Correspondances TGV

← Tous les référentiels

TGV → BSI C5:2020

113 correspondances établies depuis 103 critères de la TGV, touchant 67 des 121 contrôles de ce référentiel.

113correspondances
103critères TGV
67/121contrôles touchés

Recoupement partiel : 64 · TGV plus étroit : 46 · Équivalent : 3

Télécharger ce crosswalk (CSV)JSON
Réf. TGVCritère TGVRéf. cibleIntitulé du contrôleRelationJustification
S01.01Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production.OIS-07Application of the Risk Management PolicyTGV plus étroitLe rapport d'évaluation des risques de sécurité réalisé avant mise en production constitue une instance des évaluations de risques exigées par OIS-07.
S01.02Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés.OIS-07Application of the Risk Management PolicyRecoupement partielLes rapports d'évaluations périodiques des risques CID recoupent l'exécution récurrente du processus de gestion des risques d'OIS-07 sans en couvrir tout le périmètre organisationnel.
S01.03L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application.DEV-05Risk assessment, categorisation and prioritisation of changesTGV plus étroitL'évaluation de risque déclenchée par tout changement majeur est un sous-ensemble de l'évaluation de risque exigée sur l'ensemble des changements par DEV-05.
S01.03L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application.OIS-07Application of the Risk Management PolicyRecoupement partielL'approbation par la direction de l'évaluation continue des risques recoupe l'exécution périodique du processus de risque d'OIS-07.
S02.01Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions.OIS-02Information Security PolicyRecoupement partielLa politique de sécurité présentant objectifs, principes directeurs et rôles fournit la preuve documentaire attendue par la politique OIS-02.
S02.01Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions.SP-03Exceptions from Existing Policies and InstructionsTGV plus étroitLe volet gestion des dérogations et exceptions de la politique est un sous-ensemble du processus formel d'exceptions avec acceptation du risque de SP-03.
S02.02Vous avez mis en place des normes, processus et procédures techniques pour atteindre vos objectifs de sécurité.SP-01Documentation, communication and provision of policies and instructionsRecoupement partielLes normes, processus et procédures techniques documentés constituent les instructions dérivées de la politique de sécurité visées par SP-01.
S02.03Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour.SP-01Documentation, communication and provision of policies and instructionsTGV plus étroitLa communication des politiques aux personnes intéressées est un sous-ensemble de la diffusion et mise à disposition exigée par SP-01.
S02.03Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour.SP-02Review and Approval of Policies and InstructionsRecoupement partielL'approbation par la direction et la mise à jour des politiques recoupent la revue et l'approbation périodiques exigées par SP-02.
S02.04Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace.AM-02Acceptable Use and Safe Handling of Assets PolicyRecoupement partielLe cadre de bonnes pratiques d'utilisation des outils informatiques recoupe la politique d'usage acceptable des actifs d'AM-02.
S02.04Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace.SIM-01Policy for security incident managementTGV plus étroitLa procédure à suivre en cas d'incident est un sous-ensemble de la politique de gestion des incidents de sécurité de SIM-01.
S03.01Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation.OIS-02Information Security PolicyTGV plus étroitLa définition des responsabilités de sécurité est un sous-ensemble du contenu rôles et responsabilités de la politique OIS-02.
S03.02Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité.AM-01Asset InventoryRecoupement partielL'attribution d'un responsable de sécurité à l'application et à ses actifs recoupe l'affectation des personnes responsables des actifs prévue par AM-01.
S03.03Les tâches incompatibles liées à votre application ont été cernées et des mesures ont été prises pour limiter l'usage inapproprié de votre application.OIS-04Segregation of DutiesTGV plus étroitL'identification des tâches incompatibles de l'application et les mesures anti-usage inapproprié sont un sous-ensemble applicatif de la séparation des tâches d'OIS-04.
S03.04Vous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement.DEV-01Policies for the development/procurement of information systemsRecoupement partielLa méthode de gestion de projet intégrant la sécurité recoupe les directives couvrant le cycle de vie de développement sécurisé de DEV-01.
S04.01Vous assurer que votre personnel a les compétences requises en lien avec ses fonctions.HR-01Verification of qualification and trustworthinessTGV plus étroitLa vérification des compétences du personnel est un sous-ensemble de la vérification de qualification et d'intégrité exigée par HR-01.
S04.02Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction).HR-03Security training and awareness programmeÉquivalentLe programme de sensibilisation et de formation à la sécurité pour tout le personnel correspond directement au programme de sécurité d'HR-03.
S04.03Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer.HR-02Employment terms and conditionsRecoupement partielL'information du personnel et des contractants sur leurs responsabilités et procédures recoupe les obligations de conformité imposées par les conditions d'emploi d'HR-02.
S04.04Des sanctions appropriées sont approuvées pour les membres du personnel qui ne respectent pas les politiques et procédures de sécurité.HR-04Disciplinary measuresÉquivalentLes sanctions approuvées pour non-respect des politiques correspondent aux mesures disciplinaires d'HR-04.
S04.05À l'issue de la relation d'emploi, vous rappelez aux personnes concernées les obligations qui restent valables.HR-05Responsibilities in the event of termination or change of employmentÉquivalentLe rappel des obligations subsistant à la fin de la relation d'emploi correspond aux responsabilités en cas de cessation ou changement d'emploi d'HR-05.
S05.01Vous avez établi des conditions d'utilisation de votre application et des différents actifs permettant son exploitation, son entretien, son évolution ainsi que le soutien aux utilisateurs.AM-02Acceptable Use and Safe Handling of Assets PolicyRecoupement partielLes conditions d'utilisation de l'application et de ses actifs d'exploitation recoupent la politique d'usage acceptable et de manipulation sure des actifs d'AM-02.
S05.04Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité.AM-01Asset InventoryTGV plus étroitL'inventaire de l'application et de ses actifs avec responsable attitré est un sous-ensemble de l'inventaire des actifs d'AM-01.
S05.05Votre application et les différents actifs permettant son exploitation sont classifiés (catégorisés) en matière de disponibilité, d'intégrité et de confidentialité.AM-06Asset Classification and LabellingTGV plus étroitLa classification des actifs selon disponibilité, intégrité et confidentialité est un sous-ensemble de la classification et de l'étiquetage des actifs d'AM-06.
S05.06Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés.AM-05Commitment to Permissible Use, Safe Handling and Return of AssetsTGV plus étroitLa restitution de tous les actifs en fin de contrat est un sous-ensemble de l'engagement de retour des actifs d'AM-05.
S05.07L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve.AM-02Acceptable Use and Safe Handling of Assets PolicyTGV plus étroitL'encadrement des supports amovibles selon la classification de l'information est un sous-ensemble de la manipulation sure des actifs d'AM-02.
S05.08Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application.AM-04Decommissioning of HardwareTGV plus étroitLa procédure de mise au rebut sécurisée des supports d'information est un sous-ensemble de l'effacement sécurisé lors du déclassement du matériel d'AM-04.
S06.01Établir une politique de gestion des accès pour votre organisation, applicable à l'ensemble des personnes participant à la conception, à l'exploitation, à l'entretien et à l'évolution de votre application.IDM-01Policy for user accounts and access rightsRecoupement partielLa politique organisationnelle de gestion des accès recoupe le concept de rôles/droits et la politique de gestion des comptes et droits d'IDM-01.
S06.02Établir des règles de gestion des accès à votre application.PSS-08Roles and Rights ConceptRecoupement partielLes règles de gestion des accès propres à l'application recoupent le concept de rôles et droits offert par le service de PSS-08.
S06.03Votre application comporte des mécanismes permettant de gérer, de contrôler l'ensemble des accès et de limiter ces accès aux seules composantes, fonctionnalités et informations pour lesquelles l'utilisateur a reçu spécifiquement une autorisation.PSS-09Authorisation MechanismsRecoupement partielLes mécanismes limitant chaque accès aux seules composantes et informations autorisées correspondent aux mécanismes d'autorisation de PSS-09.
S06.04Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi.IDM-06Privileged access rightsRecoupement partielLe confinement des activités à privilèges élevés à des comptes dédiés avec contrôle d'octroi recoupe la gestion des droits d'accès à privilèges d'IDM-06.
S06.05Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant).PSS-07Confidentiality of Authentication InformationTGV plus étroitLa gestion du niveau de complexité des mots de passe est un sous-ensemble des exigences de confidentialité des informations d'authentification par mot de passe de PSS-07.
S06.06Démontrer que votre PST rend obligatoire l'utilisation du MFA.PSS-05Authentication MechanismsTGV plus étroitL'obligation d'utiliser le MFA est un sous-ensemble des mécanismes d'authentification forte à plusieurs facteurs fournis par PSS-05.
S06.07Votre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID).PSS-05Authentication MechanismsTGV plus étroitLe support de protocoles sécurisés modernes et de fédérations d'identité (SAML/OpenID) est un sous-ensemble des mécanismes d'authentification à l'état de l'art de PSS-05.
S06.08Votre application permet de préserver la confidentialité des mots de passe et elle ne capture ou n'entrepose en aucun cas les mots de passe utilisés lorsqu’elle fonctionne en mode intégré avec une source d’autorité externe (par exemple un établissement).PSS-07Confidentiality of Authentication InformationTGV plus étroitLa préservation de la confidentialité et le non-stockage des mots de passe en mode integre relèvent de la confidentialité des informations d'authentification de PSS-07.
S06.09Lorsqu'il est géré par votre application, chaque utilisateur doit pouvoir changer son mot de passe.PSS-07Confidentiality of Authentication InformationTGV plus étroitLa possibilité pour chaque utilisateur de changer son mot de passe est un sous-ensemble des procédures de gestion des mots de passe de PSS-07.
S06.10Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis.IDM-09Authentication mechanismsRecoupement partielL'authentification mutuelle entre composantes de l'application recoupe l'authentification des composants système impliqués dans les processus automatisés d'IDM-09.
S06.11Votre application et les systèmes permettant son fonctionnement ne comportent aucun mot de passe dans des scripts automatisés, des macros, le code source ou toute autre utilisation pouvant rendre complexes les mises à jour des mots de passe. Dans le cas contraire, une demande d'exception doit être effectuée auprès de Santé Québec.IDM-08Confidentiality of authentication informationRecoupement partielL'absence de mots de passe en clair dans le code source et les scripts recoupe la gestion confidentielle de l'attribution des informations d'authentification d'IDM-08.
S06.12Votre application dispose de fonctionnalités permettant de faciliter la revue des accès.PSS-08Roles and Rights ConceptRecoupement partielLes fonctionnalités facilitant la revue des accès recoupent le concept de rôles/droits permettant au client de gérer les accès de PSS-08.
S06.13La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin.PSS-08Roles and Rights ConceptRecoupement partielLa gestion par profils basés sur les fonctionnalités appliquant le moindre privilège correspond aux profils de droits par fonction de PSS-08.
S06.14Votre application comporte des fonctionnalités permettant à son acquéreur d'en gérer aisément les accès.PSS-08Roles and Rights ConceptRecoupement partielLa capacité de l'acquéreur à gérer aisément les accès via l'application correspond au concept de rôles/droits permettant aux clients de gérer les accès de PSS-08.
S06.15Votre application comporte une fonctionnalité permettant à l'utilisation de facilement se déconnecter.PSS-06Session ManagementTGV plus étroitLa fonction permettant à l'utilisateur de se déconnecter facilement est un sous-ensemble de la gestion de session de PSS-06.
S06.16Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03.PSS-05Authentication MechanismsTGV plus étroitLe verrouillage automatique de l'identifiant utilisateur après cinq échecs de connexion est un sous-ensemble des mécanismes d'authentification proteges contre les attaques connues (force brute/devinement de justificatifs) fournis par PSS-05, sur la couche produit destinée aux utilisateurs finaux.
S06.17En cas d'échec d'une authentification à votre application, seul un message générique doit s'afficher sans mention des champs invalides.PSS-05Authentication MechanismsTGV plus étroitLe message d'erreur générique anti-énumération est un sous-ensemble des protections contre les attaques connues des mécanismes d'authentification de PSS-05.
S06.18Votre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec.IDM-01Policy for user accounts and access rightsRecoupement partielL'interdiction de comptes génériques assurant la responsabilité individuelle recoupe le concept de comptes nominatifs de la politique de gestion des comptes d'IDM-01.
S06.19Votre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable).PSS-06Session ManagementTGV plus étroitLa déconnexion automatique d'une session après délai d'inactivité est un sous-ensemble de la gestion de session de PSS-06.
S06.20Restreindre l'accès au code source de votre application.DEV-07Logging of changesRecoupement partielLa restriction de l'accès au code source recoupe le concept de rôles/droits et l'accès authentifié aux outils de gestion du code de DEV-07.
S06.21L'authentification aux services externes critiques de votre fichier PST est protégée par un test CAPTCHA. (facultatif si l'AMF est implantée)PSS-05Authentication MechanismsTGV plus étroitLe test CAPTCHA protégeant l'authentification contre l'automatisation est un sous-ensemble des protections contre les attaques connues de PSS-05.
S06.22Toute connexion à un service ou toute modification au profil d’un utilisateur ou citoyen doit être signalée au titulaire.PSS-04Error handling and Logging MechanismsRecoupement partielLa notification au titulaire de toute connexion ou modification de profil recoupe les mécanismes fournissant aux utilisateurs des informations liées à la sécurité de PSS-04.
S06.23L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale.COS-01Technical safeguardsTGV plus étroitLa détection et mitigation du bourrage de justificatifs et des attaques par dictionnaire est un sous-ensemble des mesures techniques de détection et réponse aux attaques réseau de COS-01.
S06.25Journaliser les accès au PST exposés sur Internet.OPS-15Logging and Monitoring - AccountabilityTGV plus étroitLa journalisation des accès au PST exposés sur Internet est un sous-ensemble de la journalisation d'imputabilité des accès utilisateurs d'OPS-15.
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).CRY-02Encryption of data for transmission (transport encryption)Recoupement partielLe chiffrement des communications de données sensibles recoupe le chiffrement en transport de CRY-02, qui exige en plus l'authentification sur réseaux publics.
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).CRY-03Encryption of sensitive data for storageRecoupement partielLe chiffrement à l'entreposage des données sensibles recoupe le chiffrement au stockage de CRY-03, qui exige en plus des clés détenues par le client.
S07.02Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre.CRY-02Encryption of data for transmission (transport encryption)Recoupement partielLe chiffrement et l'authentification de part et d'autre des communications inter-composantes recoupent le chiffrement et l'authentification de transmission de CRY-02.
S08.01La gestion des clés utilisées par votre application et ses composantes fait l'objet d'une documentation formelle, et ce, tout au long de leur cycle de vie.CRY-04Secure key managementTGV plus étroitLa documentation formelle de la gestion des clés sur tout leur cycle de vie est un sous-ensemble des procédures de gestion sécurisée des clés de CRY-04.
S08.02Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées.PS-01Physical Security and Environmental Control RequirementsRecoupement partielLes mesures de protection physique appropriées des locaux d'hébergement recoupent les exigences de sécurité physique et environnementale de PS-01.
S08.02Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées.PS-04Physical site access controlRecoupement partielLe contrôle d'accès aux locaux hébergeant les composantes recoupe le contrôle d'accès physique aux sites de PS-04.
S09.01Adopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application.AM-02Acceptable Use and Safe Handling of Assets PolicyTGV plus étroitLa politique du bureau propre et de l'écran vide est un sous-ensemble de la manipulation sure des actifs et informations d'AM-02.
S09.02Documenter vos procédures d'exploitation sont documentées et portez-les à la connaissance des personnes concernées.SP-01Documentation, communication and provision of policies and instructionsTGV plus étroitLa documentation des procédures d'exploitation et leur communication aux personnes concernées sont un sous-ensemble de la documentation et diffusion des instructions de SP-01.
S09.03Fournir un guide d'utilisation de votre application aux utilisateurs.PSS-01Guidelines and Recommendations for Cloud CustomersRecoupement partielLe guide d'utilisation fourni aux utilisateurs recoupe les recommandations d'utilisation sure du service fournies aux clients de PSS-01.
S09.04Fournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes.PSS-01Guidelines and Recommendations for Cloud CustomersRecoupement partielLe guide d'installation et d'entretien couvrant la configuration sécurisée, la gestion des accès et les sauvegardes correspond aux recommandations de configuration et installation sures de PSS-01.
S09.05L'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels.OPS-06Data Protection and Recovery - ConceptRecoupement partielLe système de sauvegarde de l'infrastructure et des données recoupe le concept de sauvegarde et récupération d'OPS-06.
S09.05L'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels.OPS-09Data Backup and Recovery - StorageTGV plus étroitLa résilience aux rançongiciels par sauvegardes isolées/protégées est un sous-ensemble du stockage distant et protégé des sauvegardes d'OPS-09.
S09.06Votre application bénéficie de stratégies de sauvegarde (sans interruption sur son fonctionnement) permettant une récupération complète ou partielle des données (incluant les métadonnées).OPS-06Data Protection and Recovery - ConceptRecoupement partielLes stratégies de sauvegarde permettant une récupération complète ou partielle des données et métadonnées recoupent le concept de sauvegarde et récupération d'OPS-06.
S09.07Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle.DEV-03Policies for changes to information systemsRecoupement partielLe processus documenté de gestion des changements de l'application recoupe les politiques de gestion des changements des systèmes de DEV-03.
S09.08Fournir un niveau de version pour votre application et pouvoir identifier chaque changement par un nouveau numéro de version. Permettre à l'utilisateur de votre application de consulter votre numéro de version.DEV-08Version ControlRecoupement partielLa numérotation de version identifiant chaque changement recoupe le contrôle de version permettant de tracer les changements de DEV-08.
S09.09Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité).OPS-18Managing Vulnerabilities, Malfunctions and Errors - ConceptRecoupement partielLe plan de gestion continue des vulnérabilités de l'application recoupe le concept de gestion des vulnérabilités d'OPS-18.
S09.10Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité.OPS-18Managing Vulnerabilities, Malfunctions and Errors - ConceptTGV plus étroitL'application diligente des correctifs de sécurité est un sous-ensemble des mesures de traitement rapide des vulnérabilités d'OPS-18.
S09.11Documenter l'ensemble des composantes de votre application et de son environnement, qui s'appuient sur des technologies récentes prises en charge par leur fournisseur respectif.OPS-18Managing Vulnerabilities, Malfunctions and Errors - ConceptRecoupement partielLa documentation des composantes reposant sur des technologies récentes supportées recoupe la gestion des vulnérabilités visant à éviter les composants non supportés d'OPS-18.
S09.12Votre application est exempte de porte dérobée permettant une connexion à l'insu de l'acquéreur et de l'utilisateur.PSS-02Identification of Vulnerabilities of the Cloud ServiceRecoupement partielL'absence de porte dérobée recoupe l'identification des vulnérabilités introduites lors du processus de développement du service de PSS-02.
S10.01L'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR.OPS-05Protection Against Malware - ImplementationTGV plus étroitLe déploiement d'un antivirus récent avec fonction EDR sur tous les systèmes est un sous-ensemble de la mise en oeuvre de la protection contre les maliciels d'OPS-05.
S10.02La solution dispose de mécanismes de gestion des exceptions et d'alertes.OPS-05Protection Against Malware - ImplementationTGV plus étroitLes mécanismes de gestion des exceptions et d'alertes de la solution antimaliciel sont un sous-ensemble de la mise en oeuvre de la protection contre les maliciels d'OPS-05.
S10.04Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées.OPS-10Logging and Monitoring - ConceptTGV plus étroitLa capacité de journaliser toute activité effectuée avec l'application est un sous-ensemble du concept de journalisation et de surveillance des événements d'OPS-10.
S10.04Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées.OPS-15Logging and Monitoring - AccountabilityRecoupement partielLa journalisation identifiant l'acteur, le moment et la nature de chaque activité recoupe la journalisation d'imputabilité permettant l'identification univoque des accès d'OPS-15.
S10.05Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers.OPS-13Logging and Monitoring - Identification of EventsRecoupement partielLes fonctions de filtrage, analyse et extraction en format standard des journaux recoupent la surveillance et l'analyse automatisées des données de journalisation d'OPS-13.
S10.06Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information.OPS-13Logging and Monitoring - Identification of EventsRecoupement partielLes fonctionnalités d'alerte signalant comportements anormaux et incidents potentiels recoupent l'identification automatisée des événements et corrélations d'OPS-13.
S10.07Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion.COS-01Technical safeguardsRecoupement partielLes systèmes de détection d'intrusion recoupent les mesures techniques de détection et réponse aux attaques réseau de COS-01.
S10.08Doter votre application dispose d'un rôle de type auditeur permettant la consultation des rapports d'audit.PSS-08Roles and Rights ConceptTGV plus étroitLe rôle de type auditeur permettant la consultation des rapports d'audit est un sous-ensemble du concept de rôles et droits de PSS-08.
S10.09Doter l'information journalisée par votre application ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) de mesures de sécurité adéquates notamment pour empêcher son altération et sa divulgation à des personnes non autorisées.OPS-12Logging and Monitoring - Access, Storage and DeletionTGV plus étroitLa protection des journaux contre la divulgation aux personnes non autorisées est un sous-ensemble de la restriction d'accès aux seuls utilisateurs autorisés d'OPS-12.
S10.09Doter l'information journalisée par votre application ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) de mesures de sécurité adéquates notamment pour empêcher son altération et sa divulgation à des personnes non autorisées.OPS-14Logging and Monitoring - Storage of the Logging DataRecoupement partielLa protection des journaux contre l'altération recoupe la conservation des données de journalisation sous forme inaltérable d'OPS-14.
S11.01Pouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur.OPS-14Logging and Monitoring - Storage of the Logging DataTGV plus étroitLa conservation des journaux selon un calendrier légal est un sous-ensemble des exigences de rétention et suppression des données de journalisation d'OPS-14.
S11.02Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance).COS-08Policies for data transmissionRecoupement partielLa protection de toutes les communications incluant le soutien à distance recoupe les politiques et mesures de protection de la transmission de données de COS-08.
S11.03Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur).COS-03Monitoring of connections in the Cloud Service Provider's networkRecoupement partielLe cloisonnement de l'environnement d'exécution en zones (accès public, zone serveur) recoupe la séparation en zones de sécurité de COS-03.
S11.04Si votre application utilise le service de courrier électronique, celui-ci ne traite pas d'information confidentielle, à moins que des mécanismes de protection appropriés soient mis en place.COS-08Policies for data transmissionTGV plus étroitLa protection de l'information confidentielle transitant par courrier électronique est un sous-ensemble des politiques de protection de la transmission de COS-08.
S11.05Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST.HR-03Security training and awareness programmeTGV plus étroitLes campagnes continues de simulation d'hameçonnage sont un sous-ensemble du programme de sensibilisation et de formation à la sécurité d'HR-03.
S11.06Veiller à ce que la connectivité soit sécuritaire.COS-02Security requirements for connections in the Cloud Service Provider's networkRecoupement partielL'exigence d'une connectivité sécurisée recoupe les exigences de sécurité applicables aux connexions dans le réseau de COS-02.
S12.01Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation.HR-03Security training and awareness programmeTGV plus étroitLe plan de formation en cybersécurité (menaces mobiles, hameçonnage, rançongiciels, ingénierie sociale) est un sous-ensemble du programme de sensibilisation d'HR-03.
S12.02Considérer la sécurité à chacune des étapes du développement de votre application.DEV-01Policies for the development/procurement of information systemsRecoupement partielLa prise en compte de la sécurité à chaque étape du développement recoupe les directives de développement sécurisé couvrant tout le cycle de vie de DEV-01.
S12.03Veiller à ce que vos environnements de développement, de test et d'exploitation soient distincts.DEV-10Separation of environmentsRecoupement partielLa distinction des environnements de développement, test et exploitation recoupe la séparation des environnements de DEV-10.
S12.04Veiller à ce que le développement de votre application respecte les bonnes pratiques de l'industrie en matière de sécurité.DEV-01Policies for the development/procurement of information systemsTGV plus étroitLe respect des bonnes pratiques de sécurité de l'industrie dans le développement est un sous-ensemble des directives de développement sécurisé de DEV-01.
S12.05Les développeurs de votre application (ainsi que les éventuels sous-traitants) respectent les principes d'ingénierie de la sécurité des systèmes.DEV-01Policies for the development/procurement of information systemsTGV plus étroitLe respect des principes d'ingénierie de la sécurité des systèmes par les développeurs est un sous-ensemble des directives de développement sécurisé de DEV-01.
S12.06Superviser tout développement réalisé à l'externe.DEV-02Outsourcing of the developmentRecoupement partielLa supervision de tout développement réalisé à l'externe recoupe les exigences contractuelles d'externalisation du développement de DEV-02.
S12.07Éviter d'utiliser de l'information confidentielle de production dans le cadre du développement de votre application.DEV-10Separation of environmentsTGV plus étroitL'interdiction d'utiliser de l'information confidentielle de production en développement est un sous-ensemble de la séparation des environnements de DEV-10.
S12.08Disposer d'une stratégie de tests applicatifs.DEV-06Testing changesRecoupement partielLa stratégie de tests applicatifs recoupe les tests des changements lors du développement et du déploiement de DEV-06.
S13.01Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence.OPS-18Managing Vulnerabilities, Malfunctions and Errors - ConceptRecoupement partielLa prise en compte des vulnérabilités des composantes tierces et leurs mises à jour recoupe la gestion des vulnérabilités des composants d'OPS-18.
S13.02Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application.SSO-02Risk assessment of service providers and suppliersRecoupement partielL'évaluation des menaces et des risques préalable au recours à un fournisseur tiers recoupe l'évaluation des risques des fournisseurs de SSO-02.
S13.03Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis.SSO-03Directory of service providers and suppliersTGV plus étroitLa liste des fournisseurs précisant la nature des services fournis est un sous-ensemble du répertoire des fournisseurs de SSO-03.
S13.04Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…)SSO-01Policies and instructions for controlling and monitoring third partiesRecoupement partielLa liste des exigences par fournisseur (sécurité, accès, niveau de service, incidents) recoupe les politiques de contrôle et de surveillance des tiers de SSO-01.
S13.05Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences.SSO-04Monitoring of compliance with requirementsRecoupement partielLes processus de surveillance de la conformité des fournisseurs à leurs exigences recoupent la surveillance de la conformité aux exigences de SSO-04.
S13.06Avoir des ententes contractuelles avec chacun de ces fournisseurs.SSO-01Policies and instructions for controlling and monitoring third partiesTGV plus étroitLes ententes contractuelles avec chaque fournisseur sont un sous-ensemble des politiques de contrôle contractuel des tiers de SSO-01.
S14.01Évaluer sur une base régulière la performance de vos fournisseurs.SSO-04Monitoring of compliance with requirementsRecoupement partielL'évaluation régulière de la performance des fournisseurs recoupe la surveillance de la conformité des tiers de SSO-04.
S14.02S'assurer que la localisation du PST réponde à l'exigence 05 des 12 exigences minimalesPSS-12Locations of Data Processing and StorageRecoupement partielLa conformité de la localisation du PST recoupe la maîtrise des lieux de traitement et de stockage des données de PSS-12.
S14.03Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application.OPS-21Involvement of Cloud customers in the event of incidentsTGV plus étroitL'arrimage du processus d'incident avec celui des clients est un sous-ensemble de l'implication des clients lors des incidents d'OPS-21.
S14.03Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application.SIM-01Policy for security incident managementRecoupement partielLe processus de gestion des incidents recoupe la politique de gestion des incidents de sécurité de SIM-01.
S14.04Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi.SIM-03Documentation and reporting of security incidentsRecoupement partielL'avertissement des clients de tout incident sur les données dans les meilleurs délais recoupe la documentation et le signalement des incidents aux clients affectes de SIM-03.
S15.01Vous engager à collaborer avec vos clients pour faciliter la prise en charge d'un incident.OPS-21Involvement of Cloud customers in the event of incidentsRecoupement partielL'engagement à collaborer avec les clients pour la prise en charge d'un incident recoupe l'implication des clients dans la résolution des incidents d'OPS-21.
S15.02Veiller à ce que la surveillance de la solution (applicatif et données) respecte la classification, les besoins d'affaires et les normes du site d'hébergementOPS-10Logging and Monitoring - ConceptRecoupement partielLa surveillance de la solution alignée sur la classification et les normes d'hébergement recoupe le concept de journalisation et de surveillance d'OPS-10.
S15.03Mettre en place ou arrimer avec les mécanismes de plan de reprise en vigueur au Secrétariat du Conseil du TrésorBCM-03Planning business continuityRecoupement partielL'arrimage aux mécanismes de plan de reprise gouvernementaux recoupe la planification de la continuité d'activité de BCM-03.
S15.04Disposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application).BCM-03Planning business continuityRecoupement partielLe plan de continuité des activités de maintenance et d'exploitation correspond à la planification de la continuité d'activité de BCM-03.
S15.05Veiller à ce qu'un plan de recouvrement après sinistre chapeaute les infrastructures permettant l'exploitation de votre application,BCM-03Planning business continuityRecoupement partielLe plan de recouvrement après sinistre des infrastructures d'exploitation recoupe la planification de continuité et de contingence de BCM-03.
S16.01Tester ce plan de reprise périodiquement afin de vérifier son efficacité.BCM-04Verification, updating and testing of the business continuityRecoupement partielLe test périodique du plan de reprise pour vérifier son efficacité recoupe la vérification, la mise à jour et le test réguliers de la continuité de BCM-04.
S16.02Disposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs).OPS-23Managing Vulnerabilities, Malfunctions and Errors - System HardeningRecoupement partielLa stratégie de validation de la conformité technique des composantes recoupe le durcissement des composants selon des standards reconnus d'OPS-23.
S16.03Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec.OPS-19Managing Vulnerabilities, Malfunctions and Errors - Penetration TestsRecoupement partielLe test d'intrusion administré par un prestataire indépendant reconnu recoupe les tests de pénétration par personnel qualifié interne ou externe d'OPS-19.
S16.04Garantir que votre application repose sur un code de programmation dont vous détenez les droits de propriété intellectuelle, conformément à la Loi sur les droits d'auteurs. Dans le cas contraire, expliciter clairement les limitations (ex. : type de licence).COM-01Identification of applicable legal, regulatory, self-imposed or contractual requirementsTGV plus étroitLa garantie des droits de propriété intellectuelle du code ou l'explicitation des limitations de licence est un sous-ensemble de l'identification des exigences légales et contractuelles de COM-01.