Correspondances TGV

← Tous les référentiels

TGV → Directive NIS2 (annexe technique, guidance ENISA)

95 correspondances établies depuis 91 critères de la TGV, touchant 80 des 351 contrôles de ce référentiel.

95correspondances
91critères TGV
80/351contrôles touchés

TGV plus étroit : 48 · Recoupement partiel : 41 · Équivalent : 6

Télécharger ce crosswalk (CSV)JSON
Réf. TGVCritère TGVRéf. cibleIntitulé du contrôleRelationJustification
S01.01Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production.2.1.2For the purpose of point 2.1.1., the relevant entities shall establish procedures for identification, analysis, assessment and treatment of risks (‘cybersecurity risk management process’). The cybersecurity risk management process shall be an integral part of the relevant entities’ overall risk management process, where applicable. As part of the cybersecurity risk management process, the relevant entities shall:TGV plus étroitL'évaluation des risques de sécurité réalisée à la conception démontre l'application du processus de gestion des risques exigé.
S01.02Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés.2.1.4The relevant entities shall review and, where appropriate, update the risk assessment results and the risk treatment plan at planned intervals and at least annually, and when significant changes to operations or risks or significant incidents occur.Recoupement partielLes évaluations périodiques des risques alimentent la révision à intervalles planifiés de l'appréciation des risques.
S01.03L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application.2.1.4The relevant entities shall review and, where appropriate, update the risk assessment results and the risk treatment plan at planned intervals and at least annually, and when significant changes to operations or risks or significant incidents occur.ÉquivalentL'évaluation continue approuvée par la direction et déclenchée par les changements majeurs correspond à la révision périodique et annuelle de l'appréciation des risques.
S02.01Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions.1.1.1.aset out the relevant entities’ approach to managing the security of their network and information systems;Recoupement partielLa politique de sécurité présentant objectifs et principes établit l'approche de gestion de la sécurité des SI.
S02.01Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions.1.1.1.glay down roles and responsibilities pursuant to point 1.2.;Recoupement partielLa politique définit les rôles et responsabilités de sécurité, tel qu'exigé par la politique NIS2.
S02.03Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour.1.1.1.fbe communicated to and acknowledged by relevant employees and relevant interested external parties;Recoupement partielL'approbation, la communication aux personnes intéressées et la mise à jour couvrent la communication et la reconnaissance de la politique.
S02.03Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour.1.1.1.kindicate the date of the formal approval by the management bodies of the relevant entities (the ‘management bodies’).Recoupement partielL'approbation de la politique par la direction correspond à l'indication de la date d'approbation formelle par les instances dirigeantes.
S02.03Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour.1.1.2The network and information system security policy shall be reviewed and, where appropriate, updated by management bodies at least annually and when significant incidents or significant changes to operations or risks occur. The result of the reviews shall be documented.Recoupement partielLe maintien à jour des politiques alimente la révision périodique de la politique de sécurité.
S02.04Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace.3.1.1For the purpose of Article 21(2), point (b) of Directive (EU) 2022/2555, the relevant entities shall establish and implement an incident handling policy laying down the roles, responsibilities, and procedures for detecting, analysing, containing or responding to, recovering from, documenting and reporting of incidents in a timely manner.Recoupement partielLa procédure à suivre en cas d'incident alimente l'établissement d'une politique de gestion des incidents.
S03.01Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation.1.2.1As part of their policy on the security of network and information systems referred to in point 1.1., the relevant entities shall lay down responsibilities and authorities for network and information system security and assign them to roles, allocate them according to the relevant entities’ needs, and communicate them to the management bodies.TGV plus étroitLa définition des responsabilités de sécurité correspond à l'attribution des responsabilités et autorités aux rôles.
S03.02Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité.1.2.1As part of their policy on the security of network and information systems referred to in point 1.1., the relevant entities shall lay down responsibilities and authorities for network and information system security and assign them to roles, allocate them according to the relevant entities’ needs, and communicate them to the management bodies.Recoupement partielLa désignation d'un responsable attitré de la sécurité des actifs recoupe l'attribution des responsabilités de sécurité aux rôles.
S03.03Les tâches incompatibles liées à votre application ont été cernées et des mesures ont été prises pour limiter l'usage inapproprié de votre application.1.2.5Conflicting duties and conflicting areas of responsibility shall be segregated, where applicable.ÉquivalentL'identification des tâches incompatibles et les mesures de limitation correspondent à la ségrégation des tâches et responsabilités conflictuelles.
S03.04Vous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement.6.2.2.acarry out an analysis of security requirements at the specification and design phases of any development or acquisition project undertaken by the relevant entities or on behalf of those entities;Recoupement partielLa méthode de gestion de projet intégrant la sécurité recoupe l'analyse des exigences de sécurité aux phases de spécification et de conception.
S03.06Vous disposez d'une politique permettant de couvrir les risques liés au télétravail.6.7.2.ddetermine and apply controls for remote access to network and information systems, including access by service providers;Recoupement partielLa politique couvrant les risques de télétravail alimente la définition et l'application de contrôles d'accès à distance.
S04.01Vous assurer que votre personnel a les compétences requises en lien avec ses fonctions.10.1.2.dmechanisms for hiring personnel qualified for the respective roles, such as reference checks, vetting procedures, validation of certifications, or written tests.Recoupement partielL'assurance des compétences requises du personnel recoupe les mécanismes d'embauche de personnel qualifié pour les rôles.
S04.02Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction).8.1.2For the purpose of point 8.1.1., the relevant entities shall offer to their employees, including members of management bodies, as well as to direct suppliers and service providers where appropriate in accordance with point 5.1.4., an awareness raising programme, which shall:TGV plus étroitLe programme de sensibilisation et de formation pour tout le personnel, direction incluse, correspond au programme de sensibilisation exigé.
S04.03Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer.10.1.1For the purpose of Article 21(2), point (i) of Directive (EU) 2022/2555, the relevant entities shall ensure that their employees and direct suppliers and service providers, wherever applicable, understand and commit to their security responsibilities, as appropriate for the offered services and the job and in line with the relevant entities’ policy on the security of network and information systems.TGV plus étroitL'information du personnel et des contractants sur leurs responsabilités correspond à leur engagement à comprendre leurs responsabilités de sécurité.
S04.04Des sanctions appropriées sont approuvées pour les membres du personnel qui ne respectent pas les politiques et procédures de sécurité.10.4.1The relevant entities shall establish, communicate and maintain a disciplinary process for handling violations of network and information system security policies. The process shall take into consideration relevant legal, statutory, contractual and business requirements.ÉquivalentLes sanctions approuvées pour non-respect des politiques correspondent au processus disciplinaire de traitement des violations.
S04.05À l'issue de la relation d'emploi, vous rappelez aux personnes concernées les obligations qui restent valables.10.3.1The relevant entities shall ensure that network and information system security responsibilities and duties that remain valid after termination or change of employment of their employees are contractually defined and enforced.TGV plus étroitLe rappel des obligations subsistant à la fin d'emploi correspond aux responsabilités de sécurité valides après cessation d'emploi définies contractuellement.
S05.04Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité.12.4.1The relevant entities shall develop and maintain a complete, accurate, up-to-date and consistent inventory of their assets. They shall record changes to the entries in the inventory in a traceable manner.TGV plus étroitL'inventaire de l'application et de ses actifs correspond au maintien d'un inventaire complet et à jour des actifs.
S05.05Votre application et les différents actifs permettant son exploitation sont classifiés (catégorisés) en matière de disponibilité, d'intégrité et de confidentialité.12.1.2.bassociate all assets with a classification level, based on confidentiality, integrity, authenticity and availability requirements, to indicate the protection required according to their sensitivity, criticality, risk and business value;TGV plus étroitLa classification des actifs en disponibilité, intégrité et confidentialité correspond à l'association des actifs à un niveau de classification fondé sur ces critères.
S05.06Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés.12.5.1The relevant entities shall establish, implement and apply procedures which ensure that their assets which are under custody of personnel are deposited, returned or deleted upon termination of employment, and shall document the deposit, return and deletion of those assets. Where the deposit, return or deletion of assets is not possible, the relevant entities shall ensure that the assets can no longer access the relevant entities’ network and information systems in accordance with point 12.2.2.TGV plus étroitURN corrigé. La restitution de tous les actifs confiés au terme du contrat correspond au dépôt, retour ou suppression des actifs sous la garde du personnel à la cessation d'emploi.
S05.07L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve.12.3.1The relevant entities shall establish, implement and apply a policy on the management of removable storage media and communicate it to their employees and third parties who handle removable storage media at the relevant entities’ premises or other locations where the removable media is connected to the relevant entities’ network and information systems.TGV plus étroitL'encadrement de l'usage des supports amovibles selon la classification correspond à la politique de gestion des supports amovibles.
S05.08Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application.12.2.2.bprovide rules on the safe use, safe storage, safe transport, and the irretrievable deletion and destruction of the assets;TGV plus étroitLa procédure de mise au rebut sécurisée des supports correspond aux règles de suppression et destruction irréversibles des actifs.
S06.01Établir une politique de gestion des accès pour votre organisation, applicable à l'ensemble des personnes participant à la conception, à l'exploitation, à l'entretien et à l'évolution de votre application.11.1.1For the purpose of Article 21(2), point (i) of Directive (EU) 2022/2555, the relevant entities shall establish, document and implement logical and physical access control policies for the access to their network and information systems, based on business requirements as well as network and information system security requirements.TGV plus étroitLa politique de gestion des accès applicable à toutes les personnes correspond à l'établissement de politiques de contrôle d'accès logique et physique.
S06.02Établir des règles de gestion des accès à votre application.11.2.1The relevant entities shall provide, modify, remove and document access rights to network and information systems in accordance with the access control policy referred to in point 11.1.TGV plus étroitLes règles de gestion des accès à l'application correspondent à l'octroi, la modification et la révocation documentés des droits d'accès.
S06.03Votre application comporte des mécanismes permettant de gérer, de contrôler l'ensemble des accès et de limiter ces accès aux seules composantes, fonctionnalités et informations pour lesquelles l'utilisateur a reçu spécifiquement une autorisation.11.2.2.aassign and revoke access rights based on the principles of need-to-know, least privilege and separation of duties;TGV plus étroitLa limitation des accès aux seules composantes autorisées correspond à l'octroi des droits selon le besoin de connaître et le moindre privilège.
S06.04Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi.11.3.2.bset up specific accounts to be used for system administration operations exclusively, such as installation, configuration, management or maintenance;TGV plus étroitLa réservation des activités à privilèges élevés à des comptes dédiés correspond aux comptes spécifiques d'administration système.
S06.05Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant).11.6.1The relevant entities shall implement secure authentication procedures and technologies based on access restrictions and the policy on access control.Recoupement partielLa gestion de la robustesse des mots de passe recoupe la mise en œuvre de procédures d'authentification sécurisées.
S06.06Démontrer que votre PST rend obligatoire l'utilisation du MFA.11.7.1The relevant entities shall ensure that users are authenticated by multiple authentication factors or continuous authentication mechanisms for accessing the relevant entities’ network and information systems, where appropriate, in accordance with the classification of the asset to be accessed.ÉquivalentL'obligation d'utiliser le MFA correspond à l'authentification des utilisateurs par facteurs multiples.
S06.07Votre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID).11.6.3The relevant entities shall to the extent feasible use state-of-the-art authentication methods, in accordance with the associated assessed risk and the classification of the asset to be accessed, and unique authentication information.Recoupement partielL'authentification via protocoles sécurisés modernes et fédérations d'identité recoupe l'utilisation de méthodes d'authentification à l'état de l'art.
S06.08Votre application permet de préserver la confidentialité des mots de passe et elle ne capture ou n'entrepose en aucun cas les mots de passe utilisés lorsqu’elle fonctionne en mode intégré avec une source d’autorité externe (par exemple un établissement).11.6.2.bcontrol the allocation to users and management of secret authentication information by a process that ensures the confidentiality of the information, including advising personnel on appropriate handling of authentication information;TGV plus étroitLa préservation de la confidentialité des mots de passe correspond à la gestion confidentielle des informations d'authentification secrètes.
S06.09Lorsqu'il est géré par votre application, chaque utilisateur doit pouvoir changer son mot de passe.11.6.2.crequire the change of authentication credentials initially, at predefined intervals and upon suspicion that the credentials were compromised;Recoupement partielLa possibilité pour chaque utilisateur de changer son mot de passe recoupe l'exigence de changement des informations d'authentification.
S06.10Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis.6.7.2.iestablish communication between distinct systems only through trusted channels that are isolated using logical, cryptographic or physical separation from other communication channels and provide assured identification of their end points and protection of the channel data from modification or disclosure;Recoupement partielL'authentification des communications entre composantes recoupe l'établissement de canaux de confiance avec identification assurée des extrémités.
S06.11Votre application et les systèmes permettant son fonctionnement ne comportent aucun mot de passe dans des scripts automatisés, des macros, le code source ou toute autre utilisation pouvant rendre complexes les mises à jour des mots de passe. Dans le cas contraire, une demande d'exception doit être effectuée auprès de Santé Québec.11.6.2.bcontrol the allocation to users and management of secret authentication information by a process that ensures the confidentiality of the information, including advising personnel on appropriate handling of authentication information;Recoupement partielL'absence de mots de passe dans le code et les scripts recoupe la gestion confidentielle des informations d'authentification.
S06.12Votre application dispose de fonctionnalités permettant de faciliter la revue des accès.11.2.3The relevant entities shall review access rights at planned intervals and shall modify them based on organisational changes. The relevant entities shall document the results of the review including the necessary changes of access rights.Recoupement partielLes fonctionnalités facilitant la revue des accès recoupent la révision des droits d'accès à intervalles planifiés.
S06.13La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin.11.2.2.aassign and revoke access rights based on the principles of need-to-know, least privilege and separation of duties;TGV plus étroitLa gestion des accès par profils attribuant les seuls accès nécessaires correspond au principe du moindre privilège.
S06.14Votre application comporte des fonctionnalités permettant à son acquéreur d'en gérer aisément les accès.11.2.1The relevant entities shall provide, modify, remove and document access rights to network and information systems in accordance with the access control policy referred to in point 11.1.Recoupement partielLes fonctionnalités permettant à l'acquéreur de gérer les accès recoupent l'octroi, la modification et la révocation des droits d'accès.
S06.16Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03.11.6.2.drequire the reset of authentication credentials and the blocking of users after a predefined number of unsuccessful log-in attempts;TGV plus étroitLa désactivation d'un identifiant après cinq échecs correspond au blocage des utilisateurs après un nombre prédéfini de tentatives infructueuses.
S06.18Votre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec.11.5.2.blink the identity of users to a single person;TGV plus étroitL'absence de comptes génériques correspond au lien de l'identité de l'utilisateur à une personne unique.
S06.19Votre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable).11.6.2.eterminate inactive sessions after a predefined period of inactivity; andÉquivalentLa déconnexion automatique après un délai d'inactivité correspond à la fin des sessions inactives après une période prédéfinie.
S06.20Restreindre l'accès au code source de votre application.6.2.2.clay down security requirements regarding development environments;Recoupement partielLa restriction de l'accès au code source recoupe les exigences de sécurité des environnements de développement.
S06.23L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale.3.2.4The logs shall be regularly reviewed for any unusual or unwanted trends. Where appropriate, the relevant entities shall lay down appropriate values for alarm thresholds. If the laid down values for alarm threshold are exceeded, an alarm shall be triggered, where appropriate, automatically. The relevant entities shall ensure that, in case of an alarm, a qualified and appropriate response is initiated in a timely manner.Recoupement partielLa détection et l'alerte des attaques par bourrage de justificatifs recoupent la revue des journaux et le déclenchement d'alarmes sur seuils.
S06.25Journaliser les accès au PST exposés sur Internet.3.2.3.caccess to systems and applications;TGV plus étroitLa journalisation des accès au PST exposé sur Internet correspond à la journalisation des accès aux systèmes et applications.
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).9.2.ain accordance with the relevant entities’ classification of assets, the type, strength and quality of the cryptographic measures required to protect the relevant entities’ assets, including data at rest and data in transit;TGV plus étroitLe chiffrement des données sensibles au repos et en transit correspond aux mesures cryptographiques protégeant les données au repos et en transit.
S07.02Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre.6.7.2.iestablish communication between distinct systems only through trusted channels that are isolated using logical, cryptographic or physical separation from other communication channels and provide assured identification of their end points and protection of the channel data from modification or disclosure;Recoupement partielLe chiffrement et l'authentification mutuelle des communications entre composantes recoupent les canaux de confiance isolés cryptographiquement avec identification des extrémités.
S08.01La gestion des clés utilisées par votre application et ses composantes fait l'objet d'une documentation formelle, et ce, tout au long de leur cycle de vie.9.2.cthe relevant entities’ approach to key management, including, where appropriate, methods for the following:TGV plus étroitLa documentation formelle de la gestion des clés sur tout leur cycle de vie correspond à l'approche de gestion des clés.
S08.02Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées.13.3.1For the purpose of Article 21(2)(i) of Directive (EU) 2022/2555, the relevant entities shall prevent and monitor unauthorised physical access, damage and interference to their network and information systems.TGV plus étroitLe contrôle d'accès et la protection physique des locaux d'hébergement correspondent à la prévention et la surveillance des accès physiques non autorisés.
S08.03Les locaux d'où interviennent les développeurs de votre solution et le personnel chargé de sa maintenance et du soutien à l'utilisateur font l'objet d'un contrôle d'accès et de mesures de protection adéquates.13.3.2.cdesign and implement physical security for offices, rooms and facilities,TGV plus étroitLe contrôle d'accès des locaux des développeurs et du personnel de soutien correspond à la sécurité physique des bureaux et locaux.
S08.04S'assurer que le matériel hébergeant votre application fait l'objet d'un entretien approprié permettant de garantir sa disponibilité et son intégrité.13.1.2.fensure continuous effectiveness, monitor, maintain and test the supply of the network and information systems necessary for the operation of the service offered, in particular the electricity, temperature and humidity control, telecommunications and Internet connection.Recoupement partielL'entretien approprié du matériel garantissant disponibilité et intégrité recoupe le maintien et le test des systèmes nécessaires à l'exploitation.
S09.04Fournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes.6.1.2.dinformation describing the implemented cybersecurity functions of the ICT services or ICT products and the configuration required for their secure operation;Recoupement partielLe guide d'installation et d'entretien décrivant la configuration recoupe l'information sur la configuration requise pour une exploitation sécurisée.
S09.05L'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels.4.2.2.cstoring backup copies (online or offline) in a safe location or locations, which are not in the same network as the system, and are at sufficient distance to escape any damage from a disaster at the main site;TGV plus étroitLa sauvegarde à l'abri des rançongiciels correspond au stockage des copies de sauvegarde dans un lieu sûr hors du réseau du système.
S09.06Votre application bénéficie de stratégies de sauvegarde (sans interruption sur son fonctionnement) permettant une récupération complète ou partielle des données (incluant les métadonnées).4.2.1The relevant entities shall maintain backup copies of data and provide sufficient available resources, including facilities, network and information systems and staff, to ensure an appropriate level of redundancy.TGV plus étroitLes stratégies de sauvegarde permettant la récupération des données correspondent au maintien de copies de sauvegarde des données.
S09.07Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle.6.4.1The relevant entities shall apply change management procedures to control changes of network and information systems. Where applicable, the procedures shall be consistent with the relevant entities’ general policies concerning change management.TGV plus étroitLe processus documenté de gestion des changements correspond à l'application de procédures de gestion des changements des SI.
S09.08Fournir un niveau de version pour votre application et pouvoir identifier chaque changement par un nouveau numéro de version. Permettre à l'utilisateur de votre application de consulter votre numéro de version.6.4.2The procedures referred to in point 6.4.1. shall be applied for releases, modifications and emergency changes of any software and hardware in operation and changes to the configuration. The procedures shall ensure that those changes are documented and, based on the risk assessment carried out pursuant to point 2.1, tested and assessed in view of the potential impact before being implemented.Recoupement partielL'identification de chaque changement par un numéro de version recoupe la documentation des modifications logicielles.
S09.09Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité).6.10.1The relevant entities shall obtain information about technical vulnerabilities in their network and information systems, evaluate their exposure to such vulnerabilities, and take appropriate measures to manage the vulnerabilities.TGV plus étroitLe plan de gestion continue des vulnérabilités correspond à l'obtention d'information sur les vulnérabilités et aux mesures pour les gérer.
S09.10Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité.6.6.1.asecurity patches are applied within a reasonable time after they become available;TGV plus étroitL'application dans les meilleurs délais des correctifs de sécurité correspond à l'application des correctifs dans un délai raisonnable.
S09.11Documenter l'ensemble des composantes de votre application et de son environnement, qui s'appuient sur des technologies récentes prises en charge par leur fournisseur respectif.6.1.2.brequirements regarding security updates throughout the entire lifetime of the ICT services or ICT products, or replacement after the end of the support period;Recoupement partielLa documentation des composantes reposant sur des technologies prises en charge recoupe les exigences de mises à jour de sécurité ou de remplacement en fin de support.
S09.12Votre application est exempte de porte dérobée permettant une connexion à l'insu de l'acquéreur et de l'utilisateur.6.9.1The relevant entities shall protect their network and information systems against malicious and unauthorised software.Recoupement partielL'absence de porte dérobée recoupe la protection des SI contre les logiciels malveillants et non autorisés.
S10.01L'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR.6.9.2For that purpose, the relevant entities shall in particular implement measures that detect or prevent the use of malicious or unauthorised software. The relevant entities shall, where appropriate, ensure that their network and information systems are equipped with detection and response software, which is updated regularly in accordance with the risk assessment carried out pursuant to point 2.1 and the contractual agreements with the providers.TGV plus étroitLa solution antivirus avec EDR sur tous les systèmes correspond aux mesures détectant ou empêchant l'usage de logiciels malveillants.
S10.04Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées.3.2.1The relevant entities shall lay down procedures and use tools to monitor and log activities on their network and information systems to detect events that could be considered as incidents and respond accordingly to mitigate the impact.TGV plus étroitLa journalisation de toute activité identifiant l'acteur et la nature correspond à la journalisation des activités pour détecter les événements.
S10.04Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées.3.2.3.eall privileged access to systems and applications, and activities performed by administrative accounts;TGV plus étroitLa journalisation de l'activité des administrateurs et pilotes correspond à la journalisation des accès à privilèges et des activités des comptes d'administration.
S10.05Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers.3.4.2.dput in place a process for log correlation and analysis, andRecoupement partielLe filtrage et l'analyse de l'information journalisée recoupent le processus de corrélation et d'analyse des journaux.
S10.06Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information.3.2.4The logs shall be regularly reviewed for any unusual or unwanted trends. Where appropriate, the relevant entities shall lay down appropriate values for alarm thresholds. If the laid down values for alarm threshold are exceeded, an alarm shall be triggered, where appropriate, automatically. The relevant entities shall ensure that, in case of an alarm, a qualified and appropriate response is initiated in a timely manner.TGV plus étroitLes alertes signalant les comportements anormaux et incidents potentiels correspondent au déclenchement d'alarmes lors du dépassement des seuils.
S10.07Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion.3.2.1The relevant entities shall lay down procedures and use tools to monitor and log activities on their network and information systems to detect events that could be considered as incidents and respond accordingly to mitigate the impact.Recoupement partielLes systèmes de détection d'intrusion recoupent l'usage d'outils de surveillance pour détecter les événements.
S10.09Doter l'information journalisée par votre application ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) de mesures de sécurité adéquates notamment pour empêcher son altération et sa divulgation à des personnes non autorisées.3.2.5The relevant entities shall maintain and back up logs for a predefined period and shall protect them from unauthorised access or changes.TGV plus étroitLa protection de l'information journalisée contre l'altération et la divulgation correspond à la protection des journaux contre les accès et modifications non autorisés.
S11.01Pouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur.3.2.5The relevant entities shall maintain and back up logs for a predefined period and shall protect them from unauthorised access or changes.Recoupement partielLa conservation de l'information journalisée selon le calendrier légal recoupe le maintien des journaux pour une période prédéfinie.
S11.02Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance).6.7.2.iestablish communication between distinct systems only through trusted channels that are isolated using logical, cryptographic or physical separation from other communication channels and provide assured identification of their end points and protection of the channel data from modification or disclosure;TGV plus étroitLa protection des communications entre composantes correspond à l'établissement de canaux de confiance isolés protégeant les informations transitées.
S11.03Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur).6.8.1The relevant entities shall segment systems into networks or zones in accordance with the results of the risk assessment referred to in point 2.1. They shall segment their systems and networks from third parties’ systems and networks.TGV plus étroitLe cloisonnement de l'environnement d'exécution correspond à la segmentation des systèmes en réseaux ou zones.
S11.05Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST.8.1.3The awareness raising programme shall, where appropriate, be tested in terms of effectiveness. The awareness raising programme shall be updated and offered at planned intervals taking into account changes in cyber hygiene practices, and the current threat landscape and risks posed to the relevant entities.Recoupement partielLes campagnes de simulation d'hameçonnage recoupent le test d'efficacité du programme de sensibilisation.
S11.06Veiller à ce que la connectivité soit sécuritaire.6.7.1The relevant entities shall take the appropriate measures to protect their network and information systems from cyber threats.Recoupement partielL'exigence d'une connectivité sécuritaire recoupe les mesures de protection des SI contre les cybermenaces.
S12.01Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation.8.2.3.bbriefing on known cyber threats;TGV plus étroitLe plan de formation en cybersécurité sur les menaces numériques correspond au briefing sur les cybermenaces connues.
S12.02Considérer la sécurité à chacune des étapes du développement de votre application.6.2.1Before developing a network and information system, including software, the relevant entities shall lay down rules for the secure development of network and information systems and apply them when developing network and information systems in-house, or when outsourcing the development of network and information systems. The rules shall cover all development phases, including specification, design, development, implementation and testing.TGV plus étroitLa prise en compte de la sécurité à chaque étape du développement correspond à l'établissement et l'application de règles de développement sécurisé.
S12.03Veiller à ce que vos environnements de développement, de test et d'exploitation soient distincts.6.8.2.hseparate the production systems for the relevant entities’ services from systems used in development and testing, including backups.ÉquivalentLa distinction des environnements de développement, de test et d'exploitation correspond à la séparation des systèmes de production de ceux de développement et de test.
S12.04Veiller à ce que le développement de votre application respecte les bonnes pratiques de l'industrie en matière de sécurité.6.2.2.bapply principles for engineering secure systems and secure coding principles to any information system development activities such as promoting cybersecurity-by-design, zero-trust architectures;TGV plus étroitLe respect des bonnes pratiques de sécurité en développement correspond à l'application des principes d'ingénierie et de codage sécurisés.
S12.05Les développeurs de votre application (ainsi que les éventuels sous-traitants) respectent les principes d'ingénierie de la sécurité des systèmes.6.2.2.bapply principles for engineering secure systems and secure coding principles to any information system development activities such as promoting cybersecurity-by-design, zero-trust architectures;TGV plus étroitLe respect des principes d'ingénierie de la sécurité par les développeurs correspond à l'application des principes d'ingénierie des systèmes sécurisés.
S12.06Superviser tout développement réalisé à l'externe.6.2.3For outsourced development of network and information systems, the relevant entities shall also apply the policies and procedures referred to in points 5 and 6.1.TGV plus étroitLa supervision de tout développement externalisé correspond à l'application des politiques aux développements de SI externalisés.
S12.07Éviter d'utiliser de l'information confidentielle de production dans le cadre du développement de votre application.6.2.2.fsanitise and anonymise testing data according to the risk assessment carried out pursuant to point 2.1.TGV plus étroitL'évitement d'information confidentielle de production en développement correspond à l'assainissement et l'anonymisation des données de test.
S12.08Disposer d'une stratégie de tests applicatifs.6.5.1The relevant entities shall establish, implement and apply a policy and procedures for security testing.Recoupement partielLa stratégie de tests applicatifs recoupe l'établissement d'une politique et de procédures de tests de sécurité.
S13.01Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence.6.10.2.amonitor information about vulnerabilities through appropriate channels, such as announcements of CSIRTs, competent authorities or information provided by suppliers or service providers;Recoupement partielLa prise en compte des vulnérabilités des composantes tierces recoupe la surveillance de l'information sur les vulnérabilités via les fournisseurs.
S13.02Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application.5.1.2As part of the supply chain security policy referred to in point 5.1.1, the relevant entities shall lay down criteria to select and contract suppliers and service providers. Those criteria shall include the following:Recoupement partielL'évaluation des menaces et risques pour tout recours à un fournisseur tiers recoupe les critères de sélection fondés sur les pratiques de cybersécurité des fournisseurs.
S13.03Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis.5.2.ba list of ICT products, ICT services, and ICT processes provided by the direct supplier or service provider to the relevant entities.TGV plus étroitLa liste des fournisseurs précisant la nature de leurs services correspond au registre des produits et services TIC fournis par chaque fournisseur.
S13.04Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…)5.1.4.acybersecurity requirements for the suppliers or service providers, including requirements as regards the security in acquisition of ICT services or ICT products set out in point 6.1.;TGV plus étroitLa liste des exigences de sécurité par fournisseur correspond aux exigences de cybersécurité imposées aux fournisseurs dans les contrats.
S13.05Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences.5.1.6The relevant entities shall review the supply chain security policy, and monitor, evaluate and, where necessary, act upon changes in the cybersecurity practices of suppliers and service providers, at planned intervals and when significant changes to operations or risks or significant incidents related to the provision of ICT services or having impact on the security of the ICT products from suppliers and service providers occur.Recoupement partielLes processus de surveillance de la conformité des fournisseurs recoupent la révision de la politique de chaîne d'approvisionnement et le suivi des pratiques des fournisseurs.
S13.06Avoir des ententes contractuelles avec chacun de ces fournisseurs.5.1.4Based on the supply chain security policy and taking into account the results of the risk assessment carried out in accordance with point 2.1. of this Annex, the relevant entities shall ensure that their contracts with the suppliers and service providers specify, where appropriate through service level agreements, the following, where appropriate:TGV plus étroitLes ententes contractuelles avec chaque fournisseur correspondent à l'inclusion d'exigences de cybersécurité dans les contrats avec les fournisseurs.
S14.01Évaluer sur une base régulière la performance de vos fournisseurs.5.1.7.aregularly monitor reports on the implementation of the service level agreements, where applicable;Recoupement partielL'évaluation régulière de la performance des fournisseurs recoupe la surveillance des rapports sur la mise en œuvre des accords de niveau de service.
S14.03Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application.3.1.1For the purpose of Article 21(2), point (b) of Directive (EU) 2022/2555, the relevant entities shall establish and implement an incident handling policy laying down the roles, responsibilities, and procedures for detecting, analysing, containing or responding to, recovering from, documenting and reporting of incidents in a timely manner.Recoupement partielLe processus de gestion des incidents arrimé avec celui des clients recoupe l'établissement d'une politique de gestion des incidents.
S14.04Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi.3.5.3.bfor communication among staff members of the relevant entity, and for communication with relevant stakeholders external to the relevant entity.Recoupement partielL'avertissement des clients de tout incident sur les données recoupe les plans de communication avec les parties prenantes externes.
S15.01Vous engager à collaborer avec vos clients pour faciliter la prise en charge d'un incident.3.5.3.bfor communication among staff members of the relevant entity, and for communication with relevant stakeholders external to the relevant entity.Recoupement partielL'engagement à collaborer avec les clients pour la prise en charge d'un incident recoupe la communication avec les parties prenantes externes lors d'un incident.
S15.03Mettre en place ou arrimer avec les mécanismes de plan de reprise en vigueur au Secrétariat du Conseil du Trésor4.1.1For the purpose of Article 21(2), point (c) of Directive (EU) 2022/2555, the relevant entities shall lay down and maintain a business continuity and disaster recovery plan to apply in the case of incidents.Recoupement partielL'arrimage avec les mécanismes de plan de reprise recoupe la tenue d'un plan de continuité et de reprise après sinistre.
S15.04Disposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application).4.1.1For the purpose of Article 21(2), point (c) of Directive (EU) 2022/2555, the relevant entities shall lay down and maintain a business continuity and disaster recovery plan to apply in the case of incidents.TGV plus étroitLe plan de continuité des activités de maintenance et d'exploitation correspond à la tenue d'un plan de continuité et de reprise après sinistre.
S15.05Veiller à ce qu'un plan de recouvrement après sinistre chapeaute les infrastructures permettant l'exploitation de votre application,4.1.2.frecovery plans for specific operations, including recovery objectives;TGV plus étroitLe plan de recouvrement après sinistre des infrastructures correspond aux plans de reprise d'opérations spécifiques incluant des objectifs de reprise.
S16.01Tester ce plan de reprise périodiquement afin de vérifier son efficacité.4.1.4The business continuity plan and disaster recovery plan shall be tested, reviewed and, where appropriate, updated at planned intervals and following significant incidents or significant changes to operations or risks. The relevant entities shall ensure that the plans incorporate lessons learnt from such tests.TGV plus étroitLe test périodique du plan de reprise correspond au test et à la révision du plan de continuité et de reprise à intervalles planifiés.
S16.02Disposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs).6.5.1The relevant entities shall establish, implement and apply a policy and procedures for security testing.Recoupement partielLa stratégie de validation de la conformité technique des composantes recoupe la politique et les procédures de tests de sécurité.
S16.03Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec.6.5.2.bcarry out security tests according to a documented test methodology, covering the components identified as relevant for secure operation in a risk analysis;TGV plus étroitLe test d'intrusion par un prestataire indépendant correspond à la réalisation de tests de sécurité selon une méthodologie documentée.