte de paquets qu'il peut supporter sans perte de communication ou de données, la gestion du réordonnancement ainsi que la durée de vie des paquets.
PF07PerformanceDocumenter les délais de rétention et d'interruption de connexion que le PST peut supporter sans perte de communication ou de données. Il faudra préciser également si le PST supporte le reroutage de paquets sans perte de communication ou de données.
G01GouvernanceLe produit ou le service technologique doit offrir une interface en français pour ses utilisateurs.
G02GouvernanceLe produit ou service technologique ne doit pas présenter de la publicité.
Texte des critères © Gouvernement du Québec, publication 24-715-38W. La version officielle fait foi.