| P01.01 | Votre organisation dispose d'une politique de protection de la vie privée / protection des renseignements personnels | 164.316(a) | 1. Create and Deploy Policies and Procedures | Recoupement partiel | La politique de protection des renseignements personnels fournit une preuve partielle des politiques et procédures documentées exigées par 164.316(a) pour protéger les renseignements de santé. |
| P01.02 | La protection des renseignements personnels est encadrée au sein de votre organisation par des politiques, processus, directives, procédures ou autres instructions. | 164.316(a) | 1. Create and Deploy Policies and Procedures | Recoupement partiel | Les politiques, processus et procédures encadrant la PRP alimentent l'exigence HIPAA de politiques et procédures raisonnables et appropriées documentées (164.316(a)). |
| P01.05 | Les politiques de votre entreprise détaillent-elles clairement quelles informations sont collectées, conservées, communiquées et détruites ? | 164.316(a) | 1. Create and Deploy Policies and Procedures | Recoupement partiel | Des politiques détaillant la collecte, la conservation, la communication et la destruction des renseignements constituent une preuve partielle des politiques documentées exigées par 164.316(a). |
| P03.02 | Dès les premières étapes du projet et tout au long de celui-ci, vous avez cerné et analysé les risques d'atteinte à la vie privée que pouvait présenter votre produit ou service technologique. | 164.308(a)(1) | Implementation Specification (Required) | Recoupement partiel | L'analyse continue des risques d'atteinte à la vie privée couvre partiellement l'analyse des risques de confidentialité des ePHI exigée par 164.308(a)(1)(ii)(A). |
| P04.01 | Confirmer la mise en place d’un mécanisme permettant de réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) lorsque la Loi l’exige : 1- Évaluer la conformité du projet au regard des lois sur la protection des renseignements personnels; 2- Relever les risques du projet sur la vie privée des personnes concernées; 3- Mettre en place des stratégies et des mesures pour éviter ces risques ou les réduire efficacement; 4- Surveiller le produit ou le service technologique de ces mesures et les réviser. | 164.308(a)(1) | Implementation Specification (Required) | Recoupement partiel | Le mécanisme d'ÉFVP documente les risques et mesures d'atténuation touchant la confidentialité des renseignements de santé, alimentant l'analyse de risques 164.308(a)(1)(ii)(A). |
| P04.02 | Dans le cas où une ÉFVP a été jugée obligatoire, est-ce que ladite ÉFVP élaborée contient tous les éléments d'informations tel qu'éxigé par la CAI ? | 164.308(a)(1) | Implementation Specification (Required) | Recoupement partiel | Une ÉFVP complète et documentée constitue une preuve partielle d'analyse de risques exhaustive et documentée au sens de 164.308(a)(1)(ii)(A). |
| P05.01 | Votre personnel est sensibilisé à la protection de la vie privée et aux bonnes pratiques en la matière. | 164.308(a)(5) | 5. Implement the Training | Recoupement partiel | La sensibilisation du personnel à la protection de la vie privée et aux bonnes pratiques alimente partiellement le programme de formation et de sensibilisation exigé par 164.308(a)(5). |
| P07.01 | Votre organisation s'assure que ses partenaires se conforment à ses exigences en matière de protection des renseignements personnels. | 164.308(b)(1) | 3. Written Contract or Other Arrangement | Recoupement partiel | Les exigences de protection des renseignements personnels imposées contractuellement aux partenaires alimentent les garanties écrites de type BAA exigées par 164.308(b)/164.314(a). |
| P08.03 | Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une confirmation d'autorisation de la part de l'utilisateur ainsi que d'une justification de l'impossibilité d'une collecte directe. | 164.308(a)(1) | 1. Identify all ePHI and Relevant Information Systems | Recoupement partiel | La capacité de connaître et consigner la provenance des renseignements personnels alimente l'identification des points d'entrée et des flux d'ePHI dans le système. |
| P08.06 | Les renseignements personnels pris en charge par votre produit ou service technologique en provenance du DSQ font l'objet d'une traçabilité et d'un marquage spécifique tout au long de leur cycle de vie. | 164.312(b) | 1. Determine the Activities that Will Be Tracked or Audited | Recoupement partiel | La traçabilité et le marquage des renseignements DSQ tout au long de leur cycle de vie alimentent la définition de la portée des contrôles d'audit sur les ePHI (164.312(b)). |
| P08.07 | Toute communication de renseignements personnels alimentant votre produit ou service technologique ou toute communication de renseignements personnels en provenance de votre produit ou service technologique est identifiée et fait l'objet de mesures de traçabilité. | 164.312(e)(1) | 1. Identify Any Possible Unauthorized Sources that May Be Able to Intercept and/or Modify the Information | Recoupement partiel | L'identification et la traçabilité de toute communication entrante ou sortante de renseignements personnels alimentent l'identification des chemins de transmission des ePHI (164.312(e)). |
| P09.01 | Votre produit ou service technologique permet une gestion des accès aux renseignements personnels sur la base de profils d'utilisateurs suivant le principe du moindre privilège. | 164.312(a) | 2. Identify Technical Access Control Capabilities | Recoupement partiel | La gestion des accès par profils selon le moindre privilège alimente les contrôles d'accès techniques limitant l'accès aux ePHI aux seules autorisations accordées (164.312(a)(1)). |
| P09.02 | Votre produit ou service technologique dispose ou bénéficie des mécanismes d'authentification des utilisateurs de manière à fournir une assurance raisonnable de l'identité de la personne, et ce, en tenant compte de la sensibilité des renseignements. | 164.312(d) | 3. Select and Implement Authentication Options | Recoupement partiel | Les mécanismes d'authentification proportionnés à la sensibilité des renseignements alimentent l'exigence d'authentification des personnes et entités (164.312(d)). |
| P09.03 | Chaque accès aux renseignements personnels répond au principe de nécessité, c’est-à-dire, le besoin de connaître pour son utilisateur dans le cadre de ses fonctions ou de son statut. | 164.308(a)(4) | 2. Implement Policies and Procedures for Authorizing Access | Recoupement partiel | L'application du principe de nécessité (besoin de connaître) à chaque accès alimente les politiques d'octroi d'accès aux ePHI fondées sur le besoin (164.308(a)(4)(ii)(B)). |
| P09.04 | Votre produit ou service technologique dispose des mécanismes permettant de journaliser l'ensemble des accès aux renseignements personnels. | 164.312(b) | 5. Implement the Audit/System Activity Review Process | TGV plus étroit | La journalisation de l'ensemble des accès aux renseignements personnels est comprise dans l'activation de la journalisation et de l'audit de l'activité des systèmes contenant des ePHI (164.312(b)). |
| P09.05 | Vous êtes en mesure de faire le lien entre chacun des renseignements personnels, le type d'accès, les tâches et les profils des utilisateurs de votre produit ou service technologique. | 164.308(a)(3) | 2. Establish Clear Job Descriptions and Responsibilities | Recoupement partiel | Le lien documenté entre renseignements, types d'accès, tâches et profils alimente l'identification écrite de qui peut consulter, modifier ou stocker les ePHI et dans quelles circonstances. |
| P09.06 | L'ensemble des accès aux renseignements personnels collectés et traités par votre produit ou service technologique fait l'objet d'une journalisation dont l'exploitation est possible par des outils de gestion. | 164.308(a)(1) | 7. Develop and Deploy the Information System Activity Review Process | Recoupement partiel | Des journaux d'accès exploitables par des outils de gestion alimentent la revue régulière de l'activité des systèmes d'information (164.308(a)(1)(ii)(D)). |
| P09.07 | Votre produit ou service technologique dispose de mécanismes permettant de restreindre l'accès aux renseignements personnels selon le moment (ex. accès selon une plage horaire particulière). | 164.312(a) | 2. Identify Technical Access Control Capabilities | TGV plus étroit | La restriction d'accès selon des plages horaires est un contrôle d'accès technique spécifique compris dans l'exigence générale de limitation technique de l'accès aux ePHI (164.312(a)(1)). |
| P09.08 | Les accès à privilèges élevés (ex. administrateur de la solution ou profil permettant de gérer les accès) font l'objet d'un contrôle renforcé. | 164.312(a) | 2. Identify Technical Access Control Capabilities | TGV plus étroit | Le contrôle renforcé des accès à privilèges élevés est une facette des contrôles d'accès techniques limitant l'accès aux ePHI selon les autorisations accordées (164.312(a)(1)). |
| P09.09 | Votre produit ou service technologique dispose de mécanismes permettant la mise à jour des renseignements personnels par les personnes autorisées avec mention des circonstances et de l'origine de cette mise à jour. | 164.312(c) | 1. Identify All Users Who Have Been Authorized to Access ePHI | Recoupement partiel | La restriction des mises à jour aux personnes autorisées avec consignation de l'origine alimente l'identification des utilisateurs approuvés pouvant modifier les ePHI (164.312(c)). |
| P09.11 | Vérifier si la personne qui demande l'accès à des renseignements personnels fait partie des gens restreints par rapport à l'accès à ces renseignements et si on est dans la période de restriction. | 164.312(a) | 2. Identify Technical Access Control Capabilities | Recoupement partiel | Le mécanisme vérifiant les restrictions d'accès applicables à un demandeur démontre une capacité de contrôle d'accès technique granulaire aux renseignements de santé (164.312(a)(1)). |
| P10.01 | Préciser les rôles et responsabilités des membres du personnel participant à la protection des renseignements personnels tout au long de leur cycle de vie. | 164.308(a)(3) | 2. Establish Clear Job Descriptions and Responsibilities | Recoupement partiel | La définition des rôles et responsabilités du personnel pour la protection des renseignements tout au long du cycle de vie alimente la définition des rôles, responsabilités et niveaux d'accès par fonction. |
| P10.03 | Votre produit ou service technologique dispose des mesures de sécurité appropriées pour protéger les renseignements personnels et les renseignements personnels de santé et services sociaux tout au long de leur cycle de vie. | 164.308(a)(1) | Implementation Specification (Required) | Recoupement partiel | Les mesures de sécurité protégeant les renseignements personnels de santé sur tout leur cycle de vie alimentent l'exigence de mesures réduisant les risques à un niveau raisonnable (164.308(a)(1)(ii)(B)). |
| P10.04 | Votre produit ou service technologique dispose des mécanismes permettant une journalisation de toute activité relative à chacun des renseignements personnels et ce, tout au long de leur cycle de vie. | 164.312(b) | 5. Implement the Audit/System Activity Review Process | Recoupement partiel | La journalisation de toute activité relative à chaque renseignement personnel sur son cycle de vie alimente la mise en oeuvre des contrôles d'audit sur les systèmes contenant des ePHI (164.312(b)). |
| P10.05 | Les renseignements personnels de votre produit ou service technologique sont protégés de manière adéquate lors de leur archivage. | 164.308(a)(1) | Implementation Specification (Required) | Recoupement partiel | La protection adéquate des renseignements personnels lors de leur archivage constitue une mesure de sécurité réduisant les risques pesant sur les ePHI stockés (164.308(a)(1)(ii)(B)). |
| P10.06 | Confirmer la mise en place d’un mécanisme permettant de détruire les renseignements personnels lorsque la finalité de leur collecte est accomplie | 164.310(d) | Implementation Specification (Required) | Recoupement partiel | Le mécanisme de destruction des renseignements personnels à l'accomplissement de la finalité alimente les politiques de disposition finale des ePHI et des supports (164.310(d)(2)(i)). |
| P10.08 | La destruction d'un renseignement personnel de votre produit ou service technologique, lorsque confirmée, est irréversible et entraîne la destruction de toutes ses copies. | 164.310(d) | 1. Implement Methods for the Final Disposal of ePHI | Recoupement partiel | La destruction irréversible incluant toutes les copies alimente l'exigence que les ePHI éliminés soient correctement détruits et ne puissent être recréés (164.310(d)(2)(i)). |
| P11.03 | Vous réduisez au minimum les renseignements personnels utilisés et les personnes à qui sont divulguées les renseignements personnels. | 164.308(a)(4) | 2. Implement Policies and Procedures for Authorizing Access | Recoupement partiel | La minimisation des personnes à qui les renseignements sont divulgués alimente les politiques d'octroi d'accès restreignant l'accès aux ePHI au besoin d'affaires (164.308(a)(4)(ii)(B)). |
| P11.08 | L'extraction ou la communication des renseignements personnels depuis votre produit ou service technologique ou l'une de ses composantes est contrôlée et s'appuie sur des mesures permettant d'en assurer la confidentialité | 164.312(e)(1) | 2. Develop and Implement Transmission Security Policy and Procedures | Recoupement partiel | Le contrôle des extractions et communications de renseignements avec mesures de confidentialité alimente les exigences formelles de transmission sécurisée des ePHI (164.312(e)). |
| P11.10 | Votre produit ou service technologique dispose de mécanismes permettant à l'acquéreur de savoir quand chacun des renseignements personnels a été utilisé et par qui il l'a été. | 164.312(a) | 3. Ensure that All System Users Have Been Assigned a Unique Identifier | Recoupement partiel | La capacité de savoir quand et par qui chaque renseignement a été utilisé alimente l'exigence de traçabilité de l'activité système vers un utilisateur identifié de façon unique (164.312(a)(2)(i)). |
| P12.01 | Votre entreprise a-t-elle défini ce qui constitue un incident de confidentialité et dispose-t-elle d'une procédure pour traiter ces incidents? | 164.308(a)(6) | 1. Determine the Goals of Incident Response | Recoupement partiel | La définition de l'incident de confidentialité et la procédure de traitement associée alimentent la compréhension documentée de ce qui constitue un incident de sécurité (164.308(a)(6)). |
| P12.02 | Les procédures de notification interne et externe en cas d'incident de confidentialité sont-elles clairement établies? | 164.314(a) | Implementation Specification (Required) | Recoupement partiel | Les procédures de notification interne et externe des incidents de confidentialité alimentent l'obligation de déclarer les incidents et atteintes aux parties concernées (164.314(a)/164.410). |
| P12.03 | Démontrer que vous avez mis en place des mesures pour prévenir ou limiter les conséquences d’un incident de confidentialité impliquant un renseignement personnel. | 164.308(a)(6) | 3. Develop and Implement Policy and Procedures to Respond to and Report Security Incidents | Recoupement partiel | Les mesures de prévention et de limitation des conséquences d'un incident de confidentialité alimentent l'exigence d'atténuer les effets nuisibles des incidents de sécurité (164.308(a)(6)(ii)). |
| P12.04 | Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant de prendre les mesures raisonnables pour diminuer les risques qu’un préjudice soit causé aux personnes concernées et éviter que de nouveaux incidents de même nature se produisent. | 164.308(a)(6) | 4. Incorporate Post-Incident Analysis into Updates and Revisions | Recoupement partiel | Les mécanismes visant à réduire le préjudice et à éviter la récurrence des incidents alimentent l'analyse post-incident et l'amélioration des contrôles fondée sur les leçons apprises. |
| P12.05 | Démontrer que vous avez instauré des pratiques qui vous permettront de réagir adéquatement et rapidement en cas d’incident de confidentialité impliquant un renseignement personnel (ex. : plan de réponse aux incidents et directive au personnel). | 164.308(a)(6) | Implementation Specification (Required) | Recoupement partiel | Le plan de réponse aux incidents et les directives au personnel alimentent l'exigence d'identifier, de répondre, d'atténuer et de documenter les incidents de sécurité (164.308(a)(6)(ii)). |
| P12.06 | Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant d’aviser le Bureau de certification ainsi que la Commission et la personne concernée si l’incident présente un risque de préjudice sérieux. Aussi, que vous avez mis en place un registre des incidents dont une copie devra être transmise au Bureau de certification ainsi qu’à la Commission d'accès à l'information à sa demande. Que votre entreprise dispose d'un processus défini pour la mise à jour régulière des registres des incidents de confidentialité ? | 164.314(a) | Implementation Specification (Required) | Recoupement partiel | Les mécanismes d'avis aux autorités et aux personnes concernées en cas de risque de préjudice sérieux alimentent l'obligation de déclaration des atteintes aux renseignements de santé (164.410). |
| P13.01 | Si votre produit ou service technologique permet de prendre en charge des renseignements provenant de plusieurs clients, assurez-vous de respecter le cloisonnement des fichiers. | 164.312(a) | 2. Identify Technical Access Control Capabilities | Recoupement partiel | Le cloisonnement des fichiers multi-clients constitue une segmentation technique limitant l'accès aux ePHI aux seules autorisations accordées (164.312(a)(1)). |
| P13.02 | Si vous créez un entrepôt de données à partir notamment de fichiers de renseignements personnels, assurez-vous de respecter le cloisonnement des fichiers qui comportent des finalités distinctes. | 164.312(a) | 2. Identify Technical Access Control Capabilities | Recoupement partiel | Le cloisonnement des fichiers à finalités distinctes dans un entrepôt de données démontre des contrôles d'accès techniques et une segmentation des systèmes contenant des ePHI (164.312(a)(1)). |
| P14.01 | Votre entreprise a-t-elle dressé un inventaire complet des renseignements personnels qu'elle détient, y compris dans ses systèmes TI et autres sources d'information? L'inventaire inclut-il des détails sur les endroits où sont stockés les renseignements personnels? L'inventaire inclut-il des détails sur les types d'informations stockées par l'entreprise? L'inventaire inclut-il des détails sur les informations collectées par l'entreprise ? | 164.308(a)(1) | 1. Identify all ePHI and Relevant Information Systems | Recoupement partiel | L'inventaire complet des renseignements personnels et de leurs lieux de stockage alimente l'identification des ePHI et des systèmes qui les hébergent. |
| P14.02 | Vous tenez à jour un inventaire des renseignements personnels recueillis ou utilisés par votre produit ou service technologique, y compris ceux figurant dans les données de journalisation ou de surveillance. L’inventaire des renseignements personnels étant évolutif, il importe de le tenir à jour pour rendre compte des changements susceptibles d’être survenus au sein de votre entreprise (ex. : nouvelle collecte de renseignements personnels pour un projet) et de vous assurer de planifier adéquatement vos actions et de respecter toutes vos obligations. | 164.308(a)(1) | 1. Identify all ePHI and Relevant Information Systems | Recoupement partiel | L'inventaire tenu à jour des renseignements personnels, y compris ceux des journaux, alimente l'identification continue des ePHI et de leurs emplacements dans les systèmes. |
| P14.03 | Existe-t-il un contrôle efficace de l'accès et du transfert des renseignements personnels en accord avec les politiques de l'entreprise? | 164.312(a) | 2. Identify Technical Access Control Capabilities | Recoupement partiel | Le contrôle effectif de l'accès aux renseignements personnels conforme aux politiques alimente les contrôles d'accès techniques limitant l'accès aux ePHI (164.312(a)(1)). |
| P14.03 | Existe-t-il un contrôle efficace de l'accès et du transfert des renseignements personnels en accord avec les politiques de l'entreprise? | 164.312(e)(1) | 2. Develop and Implement Transmission Security Policy and Procedures | Recoupement partiel | Le contrôle effectif des transferts de renseignements personnels alimente les exigences formelles de transmission sécurisée des ePHI (164.312(e)). |
| P14.04 | Votre entreprise a-t-elle un processus clair pour le transfert de renseignements personnels à des tiers? | 164.312(e)(1) | 2. Develop and Implement Transmission Security Policy and Procedures | Recoupement partiel | Un processus clair de transfert de renseignements personnels à des tiers alimente l'établissement d'exigences et de méthodes formelles de transmission sécurisée des ePHI (164.312(e)). |
| P14.05 | En cas d'incident, votre entreprise est-elle capable d'identifier rapidement quelles données sont mises en cause? | 164.308(a)(6) | 3. Develop and Implement Policy and Procedures to Respond to and Report Security Incidents | Recoupement partiel | La capacité d'identifier rapidement les données mises en cause lors d'un incident alimente la réponse, l'atténuation et la documentation des incidents de sécurité (164.308(a)(6)(ii)). |
| P15.01 | La politique de l'entreprise en matière de conservation et de destruction des données personnelles est-elle clairement définie et documentée? | 164.310(d) | Implementation Specification (Required) | Recoupement partiel | La politique documentée de conservation et de destruction des données personnelles alimente, pour son volet destruction, les politiques de disposition finale des ePHI (164.310(d)(2)(i)). |
| P15.04 | L'entreprise révise-t-elle régulièrement sa politique de données en tenant compte des changements législatifs et des meilleures pratiques? | 164.316(b) | 4. Update Documentation as Required | Recoupement partiel | La révision régulière de la politique de données selon les changements législatifs et les meilleures pratiques alimente la revue et la mise à jour périodiques de la documentation (164.316(b)(2)(iii)). |
| P17.03 | Votre entreprise a-t-elle développé des processus spécifiques pour la destruction, l'anonymisation et la désindexation des renseignements personnels ? | 164.310(d) | 1. Implement Methods for the Final Disposal of ePHI | Recoupement partiel | Les processus spécifiques de destruction et d'anonymisation des renseignements personnels alimentent les méthodes documentées d'élimination définitive des ePHI (164.310(d)(2)(i)). |
| S01.01 | Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production. | 164.308(a)(1) | 2. Conduct Risk Assessment | TGV plus étroit | L'évaluation des risques réalisée à la conception et avant la mise en production constitue une composante de l'évaluation des risques exigée par 164.308(a)(1)(ii)(A). |
| S01.02 | Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés. | 164.308(a)(1) | 2. Conduct Risk Assessment | Recoupement partiel | La réévaluation périodique des risques alimente le programme de gestion des risques qui doit être exécuté à fréquence régulière. |
| S01.02 | Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés. | 164.308(a)(1) | 3. Implement a Risk Management Program | TGV plus étroit | La réévaluation périodique des risques alimente le programme de gestion des risques qui doit être exécuté à fréquence régulière. |
| S01.03 | L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application. | 164.308(a)(1) | 3. Implement a Risk Management Program | Recoupement partiel | L'évaluation continue des risques approuvée par la direction réaffirme l'évaluation initiale, ce qui correspond au réexamen périodique exigé du programme de gestion des risques. |
| S01.03 | L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application. | 164.308(a)(8) | 3. Conduct Evaluation | Recoupement partiel | L'évaluation des risques déclenchée par tout changement majeur alimente l'évaluation HIPAA exigée en réponse aux changements opérationnels ou environnementaux. |
| S02.01 | Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions. | 164.316(a) | 1. Create and Deploy Policies and Procedures | TGV plus étroit | Les politiques de sécurité (objectifs, principes, rôles, dérogations) font partie des politiques et procédures raisonnables et appropriées exigées par 164.316(a). |
| S02.02 | Vous avez mis en place des normes, processus et procédures techniques pour atteindre vos objectifs de sécurité. | 164.308(a)(1) | 5. Create and Deploy Policies and Procedures | TGV plus étroit | Les normes, processus et procédures techniques mettant en œuvre les objectifs de sécurité correspondent au déploiement des politiques et procédures issues de la gestion des risques. |
| S02.03 | Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour. | 164.316(a) | 2. Update the Documentation of the Policy and Procedures | Recoupement partiel | L'approbation, la communication et le maintien à jour des politiques alimentent l'exigence de mise à jour documentée des politiques et procédures. |
| S02.04 | Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace. | 164.308(a)(6) | 3. Develop and Implement Policy and Procedures to Respond to and Report Security Incidents | Recoupement partiel | La procédure à suivre en cas d'incident pour structurer une réponse efficiente alimente les politiques et procédures de réponse aux incidents de sécurité. |
| S02.04 | Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace. | 164.310(b) | 2. Identify the Expected Performance of Each Type of Workstation and Device | Recoupement partiel | Le cadre de bonnes pratiques d'utilisation des outils informatiques alimente les politiques d'utilisation appropriée des postes et appareils. |
| S03.01 | Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation. | 164.308(a)(3) | 2. Establish Clear Job Descriptions and Responsibilities | Recoupement partiel | La définition des responsabilités de sécurité dans l'organisation correspond à la définition des rôles et responsabilités avec niveaux de supervision de sécurité appropriés. |
| S03.02 | Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité. | 164.308(a)(2) | 1. Select a Security Official to be Assigned Responsibility for HIPAA Security | Recoupement partiel | La désignation d'un responsable attitré de la sécurité de l'application et de ses actifs soutient l'identification d'un responsable de la sécurité. |
| S03.03 | Les tâches incompatibles liées à votre application ont été cernées et des mesures ont été prises pour limiter l'usage inapproprié de votre application. | 164.308(a)(3) | 2. Establish Clear Job Descriptions and Responsibilities | Recoupement partiel | La séparation des tâches incompatibles soutient la définition écrite des rôles, responsabilités et niveaux d'accès appropriés par fonction. |
| S03.04 | Vous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement. | 164.308(a)(1) | 3. Implement a Risk Management Program | Recoupement partiel | La méthode de gestion de projet identifiant et traitant les risques alimente le programme de gestion des risques visant à les réduire à un niveau acceptable. |
| S03.05 | Vous gérez les risques spécifiques liés aux appareils mobiles. | 164.310(b) | 1. Identify Workstation and Device Types and Functions or Uses | Recoupement partiel | La gestion des risques liés aux appareils mobiles alimente l'inventaire et les politiques par type d'appareil (tablettes, téléphones intelligents) exigés pour l'utilisation des postes. |
| S03.06 | Vous disposez d'une politique permettant de couvrir les risques liés au télétravail. | 164.310(b) | 3. Analyze Physical Surroundings for Physical Attributes | Recoupement partiel | La politique de télétravail couvre les risques de l'environnement physique des appareils hors des locaux, objet de l'analyse des attributs physiques de l'environnement. |
| S04.01 | Vous assurer que votre personnel a les compétences requises en lien avec ses fonctions. | 164.308(a)(3) | 3. Establish Criteria and Procedures for Hiring and Assigning Tasks | TGV plus étroit | L'assurance que le personnel possède les compétences requises est incluse dans les critères d'embauche et d'assignation des tâches (connaissances, aptitudes, habiletés). |
| S04.02 | Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction). | 164.308(a)(5) | 5. Implement the Training | Équivalent | Le programme formel de sensibilisation et de formation couvrant tout le personnel, direction incluse, documente la stratégie et le plan de formation exigés par la démarche de 164.308(a)(5). |
| S04.02 | Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction). | 164.308(a)(5) | 2. Develop and Approve a Training Strategy and a Plan | Recoupement partiel | Le programme formel de sensibilisation et de formation couvrant tout le personnel, direction incluse, documente la stratégie et le plan de formation exigés par la démarche de 164.308(a)(5). |
| S04.03 | Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer. | 164.308(a)(3) | 2. Establish Clear Job Descriptions and Responsibilities | Recoupement partiel | L'information du personnel et des contractants sur leurs responsabilités et procédures soutient la définition et la communication des rôles et responsabilités. |
| S04.04 | Des sanctions appropriées sont approuvées pour les membres du personnel qui ne respectent pas les politiques et procédures de sécurité. | 164.308(a)(1) | 6. Develop and Implement a Sanction Policy | Équivalent | L'approbation de sanctions appropriées pour le non-respect des politiques de sécurité correspond exactement à la politique de sanctions de 164.308(a)(1)(ii)(C). |
| S04.05 | À l'issue de la relation d'emploi, vous rappelez aux personnes concernées les obligations qui restent valables. | 164.308(a)(3) | 5. Establish Termination Procedures | TGV plus étroit | Le rappel des obligations persistantes à la fin de l'emploi est une composante des procédures de fin d'emploi exigées par HIPAA. |
| S05.01 | Vous avez établi des conditions d'utilisation de votre application et des différents actifs permettant son exploitation, son entretien, son évolution ainsi que le soutien aux utilisateurs. | 164.310(b) | 2. Identify the Expected Performance of Each Type of Workstation and Device | Recoupement partiel | Les conditions d'utilisation de l'application et de ses actifs alimentent les politiques d'utilisation et de fonctionnement appropriés des appareils traitant les données. |
| S05.04 | Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité. | 164.308(a)(1) | 1. Identify all ePHI and Relevant Information Systems | Recoupement partiel | L'inventaire de l'application et des actifs permettant son exploitation soutient l'identification de tous les systèmes hébergeant des ePHI. |
| S05.05 | Votre application et les différents actifs permettant son exploitation sont classifiés (catégorisés) en matière de disponibilité, d'intégrité et de confidentialité. | 164.308(a)(7) | 2. Conduct an Applications and Data Criticality Analysis | Recoupement partiel | La classification des actifs en disponibilité, intégrité et confidentialité alimente l'analyse de criticité des applications et des données. |
| S05.06 | Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés. | 164.308(a)(3) | 5. Establish Termination Procedures | TGV plus étroit | La restitution des actifs au terme du contrat est une composante des procédures de fin d'emploi incluant la récupération des dispositifs d'accès. |
| S05.07 | L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve. | 164.310(d) | 3. Maintain Accountability for Hardware and Electronic Media | Recoupement partiel | L'encadrement de l'utilisation des supports amovibles selon la classification alimente la responsabilisation et le suivi des mouvements des supports électroniques. |
| S05.08 | Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application. | 164.310(d) | 1. Implement Methods for the Final Disposal of ePHI | Équivalent | La procédure formelle de mise au rebut sécurisée des supports correspond aux méthodes de disposition finale des ePHI et des supports exigées par 164.310(d)(2)(i). |
| S06.01 | Établir une politique de gestion des accès pour votre organisation, applicable à l'ensemble des personnes participant à la conception, à l'exploitation, à l'entretien et à l'évolution de votre application. | 164.312(a) | 4. Develop Access Control Policy and Procedures | Équivalent | La politique de gestion des accès applicable à l'ensemble des intervenants correspond à la politique formelle de contrôle d'accès exigée. |
| S06.02 | Établir des règles de gestion des accès à votre application. | 164.308(a)(4) | 2. Implement Policies and Procedures for Authorizing Access | Recoupement partiel | Les règles de gestion des accès à l'application alimentent les procédures documentées d'octroi des accès aux ePHI. |
| S06.03 | Votre application comporte des mécanismes permettant de gérer, de contrôler l'ensemble des accès et de limiter ces accès aux seules composantes, fonctionnalités et informations pour lesquelles l'utilisateur a reçu spécifiquement une autorisation. | 164.312(a) | 2. Identify Technical Access Control Capabilities | Équivalent | Les mécanismes limitant les accès aux seules composantes et informations autorisées correspondent aux contrôles d'accès techniques limitant l'accès à ce qui a été octroyé. |
| S06.04 | Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi. | 164.308(a)(4) | 3. Implement Policies and Procedures for Access Establishment and Modification | Recoupement partiel | Les comptes dédiés aux privilèges élevés avec contrôle de l'octroi alimentent les normes d'établissement, de documentation et de modification des droits d'accès. |
| S06.05 | Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant). | 164.308(a)(5) | Implementation Specification (Password Management) | Recoupement partiel | La gestion du niveau de complexité des mots de passe soutient la spécification de gestion des mots de passe (création et sauvegarde) de 164.308(a)(5)(ii)(D). |
| S06.06 | Démontrer que votre PST rend obligatoire l'utilisation du MFA. | 164.312(d) | 3. Select and Implement Authentication Options | TGV plus étroit | L'obligation du MFA est une mise en œuvre des options d'authentification sélectionnées selon les résultats de l'analyse de risques. |
| S06.07 | Votre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID). | 164.312(d) | 3. Select and Implement Authentication Options | TGV plus étroit | L'authentification par protocoles sécurisés modernes et fédération d'identités constitue une mise en œuvre des options d'authentification retenues. |
| S06.08 | Votre application permet de préserver la confidentialité des mots de passe et elle ne capture ou n'entrepose en aucun cas les mots de passe utilisés lorsqu’elle fonctionne en mode intégré avec une source d’autorité externe (par exemple un établissement). | 164.308(a)(5) | Implementation Specification (Password Management) | Recoupement partiel | La préservation de la confidentialité des mots de passe et l'absence de capture ou d'entreposage soutiennent la sauvegarde sécurisée des mots de passe. |
| S06.09 | Lorsqu'il est géré par votre application, chaque utilisateur doit pouvoir changer son mot de passe. | 164.308(a)(5) | Implementation Specification (Password Management) | TGV plus étroit | La capacité de chaque utilisateur à changer son mot de passe met en œuvre les procédures de changement des mots de passe. |
| S06.10 | Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis. | 164.312(d) | 1. Determine Authentication Applicability to Current Systems/Applications | Recoupement partiel | L'authentification des communications entre composantes couvre l'authentification d'entité aux points d'accès électroniques exigée par 164.312(d). |
| S06.11 | Votre application et les systèmes permettant son fonctionnement ne comportent aucun mot de passe dans des scripts automatisés, des macros, le code source ou toute autre utilisation pouvant rendre complexes les mises à jour des mots de passe. Dans le cas contraire, une demande d'exception doit être effectuée auprès de Santé Québec. | 164.308(a)(5) | Implementation Specification (Password Management) | TGV plus étroit | L'absence de mots de passe dans les scripts, macros et code source est une mesure de sauvegarde sécurisée des mots de passe. |
| S06.12 | Votre application dispose de fonctionnalités permettant de faciliter la revue des accès. | 164.312(a) | 6. Review and Update Access for Users and Processes | TGV plus étroit | Les fonctionnalités facilitant la revue des accès soutiennent la revue et la mise à jour continues des accès des utilisateurs et des processus. |
| S06.13 | La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin. | 164.308(a)(4) | 2. Implement Policies and Procedures for Authorizing Access | TGV plus étroit | Les profils d'accès fondés sur les fonctionnalités attribuant les seuls accès nécessaires constituent une base de restriction d'accès conforme à l'octroi documenté des accès. |
| S06.14 | Votre application comporte des fonctionnalités permettant à son acquéreur d'en gérer aisément les accès. | 164.308(a)(4) | 3. Implement Policies and Procedures for Access Establishment and Modification | TGV plus étroit | Les fonctionnalités permettant à l'acquéreur de gérer aisément les accès soutiennent l'établissement, la revue et la modification des droits d'accès des utilisateurs. |
| S06.16 | Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03. | 164.308(a)(5) | Implementation Specification (Log-in Monitoring) | TGV plus étroit | La désactivation automatique après cinq échecs de connexion avec alerte met en œuvre la surveillance des tentatives de connexion et le signalement des anomalies. |
| S06.18 | Votre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec. | 164.312(a) | 3. Ensure that All System Users Have Been Assigned a Unique Identifier | Équivalent | L'interdiction des comptes génériques garantit un identifiant unique par utilisateur et la traçabilité des activités à une personne précise, exigence de 164.312(a)(2)(i). |
| S06.19 | Votre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable). | 164.312(a) | Implementation Specification (Automatic Logoff) | Équivalent | La déconnexion automatique après un délai d'inactivité configurable correspond à la spécification de fermeture de session automatique de 164.312(a)(2)(iii). |
| S06.20 | Restreindre l'accès au code source de votre application. | 164.310(a) | 4. Develop Access Control and Validation Procedures | TGV plus étroit | La restriction de l'accès au code source met en œuvre le contrôle de l'accès aux programmes logiciels pour test et révision prévu par 164.310(a)(2)(iii). |
| S06.22 | Toute connexion à un service ou toute modification au profil d’un utilisateur ou citoyen doit être signalée au titulaire. | 164.308(a)(5) | Implementation Specification (Log-in Monitoring) | Recoupement partiel | Le signalement au titulaire de toute connexion ou modification de profil soutient la surveillance des connexions et le signalement des anomalies. |
| S06.23 | L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale. | 164.308(a)(5) | Implementation Specification (Log-in Monitoring) | TGV plus étroit | La détection et la mitigation du bourrage de justificatifs et des attaques par dictionnaire mettent en œuvre la surveillance des tentatives de connexion anormales. |
| S06.25 | Journaliser les accès au PST exposés sur Internet. | 164.312(b) | 5. Implement the Audit/System Activity Review Process | TGV plus étroit | La journalisation des accès exposés sur Internet met en œuvre l'activation du système d'audit et le démarrage de la journalisation. |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | 164.312(a) | Implementation Specification (Encryption and Decryption) | TGV plus large | Le chiffrement des données sensibles à l'entreposage et en communication couvre et dépasse la spécification de chiffrement et déchiffrement au repos de 164.312(a)(2)(iv). |
| S07.01 | L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications). | 164.312(e)(1) | 4. Implement Encryption | TGV plus large | Le chiffrement des données sensibles en communication couvre et dépasse le mécanisme de chiffrement des transmissions de 164.312(e)(2)(ii). |
| S07.02 | Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre. | 164.312(e)(1) | 4. Implement Encryption | Recoupement partiel | Le chiffrement de toutes les communications entre composantes met en œuvre le chiffrement des ePHI en transmission lorsque approprié. |
| S08.01 | La gestion des clés utilisées par votre application et ses composantes fait l'objet d'une documentation formelle, et ce, tout au long de leur cycle de vie. | 164.312(a) | Implementation Specification (Encryption and Decryption) | Recoupement partiel | La documentation formelle de la gestion du cycle de vie des clés soutient la mise en œuvre fiable du mécanisme de chiffrement et déchiffrement. |
| S08.02 | Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées. | 164.310(a) | 3. Develop a Facility Security Plan | TGV plus étroit | Le contrôle d'accès et les mesures de protection physiques des locaux d'hébergement mettent en œuvre le plan de sécurité des installations contre l'accès non autorisé, le sabotage et le vol. |
| S08.03 | Les locaux d'où interviennent les développeurs de votre solution et le personnel chargé de sa maintenance et du soutien à l'utilisateur font l'objet d'un contrôle d'accès et de mesures de protection adéquates. | 164.310(a) | 4. Develop Access Control and Validation Procedures | TGV plus étroit | Le contrôle d'accès aux locaux des développeurs et du personnel de soutien met en œuvre les procédures de contrôle et de validation de l'accès aux installations selon le rôle. |
| S08.04 | S'assurer que le matériel hébergeant votre application fait l'objet d'un entretien approprié permettant de garantir sa disponibilité et son intégrité. | 164.310(a) | 6. Maintain Maintenance Records | Recoupement partiel | L'entretien approprié du matériel d'hébergement alimente la documentation des réparations et modifications liées à la sécurité des composantes physiques. |
| S09.01 | Adopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application. | 164.310(b) | 3. Analyze Physical Surroundings for Physical Attributes | TGV plus étroit | La politique du bureau propre et de l'écran vide limite la consultation d'informations sensibles par des personnes non autorisées, objectif de l'analyse de l'environnement physique. |
| S09.02 | Documenter vos procédures d'exploitation sont documentées et portez-les à la connaissance des personnes concernées. | 164.316(b) | 1. Draft, Maintain, and Update Required Documentation | Recoupement partiel | La documentation des procédures d'exploitation communiquée aux personnes concernées alimente la documentation exigée des contrôles opérationnels et techniques. |
| S09.04 | Fournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes. | 164.316(b) | 3. Ensure that Documentation is Available to Those Responsible for Implementation | Recoupement partiel | Le guide d'installation et d'entretien couvrant accès, surveillance et sauvegardes constitue la documentation mise à disposition des personnes responsables de la mise en œuvre. |
| S09.05 | L'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels. | 164.308(a)(7) | Implementation Specification (Required) | Recoupement partiel | Le système de sauvegarde à l'abri des rançongiciels garantit le maintien de copies exactes et récupérables des données exigé par le plan de sauvegarde. |
| S09.06 | Votre application bénéficie de stratégies de sauvegarde (sans interruption sur son fonctionnement) permettant une récupération complète ou partielle des données (incluant les métadonnées). | 164.308(a)(7) | 5. Data Backup Plan and Disaster Recovery Plan | Équivalent | Les stratégies de sauvegarde permettant une récupération complète ou partielle des données (métadonnées incluses) couvrent et dépassent la spécification exigée d'établir des procédures de restauration de toute perte de données. |
| S09.06 | Votre application bénéficie de stratégies de sauvegarde (sans interruption sur son fonctionnement) permettant une récupération complète ou partielle des données (incluant les métadonnées). | 164.308(a)(7) | Implementation Specification (Required) | TGV plus large | Les stratégies de sauvegarde permettant une récupération complète ou partielle des données (métadonnées incluses) couvrent et dépassent la spécification exigée d'établir des procédures de restauration de toute perte de données. |
| S09.07 | Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle. | 164.308(a)(8) | 3. Conduct Evaluation | Recoupement partiel | Le processus documenté de gestion des changements permet de déterminer les changements opérationnels affectant la sécurité et de déclencher les évaluations correspondantes. |
| S09.09 | Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité). | 164.308(a)(1) | 3. Implement a Risk Management Program | TGV plus étroit | Le plan de gestion continue des vulnérabilités fait partie du programme de gestion des risques visant à réduire les vulnérabilités à un niveau raisonnable et approprié. |
| S09.10 | Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité. | 164.308(a)(1) | Implementation Specification (Required) | TGV plus étroit | L'application des correctifs de sécurité dans les meilleurs délais est une mesure de sécurité réduisant les risques et vulnérabilités au sens de 164.308(a)(1)(ii)(B). |
| S09.11 | Documenter l'ensemble des composantes de votre application et de son environnement, qui s'appuient sur des technologies récentes prises en charge par leur fournisseur respectif. | 164.308(a)(1) | 1. Identify all ePHI and Relevant Information Systems | Recoupement partiel | La documentation de l'ensemble des composantes de l'application et de son environnement soutient l'identification des systèmes pertinents traitant les données. |
| S09.12 | Votre application est exempte de porte dérobée permettant une connexion à l'insu de l'acquéreur et de l'utilisateur. | 164.312(a) | 2. Identify Technical Access Control Capabilities | Recoupement partiel | L'absence de porte dérobée garantit que l'accès reste limité aux seuls chemins autorisés par les contrôles d'accès techniques octroyés. |
| S10.01 | L'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR. | 164.308(a)(5) | Implementation Specification (Protection from Malicious Software) | TGV plus étroit | La protection antivirus récente avec EDR sur tous les systèmes met en œuvre la protection contre les logiciels malveillants de 164.308(a)(5)(ii)(B). |
| S10.02 | La solution dispose de mécanismes de gestion des exceptions et d'alertes. | 164.308(a)(5) | Implementation Specification (Protection from Malicious Software) | Recoupement partiel | Les mécanismes de gestion des exceptions et d'alertes de la solution de protection soutiennent la détection et le signalement des logiciels malveillants. |
| S10.04 | Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées. | 164.312(b) | 5. Implement the Audit/System Activity Review Process | Équivalent | La journalisation identifiant l'acteur, les circonstances, le moment, la nature de l'activité et les informations concernées détermine concrètement les activités à consigner, objet de la définition de la portée des contrôles d'audit. |
| S10.04 | Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées. | 164.312(b) | 1. Determine the Activities that Will Be Tracked or Audited | Recoupement partiel | La journalisation identifiant l'acteur, les circonstances, le moment, la nature de l'activité et les informations concernées détermine concrètement les activités à consigner, objet de la définition de la portée des contrôles d'audit. |
| S10.05 | Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers. | 164.312(b) | 2. Select the Tools that Will Be Deployed for Auditing and System Activity Reviews | Recoupement partiel | Les fonctionnalités de filtrage, d'analyse et d'extraction des journaux constituent les outils déployés pour l'audit et la revue de l'activité des systèmes. |
| S10.06 | Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information. | 164.308(a)(6) | 3. Develop and Implement Policy and Procedures to Respond to and Report Security Incidents | Recoupement partiel | Les fonctionnalités d'alerte signalant les comportements anormaux et incidents potentiels soutiennent l'identification des incidents de sécurité suspectés ou connus. |
| S10.07 | Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion. | 164.308(a)(6) | 3. Develop and Implement Policy and Procedures to Respond to and Report Security Incidents | TGV plus étroit | Les systèmes de détection d'intrusion mettent en œuvre la capacité d'identifier les incidents de sécurité suspectés exigée par 164.308(a)(6)(ii). |
| S10.08 | Doter votre application dispose d'un rôle de type auditeur permettant la consultation des rapports d'audit. | 164.308(a)(1) | 7. Develop and Deploy the Information System Activity Review Process | Recoupement partiel | Le rôle d'auditeur permettant la consultation des rapports d'audit facilite la revue régulière des journaux d'audit et rapports d'accès. |
| S11.01 | Pouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur. | 164.316(b) | 2. Retain Documentation for at Least Six Years | Recoupement partiel | La conservation des journaux selon le calendrier légal et réglementaire alimente l'exigence de rétention des enregistrements des actions et activités documentées. |
| S11.02 | Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance). | 164.312(e)(1) | 2. Develop and Implement Transmission Security Policy and Procedures | Recoupement partiel | La protection de toutes les communications entre composantes, incluant le soutien à distance, met en œuvre la politique et les procédures de sécurité des transmissions. |
| S11.03 | Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur). | 164.312(a) | 2. Identify Technical Access Control Capabilities | TGV plus étroit | Le cloisonnement de l'environnement d'exécution correspond à la segmentation réseau explicitement citée comme capacité de contrôle d'accès technique. |
| S11.04 | Si votre application utilise le service de courrier électronique, celui-ci ne traite pas d'information confidentielle, à moins que des mécanismes de protection appropriés soient mis en place. | 164.312(e)(1) | 2. Develop and Implement Transmission Security Policy and Procedures | Recoupement partiel | L'encadrement du courrier électronique traitant de l'information confidentielle alimente les procédures de sécurité des transmissions de données sensibles. |
| S11.05 | Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST. | 164.308(a)(5) | 6. Implement Security Reminders | TGV plus étroit | Les campagnes continues de simulation d'hameçonnage constituent des rappels de sécurité périodiques au personnel exigés par 164.308(a)(5)(ii)(A). |
| S11.06 | Veiller à ce que la connectivité soit sécuritaire. | 164.312(e)(1) | 2. Develop and Implement Transmission Security Policy and Procedures | TGV plus étroit | L'assurance d'une connectivité sécuritaire met en œuvre les mesures techniques de sécurité des transmissions sur les réseaux de communication. |
| S12.01 | Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation. | 164.308(a)(5) | Implementation Specification (Protection from Malicious Software) | TGV plus large | Les thèmes imposés (hameçonnage, rançongiciels, ingénierie sociale) recoupent le développement de contenus de formation sur les sujets actuels et pertinents. |
| S12.01 | Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation. | 164.308(a)(5) | 4. Develop Appropriate Awareness and Training Content, Materials, and Methods | Recoupement partiel | Les thèmes imposés (hameçonnage, rançongiciels, ingénierie sociale) recoupent le développement de contenus de formation sur les sujets actuels et pertinents. |
| S12.06 | Superviser tout développement réalisé à l'externe. | 164.308(a)(3) | 1. Implement Policies and Procedures for Authorization and/or Supervision | Recoupement partiel | La supervision du développement externalisé met en œuvre l'autorisation et la supervision des membres du personnel et contractants travaillant avec les données. |
| S13.01 | Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence. | 164.308(a)(1) | Implementation Specification (Required) | TGV plus étroit | La prise en compte et la mise à jour des composantes tierces vulnérables constituent des mesures de sécurité réduisant les vulnérabilités au sens de 164.308(a)(1)(ii)(B). |
| S13.02 | Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application. | 164.308(a)(1) | 4. Acquire IT Systems and Services | Recoupement partiel | L'évaluation des menaces, risques et facteurs de vie privée pour tout fournisseur tiers alimente la prise en compte des risques introduits par les services tiers. |
| S13.03 | Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis. | 164.308(b)(1) | 1. Identify Entities that are Business Associates Under the HIPAA Security Rule | TGV plus large | La liste exhaustive des fournisseurs avec la nature des services couvre et dépasse l'identification des entités qui sont des partenaires commerciaux ayant accès aux données. |
| S13.04 | Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…) | 164.314(a) | 1. Contract Must Provide that Business Associates Will Comply with the Applicable Requirements of the Security Rule | Recoupement partiel | Les exigences définies par fournisseur (sécurité, accès, incidents) alimentent les clauses contractuelles imposant aux partenaires des garanties administratives, physiques et techniques. |
| S13.05 | Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences. | 164.308(b)(1) | 2. Establish a Process for Measuring Contract Performance and Terminating the Contract if Security Requirements Are Not Being Met | TGV plus étroit | Les processus de surveillance de la conformité des fournisseurs mettent en œuvre la mesure de la performance contractuelle des partenaires commerciaux. |
| S13.06 | Avoir des ententes contractuelles avec chacun de ces fournisseurs. | 164.308(b)(1) | 3. Written Contract or Other Arrangement | Recoupement partiel | Les ententes contractuelles avec chaque fournisseur alimentent l'exigence de contrat écrit ou autre arrangement documentant les garanties satisfaisantes. |
| S13.06 | Avoir des ententes contractuelles avec chacun de ces fournisseurs. | 164.314(a) | 2. Contract Must Provide that the Business Associates Enter into Contracts with Subcontractors to Ensure the Protection of ePHI | Recoupement partiel | Du point de vue du partenaire commercial, les ententes contractuelles avec chacun de ses fournisseurs démontrent l'encadrement contractuel des sous-traitants ayant accès aux données exigé par 164.308(b)(2) et 164.314. |
| S14.01 | Évaluer sur une base régulière la performance de vos fournisseurs. | 164.308(b)(1) | 2. Establish a Process for Measuring Contract Performance and Terminating the Contract if Security Requirements Are Not Being Met | TGV plus étroit | L'évaluation régulière de la performance des fournisseurs met en œuvre les critères de mesure de la performance contractuelle. |
| S14.03 | Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application. | 164.308(a)(6) | 3. Develop and Implement Policy and Procedures to Respond to and Report Security Incidents | Recoupement partiel | Le processus de gestion des incidents arrimé avec celui des clients alimente les politiques et procédures de réponse et de signalement des incidents de sécurité. |
| S14.04 | Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi. | 164.314(a) | 3. Contract Must Provide that Business Associates will Report Security Incidents | Équivalent | L'avertissement des clients de tout incident sur les données dans les meilleurs délais correspond à l'obligation du partenaire commercial de signaler les incidents de sécurité à l'entité couverte. |
| S15.01 | Vous engager à collaborer avec vos clients pour faciliter la prise en charge d'un incident. | 164.314(a) | 3. Contract Must Provide that Business Associates will Report Security Incidents | Recoupement partiel | L'engagement à collaborer avec les clients pour la prise en charge des incidents soutient le maintien de lignes de communication claires entre entité couverte et partenaire. |
| S15.02 | Veiller à ce que la surveillance de la solution (applicatif et données) respecte la classification, les besoins d'affaires et les normes du site d'hébergement | 164.308(a)(1) | 7. Develop and Deploy the Information System Activity Review Process | Recoupement partiel | La surveillance de la solution (applicatif et données) selon la classification alimente la revue régulière de l'activité des systèmes d'information. |
| S15.03 | Mettre en place ou arrimer avec les mécanismes de plan de reprise en vigueur au Secrétariat du Conseil du Trésor | 164.308(a)(7) | 4. Develop Recovery Strategy | Recoupement partiel | Les mécanismes de plan de reprise mis en place ou arrimés alimentent l'élaboration de la stratégie de reprise couvrant tous les impacts identifiés. |
| S15.04 | Disposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application). | 164.308(a)(7) | 6. Develop and Implement an Emergency Mode Operation Plan | Recoupement partiel | Le plan de continuité des activités de maintenance et d'exploitation soutient la poursuite des processus d'affaires critiques exigée par le plan de fonctionnement en mode urgence. |
| S15.05 | Veiller à ce qu'un plan de recouvrement après sinistre chapeaute les infrastructures permettant l'exploitation de votre application, | 164.308(a)(7) | 5. Data Backup Plan and Disaster Recovery Plan | Recoupement partiel | Le plan de recouvrement après sinistre couvrant les infrastructures alimente le volet reprise après sinistre du plan de sauvegarde et de restauration des données. |
| S16.01 | Tester ce plan de reprise périodiquement afin de vérifier son efficacité. | 164.308(a)(7) | 7. Testing and Revision Procedure | TGV plus étroit | Le test périodique du plan de reprise pour vérifier son efficacité met en œuvre la procédure de test et de révision périodiques des plans de contingence. |
| S16.02 | Disposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs). | 164.308(a)(8) | 3. Conduct Evaluation | Recoupement partiel | La stratégie de validation de la conformité technique des composantes alimente l'évaluation technique périodique exigée par 164.308(a)(8). |
| S16.03 | Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec. | 164.308(a)(8) | 3. Conduct Evaluation | TGV plus étroit | Le test d'intrusion administré par un prestataire indépendant constitue une forme d'évaluation technique périodique de la sécurité. |