Correspondances TGV

← Tous les référentiels

TGV → ISO/IEC 27001:2022

135 correspondances établies depuis 109 critères de la TGV, touchant 68 des 123 contrôles de ce référentiel.

135correspondances
109critères TGV
68/123contrôles touchés

TGV plus étroit : 56 · Recoupement partiel : 43 · Équivalent : 36

Télécharger ce crosswalk (CSV)JSON
Réf. TGVCritère TGVRéf. cibleIntitulé du contrôleRelationJustification
S01.01Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production.8.2Information security risk assessmentTGV plus étroitLe rapport d'évaluation des risques de sécurité réalisé à la conception constitue une exécution ponctuelle du processus d'appréciation des risques exigé par 8.2.
S01.01Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production.A.5.8Information security in project managementTGV plus étroitL'appréciation des risques menée durant le projet de développement avant mise en production est la preuve attendue d'intégration de la sécurité dans la gestion de projet (A.5.8).
S01.02Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés.6.1.2Information security risk assessment requirementTGV plus étroitL'exigence d'évaluer périodiquement les risques sur la confidentialité, l'intégrité et la disponibilité recoupe le critère d'appréciation des risques CID de 6.1.2.
S01.02Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés.8.2Information security risk assessmentRecoupement partielLes rapports d'évaluations périodiques des risques CID sont acceptes comme preuve de mise en oeuvre du processus d'appréciation des risques à intervalles planifiés (8.2).
S01.03L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application.6.1.2Information security risk assessment requirementRecoupement partielLa réaffirmation périodique de l'évaluation initiale des risques correspond au processus documenté d'appréciation à intervalles planifiés de 6.1.2.
S01.03L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application.8.2Information security risk assessmentRecoupement partielLa réévaluation des risques à chaque changement majeur, approuvée par la direction, alimente le processus d'appréciation des risques de 8.2.
S02.01Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions.5.2PolicyRecoupement partielL'énoncé des objectifs et principes directeurs de sécurité recoupe la politique de sécurité de l'information de la clause 5.2.
S02.01Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions.A.5.1Policies for information securityÉquivalentLa politique de sécurité documentant objectifs, principes, rôles et gestion des dérogations est exactement la politique de sécurité de l'information exigée par A.5.1.
S02.02Vous avez mis en place des normes, processus et procédures techniques pour atteindre vos objectifs de sécurité.A.5.37Documented operating proceduresRecoupement partielLes normes et procédures techniques établies pour atteindre les objectifs de sécurité sont des procédures d'exploitation documentées au sens d'A.5.37.
S02.03Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour.5.2PolicyTGV plus étroitLa preuve de communication et d'approbation de la politique satisfait l'exigence de communication de la politique de la clause 5.2.
S02.03Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour.A.5.1Policies for information securityTGV plus étroitL'approbation par la direction, la communication et la mise à jour des politiques constituent le sous-ensemble maintien de la politique de sécurité d'A.5.1.
S02.04Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace.A.5.10Acceptable use of information and other associated assetsRecoupement partielLe cadre de bonnes pratiques d'utilisation des outils informatiques est une politique d'utilisation acceptable des actifs (A.5.10).
S02.04Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace.A.5.24Information security incident management planning and preparationRecoupement partielLa procédure de réaction en cas d'incident correspond à la planification et préparation de la gestion des incidents (A.5.24).
S03.01Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation.5.3Organizational roles, responsibilities and authoritiesRecoupement partielL'attribution des responsabilités de sécurité recoupe la définition et communication des rôles et autorités de la clause 5.3.
S03.01Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation.A.5.2Information security roles and responsibilitiesÉquivalentLa définition documentée des responsabilités de sécurité est précisément l'attribution des rôles et responsabilités de sécurité d'A.5.2.
S03.02Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité.A.5.2Information security roles and responsibilitiesTGV plus étroitL'attribution d'un responsable de sécurité à l'application est un cas particulier de l'affectation des rôles de sécurité d'A.5.2.
S03.02Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité.A.5.9Inventory of information and other associated assetsRecoupement partielLa désignation d'un propriétaire responsable de chaque actif recoupe l'attribution de propriété exigée par l'inventaire des actifs d'A.5.9.
S03.03Les tâches incompatibles liées à votre application ont été cernées et des mesures ont été prises pour limiter l'usage inapproprié de votre application.A.5.3Segregation of dutiesÉquivalentL'identification des tâches incompatibles et les mesures pour en limiter l'usage constituent la séparation des tâches d'A.5.3.
S03.04Vous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement.A.5.8Information security in project managementÉquivalentLa méthode de gestion de projet intégrant l'identification et le traitement des risques de sécurité est la sécurité dans la gestion de projet d'A.5.8.
S03.05Vous gérez les risques spécifiques liés aux appareils mobiles.A.8.1User end point devicesTGV plus étroitLa gestion des risques propres aux appareils mobiles est le sous-ensemble mobiles de la protection des terminaux d'A.8.1.
S03.06Vous disposez d'une politique permettant de couvrir les risques liés au télétravail.A.6.7Remote workingÉquivalentLa politique couvrant les risques du télétravail est exactement le contrôle travail à distance d'A.6.7.
S04.01Vous assurer que votre personnel a les compétences requises en lien avec ses fonctions.7.2CompetenceÉquivalentLa preuve que le personnel possède les compétences requises pour ses fonctions est l'exigence de compétence de la clause 7.2.
S04.02Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction).7.3AwarenessRecoupement partielLa sensibilisation de l'ensemble du personnel recoupe l'exigence de sensibilisation de la clause 7.3.
S04.02Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction).A.6.3Information security awareness, education and trainingÉquivalentLe programme de sensibilisation et de formation à la sécurité pour tout le personnel est le contrôle de sensibilisation, éducation et formation d'A.6.3.
S04.03Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer.A.6.2Terms and conditions of employmentRecoupement partielL'information des employés et contractants sur leurs responsabilités de sécurité recoupe les responsabilités inscrites aux conditions d'emploi d'A.6.2.
S04.03Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer.A.6.3Information security awareness, education and trainingRecoupement partielLa communication des procédures à appliquer aux intervenants recoupe la formation et la sensibilisation d'A.6.3.
S04.04Des sanctions appropriées sont approuvées pour les membres du personnel qui ne respectent pas les politiques et procédures de sécurité.A.6.4Disciplinary processÉquivalentLes sanctions approuvées pour non-respect des politiques de sécurité constituent le processus disciplinaire d'A.6.4.
S04.05À l'issue de la relation d'emploi, vous rappelez aux personnes concernées les obligations qui restent valables.A.6.5Responsibilities after termination or change of employmentÉquivalentLe rappel des obligations subsistant à la fin de l'emploi est exactement le contrôle des responsabilités après cessation d'emploi d'A.6.5.
S05.01Vous avez établi des conditions d'utilisation de votre application et des différents actifs permettant son exploitation, son entretien, son évolution ainsi que le soutien aux utilisateurs.A.5.10Acceptable use of information and other associated assetsRecoupement partielLes conditions d'utilisation de l'application et des actifs recoupent la politique d'utilisation acceptable des actifs d'A.5.10.
S05.02Un mécanisme permet de présenter les conditions d'utilisation à toute personne lors de sa première utilisation de l'application et d'en consigner son acceptation. Ces conditions doivent pouvoir être personnalisées afin d'y intégrer l'énoncé de responsabilité de l'utilisateur vis-à-vis des renseignements personnels de santé.A.5.10Acceptable use of information and other associated assetsRecoupement partielLa présentation des conditions d'utilisation à la première utilisation avec consignation de l'acceptation matérialise l'utilisation acceptable des actifs d'A.5.10.
S05.03Ces conditions restent facilement consultables et sont représentées à l'utilisateur à intervalles adéquats.A.5.10Acceptable use of information and other associated assetsTGV plus étroitLa consultation permanente et le rappel périodique des conditions d'utilisation relèvent du maintien de l'utilisation acceptable d'A.5.10.
S05.04Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité.A.5.9Inventory of information and other associated assetsÉquivalentL'inventaire de l'application et des actifs avec responsable attitré est exactement l'inventaire des actifs avec propriété d'A.5.9.
S05.05Votre application et les différents actifs permettant son exploitation sont classifiés (catégorisés) en matière de disponibilité, d'intégrité et de confidentialité.A.5.12Classification of informationÉquivalentLa classification de l'application et des actifs en disponibilité, intégrité et confidentialité est la classification de l'information d'A.5.12.
S05.06Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés.A.5.11Return of assetsÉquivalentLa restitution des actifs confiés au terme du contrat est exactement le contrôle restitution des actifs d'A.5.11.
S05.07L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve.A.7.10Storage mediaTGV plus étroitL'encadrement des supports amovibles selon la classification est le sous-ensemble supports amovibles de la gestion des supports de stockage d'A.7.10.
S05.08Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application.A.7.10Storage mediaTGV plus étroitLa procédure de mise au rebut sécurisée des supports d'information est le volet élimination de la gestion des supports d'A.7.10.
S05.08Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application.A.7.14Secure disposal or re-use of equipmentRecoupement partielLa mise au rebut sécurisée des supports recoupe l'élimination ou réutilisation sécurisée des équipements d'A.7.14.
S06.01Établir une politique de gestion des accès pour votre organisation, applicable à l'ensemble des personnes participant à la conception, à l'exploitation, à l'entretien et à l'évolution de votre application.A.5.15Access controlÉquivalentLa politique de gestion des accès applicable à tous les intervenants est exactement le contrôle d'accès d'A.5.15.
S06.02Établir des règles de gestion des accès à votre application.A.5.15Access controlTGV plus étroitLes règles de gestion des accès à l'application sont un cas particulier du contrôle d'accès d'A.5.15.
S06.03Votre application comporte des mécanismes permettant de gérer, de contrôler l'ensemble des accès et de limiter ces accès aux seules composantes, fonctionnalités et informations pour lesquelles l'utilisateur a reçu spécifiquement une autorisation.A.8.3Information access restrictionÉquivalentLe mécanisme limitant l'accès aux seules composantes, fonctions et informations autorisées est exactement la restriction d'accès à l'information d'A.8.3.
S06.04Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi.A.8.2Privileged access rightsÉquivalentLa réservation des activités à privilèges élevés à des comptes dédiés contrôles est exactement le contrôle des droits d'accès à privilèges d'A.8.2.
S06.05Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant).A.5.17Authentication informationTGV plus étroitLa gestion de la complexité et robustesse des mots de passe est le volet politique de mots de passe de l'information d'authentification d'A.5.17.
S06.06Démontrer que votre PST rend obligatoire l'utilisation du MFA.A.8.5Secure authenticationTGV plus étroitL'obligation d'authentification multifacteur est un cas particulier de l'authentification sécurisée d'A.8.5.
S06.07Votre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID).A.8.5Secure authenticationTGV plus étroitLe recours à des protocoles d'authentification sécurisés modernes et à la fédération d'identités relève de l'authentification sécurisée d'A.8.5.
S06.08Votre application permet de préserver la confidentialité des mots de passe et elle ne capture ou n'entrepose en aucun cas les mots de passe utilisés lorsqu’elle fonctionne en mode intégré avec une source d’autorité externe (par exemple un établissement).A.5.17Authentication informationTGV plus étroitLa préservation de la confidentialité et le non-stockage des mots de passe relèvent de la protection de l'information d'authentification d'A.5.17.
S06.09Lorsqu'il est géré par votre application, chaque utilisateur doit pouvoir changer son mot de passe.A.5.17Authentication informationTGV plus étroitLa possibilité pour l'utilisateur de changer son mot de passe est un volet de la gestion de l'information d'authentification d'A.5.17.
S06.10Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis.A.8.3Information access restrictionRecoupement partielLe minimum de privilèges accordé aux composantes recoupe la restriction d'accès à l'information d'A.8.3.
S06.10Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis.A.8.5Secure authenticationRecoupement partielL'authentification mutuelle des communications entre composantes recoupe l'authentification sécurisée d'A.8.5.
S06.11Votre application et les systèmes permettant son fonctionnement ne comportent aucun mot de passe dans des scripts automatisés, des macros, le code source ou toute autre utilisation pouvant rendre complexes les mises à jour des mots de passe. Dans le cas contraire, une demande d'exception doit être effectuée auprès de Santé Québec.A.5.17Authentication informationTGV plus étroitL'interdiction de mots de passe en clair dans le code et les scripts est le volet protection des secrets de l'information d'authentification d'A.5.17.
S06.11Votre application et les systèmes permettant son fonctionnement ne comportent aucun mot de passe dans des scripts automatisés, des macros, le code source ou toute autre utilisation pouvant rendre complexes les mises à jour des mots de passe. Dans le cas contraire, une demande d'exception doit être effectuée auprès de Santé Québec.A.8.28Secure codingTGV plus étroitL'interdiction de tout mot de passe en clair dans le code source, scripts et macros est une règle canonique de codage sécurisé qu'une revue de code A.8.28 vérifié directement; S06.11 est un sous-ensemble précis du codage sécurisé (le mapping existant vers A.5.17 ne couvre que le volet protection du secret).
S06.12Votre application dispose de fonctionnalités permettant de faciliter la revue des accès.A.5.18Access rightsTGV plus étroitLes fonctionnalités facilitant la revue des accès servent la revue périodique des droits d'accès d'A.5.18.
S06.13La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin.A.5.15Access controlRecoupement partielLes profils d'accès basés sur les fonctionnalités recoupent la mise en oeuvre du contrôle d'accès d'A.5.15.
S06.13La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin.A.8.3Information access restrictionTGV plus étroitLa gestion des accès par profils octroyant les seuls accès nécessaires est la mise en oeuvre du moindre privilège de la restriction d'accès d'A.8.3.
S06.14Votre application comporte des fonctionnalités permettant à son acquéreur d'en gérer aisément les accès.A.5.18Access rightsTGV plus étroitLes fonctionnalités de gestion des accès offertes à l'acquéreur servent la provision et la gestion des droits d'accès d'A.5.18.
S06.15Votre application comporte une fonctionnalité permettant à l'utilisation de facilement se déconnecter.A.8.5Secure authenticationTGV plus étroitLa fonction de déconnexion aisée relève de la gestion sécurisée des sessions de l'authentification sécurisée d'A.8.5.
S06.16Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03.A.8.5Secure authenticationTGV plus étroitLe verrouillage du compte après cinq échecs de connexion est une mesure anti-force-brute de l'authentification sécurisée d'A.8.5.
S06.17En cas d'échec d'une authentification à votre application, seul un message générique doit s'afficher sans mention des champs invalides.A.8.5Secure authenticationTGV plus étroitL'affichage d'un message d'échec générique sans détail des champs invalides relève des bonnes pratiques d'ouverture de session sécurisée d'A.8.5.
S06.18Votre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec.A.5.16Identity managementTGV plus étroitL'interdiction des comptes génériques matérialise l'exigence d'identités uniques de la gestion des identités d'A.5.16.
S06.19Votre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable).A.8.5Secure authenticationTGV plus étroitLa déconnexion automatique après inactivité est une mesure de gestion de session de l'authentification sécurisée d'A.8.5.
S06.20Restreindre l'accès au code source de votre application.A.8.4Access to source codeÉquivalentLa restriction de l'accès au code source est exactement le contrôle accès au code source d'A.8.4.
S06.21L'authentification aux services externes critiques de votre fichier PST est protégée par un test CAPTCHA. (facultatif si l'AMF est implantée)A.8.5Secure authenticationTGV plus étroitLa protection de l'authentification par test CAPTCHA est une mesure anti-automatisation de l'authentification sécurisée d'A.8.5.
S06.23L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale.A.8.16Monitoring activitiesTGV plus étroitLa détection et l'alerte des attaques par bourrage de justificatifs relèvent de la surveillance des activités et détection d'anomalies d'A.8.16.
S06.24Le compte utilisateur des intervenants doit provenir de l'annuaire centralisé de Santé Québec.A.5.16Identity managementTGV plus étroitL'exigence que les comptes proviennent de l'annuaire centralisé est un cas particulier de la gestion centralisée des identités d'A.5.16.
S06.25Journaliser les accès au PST exposés sur Internet.A.8.15LoggingTGV plus étroitLa journalisation des accès au PST exposé sur Internet est un sous-ensemble de la journalisation d'A.8.15.
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).A.8.24Use of cryptographyÉquivalentLe chiffrement des données sensibles au repos et en transit est exactement l'utilisation de la cryptographie d'A.8.24.
S07.02Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre.A.8.20Networks securityRecoupement partielL'authentification mutuelle des flux entre composantes recoupe la sécurité des réseaux d'A.8.20.
S07.02Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre.A.8.24Use of cryptographyTGV plus étroitLe chiffrement des communications entre composantes est le volet chiffrement en transit de l'utilisation de la cryptographie d'A.8.24.
S08.01La gestion des clés utilisées par votre application et ses composantes fait l'objet d'une documentation formelle, et ce, tout au long de leur cycle de vie.A.8.24Use of cryptographyTGV plus étroitLa documentation de la gestion des clés sur tout leur cycle de vie est le volet gestion des clés de la cryptographie d'A.8.24.
S08.02Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées.A.7.1Physical security perimetersTGV plus étroitLe contrôle d'accès et la protection physique des locaux d'hébergement relèvent des périmètres de sécurité physique d'A.7.1.
S08.02Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées.A.7.2Physical entryTGV plus étroitLe contrôle d'accès aux locaux hébergeant les composantes est le contrôle des entrées physiques d'A.7.2.
S08.03Les locaux d'où interviennent les développeurs de votre solution et le personnel chargé de sa maintenance et du soutien à l'utilisateur font l'objet d'un contrôle d'accès et de mesures de protection adéquates.A.7.2Physical entryTGV plus étroitLe contrôle d'accès physique aux locaux des développeurs est le contrôle des entrées physiques d'A.7.2.
S08.03Les locaux d'où interviennent les développeurs de votre solution et le personnel chargé de sa maintenance et du soutien à l'utilisateur font l'objet d'un contrôle d'accès et de mesures de protection adéquates.A.7.3Securing offices, rooms and facilitiesTGV plus étroitLa sécurisation des locaux des équipes de développement et de soutien relève de la sécurisation des bureaux et installations d'A.7.3.
S08.04S'assurer que le matériel hébergeant votre application fait l'objet d'un entretien approprié permettant de garantir sa disponibilité et son intégrité.A.7.13Equipment maintenanceÉquivalentL'entretien approprié du matériel hébergeant l'application est exactement la maintenance des équipements d'A.7.13.
S09.01Adopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application.A.7.7Clear desk and clear screenÉquivalentLa politique du bureau propre et de l'écran vide est exactement le contrôle bureau propre et écran vide d'A.7.7.
S09.02Documenter vos procédures d'exploitation sont documentées et portez-les à la connaissance des personnes concernées.A.5.37Documented operating proceduresÉquivalentLa documentation et la communication des procédures d'exploitation sont exactement les procédures d'exploitation documentées d'A.5.37.
S09.04Fournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes.A.5.37Documented operating proceduresTGV plus étroitLe guide d'installation et d'entretien (config, accès, surveillance, sauvegardes) est un ensemble de procédures d'exploitation documentées d'A.5.37.
S09.04Fournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes.A.8.9Configuration managementRecoupement partielLa documentation de la configuration des serveurs et terminaux recoupe la gestion de la configuration d'A.8.9.
S09.05L'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels.A.8.13Information backupTGV plus étroitLe système de sauvegarde à l'abri des rançongiciels est une exigence renforcée de la sauvegarde de l'information d'A.8.13.
S09.06Votre application bénéficie de stratégies de sauvegarde (sans interruption sur son fonctionnement) permettant une récupération complète ou partielle des données (incluant les métadonnées).A.8.13Information backupÉquivalentLes stratégies de sauvegarde permettant une récupération complète ou partielle des données sont exactement la sauvegarde de l'information d'A.8.13.
S09.07Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle.A.8.32Change managementÉquivalentLe processus documenté de gestion des changements de l'application est exactement le contrôle gestion des changements d'A.8.32.
S09.08Fournir un niveau de version pour votre application et pouvoir identifier chaque changement par un nouveau numéro de version. Permettre à l'utilisateur de votre application de consulter votre numéro de version.A.8.32Change managementTGV plus étroitLa gestion des versions identifiant chaque changement par un numéro relève de la traçabilité de la gestion des changements d'A.8.32.
S09.09Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité).A.8.8Management of technical vulnerabilitiesÉquivalentLe plan de gestion continue des vulnérabilités est exactement la gestion des vulnérabilités techniques d'A.8.8.
S09.10Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité.A.8.8Management of technical vulnerabilitiesTGV plus étroitL'application diligente des correctifs de sécurité est le volet correctifs de la gestion des vulnérabilités techniques d'A.8.8.
S09.11Documenter l'ensemble des composantes de votre application et de son environnement, qui s'appuient sur des technologies récentes prises en charge par leur fournisseur respectif.A.8.8Management of technical vulnerabilitiesRecoupement partielLa documentation de composantes reposant sur des technologies supportées par leur fournisseur recoupe la maîtrise des versions vulnérables de la gestion des vulnérabilités d'A.8.8.
S09.12Votre application est exempte de porte dérobée permettant une connexion à l'insu de l'acquéreur et de l'utilisateur.A.8.28Secure codingRecoupement partielL'absence de porte dérobée dans l'application recoupe les exigences de codage sécurisé d'A.8.28.
S10.01L'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR.A.8.7Protection against malwareÉquivalentLa solution antivirus récente avec fonction EDR sur tous les systèmes est exactement la protection contre les logiciels malveillants d'A.8.7.
S10.02La solution dispose de mécanismes de gestion des exceptions et d'alertes.A.8.16Monitoring activitiesRecoupement partielLes mécanismes de gestion des exceptions et d'alertes de la solution recoupent la surveillance des activités d'A.8.16.
S10.03Démontrer que le fichier PST actif utilise les outils de sécurité disponibles à Santé Québec quant à ses protocoles, au réseau RGT et aux règles d'accès au Portail de gestion de l’identité et des accès (GIA) provincial.A.5.16Identity managementRecoupement partielL'utilisation des règles d'accès du portail provincial de gestion de l'identité et des accès recoupe la gestion des identités d'A.5.16.
S10.04Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées.A.8.15LoggingÉquivalentLa journalisation de toute activité (acteur, moment, nature, informations concernées) est exactement la journalisation d'A.8.15.
S10.05Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers.A.8.15LoggingTGV plus étroitLe filtrage, l'analyse et l'extraction en format standard des journaux relèvent de l'exploitation des journaux d'A.8.15.
S10.05Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers.A.8.16Monitoring activitiesRecoupement partielL'analyse de l'information journalisée pour produire des rapports recoupe la surveillance des activités d'A.8.16.
S10.06Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information.A.8.16Monitoring activitiesÉquivalentLes fonctionnalités d'alerte sur comportements anormaux et incidents potentiels sont exactement la surveillance des activités d'A.8.16.
S10.07Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion.A.8.16Monitoring activitiesTGV plus étroitLes systèmes de détection d'intrusion sont un moyen de la surveillance et de la détection des menaces d'A.8.16.
S10.07Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion.A.8.20Networks securityRecoupement partielLes systèmes de détection d'intrusion recoupent la sécurité des réseaux d'A.8.20.
S10.08Doter votre application dispose d'un rôle de type auditeur permettant la consultation des rapports d'audit.A.8.15LoggingRecoupement partielLe rôle d'auditeur permettant la consultation des rapports d'audit recoupe l'accès protégé et exploitable aux journaux d'A.8.15.
S10.09Doter l'information journalisée par votre application ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) de mesures de sécurité adéquates notamment pour empêcher son altération et sa divulgation à des personnes non autorisées.A.8.15LoggingTGV plus étroitLa protection des journaux contre l'altération et la divulgation est le volet protection des journaux d'A.8.15.
S11.01Pouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur.A.5.33Protection of recordsRecoupement partielLa conservation de l'information journalisée selon les lois et normes recoupe la protection et rétention des enregistrements d'A.5.33.
S11.01Pouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur.A.8.15LoggingTGV plus étroitLa conservation des journaux selon un calendrier légal relève de la rétention des journaux d'A.8.15.
S11.02Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance).A.5.14Information transferRecoupement partielLa protection des communications entre composantes, y compris le soutien à distance, recoupe le transfert sécurisé de l'information d'A.5.14.
S11.02Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance).A.8.20Networks securityRecoupement partielLa sécurisation des flux entre composantes recoupe la sécurité des réseaux d'A.8.20.
S11.03Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur).A.8.22Segregation of networksÉquivalentLe cloisonnement de l'environnement d'exécution (accès public vs zone serveur) est exactement la ségrégation des réseaux d'A.8.22.
S11.04Si votre application utilise le service de courrier électronique, celui-ci ne traite pas d'information confidentielle, à moins que des mécanismes de protection appropriés soient mis en place.A.5.14Information transferTGV plus étroitL'encadrement du courrier électronique ne traitant pas d'information confidentielle est le volet courriel du transfert de l'information d'A.5.14.
S11.04Si votre application utilise le service de courrier électronique, celui-ci ne traite pas d'information confidentielle, à moins que des mécanismes de protection appropriés soient mis en place.A.8.12Data leakage preventionRecoupement partielLes mesures empêchant l'information confidentielle de transiter par courriel recoupent la prévention des fuites de données d'A.8.12.
S11.05Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST.A.6.3Information security awareness, education and trainingTGV plus étroitLes campagnes de simulation d'hameçonnage sont un moyen de la sensibilisation et formation à la sécurité d'A.6.3.
S11.06Veiller à ce que la connectivité soit sécuritaire.A.8.20Networks securityTGV plus étroitL'assurance d'une connectivité sécuritaire relève de la sécurité des réseaux d'A.8.20.
S12.01Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation.A.6.3Information security awareness, education and trainingÉquivalentLe plan de formation continue en cybersécurité (hameçonnage, rançongiciels, ingénierie sociale) est exactement la sensibilisation et formation à la sécurité d'A.6.3.
S12.02Considérer la sécurité à chacune des étapes du développement de votre application.A.8.25Secure development life cycleÉquivalentLa prise en compte de la sécurité à chaque étape du développement est exactement le cycle de développement sécurisé d'A.8.25.
S12.03Veiller à ce que vos environnements de développement, de test et d'exploitation soient distincts.A.8.31Separation of development, test and production environmentsÉquivalentLa séparation des environnements de développement, de test et d'exploitation est exactement le contrôle d'A.8.31.
S12.04Veiller à ce que le développement de votre application respecte les bonnes pratiques de l'industrie en matière de sécurité.A.8.28Secure codingTGV plus étroitLe respect des bonnes pratiques de sécurité de l'industrie dans le développement relève du codage sécurisé d'A.8.28.
S12.05Les développeurs de votre application (ainsi que les éventuels sous-traitants) respectent les principes d'ingénierie de la sécurité des systèmes.A.8.27Secure system architecture and engineering principlesÉquivalentLe respect des principes d'ingénierie de la sécurité des systèmes est exactement les principes d'ingénierie et d'architecture sécurisées d'A.8.27.
S12.06Superviser tout développement réalisé à l'externe.A.8.30Outsourced developmentÉquivalentLa supervision de tout développement réalisé à l'externe est exactement le contrôle développement externalisé d'A.8.30.
S12.07Éviter d'utiliser de l'information confidentielle de production dans le cadre du développement de votre application.A.8.33Test informationÉquivalentL'interdiction d'utiliser de l'information confidentielle de production en développement est exactement la protection des données de test d'A.8.33.
S12.08Disposer d'une stratégie de tests applicatifs.A.8.29Security testing in development and acceptanceRecoupement partielLa stratégie de tests applicatifs recoupe les tests de sécurité en développement et en recette d'A.8.29.
S13.01Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence.A.5.21Managing information security in the ICT supply chainRecoupement partielLa maîtrise des vulnérabilités des composantes tierces recoupe la gestion de la sécurité dans la chaîne d'approvisionnement TIC d'A.5.21.
S13.01Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence.A.8.8Management of technical vulnerabilitiesRecoupement partielLa prise en compte des vulnérabilités des composantes tierces et leur mise à jour recoupe la gestion des vulnérabilités techniques d'A.8.8.
S13.02Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application.A.5.19Information security in supplier relationshipsRecoupement partielL'évaluation des menaces et des risques préalable au recours à un fournisseur recoupe la diligence des relations fournisseurs d'A.5.19.
S13.03Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis.A.5.19Information security in supplier relationshipsTGV plus étroitLa liste des fournisseurs et la nature de leurs services relève de la gestion des relations fournisseurs d'A.5.19.
S13.04Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…)A.5.20Addressing information security within supplier agreementsÉquivalentLa liste des exigences (sécurité, accès, niveau de service, incidents) par fournisseur alimente exactement la prise en compte de la sécurité dans les accords fournisseurs d'A.5.20.
S13.05Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences.A.5.22Monitoring, review and change management of supplier servicesÉquivalentLes processus de surveillance de la conformité des fournisseurs sont exactement le suivi, la revue et la gestion des changements des services fournisseurs d'A.5.22.
S13.06Avoir des ententes contractuelles avec chacun de ces fournisseurs.A.5.20Addressing information security within supplier agreementsTGV plus étroitLes ententes contractuelles conclues avec chaque fournisseur matérialisent les accords fournisseurs d'A.5.20.
S14.01Évaluer sur une base régulière la performance de vos fournisseurs.A.5.22Monitoring, review and change management of supplier servicesTGV plus étroitL'évaluation régulière de la performance des fournisseurs relève du suivi et de la revue des services fournisseurs d'A.5.22.
S14.02S'assurer que la localisation du PST réponde à l'exigence 05 des 12 exigences minimalesA.5.23Information security for use of cloud servicesRecoupement partielLa conformité de la localisation d'hébergement du PST recoupe la sécurité de l'usage des services infonuagiques d'A.5.23.
S14.03Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application.A.5.24Information security incident management planning and preparationTGV plus étroitLe processus de gestion des incidents arrimé à celui des clients relève de la planification et préparation de la gestion des incidents d'A.5.24.
S14.04Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi.A.5.26Response to information security incidentsTGV plus étroitL'avertissement des clients de tout incident sur les données selon un processus établi relève de la réponse aux incidents d'A.5.26.
S15.01Vous engager à collaborer avec vos clients pour faciliter la prise en charge d'un incident.A.5.26Response to information security incidentsRecoupement partielL'engagement à collaborer avec les clients pour la prise en charge d'un incident recoupe la réponse aux incidents d'A.5.26.
S15.02Veiller à ce que la surveillance de la solution (applicatif et données) respecte la classification, les besoins d'affaires et les normes du site d'hébergementA.8.16Monitoring activitiesRecoupement partielLa surveillance de la solution conforme à la classification et aux normes d'hébergement recoupe la surveillance des activités d'A.8.16.
S15.03Mettre en place ou arrimer avec les mécanismes de plan de reprise en vigueur au Secrétariat du Conseil du TrésorA.5.30ICT readiness for business continuityRecoupement partielL'arrimage aux mécanismes de plan de reprise en vigueur recoupe la préparation des TIC à la continuité d'activité d'A.5.30.
S15.04Disposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application).A.5.29Information security during disruptionRecoupement partielLe maintien des activités durant une perturbation recoupe la sécurité de l'information pendant une perturbation d'A.5.29.
S15.04Disposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application).A.5.30ICT readiness for business continuityRecoupement partielLe plan de continuité de maintenance et d'exploitation recoupe la préparation des TIC à la continuité d'activité d'A.5.30.
S15.05Veiller à ce qu'un plan de recouvrement après sinistre chapeaute les infrastructures permettant l'exploitation de votre application,A.5.30ICT readiness for business continuityTGV plus étroitLe plan de recouvrement après sinistre des infrastructures est le volet reprise après sinistre de la préparation des TIC à la continuité d'A.5.30.
S16.01Tester ce plan de reprise périodiquement afin de vérifier son efficacité.A.5.30ICT readiness for business continuityTGV plus étroitLe test périodique du plan de reprise est l'exigence de test des plans de reprise de la préparation des TIC à la continuité d'A.5.30.
S16.02Disposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs).A.5.36Compliance with policies, rules and standards for information securityRecoupement partielLa stratégie de validation de la conformité technique des composantes recoupe la vérification de conformité aux normes de sécurité d'A.5.36.
S16.03Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec.A.5.35Independent review of information securityRecoupement partielLe test d'intrusion administré par un prestataire INDÉPENDANT et reconnu par Santé Québec fournit une revue indépendante de la mise en oeuvre technique de la sécurité, recoupant l'exigence de revue indépendante de la sécurité de l'information d'A.5.35 (complémentaire au test de sécurité technique déjà mappé vers A.8.29).
S16.03Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec.A.8.29Security testing in development and acceptanceTGV plus étroitLe test d'intrusion administré par un prestataire indépendant reconnu est un cas particulier des tests de sécurité d'A.8.29.
S16.04Garantir que votre application repose sur un code de programmation dont vous détenez les droits de propriété intellectuelle, conformément à la Loi sur les droits d'auteurs. Dans le cas contraire, expliciter clairement les limitations (ex. : type de licence).A.5.32Intellectual property rightsÉquivalentLa garantie de détention des droits de propriété intellectuelle du code (ou l'explicitation des licences) est exactement le contrôle droits de propriété intellectuelle d'A.5.32.