| S01.01 | Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production. | BASIC_ID.RA-5.1 | The organization shall conduct risk assessments in which risk is determined by threats, vulnerabilities and impact on business processes and assets. | TGV plus étroit | L'évaluation des risques réalisée à la conception avant mise en production alimente l'exigence CCB de conduite d'évaluations de risques par menaces/vulnérabilités/impact. |
| S01.02 | Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés. | IMPORTANT_ID.RA-1.2 | A process shall be established to monitor, identify, and document vulnerabilities of the organisation's business critical systems in a continuous manner. | Recoupement partiel | Le volet évaluation périodique des vulnérabilités alimente le processus de surveillance et documentation continue des vulnérabilités des systèmes critiques. |
| S01.02 | Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés. | IMPORTANT_ID.RA-5.2 | The organization shall conduct and document risk assessments in which risk is determined by threats, vulnerabilities, impact on business processes and assets, and the likelihood of their occurrence. | TGV plus étroit | Les évaluations périodiques des risques DIC alimentent la conduite et la documentation d'évaluations de risques incluant la probabilité d'occurrence. |
| S01.03 | L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application. | IMPORTANT_ID.GV-4.2 | Information security and cybersecurity risks shall be documented, formally approved, and updated when changes occur. | TGV plus étroit | La réévaluation approuvée par la direction et déclenchée lors de changements majeurs alimente l'approbation formelle et la mise à jour des risques. |
| S02.01 | Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions. | BASIC_ID.GV-1.1 | Policies and procedures for information security and cyber security shall be created, documented, reviewed, approved, and updated when changes occur. | Équivalent | La politique de sécurité présentant objectifs, principes, rôles et gestion des dérogations correspond à la création/documentation/approbation des politiques de sécurité. |
| S02.02 | Vous avez mis en place des normes, processus et procédures techniques pour atteindre vos objectifs de sécurité. | BASIC_ID.GV-1.1 | Policies and procedures for information security and cyber security shall be created, documented, reviewed, approved, and updated when changes occur. | TGV plus étroit | Les normes, processus et procédures techniques établis alimentent la documentation des procédures de sécurité de l'information. |
| S02.03 | Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour. | IMPORTANT_ID.GV-1.2 | An organization-wide information security and cybersecurity policy shall be established, documented, updated when changes occur, disseminated, and approved by senior management. | TGV plus étroit | L'approbation par la direction, la communication et la mise à jour des politiques alimentent la politique de sécurité approuvée par la haute direction et diffusée. |
| S02.04 | Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace. | BASIC_RS.RP-1.1 | An incident response process, including roles, responsibilities, and authorities, shall be executed during or after an information/cybersecurity event on the organization's critical systems. | Recoupement partiel | Le volet procédure à suivre en cas d'incident alimente le processus de réponse aux incidents exécuté lors d'un événement de sécurité. |
| S03.01 | Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation. | IMPORTANT_ID.AM-6.1 | [KEY MEASURE] Information security and cybersecurity roles, responsibilities and authorities within the organization shall be documented, reviewed, authorized, and updated and alignment with organization-internal roles and external partners. | Équivalent | La définition des responsabilités de sécurité dans l'organisation correspond à la documentation des rôles, responsabilités et autorités de sécurité. |
| S03.02 | Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité. | IMPORTANT_ID.AM-2.3 | Individuals who are responsible and who are accountable for administering software platforms and applications within the organization shall be identified. | TGV plus étroit | Le responsable attitré de l'application et de ses actifs alimente l'identification des personnes responsables de l'administration des plateformes et applications. |
| S03.03 | Les tâches incompatibles liées à votre application ont été cernées et des mesures ont été prises pour limiter l'usage inapproprié de votre application. | IMPORTANT_PR.AC-4.6 | Separation of duties (SoD) shall be ensured in the management of access rights. | TGV plus étroit | L'identification des tâches incompatibles et les mesures limitant l'usage inapproprié alimentent la séparation des tâches dans la gestion des droits d'accès. |
| S03.04 | Vous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement. | IMPORTANT_PR.IP-2.1 | The system and application development life cycle shall include security considerations. | Recoupement partiel | La méthode de gestion de projet intégrant la sécurité alimente l'intégration des considérations de sécurité dans le cycle de développement. |
| S03.06 | Vous disposez d'une politique permettant de couvrir les risques liés au télétravail. | IMPORTANT_PR.AC-3.3 | [KEY MEASURE] Usage restrictions, connection requirements, implementation guidance, and authorizations for remote access to the organization’s critical systems environment shall be identified, documented and implemented. | Recoupement partiel | La politique couvrant les risques du télétravail alimente les restrictions d'usage et exigences documentées d'accès à distance. |
| S04.02 | Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction). | BASIC_PR.AT-1.1 | Employees shall be trained as appropriate. | Équivalent | Le programme de sensibilisation et de formation à la sécurité pour tout le personnel correspond à la formation des employés. |
| S04.03 | Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer. | IMPORTANT_PR.IP-11.2 | Develop and maintain a human resource information/cyber security process that is applicable when recruiting, during employment and at termination of employment. | Recoupement partiel | Informer le personnel et les contractants de leurs responsabilités et procédures alimente le processus RH de sécurité applicable durant l'emploi. |
| S04.05 | À l'issue de la relation d'emploi, vous rappelez aux personnes concernées les obligations qui restent valables. | IMPORTANT_PR.IP-11.2 | Develop and maintain a human resource information/cyber security process that is applicable when recruiting, during employment and at termination of employment. | TGV plus étroit | Le rappel des obligations à l'issue de la relation d'emploi alimente le volet cessation d'emploi du processus RH de sécurité. |
| S05.04 | Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité. | BASIC_ID.AM-1.1 | An inventory of assets associated with information and information processing facilities within the organization shall be documented, reviewed, and updated when changes occur. | TGV plus étroit | L'inventaire des actifs permettant l'exploitation de l'application alimente l'inventaire documenté des actifs et installations de traitement. |
| S05.04 | Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité. | BASIC_ID.AM-2.1 | An inventory that reflects what software platforms and applications are being used in the organization shall be documented, reviewed, and updated when changes occur. | TGV plus étroit | L'inventaire de l'application alimente l'inventaire documenté des plateformes logicielles et applications utilisées. |
| S05.05 | Votre application et les différents actifs permettant son exploitation sont classifiés (catégorisés) en matière de disponibilité, d'intégrité et de confidentialité. | BASIC_ID.AM-5.1 | The organization’s resources (hardware, devices, data, time, personnel, information, and software) shall be prioritized based on their classification, criticality, and business value. | TGV plus étroit | La classification de l'application et des actifs en DIC alimente la priorisation des ressources selon leur classification et valeur d'affaires. |
| S05.06 | Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés. | IMPORTANT_PR.DS-3.2 | The organization shall enforce accountability for all its business-critical assets throughout the system lifecycle, including removal, transfers, and disposition. | TGV plus étroit | La restitution des actifs au terme du contrat alimente la responsabilité des actifs tout au long du cycle de vie incluant transferts et cessions. |
| S05.07 | L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve. | IMPORTANT_PR.PT-2.1 | The usage restriction of portable storage devices shall be ensured through an appropriate documented policy and supporting safeguards. | TGV plus étroit | L'encadrement des supports amovibles selon la classification de l'information alimente la restriction d'usage des supports portables par politique documentée. |
| S05.08 | Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application. | BASIC_PR.DS-3.1 | Assets and media shall be disposed of safely. | TGV plus étroit | La procédure de mise au rebut sécurisée des supports d'information alimente l'élimination sécuritaire des actifs et supports. |
| S06.01 | Établir une politique de gestion des accès pour votre organisation, applicable à l'ensemble des personnes participant à la conception, à l'exploitation, à l'entretien et à l'évolution de votre application. | BASIC_PR.AC-4.1 | [KEY MEASURE] Access permissions for users to the organization’s systems shall be defined and managed. | Recoupement partiel | La politique de gestion des accès de l'organisation alimente la définition et la gestion des permissions d'accès aux systèmes. |
| S06.02 | Établir des règles de gestion des accès à votre application. | BASIC_PR.AC-4.2 | [KEY MEASURE] It shall be identified who should have access to the organization's business's critical information and technology and the means to get access. | TGV plus étroit | Les règles de gestion des accès à l'application alimentent l'identification de qui doit avoir accès et des moyens d'accès. |
| S06.03 | Votre application comporte des mécanismes permettant de gérer, de contrôler l'ensemble des accès et de limiter ces accès aux seules composantes, fonctionnalités et informations pour lesquelles l'utilisateur a reçu spécifiquement une autorisation. | BASIC_PR.AC-4.3 | [KEY MEASURE] Employee access to data and information shall be limited to the systems and specific information they need to do their jobs (the principle of Least Privilege). | TGV plus étroit | Le contrôle limitant les accès aux seules composantes et informations spécifiquement autorisées alimente le principe du moindre privilège. |
| S06.04 | Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi. | IMPORTANT_PR.AC-4.7 | Priviliged users shall be managed and monitored. | TGV plus étroit | Les activités à privilèges élevés réservées à des comptes dédiés et contrôlés alimentent la gestion et la surveillance des utilisateurs privilégiés. |
| S06.05 | Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant). | BASIC_PR.AC-1.1 | [KEY MEASURE] Identities and credentials for authorized devices and users shall be managed. | TGV plus étroit | La gestion du niveau de complexité des mots de passe alimente la gestion des identifiants et justificatifs des utilisateurs autorisés. |
| S06.06 | Démontrer que votre PST rend obligatoire l'utilisation du MFA. | PR.AC-1.4 | For transactions within the organization's critical systems, the organization shall implement: • multi-factor end-user authentication (MFA or "strong authentication"). • certificate-based authentication for system-to-system communications | TGV plus étroit | L'obligation d'authentification multifacteur (AMF) alimente l'exigence de MFA pour les transactions sur les systèmes critiques. |
| S06.07 | Votre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID). | BASIC_PR.AC-1.1 | [KEY MEASURE] Identities and credentials for authorized devices and users shall be managed. | Recoupement partiel | Le mécanisme d'authentification par protocoles sécurisés modernes et fédérations d'identités alimente la gestion des identifiants et justificatifs. |
| S06.09 | Lorsqu'il est géré par votre application, chaque utilisateur doit pouvoir changer son mot de passe. | BASIC_PR.AC-1.1 | [KEY MEASURE] Identities and credentials for authorized devices and users shall be managed. | TGV plus étroit | La capacité de chaque utilisateur à changer son mot de passe alimente la gestion du cycle de vie des justificatifs. |
| S06.10 | Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis. | PR.AC-6.2 | The organization shall ensure the use of unique credentials bound to each verified user, device, and process interacting with the organization's critical systems; make sure that they are authenticated, and that the unique identifiers are captured when performing system interactions. | Recoupement partiel | L'authentification des communications inter-composantes avec le minimum de privilèges alimente l'usage de justificatifs uniques authentifiés pour les processus et dispositifs. |
| S06.12 | Votre application dispose de fonctionnalités permettant de faciliter la revue des accès. | IMPORTANT_PR.AC-4.5 | Where feasible, automated mechanisms shall be implemented to support the management of user accounts on the organisation's critical systems, including disabling, monitoring, reporting and deleting user accounts. | Recoupement partiel | Les fonctionnalités facilitant la revue des accès alimentent la gestion, la surveillance et le rapport des comptes utilisateurs. |
| S06.13 | La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin. | BASIC_PR.AC-4.1 | [KEY MEASURE] Access permissions for users to the organization’s systems shall be defined and managed. | TGV plus étroit | La gestion des accès par profils basés sur les fonctionnalités attribuant les seuls accès nécessaires alimente la définition et gestion des permissions d'accès. |
| S06.16 | Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03. | PR.AC-1.5 | The organization’s critical systems shall be monitored for atypical use of system credentials. Credentials associated with significant risk shall be disabled. | Recoupement partiel | La désactivation d'un identifiant après cinq échecs de connexion alimente la désactivation des justificatifs associés à un risque significatif. |
| S06.18 | Votre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec. | PR.AC-6.2 | The organization shall ensure the use of unique credentials bound to each verified user, device, and process interacting with the organization's critical systems; make sure that they are authenticated, and that the unique identifiers are captured when performing system interactions. | TGV plus étroit | L'absence de comptes génériques alimente l'exigence de justificatifs uniques liés à chaque utilisateur vérifié. |
| S06.19 | Votre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable). | PR.AC-1.3 | System credentials shall be deactivated after a specified period of inactivity unless it would compromise the safe operation of (critical) processes. | Recoupement partiel | La déconnexion automatique d'une session après inactivité alimente la désactivation des justificatifs système après une période d'inactivité définie. |
| S06.23 | L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale. | PR.AC-1.5 | The organization’s critical systems shall be monitored for atypical use of system credentials. Credentials associated with significant risk shall be disabled. | TGV plus étroit | La détection et mitigation des attaques par bourrage de justificatifs ou dictionnaire alimente la surveillance de l'usage atypique des justificatifs. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | PR.DS-1.1 | The organization shall protect its critical system information determined to be critical/ sensitive while at rest. | Recoupement partiel | Le chiffrement des données sensibles lors de leur entreposage alimente la protection des informations critiques au repos. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | PR.DS-2.1 | The organization shall protect its critical system information determined to be critical when in transit. | Recoupement partiel | Le chiffrement des données sensibles lors de leurs communications alimente la protection des informations critiques en transit. |
| S07.02 | Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre. | PR.DS-2.1 | The organization shall protect its critical system information determined to be critical when in transit. | TGV plus étroit | Le chiffrement et l'authentification mutuelle des communications entre composantes alimentent la protection des informations en transit. |
| S08.02 | Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées. | BASIC_PR.AC-2.1 | Physical access to the facility, servers and network components shall be managed. | TGV plus étroit | Le contrôle d'accès et les mesures de protection physiques des locaux d'hébergement alimentent la gestion de l'accès physique aux installations, serveurs et composants réseau. |
| S08.03 | Les locaux d'où interviennent les développeurs de votre solution et le personnel chargé de sa maintenance et du soutien à l'utilisateur font l'objet d'un contrôle d'accès et de mesures de protection adéquates. | BASIC_PR.AC-2.1 | Physical access to the facility, servers and network components shall be managed. | Recoupement partiel | Le contrôle d'accès des locaux des développeurs et du personnel de maintenance alimente la gestion de l'accès physique aux installations. |
| S08.04 | S'assurer que le matériel hébergeant votre application fait l'objet d'un entretien approprié permettant de garantir sa disponibilité et son intégrité. | IMPORTANT_PR.MA-1.2 | The organization shall plan, perform and document preventive maintenance and repairs on its critical system components according to approved processes and tools. | TGV plus étroit | L'entretien approprié du matériel hébergeant l'application garantissant disponibilité et intégrité alimente la maintenance préventive documentée des composants critiques. |
| S09.05 | L'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels. | BASIC_PR.IP-4.1 | [KEY MEASURE] Backups for organization's business critical data shall be conducted and stored on a system different from the device on which the original data resides | TGV plus étroit | Le système de sauvegarde à l'abri des rançongiciels alimente la réalisation de sauvegardes stockées sur un système distinct de l'original. |
| S09.06 | Votre application bénéficie de stratégies de sauvegarde (sans interruption sur son fonctionnement) permettant une récupération complète ou partielle des données (incluant les métadonnées). | BASIC_PR.IP-4.1 | [KEY MEASURE] Backups for organization's business critical data shall be conducted and stored on a system different from the device on which the original data resides | TGV plus étroit | Les stratégies de sauvegarde permettant une récupération complète ou partielle des données alimentent la réalisation de sauvegardes des données critiques. |
| S09.07 | Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle. | IMPORTANT_PR.IP-3.1 | Changes shall be tested and validated before being implemented into operational systems. | TGV plus étroit | Le processus documenté de gestion des changements alimente le contrôle des changements testés et validés avant implémentation. |
| S09.09 | Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité). | IMPORTANT_PR.IP-12.1 | The organization shall establish and maintain a documented process that allows continuous review of vulnerabilities and strategies to mitigate them. | Équivalent | Le plan de gestion continue des vulnérabilités correspond au processus documenté permettant la revue continue des vulnérabilités et des stratégies de mitigation. |
| S09.09 | Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité). | IMPORTANT_RS.AN-5.1 | [KEY MEASURE] The organization shall implement vulnerability management processes and procedures that include processing, analyzing and remedying vulnerabilities from internal and external sources. | TGV plus étroit | Le plan de gestion continue des vulnérabilités alimente les processus de traitement, d'analyse et de correction des vulnérabilités provenant de sources internes et externes (mesure clé). |
| S09.10 | Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité. | BASIC_PR.MA-1.1 | [KEY MEASURE] Patches and security updates for Operating Systems and critical system components shall be installed. | TGV plus étroit | L'application rapide des correctifs de sécurité de toute composante alimente l'installation des correctifs et mises à jour de sécurité. |
| S10.01 | L'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR. | BASIC_DE.CM-3.1 | End point and network protection tools to monitor end-user behavior for dangerous activity shall be implemented. | Recoupement partiel | La fonction EDR de la solution alimente les outils de protection des terminaux et du réseau surveillant les comportements dangereux. |
| S10.01 | L'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR. | BASIC_DE.CM-4.1 | [KEY MEASURE] Anti-virus, -spyware, and other -malware programs shall be installed and updated. | TGV plus étroit | La solution de protection antivirus récente alimente l'installation et la mise à jour des programmes anti-virus et anti-malware. |
| S10.02 | La solution dispose de mécanismes de gestion des exceptions et d'alertes. | DE.CM-4.2 | The organisation shall set up a system to detect false positives while detecting and eradicating malicious code. | Recoupement partiel | La gestion des exceptions de la solution anti-maliciel (listes d'exclusion) alimente le système de détection des faux positifs lors de la détection et de l'éradication du code malveillant. |
| S10.04 | Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées. | BASIC_PR.PT-1.1 | [KEY MEASURE] Logs shall be maintained, documented, and reviewed. | TGV plus étroit | La journalisation de toute activité identifiant l'acteur, le moment et la nature de l'action alimente la tenue, la documentation et la revue des journaux. |
| S10.05 | Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers. | IMPORTANT_DE.AE-3.2 | The organization shall ensure that event data is compiled and correlated across its critical systems using various sources such as event reports, audit monitoring, network monitoring, physical access monitoring, and user/administrator reports. | Recoupement partiel | Les fonctionnalités de filtrage, analyse et extraction des journaux alimentent la compilation et la corrélation des données d'événements provenant de sources multiples. |
| S10.06 | Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information. | IMPORTANT_DE.AE-5.1 | The organization shall implement automated mechanisms and system generated alerts to support event detection and to assist in the identification of security alert thresholds. | TGV plus étroit | Les fonctionnalités d'alerte signalant comportements anormaux et incidents potentiels alimentent les mécanismes automatisés et alertes système pour la détection d'événements. |
| S10.07 | Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion. | DE.CM-1.3 | The organization shall conduct ongoing security status monitoring of its network to detect defined information/cybersecurity events and indicators of potential information/cybersecurity events. | TGV plus étroit | Les systèmes de détection d'intrusion alimentent la surveillance continue de l'état de sécurité du réseau pour détecter les événements. |
| S11.02 | Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance). | PR.PT-4.3 | The organization shall manage the interface for external communication services by establishing a traffic flow policy, protecting the confidentiality and integrity of the information being transmitted; This includes the review and documenting of each exception to the traffic flow policy. | Recoupement partiel | La protection de toutes les communications entre composantes alimente la gestion de l'interface de communication protégeant la confidentialité et l'intégrité des informations transmises. |
| S11.03 | Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur). | BASIC_PR.AC-5.2 | [KEY MEASURE] Where appropriate, network integrity of the organization's critical systems shall be protected by incorporating network segmentation and segregation. | TGV plus étroit | Le cloisonnement de l'environnement d'exécution compartimentant les zones alimente la protection de l'intégrité réseau par segmentation et ségrégation. |
| S11.05 | Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST. | PR.AT-1.3 | The organization shall implement an evaluation method to measure the effectiveness of the awareness trainings. | TGV plus étroit | Les campagnes continues de simulation d'hameçonnage alimentent la méthode d'évaluation de l'efficacité des formations de sensibilisation. |
| S12.01 | Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation. | BASIC_PR.AT-1.1 | Employees shall be trained as appropriate. | TGV plus étroit | Le plan de formation en cybersécurité sur les menaces numériques, hameçonnage et rançongiciels alimente la formation appropriée des employés. |
| S12.02 | Considérer la sécurité à chacune des étapes du développement de votre application. | IMPORTANT_PR.IP-2.1 | The system and application development life cycle shall include security considerations. | Équivalent | La prise en compte de la sécurité à chaque étape du développement correspond à l'intégration des considérations de sécurité dans le cycle de développement. |
| S12.03 | Veiller à ce que vos environnements de développement, de test et d'exploitation soient distincts. | PR.DS-7.1 | The development and test environment(s) shall be isolated from the production environment. | Équivalent | La séparation des environnements de développement, de test et d'exploitation correspond à l'isolation des environnements de développement et de test de la production. |
| S12.04 | Veiller à ce que le développement de votre application respecte les bonnes pratiques de l'industrie en matière de sécurité. | PR.IP-2.2 | The development process for critical systems and system components shall cover the full design cycle and shall provide a description of the functional properties of security controls, and design and implementation information for security-relevant system interfaces. | Recoupement partiel | Le respect des bonnes pratiques de l'industrie en matière de sécurité dans le développement alimente le processus de développement couvrant les contrôles de sécurité. |
| S12.05 | Les développeurs de votre application (ainsi que les éventuels sous-traitants) respectent les principes d'ingénierie de la sécurité des systèmes. | IMPORTANT_PR.IP-2.1 | The system and application development life cycle shall include security considerations. | TGV plus étroit | Le respect des principes d'ingénierie de sécurité par les développeurs alimente l'intégration de la sécurité dans le cycle de développement. |
| S12.06 | Superviser tout développement réalisé à l'externe. | IMPORTANT_PR.AT-3.3 | The organization shall monitor business critical service providers and users for security compliance. | Recoupement partiel | La supervision de tout développement réalisé à l'externe alimente la surveillance de la conformité de sécurité des prestataires critiques. |
| S12.07 | Éviter d'utiliser de l'information confidentielle de production dans le cadre du développement de votre application. | PR.DS-7.1 | The development and test environment(s) shall be isolated from the production environment. | Recoupement partiel | L'évitement d'information confidentielle de production dans le développement alimente l'isolation de l'environnement de développement vis-à-vis de la production. |
| S12.08 | Disposer d'une stratégie de tests applicatifs. | IMPORTANT_PR.IP-3.1 | Changes shall be tested and validated before being implemented into operational systems. | Recoupement partiel | La stratégie de tests applicatifs alimente les tests et la validation des changements avant leur implémentation en production. |
| S13.01 | Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence. | IMPORTANT_PR.IP-12.1 | The organization shall establish and maintain a documented process that allows continuous review of vulnerabilities and strategies to mitigate them. | Recoupement partiel | La prise en compte des vulnérabilités des composantes tierces et les mises à jour associées alimentent le processus de gestion des vulnérabilités. |
| S13.02 | Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application. | IMPORTANT_ID.SC-2.1 | The organization shall conduct cyber supply chain risk assessments at least annually or when a change to the organization’s critical systems, operational environment, or supply chain occurs; These assessments shall be documented, and the results disseminated to relevant stakeholders including those responsible for ICT/OT systems. | TGV plus étroit | L'évaluation des menaces et des risques pour tout recours à un fournisseur tiers alimente les évaluations de risque de la chaîne d'approvisionnement. |
| S13.03 | Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis. | ID.SC-2.2 | A documented list of all the organization’s suppliers, vendors and partners who may be involved in a major incident shall be established, kept up-to-date and made available online and offline. | Équivalent | La liste des fournisseurs participant au développement et à l'exploitation avec la nature des services correspond à la liste documentée des fournisseurs et partenaires. |
| S13.04 | Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…) | IMPORTANT_PR.AT-3.1 | The organization shall establish and enforce security requirements for business-critical third-party providers and users. | TGV plus étroit | La liste des exigences de sécurité, d'accès et de niveau de service par fournisseur alimente l'établissement des exigences de sécurité pour les tiers critiques. |
| S13.05 | Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences. | IMPORTANT_ID.SC-4.1 | The organization shall review assessments of suppliers’ and third-party partner’s compliance with contractual obligations by routinely reviewing audits, test results, and other evaluations. | TGV plus étroit | Les processus de surveillance de la conformité des fournisseurs aux exigences alimentent la revue des audits et évaluations de conformité des fournisseurs. |
| S13.06 | Avoir des ententes contractuelles avec chacun de ces fournisseurs. | IMPORTANT_ID.SC-3.1 | Based on the results of the cyber supply chain risk assessment, a contractual framework for suppliers and external partners shall be established to address sharing of sensitive information and distributed and interconnected ICT/OT products and services. | TGV plus étroit | Les ententes contractuelles avec chaque fournisseur alimentent le cadre contractuel établi pour les fournisseurs et partenaires externes. |
| S14.01 | Évaluer sur une base régulière la performance de vos fournisseurs. | PR.AT-3.4 | The organization shall audit business-critical external service providers for security compliance. | Recoupement partiel | L'évaluation régulière de la performance des fournisseurs alimente l'audit de conformité de sécurité des prestataires externes critiques. |
| S14.03 | Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application. | BASIC_RS.RP-1.1 | An incident response process, including roles, responsibilities, and authorities, shall be executed during or after an information/cybersecurity event on the organization's critical systems. | Recoupement partiel | Le processus de gestion des incidents arrimé avec celui des clients alimente le processus de réponse aux incidents exécuté lors d'un événement. |
| S14.04 | Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi. | IMPORTANT_RS.CO-3.2 | The organization shall share information/cybersecurity incident information with relevant stakeholders as foreseen in the incident response plan. | TGV plus étroit | L'avertissement des clients de tout incident sur les données selon un processus établi alimente le partage de l'information d'incident avec les parties prenantes. |
| S15.01 | Vous engager à collaborer avec vos clients pour faciliter la prise en charge d'un incident. | IMPORTANT_RS.CO-4.1 | The organization shall coordinate information/cybersecurity incident response actions with all predefined stakeholders. | Recoupement partiel | L'engagement à collaborer avec les clients pour la prise en charge d'un incident alimente la coordination de la réponse aux incidents avec les parties prenantes. |
| S15.03 | Mettre en place ou arrimer avec les mécanismes de plan de reprise en vigueur au Secrétariat du Conseil du Trésor | BASIC_RC.RP-1.1 | A recovery process for disasters and information/cybersecurity incidents shall be developed and executed as appropriate. | TGV plus étroit | Les mécanismes de plan de reprise alimentent le processus de récupération développé et exécuté pour les sinistres et incidents. |
| S15.04 | Disposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application). | IMPORTANT_PR.IP-9.1 | Incident response plans (Incident Response and Business Continuity) and recovery plans (Incident Recovery and Disaster Recovery) shall be established, maintained, approved, and tested to determine the effectiveness of the plans, and the readiness to execute the plans. | TGV plus étroit | Le plan de continuité des activités alimente l'établissement des plans de réponse et de récupération incluant la continuité des affaires. |
| S15.05 | Veiller à ce qu'un plan de recouvrement après sinistre chapeaute les infrastructures permettant l'exploitation de votre application, | IMPORTANT_PR.IP-9.1 | Incident response plans (Incident Response and Business Continuity) and recovery plans (Incident Recovery and Disaster Recovery) shall be established, maintained, approved, and tested to determine the effectiveness of the plans, and the readiness to execute the plans. | TGV plus étroit | Le plan de recouvrement après sinistre chapeautant les infrastructures alimente l'établissement des plans de récupération après sinistre. |
| S16.01 | Tester ce plan de reprise périodiquement afin de vérifier son efficacité. | IMPORTANT_PR.IP-9.1 | Incident response plans (Incident Response and Business Continuity) and recovery plans (Incident Recovery and Disaster Recovery) shall be established, maintained, approved, and tested to determine the effectiveness of the plans, and the readiness to execute the plans. | Recoupement partiel | Le test périodique du plan de reprise pour vérifier son efficacité alimente le test des plans de réponse et de récupération. |
| S16.02 | Disposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs). | IMPORTANT_DE.CM-8.1 | The organization shall monitor and scan for vulnerabilities in its critical systems and hosted applications ensuring that system functions are not adversely impacted by the scanning process. | Recoupement partiel | La stratégie de validation de la conformité technique des composantes alimente la surveillance et l'analyse des vulnérabilités des systèmes critiques. |
| S16.03 | Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec. | ID.RA-1.3 | To ensure that organization's operations are not adversely impacted by the testing process, performance/load testing and penetration testing on the organization’s systems shall be conducted with care. | TGV plus étroit | Le test d'intrusion administré par un prestataire indépendant alimente la conduite maîtrisée de tests d'intrusion sur les systèmes de l'organisation. |