Correspondances TGV

← Tous les référentiels

TGV → SOC 2 (Trust Services Criteria, AICPA 2017)

220 correspondances établies depuis 217 critères de la TGV, touchant 45 des 358 contrôles de ce référentiel.

220correspondances
217critères TGV
45/358contrôles touchés

TGV plus étroit : 165 · Recoupement partiel : 55

Télécharger ce crosswalk (CSV)JSON
Réf. TGVCritère TGVRéf. cibleIntitulé du contrôleRelationJustification
P01.01Votre organisation dispose d'une politique de protection de la vie privée / protection des renseignements personnelsP1.1The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy.TGV plus étroitLa politique de protection des RP documentée constitue le socle de l'avis sur les pratiques de vie privée exigé par P1.1; preuve : politique PRP approuvée.
P01.02La protection des renseignements personnels est encadrée au sein de votre organisation par des politiques, processus, directives, procédures ou autres instructions.CC5.3COSO Principle 12TGV plus étroitEncadrement de la PRP par politiques/directives/procédures = déploiement de contrôles par des politiques et procédures (CC5.3), version privacy.
P01.03La politique de confidentialité régissant la collecte et l'utilisation des renseignements par votre produit ou service technologique est facilement consultable par l'utilisateur.P1.1The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy.TGV plus étroitPolitique de confidentialité facilement consultable par l'utilisateur = mise à disposition/communication de l'avis de vie privée (P1.1).
P01.04Démontrer que vous avez établi des politiques et des pratiques encadrant la gouvernance des renseignements personnels et publier de l’information détaillée sur celles-ci en termes simples et clairs sur le site Internet de l’entreprise ou, si elle n’a pas de site, par tout autre moyen approprié.P1.1The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy.TGV plus étroitPublication d'information détaillée et en termes clairs sur les pratiques de gouvernance des RP = avis de vie privée communiqué (P1.1).
P01.05Les politiques de votre entreprise détaillent-elles clairement quelles informations sont collectées, conservées, communiquées et détruites ?P1.1The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy.TGV plus étroitPolitiques détaillant les RP collectés/conservés/communiqués/détruits = contenu de l'avis de vie privée (P1.1).
P02.01Un responsable de la PRP est chargé de la mise en œuvre des politiques, procédures et pratiques en matière de PRP.CC1.3COSO Principle 3TGV plus étroitDésignation d'un responsable PRP chargé de la mise en oeuvre = attribution d'autorités et responsabilités par la direction (CC1.3).
P02.02Prouver que vous avez appuyé la personne responsable de la PRP avec les ressources nécessaires (humaines, techniques et financières) pour assurer la réussite de votre mise en conformité.CC1.3COSO Principle 3TGV plus étroitAppui du responsable PRP par des ressources humaines/techniques/financières = engagement de ressources et délégation d'autorité (CC1.3).
P02.03Un responsable de la PRP a été impliqué dans le projet de développement de votre produit ou service technologique.CC1.3COSO Principle 3Recoupement partielImplication du responsable PRP dans le projet de développement = exercice des responsabilités définies, avec chevauchement partiel du périmètre de CC1.3.
P03.01Le projet de développement de votre produit ou service technologique comportait des activités permettant de s'assurer du respect des principes de protection de la vie privée.CC3.2COSO Principle 7Recoupement partielActivités de projet assurant le respect des principes de vie privée = intersection avec l'identification/analyse des risques (CC3.2), sans équivalence complète.
P03.02Dès les premières étapes du projet et tout au long de celui-ci, vous avez cerné et analysé les risques d'atteinte à la vie privée que pouvait présenter votre produit ou service technologique.CC3.2COSO Principle 7TGV plus étroitIdentification et analyse des risques d'atteinte à la vie privée dès le début du projet = sous-ensemble de l'identification/analyse des risques (CC3.2).
P04.01Confirmer la mise en place d’un mécanisme permettant de réaliser une évaluation des facteurs relatifs à la vie privée (ÉFVP) lorsque la Loi l’exige : 1- Évaluer la conformité du projet au regard des lois sur la protection des renseignements personnels; 2- Relever les risques du projet sur la vie privée des personnes concernées; 3- Mettre en place des stratégies et des mesures pour éviter ces risques ou les réduire efficacement; 4- Surveiller le produit ou le service technologique de ces mesures et les réviser.CC3.2COSO Principle 7TGV plus étroitMécanisme d'ÉFVP lorsque la Loi l'exige = évaluation ciblée des risques vie privée, sous-ensemble de l'analyse des risques (CC3.2).
P04.02Dans le cas où une ÉFVP a été jugée obligatoire, est-ce que ladite ÉFVP élaborée contient tous les éléments d'informations tel qu'éxigé par la CAI ?CC3.2COSO Principle 7TGV plus étroitComplétude de l'ÉFVP selon les éléments exigés par la CAI = qualité/exhaustivité de l'analyse de risque vie privée (CC3.2).
P05.01Votre personnel est sensibilisé à la protection de la vie privée et aux bonnes pratiques en la matière.CC2.2COSO Principle 14TGV plus étroitSensibilisation du personnel à la vie privée = communication interne visant à améliorer la connaissance et les comportements (CC2.2, volet privacy).
P05.02Vous informez l'acquéreur et les utilisateurs de votre produit ou service technologique de l'usage autorisé de votre PST ainsi que de l'existence de mesures de sécurité et de leur rôle quand à l'utilisation appropriée de celles-ci et des renseignements personnels en présence.CC2.3COSO Principle 15TGV plus étroitInformation de l'acquéreur et des utilisateurs sur l'usage autorisé et les mesures de sécurité = communication aux parties externes de leurs responsabilités (CC2.3).
P06.01Vous informez l'utilisateur de votre produit ou service technologique de la finalité de la collecte et de l'usage des renseignements personnels.P1.1The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy.TGV plus étroitInformation de l'utilisateur sur la finalité de collecte et d'usage des RP = avis sur les pratiques de vie privée (P1.1).
P06.02S'assurer que l'utilisateur a obtenu le consentement de la personne concernée concernant la collecte et l'utilisation de ses renseignements personnels. Aussi que les personnes concernées sont systématiquement informées des motifs de la collecte de leurs renseignements personnels, de l'utilisation prévue, des tiers impliqués, de leur droit de rétractation du consentement, ainsi que de leurs droits d'accès et de rectification ? Que ces informations sont présentées de manière simple, claire et compréhensible pour assurer un consentement manifeste, libre et éclairé ?P3.2For information requiring explicit consent, the entity communicates the need for such consent, as well as the consequences of a failure to provide consent for the request for personal information, and obtains the consent prior to the collection of the information to meet the entity’s objectives related to privacy.TGV plus étroitObtention/vérification du consentement avec information sur motifs, usage, tiers, rétractation = consentement explicite communiqué et obtenu avant collecte (P3.2).
P06.03Votre produit ou service technologique dispose de mécanismes permettant de recueillir et de consigner le consentement à la collecte des renseignements personnels de la personne concernée.P3.2For information requiring explicit consent, the entity communicates the need for such consent, as well as the consequences of a failure to provide consent for the request for personal information, and obtains the consent prior to the collection of the information to meet the entity’s objectives related to privacy.TGV plus étroitMécanisme de recueil et de consignation du consentement à la collecte = obtention et preuve du consentement explicite avant collecte (P3.2).
P06.04Votre produit ou service technologique dispose de mécanismes permettant de consigner l'attestation d'un utilisateur (professionnel de la santé) qu'il a bien obtenu le consentement de la personne concernée pour collecter les renseignements personnels la concernant.P3.2For information requiring explicit consent, the entity communicates the need for such consent, as well as the consequences of a failure to provide consent for the request for personal information, and obtains the consent prior to the collection of the information to meet the entity’s objectives related to privacy.TGV plus étroitConsignation de l'attestation de consentement pour COLLECTER les RP = enregistrement du consentement de collecte (P3.2).
P06.05Votre produit ou service technologique dispose de mécanismes permettant de recueillir et de consigner le consentement d'un utilisateur à la communication des renseignements personnels le concernant.P6.1The entity discloses personal information to third parties with the explicit consent of data subjects, and such consent is obtained prior to disclosure to meet the entity’s objectives related to privacy.TGV plus étroitRecueil/consignation du consentement à la COMMUNICATION des RP = consentement explicite préalable à la divulgation à des tiers (P6.1).
P06.06Votre produit ou service technologique dispose d'un mécanisme permettant à l'utilisateur de confirmer formellement tout transfert spécifique de renseignements personnels en provenance du DSQ.P6.1The entity discloses personal information to third parties with the explicit consent of data subjects, and such consent is obtained prior to disclosure to meet the entity’s objectives related to privacy.TGV plus étroitConfirmation formelle d'un transfert spécifique de RP (DSQ) = consentement/autorisation préalable à la divulgation (P6.1).
P06.07Votre produit ou service technologique dispose de mécanismes permettant une gestion détaillée du consentement (ex. paramètres d'acceptation, préférences)P2.1The entity communicates choices available regarding the collection, use, retention, disclosure, and disposal of personal information to the data subjects and the consequences, if any, of each choice. Explicit consent for the collection, use, retention, disclosure, and disposal of personal information is obtained from data subjects or other authorized persons, if required. Such consent is obtained only for the intended purpose of the information to meet the entity’s objectives related to privacy. The entity’s basis for determining implicit consent for the collection, use, retention, disclosure, and disposal of personal information is documented.TGV plus étroitGestion détaillée du consentement (paramètres d'acceptation, préférences) = communication des choix et recueil du consentement granulaire (P2.1).
P06.08Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une déclaration de l'utilisateur selon laquelle ce consentement a bien été obtenu.P3.1Personal information is collected consistent with the entity’s objectives related to privacy.Recoupement partielConnaissance de la provenance des RP et déclaration lors de collecte indirecte = collecte conforme aux objectifs de vie privée (P3.1), chevauchement partiel.
P06.09Votre produit ou service technologique dispose d'un mécanisme permettant de consigner l'acceptation par chacun des utilisateurs du produit ou service technologique des conditions d'utilisation.P2.1The entity communicates choices available regarding the collection, use, retention, disclosure, and disposal of personal information to the data subjects and the consequences, if any, of each choice. Explicit consent for the collection, use, retention, disclosure, and disposal of personal information is obtained from data subjects or other authorized persons, if required. Such consent is obtained only for the intended purpose of the information to meet the entity’s objectives related to privacy. The entity’s basis for determining implicit consent for the collection, use, retention, disclosure, and disposal of personal information is documented.Recoupement partielConsignation de l'acceptation des conditions d'utilisation = enregistrement d'un choix/consentement (P2.1), périmètre partiellement distinct (CGU).
P06.10Démontrer que vous avez mis en place des mécanismes permettant de respecter le nouvel encadrement applicable à la communication de renseignements personnels sans le consentement de la personne concernéeP6.1The entity discloses personal information to third parties with the explicit consent of data subjects, and such consent is obtained prior to disclosure to meet the entity’s objectives related to privacy.Recoupement partielEncadrement de la communication de RP sans consentement = contrôle des divulgations (P6.1) dans les cas prévus par la Loi, chevauchement partiel.
P06.11Si votre entreprise collecte des renseignements personnels de mineurs de moins de 14 ans , disposez-vous d'un processus pour obtenir le consentement des titulaires de l'autorité parentale ?P3.2For information requiring explicit consent, the entity communicates the need for such consent, as well as the consequences of a failure to provide consent for the request for personal information, and obtains the consent prior to the collection of the information to meet the entity’s objectives related to privacy.TGV plus étroitProcessus de consentement parental pour les mineurs de moins de 14 ans = consentement obtenu d'une personne autorisée avant collecte (P3.2).
P06.12Votre application dispose de mécanismes permettant de consigner l'attestation d'un utilisateur (professionnel de la santé) qu'il a bien obtenu le consentement de la personne concernée pour communiquer les renseignements personnels la concernant, lorsque c'est nécessaire.P6.1The entity discloses personal information to third parties with the explicit consent of data subjects, and such consent is obtained prior to disclosure to meet the entity’s objectives related to privacy.TGV plus étroitConsignation de l'attestation de consentement pour COMMUNIQUER les RP = preuve de consentement préalable à la divulgation (P6.1).
P07.01Votre organisation s'assure que ses partenaires se conforment à ses exigences en matière de protection des renseignements personnels.P6.4The entity obtains privacy commitments from vendors and other third parties who have access to personal information to meet the entity’s objectives related to privacy. The entity assesses those parties’ compliance on a periodic and as-needed basis and takes corrective action, if necessary.TGV plus étroitAssurance que les partenaires respectent les exigences PRP = obtention d'engagements de vie privée des tiers et évaluation de conformité (P6.4).
P07.02Vous informez les utilisateurs de votre produit ou service technologique sur l'identité des parties prenantes (fournisseur du produit ou service technologique, établissement acquéreur - client, ministère ou autre).P1.1The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy.Recoupement partielInformation des utilisateurs sur l'identité des parties prenantes = transparence de l'avis de vie privée (P1.1), chevauchement partiel.
P08.01Les recours à des identifiants généraux, tel le numéro d'assurance sociale, le numéro d'assurance-maladie, le numéro de permis de conduire, le certificat d’identité électronique ou autre, sont recueillis en vertu de dispositions légales ou d’ententes spécifiques convenues avec l'acquéreur. La personne concernée en est informée.P3.1Personal information is collected consistent with the entity’s objectives related to privacy.Recoupement partielCollecte d'identifiants généraux (NAS/NAM) fondée sur des dispositions légales avec information = collecte conforme aux objectifs (P3.1), chevauchement partiel.
P08.02Lors d'une collecte directe de renseignements personnels auprès du patient pour le bénéfice d'un organisme public ou lorsque le patient est utilisateur du produit ou service technologique (pour un organisme public), vous l'Informez préalablement à la collecte de l'utilisation des renseignements personnels le concernant en respectant les exigences de l'article 65 de la Loi sur l’accès aux documents des organismes publics et sur la protection des renseignements personnels.P1.1The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy.TGV plus étroitInformation préalable à la collecte directe auprès du patient sur l'usage des RP = avis préalable à la collecte (P1.1).
P08.03Vous êtes en mesure de connaître la provenance des renseignements personnels collectés et utilisés par votre produit ou service technologique. Lorsque la collecte n'a pu être faite directement auprès de la personne concernée, votre produit ou service technologique comporte un mécanisme permettant de consigner une confirmation d'autorisation de la part de l'utilisateur ainsi que d'une justification de l'impossibilité d'une collecte directe.P3.1Personal information is collected consistent with the entity’s objectives related to privacy.Recoupement partielConnaissance de la provenance et confirmation d'autorisation en collecte indirecte = collecte conforme aux objectifs (P3.1), chevauchement partiel.
P08.04Si votre produit ou service technologique recueille de l'information sur l'équipement de l'utilisateur ou son utilisation (ex. témoin de navigation, information de localisation ou toute autre collecte automatisée d'information sur son poste ou l'utilisation de celui-ci), vous l'en informez, vous obtenez son consentement et vous en justifiez le recours.P3.2For information requiring explicit consent, the entity communicates the need for such consent, as well as the consequences of a failure to provide consent for the request for personal information, and obtains the consent prior to the collection of the information to meet the entity’s objectives related to privacy.TGV plus étroitInformation et consentement pour la collecte automatisée (témoins, localisation) = consentement explicite préalable à la collecte (P3.2).
P08.05Votre produit ou service technologique dispose de mécanismes permettant de connaître la date de la collecte (réception) des renseignements personnels.P4.2The entity retains personal information consistent with the entity’s objectives related to privacy.Recoupement partielConnaissance de la date de collecte des RP = donnée de gestion soutenant la conservation (P4.2), chevauchement partiel.
P08.06Les renseignements personnels pris en charge par votre produit ou service technologique en provenance du DSQ font l'objet d'une traçabilité et d'un marquage spécifique tout au long de leur cycle de vie.C1.1The entity identifies and maintains confidential information to meet the entity’s objectives related to confidentiality.Recoupement partielTraçabilité et marquage spécifique des RP du DSQ tout au long du cycle de vie = identification/maintien de l'information confidentielle (C1.1), chevauchement partiel.
P08.07Toute communication de renseignements personnels alimentant votre produit ou service technologique ou toute communication de renseignements personnels en provenance de votre produit ou service technologique est identifiée et fait l'objet de mesures de traçabilité.P6.2The entity creates and retains a complete, accurate, and timely record of authorized disclosures of personal information to meet the entity’s objectives related to privacy.TGV plus étroitTraçabilité de toute communication de RP entrante/sortante = tenue d'un registre exact des divulgations autorisées (P6.2).
P08.09Vous informez l'utilisateur sur la durée de conservation des renseignements de santé et des services sociaux au moment de la collecte.P1.1The entity provides notice to data subjects about its privacy practices to meet the entity’s objectives related to privacy. The notice is updated and communicated to data subjects in a timely manner for changes to the entity’s privacy practices, including changes in the use of personal information, to meet the entity’s objectives related to privacy.TGV plus étroitInformation de l'utilisateur sur la durée de conservation au moment de la collecte = élément de l'avis de vie privée (P1.1).
P09.01Votre produit ou service technologique permet une gestion des accès aux renseignements personnels sur la base de profils d'utilisateurs suivant le principe du moindre privilège.CC6.3The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives.TGV plus étroitGestion des accès aux RP par profils selon le moindre privilège = accès base sur les rôles et moindre privilège (CC6.3).
P09.02Votre produit ou service technologique dispose ou bénéficie des mécanismes d'authentification des utilisateurs de manière à fournir une assurance raisonnable de l'identité de la personne, et ce, en tenant compte de la sensibilité des renseignements.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitMécanismes d'authentification des utilisateurs proportionnels à la sensibilité = sécurité d'accès logique (CC6.1).
P09.03Chaque accès aux renseignements personnels répond au principe de nécessité, c’est-à-dire, le besoin de connaître pour son utilisateur dans le cadre de ses fonctions ou de son statut.CC6.3The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives.TGV plus étroitAccès aux RP répondant au principe de nécessité (besoin de connaître) = moindre privilège selon les rôles (CC6.3).
P09.04Votre produit ou service technologique dispose des mécanismes permettant de journaliser l'ensemble des accès aux renseignements personnels.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.TGV plus étroitJournalisation de l'ensemble des accès aux RP = surveillance/enregistrement de l'activité du système (CC7.2).
P09.05Vous êtes en mesure de faire le lien entre chacun des renseignements personnels, le type d'accès, les tâches et les profils des utilisateurs de votre produit ou service technologique.CC6.3The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives.Recoupement partielLien entre RP, type d'accès, tâches et profils = accès base sur les rôles/responsabilités (CC6.3), chevauchement partiel avec la journalisation.
P09.06L'ensemble des accès aux renseignements personnels collectés et traités par votre produit ou service technologique fait l'objet d'une journalisation dont l'exploitation est possible par des outils de gestion.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.TGV plus étroitJournalisation des accès exploitable par des outils de gestion = surveillance et analyse des journaux (CC7.2).
P09.07Votre produit ou service technologique dispose de mécanismes permettant de restreindre l'accès aux renseignements personnels selon le moment (ex. accès selon une plage horaire particulière).CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitRestriction des accès aux RP selon le moment (plage horaire) = mesure de sécurité d'accès logique (CC6.1).
P09.08Les accès à privilèges élevés (ex. administrateur de la solution ou profil permettant de gérer les accès) font l'objet d'un contrôle renforcé.CC6.3The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives.TGV plus étroitContrôle renforcé des accès à privilèges élevés = gestion du moindre privilège pour comptes à privilèges (CC6.3).
P09.09Votre produit ou service technologique dispose de mécanismes permettant la mise à jour des renseignements personnels par les personnes autorisées avec mention des circonstances et de l'origine de cette mise à jour.P7.1The entity collects and maintains accurate, up-to-date, complete, and relevant personal information to meet the entity’s objectives related to privacy.Recoupement partielMise à jour des RP par personnes autorisées avec circonstances/origine = maintien de RP exacts et à jour (P7.1), chevauchement partiel.
P09.10Permettre aux personnes d'identifier les types de renseignements auxquels ils demandent une restriction d'accès, les groupes à qui cette restriction d'accès s'applique et la durée de cette restriction.P2.1The entity communicates choices available regarding the collection, use, retention, disclosure, and disposal of personal information to the data subjects and the consequences, if any, of each choice. Explicit consent for the collection, use, retention, disclosure, and disposal of personal information is obtained from data subjects or other authorized persons, if required. Such consent is obtained only for the intended purpose of the information to meet the entity’s objectives related to privacy. The entity’s basis for determining implicit consent for the collection, use, retention, disclosure, and disposal of personal information is documented.Recoupement partielPossibilité pour la personne de demander une restriction d'accès (types, groupes, durée) = expression d'un choix sur l'accès/divulgation (P2.1), chevauchement partiel.
P09.11Vérifier si la personne qui demande l'accès à des renseignements personnels fait partie des gens restreints par rapport à l'accès à ces renseignements et si on est dans la période de restriction.CC6.3The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives.Recoupement partielVérification qu'un demandeur fait partie des personnes restreintes durant la période = application de restrictions d'accès (CC6.3), chevauchement partiel.
P09.12L'accès aux renseignements de santé et de services sociaux peut être refusé momentanément au patient si, de l'avis d'un professionnel de santé ou des services sociaux, il en découlerait vraisemblablement un préjudice grave pour sa santé. Dans ce cas, l’organisme documente les motifs ayant mené à cette décision et détermine, sur la recommandation du professionnel, le moment où ce droit pourra être exercé. Comment faites-vous pour faire respecter ce critère?P5.1The entity grants identified and authenticated data subjects the ability to access their stored personal information for review and, upon request, provides physical or electronic copies of that information to data subjects to meet the entity’s objectives related to privacy. If access is denied, data subjects are informed of the denial and reason for such denial, as required, to meet the entity’s objectives related to privacy.TGV plus étroitRefus momentané d'accès au patient avec motifs documentés = refus d'accès motivé et communiqué à la personne (P5.1).
P10.01Préciser les rôles et responsabilités des membres du personnel participant à la protection des renseignements personnels tout au long de leur cycle de vie.CC1.3COSO Principle 3TGV plus étroitRôles et responsabilités du personnel pour la PRP tout au long du cycle de vie = attribution d'autorités et responsabilités (CC1.3).
P10.02La durée de conservation de chacun des renseignements personnels pris en charge par votre produit ou service technologique est déterminée et justifiée.P4.2The entity retains personal information consistent with the entity’s objectives related to privacy.TGV plus étroitDurée de conservation de chaque RP déterminée et justifiée = conservation des RP conforme aux objectifs (P4.2).
P10.03Votre produit ou service technologique dispose des mesures de sécurité appropriées pour protéger les renseignements personnels et les renseignements personnels de santé et services sociaux tout au long de leur cycle de vie.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.Recoupement partielMesures de sécurité appropriées pour protéger les RP durant tout le cycle de vie = protection par sécurité d'accès logique (CC6.1), périmètre plus large.
P10.04Votre produit ou service technologique dispose des mécanismes permettant une journalisation de toute activité relative à chacun des renseignements personnels et ce, tout au long de leur cycle de vie.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.TGV plus étroitJournalisation de toute activité relative à chaque RP durant le cycle de vie = surveillance/enregistrement de l'activité (CC7.2).
P10.05Les renseignements personnels de votre produit ou service technologique sont protégés de manière adéquate lors de leur archivage.C1.1The entity identifies and maintains confidential information to meet the entity’s objectives related to confidentiality.Recoupement partielProtection adéquate des RP lors de l'archivage = maintien/protection de l'information confidentielle durant la rétention (C1.1), chevauchement partiel.
P10.06Confirmer la mise en place d’un mécanisme permettant de détruire les renseignements personnels lorsque la finalité de leur collecte est accomplieP4.3The entity securely disposes of personal information to meet the entity’s objectives related to privacy.TGV plus étroitDestruction des RP à l'atteinte de la finalité de collecte = élimination sécurisée des RP (P4.3).
P10.07Confirmer la mise en place d’un mécanisme permettant d'anonymiser les renseignements personnels pour les utiliser à des fins sérieuses et légitimes, sous réserve des conditions et d’un délai de conservation prévus par une loi.P4.3The entity securely disposes of personal information to meet the entity’s objectives related to privacy.Recoupement partielAnonymisation des RP pour usage légitime = forme d'élimination/de-identification (P4.3), chevauchement partiel.
P10.08La destruction d'un renseignement personnel de votre produit ou service technologique, lorsque confirmée, est irréversible et entraîne la destruction de toutes ses copies.P4.3The entity securely disposes of personal information to meet the entity’s objectives related to privacy.TGV plus étroitDestruction irréversible incluant toutes les copies = élimination sécurisée complète des RP (P4.3).
P10.09Confirmer la mise en place d’un mécanisme permettant de respecter le droit à la cessation de la diffusion, à la réindexation ou à la désindexation (ou droit à l'oubli).P4.3The entity securely disposes of personal information to meet the entity’s objectives related to privacy.Recoupement partielDroit à la cessation de diffusion/désindexation (droit à l'oubli) = effacement/limitation de la disponibilité (P4.3), chevauchement partiel.
P10.10Confirmer la mise en place d’un mécanisme permettant de respecter les nouvelles règles de communication des renseignements personnels facilitant le processus de deuil.P6.1The entity discloses personal information to third parties with the explicit consent of data subjects, and such consent is obtained prior to disclosure to meet the entity’s objectives related to privacy.Recoupement partielRègles de communication des RP facilitant le processus de deuil = contrôle des divulgations (P6.1) dans un cas particulier, chevauchement partiel.
P11.01Les dispositions légales, réglementaires ou le programme légitimant la collecte et l'utilisation de renseignements personnels sont identifiés et les mesures sont en place pour permettre leur respect lors du déploiement et de l'opération de votre produit ou service technologique.P3.1Personal information is collected consistent with the entity’s objectives related to privacy.Recoupement partielBasés légales légitimant la collecte identifiées et respectées au déploiement = collecte conforme aux objectifs (P3.1), chevauchement partiel (conformité légale).
P11.02Vous destinez chaque renseignement personnel à un usage déterminé et vous reliez cet usage aux fonctionnalités ou services offerts par votre produit ou service technologique.P4.1The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy.TGV plus étroitChaque RP destiné à un usage déterminé relié aux fonctionnalités = limitation de l'usage aux finalités (P4.1).
P11.03Vous réduisez au minimum les renseignements personnels utilisés et les personnes à qui sont divulguées les renseignements personnels.P4.1The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy.Recoupement partielRéduction au minimum des RP utilisés et des destinataires = limitation de l'usage (P4.1), avec composante de minimisation.
P11.04Votre produit ou service technologique ne présente que lorsque c'est nécessaire, l'identité des personnes concernées par les renseignements personnels.P4.1The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy.Recoupement partielPrésentation de l'identité des personnes uniquement lorsque nécessaire = limitation de l'usage à la finalité (P4.1), chevauchement partiel.
P11.05Chaque renseignement personnel est utilisé pour une finalité autorisée.P4.1The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy.TGV plus étroitChaque RP utilisé pour une finalité autorisée = limitation de l'usage aux finalités prévues (P4.1).
P11.06Les renseignements personnels recueillis par votre produit ou service technologique sont strictement nécessaires.P3.1Personal information is collected consistent with the entity’s objectives related to privacy.TGV plus étroitRP recueillis strictement nécessaires = minimisation de la collecte conforme aux objectifs (P3.1).
P11.07Chaque fichier de renseignements personnels est créé ou maintenu pour une finalité autorisée.P4.1The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy.TGV plus étroitChaque fichier de RP créé/maintenu pour une finalité autorisée = limitation de l'usage aux finalités (P4.1).
P11.08L'extraction ou la communication des renseignements personnels depuis votre produit ou service technologique ou l'une de ses composantes est contrôlée et s'appuie sur des mesures permettant d'en assurer la confidentialitéCC6.7The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives.TGV plus étroitExtraction/communication des RP contrôlée avec mesures de confidentialité = restriction et protection des transferts d'information (CC6.7).
P11.10Votre produit ou service technologique dispose de mécanismes permettant à l'acquéreur de savoir quand chacun des renseignements personnels a été utilisé et par qui il l'a été.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.TGV plus étroitSavoir quand et par qui chaque RP a été utilisé = piste d'audit/surveillance de l'activité (CC7.2).
P11.11Votre produit ou service technologique dispose de mécanismes permettant de rendre. facilement accessibles à un utilisateur, tous les renseignements le concernant de façon à lui permettre de les consulter et de les corriger dans la mesure prévue par la loi.P5.1The entity grants identified and authenticated data subjects the ability to access their stored personal information for review and, upon request, provides physical or electronic copies of that information to data subjects to meet the entity’s objectives related to privacy. If access is denied, data subjects are informed of the denial and reason for such denial, as required, to meet the entity’s objectives related to privacy.TGV plus étroitAccès facile de l'utilisateur à tous les renseignements le concernant pour consultation = droit d'accès de la personne (P5.1).
P11.12Votre produit ou service technologique dispose de mécanismes permettant à l'acquéreur de répondre à toute demande d'une personne souhaitant consulter ou corriger les renseignements personnels la concernant, dans la mesure prévue par la loi.P5.2The entity corrects, amends, or appends personal information based on information provided by data subjects and communicates such information to third parties, as committed or required, to meet the entity’s objectives related to privacy. If a request for correction is denied, data subjects are informed of the denial and reason for such denial to meet the entity’s objectives related to privacy.TGV plus étroitRéponse aux demandes de consultation/correction des RP = correction/rectification à la demande de la personne (P5.2).
P11.13Votre produit ou service technologique dispose de mécanismes permettant la propagation des renseignements personnels mis à jour ou ayant fait l'objet d'une rectification.P5.2The entity corrects, amends, or appends personal information based on information provided by data subjects and communicates such information to third parties, as committed or required, to meet the entity’s objectives related to privacy. If a request for correction is denied, data subjects are informed of the denial and reason for such denial to meet the entity’s objectives related to privacy.TGV plus étroitPropagation des RP mis à jour/rectifiés = correction communiquée aux tiers concernés (P5.2).
P11.14Il est sous-entendu que l’utilisation secondaire des données, en dehors des cas explicitement prévus par la Loi, est aussi couverte par la protection des renseignements personnels. Ainsi, vous ne pouvez pas créer, exporter, conserver et/ou distribuer des informations (même si les données sont anonymisées, s'il s'agit de résultats d’analyses statistiques ou de mégadonnées) obtenues à partir des données personnelles des patients.P4.1The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy.TGV plus étroitInterdiction de l'utilisation secondaire hors cas prévus par la Loi = limitation de l'usage aux finalités autorisées (P4.1).
P11.15Chaque panorama de votre produit ou service technologique ne comporte que les renseignements personnels strictement nécessaires à la tâche à accomplir.P4.1The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy.Recoupement partielChaque panorama ne comporte que les RP strictement nécessaires à la tache = limitation de l'usage/minimisation à l'affichage (P4.1), chevauchement partiel.
P11.16Votre produit ou service technologique dispose de mécanismes permettant d'informer l'utilisateur de la nécessité d'une mise à jour de chacun des renseignements personnels selon les règles en vigueur ou en adéquation avec la fréquence d'utilisation.P7.1The entity collects and maintains accurate, up-to-date, complete, and relevant personal information to meet the entity’s objectives related to privacy.TGV plus étroitInformation de l'utilisateur sur la nécessité de mettre à jour les RP = maintien de RP exacts, à jour et pertinents (P7.1).
P11.17Les mécanismes de gestion des mises à jour des renseignements personnels de votre produit ou service technologique sont en mesure de tenir compte des duplicatas et des répliques de ces renseignements.P7.1The entity collects and maintains accurate, up-to-date, complete, and relevant personal information to meet the entity’s objectives related to privacy.Recoupement partielPrise en compte des duplicatas/répliques lors des mises à jour = maintien de l'exactitude sur toutes les copies (P7.1), chevauchement partiel.
P11.18L'hébergement des renseignements personnels par toute composante de votre produit ou service technologique est fait de manière à en assurer une protection répondant aux exigences de la loi du Québec. L'hébergement des renseignements personnels par toute composante de votre produit ou service technologique (y compris les composantes redondantes et les sauvegardes) se trouve sur le territoire du Québec. À défaut, vous en informez clairement l'acquéreur et les utilisateurs et vous vous assurez qu'ils bénéficient d'un régime juridique offrant une protection adéquate.C1.1The entity identifies and maintains confidential information to meet the entity’s objectives related to confidentiality.Recoupement partielHébergement des RP assurant la protection exigée par la loi du Québec = maintien/protection de l'information confidentielle (C1.1), chevauchement partiel.
P11.19En dehors des cas explicitement prévus par la Loi, aucun renseignement personnel n'est utilisé pour des fins d'apprentissage ou de développement de votre produit ou service technologique.P4.1The entity limits the use of personal information to the purposes identified in the entity’s objectives related to privacy.TGV plus étroitAucun RP utilisé pour l'apprentissage/développement hors cas prévus = limitation de l'usage aux finalités autorisées (P4.1).
P12.01Votre entreprise a-t-elle défini ce qui constitue un incident de confidentialité et dispose-t-elle d'une procédure pour traiter ces incidents?CC7.4The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate.TGV plus étroitDéfinition d'un incident de confidentialité et procédure de traitement = programme de réponse aux incidents (CC7.4), version confidentialité.
P12.02Les procédures de notification interne et externe en cas d'incident de confidentialité sont-elles clairement établies?P6.6The entity provides notification of breaches and incidents to affected data subjects, regulators, and others to meet the entity’s objectives related to privacy.TGV plus étroitProcédures de notification interne et externe en cas d'incident de confidentialité = notification des atteintes aux personnes/régulateurs (P6.6).
P12.03Démontrer que vous avez mis en place des mesures pour prévenir ou limiter les conséquences d’un incident de confidentialité impliquant un renseignement personnel.CC7.3The entity evaluates security events to determine whether they could or have resulted in a failure of the entity to meet its objectives (security incidents) and, if so, takes actions to prevent or address such failures.TGV plus étroitMesures pour prévenir ou limiter les conséquences d'un incident = évaluation des événements et actions pour prévenir les défaillances (CC7.3).
P12.04Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant de prendre les mesures raisonnables pour diminuer les risques qu’un préjudice soit causé aux personnes concernées et éviter que de nouveaux incidents de même nature se produisent.CC7.4The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate.TGV plus étroitMesures pour réduire le préjudice et éviter la récurrence des incidents = confinement, remédiation et suivi (CC7.4).
P12.05Démontrer que vous avez instauré des pratiques qui vous permettront de réagir adéquatement et rapidement en cas d’incident de confidentialité impliquant un renseignement personnel (ex. : plan de réponse aux incidents et directive au personnel).CC7.4The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate.TGV plus étroitPlan de réponse aux incidents et directives au personnel = programme structuré de réponse aux incidents (CC7.4).
P12.06Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant d’aviser le Bureau de certification ainsi que la Commission et la personne concernée si l’incident présente un risque de préjudice sérieux. Aussi, que vous avez mis en place un registre des incidents dont une copie devra être transmise au Bureau de certification ainsi qu’à la Commission d'accès à l'information à sa demande. Que votre entreprise dispose d'un processus défini pour la mise à jour régulière des registres des incidents de confidentialité ?P6.3The entity creates and retains a complete, accurate, and timely record of detected or reported unauthorized disclosures (including breaches) of personal information to meet the entity’s objectives related to privacy.TGV plus étroitP12.06 exige la tenue d'un REGISTRE des incidents de confidentialité (dont une copie est transmise sur demande). Cela constitue un sous-ensemble de la tenue d'un registre complet, exact et à jour des atteintes détectées ou déclarées aux RP (P6.3) — obligation distincte de l'avis à la CAI/Commission/personne concernée (déjà mappé à P6.6); preuve : registre des incidents.
P12.06Démontrer qu’en cas d’incident de confidentialité impliquant un renseignement personnel, vous avez mis en place des mécanismes permettant d’aviser le Bureau de certification ainsi que la Commission et la personne concernée si l’incident présente un risque de préjudice sérieux. Aussi, que vous avez mis en place un registre des incidents dont une copie devra être transmise au Bureau de certification ainsi qu’à la Commission d'accès à l'information à sa demande. Que votre entreprise dispose d'un processus défini pour la mise à jour régulière des registres des incidents de confidentialité ?P6.6The entity provides notification of breaches and incidents to affected data subjects, regulators, and others to meet the entity’s objectives related to privacy.TGV plus étroitAvis à la Commission (CAI), au Bureau et à la personne concernée si préjudice sérieux, registre des incidents = notification des atteintes (P6.6).
P13.01Si votre produit ou service technologique permet de prendre en charge des renseignements provenant de plusieurs clients, assurez-vous de respecter le cloisonnement des fichiers.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitCloisonnement des fichiers en environnement multi-clients = séparation logique des données par la sécurité d'accès (CC6.1).
P13.02Si vous créez un entrepôt de données à partir notamment de fichiers de renseignements personnels, assurez-vous de respecter le cloisonnement des fichiers qui comportent des finalités distinctes.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.Recoupement partielCloisonnement des fichiers à finalités distinctes dans un entrepôt = séparation logique (CC6.1), chevauchement partiel avec la limitation de finalité.
P14.01Votre entreprise a-t-elle dressé un inventaire complet des renseignements personnels qu'elle détient, y compris dans ses systèmes TI et autres sources d'information? L'inventaire inclut-il des détails sur les endroits où sont stockés les renseignements personnels? L'inventaire inclut-il des détails sur les types d'informations stockées par l'entreprise? L'inventaire inclut-il des détails sur les informations collectées par l'entreprise ?C1.1The entity identifies and maintains confidential information to meet the entity’s objectives related to confidentiality.TGV plus étroitInventaire complet des RP détenus (lieux, types) = identification et maintien de l'information confidentielle (C1.1).
P14.02Vous tenez à jour un inventaire des renseignements personnels recueillis ou utilisés par votre produit ou service technologique, y compris ceux figurant dans les données de journalisation ou de surveillance. L’inventaire des renseignements personnels étant évolutif, il importe de le tenir à jour pour rendre compte des changements susceptibles d’être survenus au sein de votre entreprise (ex. : nouvelle collecte de renseignements personnels pour un projet) et de vous assurer de planifier adéquatement vos actions et de respecter toutes vos obligations.C1.1The entity identifies and maintains confidential information to meet the entity’s objectives related to confidentiality.TGV plus étroitInventaire à jour des RP recueillis/utilisés incluant la journalisation = maintien de l'inventaire de l'information confidentielle (C1.1).
P14.03Existe-t-il un contrôle efficace de l'accès et du transfert des renseignements personnels en accord avec les politiques de l'entreprise?CC6.7The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives.TGV plus étroitContrôle de l'accès et du transfert des RP selon les politiques = restriction et protection des transferts (CC6.7).
P14.04Votre entreprise a-t-elle un processus clair pour le transfert de renseignements personnels à des tiers?P6.1The entity discloses personal information to third parties with the explicit consent of data subjects, and such consent is obtained prior to disclosure to meet the entity’s objectives related to privacy.TGV plus étroitProcessus de transfert de RP à des tiers = divulgation contrôlée aux tiers (P6.1).
P14.05En cas d'incident, votre entreprise est-elle capable d'identifier rapidement quelles données sont mises en cause?CC7.3The entity evaluates security events to determine whether they could or have resulted in a failure of the entity to meet its objectives (security incidents) and, if so, takes actions to prevent or address such failures.Recoupement partielCapacité d'identifier rapidement les données en cause lors d'un incident = évaluation de la portée des événements de sécurité (CC7.3), chevauchement partiel.
P15.01La politique de l'entreprise en matière de conservation et de destruction des données personnelles est-elle clairement définie et documentée?P4.2The entity retains personal information consistent with the entity’s objectives related to privacy.TGV plus étroitPolitique de conservation et destruction des données personnelles documentée = conservation des RP conforme aux objectifs (P4.2).
P15.01La politique de l'entreprise en matière de conservation et de destruction des données personnelles est-elle clairement définie et documentée?P4.3The entity securely disposes of personal information to meet the entity’s objectives related to privacy.Recoupement partielP15.01 documente une politique de CONSERVATION ET DE DESTRUCTION des données personnelles. Le volet destruction croise l'élimination sécurisée des RP (P4.3), tandis que le volet conservation relève de P4.2 (déjà mappé); chevauchement partiel -> intersect; preuve : politique de conservation/destruction approuvée.
P15.02Les outils de gestion des données ont-ils été sélectionnés par une personne qualifiée et sont-ils adaptés aux besoins spécifiques de l'entreprise?CC5.2COSO Principle 11Recoupement partielSélection par une personne qualifiée d'outils de gestion des données adaptés = contrôles généraux sur la technologie (CC5.2), chevauchement partiel.
P15.03L'entreprise suit-elle un calendrier de conservation des données conforme à sa politique et adapté aux types de données collectées?P4.2The entity retains personal information consistent with the entity’s objectives related to privacy.TGV plus étroitCalendrier de conservation conforme à la politique et aux types de données = conservation des RP conforme aux objectifs (P4.2).
P15.04L'entreprise révise-t-elle régulièrement sa politique de données en tenant compte des changements législatifs et des meilleures pratiques?CC3.4COSO Principle 9TGV plus étroitRévision régulière de la politique de données selon les changements législatifs = évaluation des changements (réglementaires) impactant les contrôles (CC3.4).
P16.01L'entreprise a-t-elle une stratégie clairement définie pour le traitement des plaintes relatives à la protection des renseignements personnels?P8.1The entity implements a process for receiving, addressing, resolving, and communicating the resolution of inquiries, complaints, and disputes from data subjects and others and periodically monitors compliance to meet the entity’s objectives related to privacy. Corrections and other necessary actions related to identified deficiencies are made or taken in a timely manner.TGV plus étroitStratégie de traitement des plaintes PRP = processus de réception/traitement/résolution des plaintes (P8.1).
P16.02Des personnes spécifiques sont-elles désignées et formées pour répondre aux plaintes en matière de protection des renseignements personnels?P8.1The entity implements a process for receiving, addressing, resolving, and communicating the resolution of inquiries, complaints, and disputes from data subjects and others and periodically monitors compliance to meet the entity’s objectives related to privacy. Corrections and other necessary actions related to identified deficiencies are made or taken in a timely manner.TGV plus étroitPersonnes désignées et formées pour répondre aux plaintes PRP = ressources du processus de traitement des plaintes (P8.1).
P16.03Le processus de traitement des plaintes intègre-t-il des méthodes d'authentification adéquates pour toutes les formes de requêtes?P5.1The entity grants identified and authenticated data subjects the ability to access their stored personal information for review and, upon request, provides physical or electronic copies of that information to data subjects to meet the entity’s objectives related to privacy. If access is denied, data subjects are informed of the denial and reason for such denial, as required, to meet the entity’s objectives related to privacy.Recoupement partielAuthentification adéquate des demandeurs dans le traitement des requêtes = personnes identifiées et authentifiées (P5.1), chevauchement partiel.
P16.04Le processus de traitement des plaintes est-il décrit de manière simple et claire pour les utilisateurs? Est-il accessible publiquement sur le site Web de l'entreprise?P8.1The entity implements a process for receiving, addressing, resolving, and communicating the resolution of inquiries, complaints, and disputes from data subjects and others and periodically monitors compliance to meet the entity’s objectives related to privacy. Corrections and other necessary actions related to identified deficiencies are made or taken in a timely manner.TGV plus étroitProcessus de plaintes décrit simplement et accessible publiquement = communication du processus de traitement des plaintes (P8.1).
P16.05Existe-t-il un registre des plaintes et celui-ci contient-il les réponses apportées par l'entreprise aux plaintes? Est-il régulièrement mis à jour?P8.1The entity implements a process for receiving, addressing, resolving, and communicating the resolution of inquiries, complaints, and disputes from data subjects and others and periodically monitors compliance to meet the entity’s objectives related to privacy. Corrections and other necessary actions related to identified deficiencies are made or taken in a timely manner.TGV plus étroitRegistre des plaintes contenant les réponses et tenu à jour = suivi/documentation du traitement des plaintes (P8.1).
P17.01Votre entreprise a-t-elle établi un processus formel pour recevoir ainsi que pour traiter les demandes de désindexation des renseignements personnels?P4.3The entity securely disposes of personal information to meet the entity’s objectives related to privacy.Recoupement partielProcessus de réception/traitement des demandes de désindexation = effacement/limitation de la diffusion (P4.3), chevauchement partiel avec le traitement des demandes.
P17.02Avez-vous un mécanisme en place pour vérifier si des exigences légales, réglementaires ou normatives empêchent l'agrément à une demande de désindexation?P4.3The entity securely disposes of personal information to meet the entity’s objectives related to privacy.Recoupement partielVérification des exigences légales empêchant la désindexation = contrôle préalable à l'effacement (P4.3), chevauchement partiel.
P17.03Votre entreprise a-t-elle développé des processus spécifiques pour la destruction, l'anonymisation et la désindexation des renseignements personnels ?P4.3The entity securely disposes of personal information to meet the entity’s objectives related to privacy.TGV plus étroitProcessus de destruction/anonymisation/désindexation des RP = élimination sécurisée/de-identification (P4.3).
P17.04Dans les cas où il est impossible d'appliquer le droit à la désindexation, disposez-vous d'un protocole pour informer la personne requérante des raisons de cette impossibilité?P5.2The entity corrects, amends, or appends personal information based on information provided by data subjects and communicates such information to third parties, as committed or required, to meet the entity’s objectives related to privacy. If a request for correction is denied, data subjects are informed of the denial and reason for such denial to meet the entity’s objectives related to privacy.TGV plus étroitProtocole d'information de la personne sur l'impossibilité de désindexer = refus motivé communiqué à la personne (P5.2).
P17.05Lorsque c'est possible, votre entreprise utilise-t-elle des techniques d'anonymisation ou de destruction des renseignements personnels pour répondre aux demandes de désindexation?P4.3The entity securely disposes of personal information to meet the entity’s objectives related to privacy.TGV plus étroitAnonymisation ou destruction pour répondre aux demandes de désindexation = élimination sécurisée/de-identification (P4.3).
P18.01Disposez-vous d'un processus structuré permettant aux personnes concernées de demander une copie de leurs renseignements personnels détenus par l'entreprise?P5.1The entity grants identified and authenticated data subjects the ability to access their stored personal information for review and, upon request, provides physical or electronic copies of that information to data subjects to meet the entity’s objectives related to privacy. If access is denied, data subjects are informed of the denial and reason for such denial, as required, to meet the entity’s objectives related to privacy.TGV plus étroitProcessus permettant à la personne de demander une copie de ses RP = droit d'accès avec fourniture de copies (P5.1).
P18.02Votre entreprise est capable de les communiquer dans un format technologique structuré et couramment utilisé?P5.1The entity grants identified and authenticated data subjects the ability to access their stored personal information for review and, upon request, provides physical or electronic copies of that information to data subjects to meet the entity’s objectives related to privacy. If access is denied, data subjects are informed of the denial and reason for such denial, as required, to meet the entity’s objectives related to privacy.TGV plus étroitCommunication des RP dans un format structuré et couramment utilisé = fourniture de copies électroniques à la personne (P5.1).
P18.03Les personnes responsables de répondre aux demandes de portabilité des données au sein de votre entreprise ont-elles reçu la formation nécessaire pour communiquer ces informations de manière sécuritaire et dans un délai raisonnable?P5.1The entity grants identified and authenticated data subjects the ability to access their stored personal information for review and, upon request, provides physical or electronic copies of that information to data subjects to meet the entity’s objectives related to privacy. If access is denied, data subjects are informed of the denial and reason for such denial, as required, to meet the entity’s objectives related to privacy.TGV plus étroitPersonnel formé pour communiquer les RP de façon sécuritaire et dans un délai raisonnable = fourniture d'accès conforme aux objectifs (P5.1).
S01.01Une évaluation des risques de sécurité a été réalisée lors de la conception de votre application et avant sa mise en production.CC3.2COSO Principle 7TGV plus étroitÉvaluation des risques de sécurité à la conception et avant mise en production = identification et analyse des risques (CC3.2).
S01.02Procéder à des évaluations périodiques des risques et vulnérabilités potentiels pour la confidentialité, l'intégrité et la disponibilité des renseignements prises en charge par votre application et vos partenaires d'affaires associés.CC3.2COSO Principle 7TGV plus étroitÉvaluations périodiques des risques et vulnérabilités (CID) = identification/analyse continue des risques (CC3.2).
S01.03L'évaluation continue des risques est approuvée par la direction et réalisée pour réaffirmer l'évaluation initiale des risques. Une évaluation des risques est effectuée chaque fois que des changements majeurs seront proposés à votre application.CC3.4COSO Principle 9TGV plus étroitRéévaluation des risques approuvée par la direction lors de changements majeurs = identification/évaluation des changements impactant les contrôles (CC3.4).
S02.01Vous disposez de politique(s) de sécurité présentant: - vos objectifs; - vos principes directeurs en la matière; - les rôles et responsabilités; - la gestion des dérogations et des exceptions.CC5.3COSO Principle 12TGV plus étroitPolitiques de sécurité (objectifs, principes, rôles, dérogations) = déploiement de contrôles par des politiques (CC5.3).
S02.02Vous avez mis en place des normes, processus et procédures techniques pour atteindre vos objectifs de sécurité.CC5.3COSO Principle 12TGV plus étroitNormes, processus et procédures techniques de sécurité = procédures mettant les politiques en action (CC5.3).
S02.03Ces politiques sont approuvées par la direction, communiquées aux personnes intéressées et sont maintenues à jour.CC5.3COSO Principle 12TGV plus étroitPolitiques approuvées par la direction, communiquées et maintenues à jour = gouvernance/documentation des politiques (CC5.3).
S02.04Vous disposez d'un cadre réglementaire de bonnes pratiques d’utilisation des outils informatiques, ainsi qu’une procédure à suivre en cas d’incident afin de réagir correctement et de structurer une réponse efficiente à une menace.CC7.4The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate.Recoupement partielCadre de bonnes pratiques et procédure à suivre en cas d'incident = programme de réponse aux incidents (CC7.4), chevauchement partiel (volet usage).
S03.01Vous avez défini les responsabilités en matière de sécurité au sein de votre organisation.CC1.3COSO Principle 3TGV plus étroitDéfinition des responsabilités en matière de sécurité = structures, autorités et responsabilités (CC1.3).
S03.02Votre application et les différents actifs permettant son exploitation ont un responsable attitré chargé de leur sécurité.CC1.3COSO Principle 3TGV plus étroitResponsable attitré de la sécurité de l'application et des actifs = attribution des responsabilités (CC1.3).
S03.03Les tâches incompatibles liées à votre application ont été cernées et des mesures ont été prises pour limiter l'usage inapproprié de votre application.CC5.1COSO Principle 10TGV plus étroitIdentification des tâches incompatibles et mesures de limitation = contrôle de la séparation des tâches (CC5.1).
S03.04Vous disposez d'une méthode de gestion de projet intégrant la sécurité et permettant d'identifier les risques et de les traiter adéquatement.CC3.2COSO Principle 7Recoupement partielMéthode de gestion de projet intégrant la sécurité et le traitement des risques = identification/analyse des risques (CC3.2), chevauchement partiel.
S03.05Vous gérez les risques spécifiques liés aux appareils mobiles.CC6.7The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives.Recoupement partielGestion des risques liés aux appareils mobiles = restriction/protection de l'information sur les terminaux (CC6.7), chevauchement partiel.
S03.06Vous disposez d'une politique permettant de couvrir les risques liés au télétravail.CC6.6The entity implements logical access security measures to protect against threats from sources outside its system boundaries.Recoupement partielPolitique de télétravail couvrant les risques associés = protection contre les menaces hors frontières du système (CC6.6), chevauchement partiel.
S04.01Vous assurer que votre personnel a les compétences requises en lien avec ses fonctions.CC1.4COSO Principle 4TGV plus étroitCompétences requises du personnel selon ses fonctions = engagement à disposer d'individus compétents (CC1.4).
S04.02Un programme de sensibilisation et de formation à la sécurité est en place pour tous les membres du personnel de l'entreprise (y compris la direction).CC2.2COSO Principle 14TGV plus étroitProgramme de sensibilisation et de formation à la sécurité pour tout le personnel = communication améliorant la connaissance de la sécurité (CC2.2).
S04.03Les membres de votre personnel et les contractants ayant participé au développement et à l'exploitation de votre application sont informés de leurs responsabilités et des procédures à appliquer.CC2.2COSO Principle 14TGV plus étroitPersonnel et contractants informés de leurs responsabilités et procédures = communication des responsabilités de contrôle (CC2.2).
S04.04Des sanctions appropriées sont approuvées pour les membres du personnel qui ne respectent pas les politiques et procédures de sécurité.CC1.5COSO Principle 5TGV plus étroitSanctions pour non-respect des politiques de sécurité = responsabilisation et mesures disciplinaires (CC1.5).
S05.01Vous avez établi des conditions d'utilisation de votre application et des différents actifs permettant son exploitation, son entretien, son évolution ainsi que le soutien aux utilisateurs.CC2.3COSO Principle 15Recoupement partielÉtablissement des conditions d'utilisation de l'application = communication aux utilisateurs externes de leurs responsabilités (CC2.3), chevauchement partiel.
S05.02Un mécanisme permet de présenter les conditions d'utilisation à toute personne lors de sa première utilisation de l'application et d'en consigner son acceptation. Ces conditions doivent pouvoir être personnalisées afin d'y intégrer l'énoncé de responsabilité de l'utilisateur vis-à-vis des renseignements personnels de santé.CC2.3COSO Principle 15TGV plus étroitPrésentation et consignation de l'acceptation des CGU (avec énoncé de responsabilité RP) = communication des responsabilités aux utilisateurs externes (CC2.3).
S05.03Ces conditions restent facilement consultables et sont représentées à l'utilisateur à intervalles adéquats.CC2.3COSO Principle 15TGV plus étroitConditions consultables et représentées à intervalles adéquats = communication continue aux utilisateurs externes (CC2.3).
S05.04Votre application et les différents actifs permettant son exploitation sont inventoriés et ont un responsable attitré chargé de leur sécurité.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.Recoupement partielInventaire des actifs avec responsable attitré = base des actifs proteges par la sécurité d'accès (CC6.1), chevauchement partiel.
S05.05Votre application et les différents actifs permettant son exploitation sont classifiés (catégorisés) en matière de disponibilité, d'intégrité et de confidentialité.C1.1The entity identifies and maintains confidential information to meet the entity’s objectives related to confidentiality.TGV plus étroitClassification des actifs en disponibilité/intégrité/confidentialité = identification/désignation de l'information confidentielle (C1.1).
S05.06Vous assurer qu'au terme de leur contrat, les utilisateurs employés et contractants restituent tous les actifs de votre organisation qui leur ont été confiés.CC6.5The entity discontinues logical and physical protections over physical assets only after the ability to read or recover data and software from those assets has been diminished and is no longer required to meet the entity’s objectives.Recoupement partielRestitution des actifs à la fin du contrat = cessation des protections/récupération des actifs (CC6.5), chevauchement partiel.
S05.07L'utilisation des supports amovibles est encadrée conformément aux exigences découlant de la classification de l'information qui s'y trouve.CC6.7The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives.TGV plus étroitEncadrement des supports amovibles selon la classification = restriction du déplacement/retrait de l'information (CC6.7).
S05.08Disposer d'une procédure formelle vous permettant de vous assurer d'une mise au rebut sécurisée des supports d'information relative à votre application.CC6.5The entity discontinues logical and physical protections over physical assets only after the ability to read or recover data and software from those assets has been diminished and is no longer required to meet the entity’s objectives.TGV plus étroitMise au rebut sécurisée des supports d'information = destruction empêchant la récupération des données (CC6.5).
S06.01Établir une politique de gestion des accès pour votre organisation, applicable à l'ensemble des personnes participant à la conception, à l'exploitation, à l'entretien et à l'évolution de votre application.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitPolitique de gestion des accès applicable à tous = sécurité d'accès logique sur les actifs proteges (CC6.1).
S06.02Établir des règles de gestion des accès à votre application.CC6.3The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives.TGV plus étroitRègles de gestion des accès à l'application = autorisation/modification/retrait des accès selon les rôles (CC6.3).
S06.03Votre application comporte des mécanismes permettant de gérer, de contrôler l'ensemble des accès et de limiter ces accès aux seules composantes, fonctionnalités et informations pour lesquelles l'utilisateur a reçu spécifiquement une autorisation.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitMécanismes limitant les accès aux seules composantes/informations autorisées = sécurité d'accès logique (CC6.1).
S06.04Les activités à privilèges élevés sont réservées à des comptes spécifiques consacrés et une fonction de votre application permet d'en contrôler l'octroi.CC6.3The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives.TGV plus étroitActivités à privilèges élevés réservées à des comptes dédiés et contrôlées = moindre privilège pour comptes à privilèges (CC6.3).
S06.05Le niveau de complexité des mots de passe peut être géré (niveau de robustesse suffisant).CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitGestion de la complexité/robustesse des mots de passe = sécurité d'accès logique (authentification) (CC6.1).
S06.06Démontrer que votre PST rend obligatoire l'utilisation du MFA.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitObligation du MFA = renforcement de l'authentification d'accès logique (CC6.1).
S06.07Votre application fournit un mécanisme d’authentification utilisant des protocoles natifs sécurisés et modernes (par exemple : LDAPS). Elle permet l’utilisation de fédérations d’identités modernes (par exemple : SAML ou OpenID).CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitAuthentification par protocoles sécurisés et fédérations d'identité modernes = sécurité d'accès logique (CC6.1).
S06.08Votre application permet de préserver la confidentialité des mots de passe et elle ne capture ou n'entrepose en aucun cas les mots de passe utilisés lorsqu’elle fonctionne en mode intégré avec une source d’autorité externe (par exemple un établissement).CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitPréservation de la confidentialité des mots de passe (non-capture en mode integre) = protection des justificatifs d'accès (CC6.1).
S06.09Lorsqu'il est géré par votre application, chaque utilisateur doit pouvoir changer son mot de passe.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitChangement de mot de passe par chaque utilisateur = gestion des justificatifs d'accès logique (CC6.1).
S06.10Les communications entre les différentes composantes de votre application doivent être authentifiées et celles-ci doivent avoir le minimum de privilèges requis.CC6.3The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives.TGV plus étroitCommunications inter-composantes authentifiées avec minimum de privilèges = moindre privilège (CC6.3).
S06.11Votre application et les systèmes permettant son fonctionnement ne comportent aucun mot de passe dans des scripts automatisés, des macros, le code source ou toute autre utilisation pouvant rendre complexes les mises à jour des mots de passe. Dans le cas contraire, une demande d'exception doit être effectuée auprès de Santé Québec.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitAbsence de mots de passe dans scripts/macros/code source = protection des justificatifs d'accès (CC6.1).
S06.12Votre application dispose de fonctionnalités permettant de faciliter la revue des accès.CC6.3The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives.TGV plus étroitFonctionnalités facilitant la revue des accès = revue périodique des accès selon les rôles (CC6.3).
S06.13La gestion des accès repose sur des profils basés sur les fonctionnalités de votre application. Ces profils sont paramétrés de façon à pouvoir attribuer aux utilisateurs les seuls accès dont ils ont besoin.CC6.3The entity authorizes, modifies, or removes access to data, software, functions, and other protected information assets based on roles, responsibilities, or the system design and changes, giving consideration to the concepts of least privilege and segregation of duties, to meet the entity’s objectives.TGV plus étroitProfils basés sur les fonctionnalités attribuant les seuls accès nécessaires = accès base sur les rôles et moindre privilège (CC6.3).
S06.14Votre application comporte des fonctionnalités permettant à son acquéreur d'en gérer aisément les accès.CC6.2Prior to issuing system credentials and granting system access, the entity registers and authorizes new internal and external users whose access is administered by the entity. For those users whose access is administered by the entity, user system credentials are removed when user access is no longer authorized.TGV plus étroitFonctionnalités permettant à l'acquéreur de gérer les accès = enregistrement/autorisation et retrait des accès utilisateurs (CC6.2).
S06.15Votre application comporte une fonctionnalité permettant à l'utilisation de facilement se déconnecter.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.Recoupement partielFonctionnalité de déconnexion aisée = gestion de session de la sécurité d'accès logique (CC6.1), chevauchement partiel.
S06.16Votre application permet de désactiver un identifiant automatiquement après un maximum de cinq tentatives de connexion échouées. Une alerte doit pouvoir être configurée comme prévu au critère S10.03.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitDésactivation d'un identifiant après cinq tentatives échouées = mesure de sécurité d'accès logique (verrouillage) (CC6.1).
S06.17En cas d'échec d'une authentification à votre application, seul un message générique doit s'afficher sans mention des champs invalides.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitMessage d'échec d'authentification générique sans champ invalide = sécurité d'accès logique (non-divulgation) (CC6.1).
S06.18Votre application n'utilise aucun compte générique. À défaut, une demande d'exception doit être demandée auprès de Santé Québec.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitAbsence de comptes génériques (identification individuelle) = sécurité d'accès logique et imputabilité (CC6.1).
S06.19Votre application dispose d'une fonction permettant la déconnexion automatique d'une session après un délai d'inactivité (configurable).CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitDéconnexion automatique après inactivité = gestion de session d'accès logique (CC6.1).
S06.20Restreindre l'accès au code source de votre application.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitRestriction de l'accès au code source = sécurité d'accès logique sur un actif protégé (CC6.1).
S06.21L'authentification aux services externes critiques de votre fichier PST est protégée par un test CAPTCHA. (facultatif si l'AMF est implantée)CC6.6The entity implements logical access security measures to protect against threats from sources outside its system boundaries.TGV plus étroitCAPTCHA sur les services externes critiques = protection contre les menaces provenant de l'extérieur du système (CC6.6).
S06.22Toute connexion à un service ou toute modification au profil d’un utilisateur ou citoyen doit être signalée au titulaire.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.Recoupement partielSignalement au titulaire des connexions/modifications de profil = surveillance/alerte sur activité (CC7.2), chevauchement partiel.
S06.23L'infrastructure qui héberge votre fichier PST permet la surveillance et la détection d’attaques de type bourrage de justificatifs (credential stuffing) ou par dictionnaire, qui permet d'alerter et de mitiger toute tentative de connexion anormale.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.TGV plus étroitDétection et mitigation du credential stuffing/dictionnaire = surveillance des anomalies indicatives d'actes malveillants (CC7.2).
S06.24Le compte utilisateur des intervenants doit provenir de l'annuaire centralisé de Santé Québec.CC6.2Prior to issuing system credentials and granting system access, the entity registers and authorizes new internal and external users whose access is administered by the entity. For those users whose access is administered by the entity, user system credentials are removed when user access is no longer authorized.TGV plus étroitComptes provenant de l'annuaire centralisé de Santé Québec = enregistrement/autorisation des utilisateurs (identité centralisée) (CC6.2).
S06.25Journaliser les accès au PST exposés sur Internet.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.TGV plus étroitJournalisation des accès au PST exposés sur Internet = surveillance/enregistrement de l'activité (CC7.2).
S06.26S'assurer que votre PST permet aux propriétaire de la donnée d'y accéder sans contrainte.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.Recoupement partielAccès sans contrainte du propriétaire de la donnée = accès logique autorisé à l'actif (CC6.1), chevauchement partiel.
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitChiffrement des données sensibles au repos = protection des actifs par la sécurité d'accès logique (CC6.1).
S07.01L'ensemble des données sensibles dont les renseignements personnels et les renseignements personnels de santé font l'objet d'un chiffrement (lors de leur entreposage et de leurs communications).CC6.7The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives.TGV plus étroitChiffrement des données sensibles en communication = protection de l'information durant la transmission (CC6.7).
S07.02Toutes les communications entre les composantes de votre application sont chiffrées et font l'objet d'une authentification de part et d'autre.CC6.7The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives.TGV plus étroitCommunications inter-composantes chiffrées et authentifiées = protection de l'information durant la transmission (CC6.7).
S08.01La gestion des clés utilisées par votre application et ses composantes fait l'objet d'une documentation formelle, et ce, tout au long de leur cycle de vie.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitGestion documentée des clés cryptographiques sur tout leur cycle de vie = sécurité d'accès logique (gestion des clés) (CC6.1).
S08.02Les locaux où sont hébergées les différentes composantes permettant à votre application de fonctionner font l'objet d'un contrôle d'accès et de mesures de protection physiques appropriées.CC6.4The entity restricts physical access to facilities and protected information assets (for example, data center facilities, back-up media storage, and other sensitive locations) to authorized personnel to meet the entity’s objectives.TGV plus étroitContrôle d'accès et protections physiques des locaux d'hébergement = restriction de l'accès physique aux installations (CC6.4).
S08.03Les locaux d'où interviennent les développeurs de votre solution et le personnel chargé de sa maintenance et du soutien à l'utilisateur font l'objet d'un contrôle d'accès et de mesures de protection adéquates.CC6.4The entity restricts physical access to facilities and protected information assets (for example, data center facilities, back-up media storage, and other sensitive locations) to authorized personnel to meet the entity’s objectives.TGV plus étroitContrôle d'accès physique des locaux des développeurs/maintenance/soutien = restriction de l'accès physique (CC6.4).
S08.04S'assurer que le matériel hébergeant votre application fait l'objet d'un entretien approprié permettant de garantir sa disponibilité et son intégrité.A1.2The entity authorizes, designs, develops or acquires, implements, operates, approves, maintains, and monitors environmental protections, software, data back-up processes, and recovery infrastructure to meet its objectives.Recoupement partielEntretien du matériel garantissant disponibilité et intégrité = maintien des protections/infrastructure (A1.2), chevauchement partiel.
S09.01Adopter une politique du bureau propre et de l'écran vide applicable au personnel impliqué dans le développement et le soutien de votre application.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.Recoupement partielPolitique du bureau propre et de l'écran vide = protection de l'information/accès (CC6.1), chevauchement partiel (physique).
S09.02Documenter vos procédures d'exploitation sont documentées et portez-les à la connaissance des personnes concernées.CC5.3COSO Principle 12TGV plus étroitDocumentation et diffusion des procédures d'exploitation = procédures mettant les politiques en action (CC5.3).
S09.03Fournir un guide d'utilisation de votre application aux utilisateurs.CC2.3COSO Principle 15TGV plus étroitGuide d'utilisation fourni aux utilisateurs = communication de l'exploitation du système aux utilisateurs externes (CC2.3).
S09.04Fournir un guide d'installation et d'entretien de votre application incluant de l'information sur : l'environnement, les éléments requis, la configuration (serveurs et terminaux), la gestion des accès, la surveillance et la gestion des sauvegardes.CC2.3COSO Principle 15TGV plus étroitGuide d'installation et d'entretien (config, accès, surveillance, sauvegardes) = communication du fonctionnement/frontières du système (CC2.3).
S09.05L'infrastructure permettant à votre application de fonctionner ainsi que ses données (lorsqu'hébergées sous votre responsabilité) bénéficient d'un système de sauvegarde à l'abri des rançongiciels.A1.2The entity authorizes, designs, develops or acquires, implements, operates, approves, maintains, and monitors environmental protections, software, data back-up processes, and recovery infrastructure to meet its objectives.TGV plus étroitSystème de sauvegarde à l'abri des rançongiciels = processus de sauvegarde des données (A1.2).
S09.06Votre application bénéficie de stratégies de sauvegarde (sans interruption sur son fonctionnement) permettant une récupération complète ou partielle des données (incluant les métadonnées).A1.2The entity authorizes, designs, develops or acquires, implements, operates, approves, maintains, and monitors environmental protections, software, data back-up processes, and recovery infrastructure to meet its objectives.TGV plus étroitStratégies de sauvegarde permettant une récupération complète/partielle = processus de sauvegarde et récupération (A1.2).
S09.07Disposer d'un processus documenté de gestion des changements de votre application vous permettant d'en garder le contrôle.CC8.1The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives.TGV plus étroitProcessus documenté de gestion des changements = autorisation/conception/test/implantation des changements (CC8.1).
S09.08Fournir un niveau de version pour votre application et pouvoir identifier chaque changement par un nouveau numéro de version. Permettre à l'utilisateur de votre application de consulter votre numéro de version.CC8.1The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives.TGV plus étroitGestion des versions et identification de chaque changement = gestion des changements documentée (CC8.1).
S09.09Disposer d'un plan pour gérer de manière continue les vulnérabilités potentielles de votre application (et de son environnement lorsque vous en avez la responsabilité).CC7.1To meet its objectives, the entity uses detection and monitoring procedures to identify (1) changes to configurations that result in the introduction of new vulnerabilities, and (2) susceptibilities to newly discovered vulnerabilities.TGV plus étroitPlan de gestion continue des vulnérabilités = détection/surveillance des vulnérabilités (CC7.1).
S09.10Appliquer, dans les meilleurs délais, les correctifs de sécurité de toute composante de votre application et de son environnement pour supprimer ou réduire les failles de sécurité.CC7.1To meet its objectives, the entity uses detection and monitoring procedures to identify (1) changes to configurations that result in the introduction of new vulnerabilities, and (2) susceptibilities to newly discovered vulnerabilities.TGV plus étroitApplication rapide des correctifs de sécurité = remédiation des vulnérabilités (CC7.1).
S09.11Documenter l'ensemble des composantes de votre application et de son environnement, qui s'appuient sur des technologies récentes prises en charge par leur fournisseur respectif.CC7.1To meet its objectives, the entity uses detection and monitoring procedures to identify (1) changes to configurations that result in the introduction of new vulnerabilities, and (2) susceptibilities to newly discovered vulnerabilities.Recoupement partielDocumentation de composantes sur technologies récentes prises en charge = gestion des vulnérabilités/obsolescence (CC7.1), chevauchement partiel.
S09.12Votre application est exempte de porte dérobée permettant une connexion à l'insu de l'acquéreur et de l'utilisateur.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.Recoupement partielApplication exempte de porte dérobée = absence d'accès logique non autorisé (CC6.1), chevauchement partiel.
S10.01L'ensemble des systèmes permettant à votre application de fonctionner dispose d'une solution de protection antivirus récente avec fonction d'EDR.CC6.8The entity implements controls to prevent or detect and act upon the introduction of unauthorized or malicious software to meet the entity’s objectives.TGV plus étroitAntivirus récent avec EDR sur tous les systèmes = prévention/détection des logiciels malveillants (CC6.8).
S10.02La solution dispose de mécanismes de gestion des exceptions et d'alertes.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.TGV plus étroitMécanismes de gestion des exceptions et d'alertes de la solution = surveillance et alerte sur anomalies (CC7.2).
S10.03Démontrer que le fichier PST actif utilise les outils de sécurité disponibles à Santé Québec quant à ses protocoles, au réseau RGT et aux règles d'accès au Portail de gestion de l’identité et des accès (GIA) provincial.CC6.6The entity implements logical access security measures to protect against threats from sources outside its system boundaries.Recoupement partielUtilisation des outils de sécurité de Santé Québec (protocoles, RGT, GIA) = protection réseau/frontière (CC6.6), chevauchement partiel.
S10.04Pouvoir journaliser toute activité effectuée avec votre application (incluant l'activité d'un pilote ou d'un administrateur) de manière à pouvoir identifier l'acteur (personne ou système), les circonstances, le moment, la nature de cette activité et les informations concernées.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.TGV plus étroitJournalisation de toute activité avec identification de l'acteur/moment/nature = surveillance/enregistrement de l'activité (CC7.2).
S10.05Doter votre application des fonctionnalités permettant de filtrer et d'analyser l'information journalisée, de générer des rapports ou d'en faire des extractions dans un format standard pour pouvoir les utiliser dans un système tiers.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.TGV plus étroitFiltrage/analyse des journaux et extraction standard vers un système tiers = analyse de la surveillance (CC7.2).
S10.06Doter votre application de fonctionnalités d'alerte afin de signaler au(x) pilote(s) la détection des comportements anormaux et des incidents potentiels en matière de sécurité de l'information.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.TGV plus étroitAlertes sur comportements anormaux et incidents potentiels = détection des anomalies indicatives d'événements de sécurité (CC7.2).
S10.07Doter votre application et son environnement sous votre responsabilité (incluant vos fournisseurs) de systèmes de détection d'intrusion.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.TGV plus étroitSystèmes de détection d'intrusion = surveillance des composantes pour actes malveillants (CC7.2).
S10.08Doter votre application dispose d'un rôle de type auditeur permettant la consultation des rapports d'audit.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.Recoupement partielRôle auditeur pour consulter les rapports d'audit = revue de la surveillance (CC7.2), chevauchement partiel.
S10.09Doter l'information journalisée par votre application ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) de mesures de sécurité adéquates notamment pour empêcher son altération et sa divulgation à des personnes non autorisées.CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.Recoupement partielProtection des journaux contre l'altération et la divulgation = sécurité d'accès logique appliquée aux journaux (CC6.1), chevauchement partiel.
S11.01Pouvoir conserver l'information journalisée par votre application, ainsi que l'environnement sous votre responsabilité (incluant vos fournisseurs) selon le calendrier établi en fonction des lois, normes et règlements en vigueur.CC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.Recoupement partielConservation des journaux selon le calendrier légal/normatif = rétention de la surveillance (CC7.2), chevauchement partiel.
S11.02Protéger toutes les communications entre les composantes de votre application et les composantes avec qui elle interagit avec des mécanismes permettant d'assurer la sécurité des informations qui y transitent (incluant, le cas échéant, les mécanismes de soutien à distance).CC6.7The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives.TGV plus étroitProtection de toutes les communications inter-composantes (incl. soutien à distance) = protection de l'information durant la transmission (CC6.7).
S11.03Cloisonner l'environnement d'exécution de votre application de manière à compartimenter les éléments ne nécessitant ni des mêmes droits ni des mêmes ressources (ex. : accès public, zone serveur).CC6.1The entity implements logical access security software, infrastructure, and architectures over protected information assets to protect them from security events to meet the entity's objectives.TGV plus étroitCloisonnement de l'environnement d'exécution (zones public/serveur) = architecture/sécurité d'accès logique (segmentation) (CC6.1).
S11.04Si votre application utilise le service de courrier électronique, celui-ci ne traite pas d'information confidentielle, à moins que des mécanismes de protection appropriés soient mis en place.CC6.7The entity restricts the transmission, movement, and removal of information to authorized internal and external users and processes, and protects it during transmission, movement, or removal to meet the entity’s objectives.Recoupement partielCourriel ne traitant pas d'information confidentielle sauf protections = protection de l'information transmise (CC6.7), chevauchement partiel.
S11.05Planifier en continu des campagnes de simulation à l'hameçonnage afin de sensibiliser les intervenants (sous votre responsabilité) à l'écosystème de production de votre PST.CC2.2COSO Principle 14TGV plus étroitCampagnes de simulation d'hameçonnage = communication de sensibilisation à la sécurité (CC2.2).
S11.06Veiller à ce que la connectivité soit sécuritaire.CC6.6The entity implements logical access security measures to protect against threats from sources outside its system boundaries.TGV plus étroitConnectivité sécuritaire = protection contre les menaces provenant de l'extérieur du système (CC6.6).
S12.01Les intervenants sous votre responsabilité de l'écosystème de votre PST doivent bénéficier en continu d'un plan de formation en cybersécurité sur : - Les menaces numériques : la sécurité des appareils mobiles; - L'hameçonnage. - Les virus et les rançongiciels; - L'ingénierie sociale ou l'art de la manipulation.CC2.2COSO Principle 14TGV plus étroitPlan continu de formation en cybersécurité (hameçonnage, rançongiciels, ingénierie sociale) = communication de sensibilisation à la sécurité (CC2.2).
S12.02Considérer la sécurité à chacune des étapes du développement de votre application.CC8.1The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives.TGV plus étroitSécurité considérée à chaque étape du développement = conception/développement/test des changements pour atteindre les objectifs (CC8.1).
S12.03Veiller à ce que vos environnements de développement, de test et d'exploitation soient distincts.CC8.1The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives.TGV plus étroitEnvironnements de développement/test/exploitation distincts = contrôle de gestion des changements (CC8.1).
S12.04Veiller à ce que le développement de votre application respecte les bonnes pratiques de l'industrie en matière de sécurité.CC8.1The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives.TGV plus étroitDéveloppement respectant les bonnes pratiques de sécurité = développement/implantation contrôle des changements (CC8.1).
S12.05Les développeurs de votre application (ainsi que les éventuels sous-traitants) respectent les principes d'ingénierie de la sécurité des systèmes.CC8.1The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives.TGV plus étroitRespect des principes d'ingénierie de sécurité des systèmes = conception sécurisée des changements (CC8.1).
S12.06Superviser tout développement réalisé à l'externe.CC9.2The entity assesses and manages risks associated with vendors and business partners.TGV plus étroitSupervision de tout développement externalisé = gestion des risques liés aux fournisseurs (CC9.2).
S12.07Éviter d'utiliser de l'information confidentielle de production dans le cadre du développement de votre application.CC8.1The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives.Recoupement partielÉviter l'information confidentielle de production en développement = pratique de test/gestion des changements (CC8.1), chevauchement partiel.
S12.08Disposer d'une stratégie de tests applicatifs.CC8.1The entity authorizes, designs, develops or acquires, configures, documents, tests, approves, and implements changes to infrastructure, data, software, and procedures to meet its objectives.TGV plus étroitStratégie de tests applicatifs = test des changements avant implantation (CC8.1).
S13.01Considérer les vulnérabilités des composantes tierces sur lesquelles s'appuie votre application et faire les mises à jour en conséquence.CC7.1To meet its objectives, the entity uses detection and monitoring procedures to identify (1) changes to configurations that result in the introduction of new vulnerabilities, and (2) susceptibilities to newly discovered vulnerabilities.TGV plus étroitPrise en compte et mise à jour des vulnérabilités des composantes tierces = gestion des vulnérabilités (CC7.1).
S13.02Mener toute évaluation des menaces et des risques ainsi que toute évaluation des facteurs relatifs à la vie privée nécessaires pour tout recours à un fournisseur tiers investi dans le développement, l'exploitation, la maintenance et l'évolution de votre application.CC9.2The entity assesses and manages risks associated with vendors and business partners.TGV plus étroitEMR/ÉFVP préalables au recours à un fournisseur tiers = évaluation/gestion des risques fournisseurs (CC9.2).
S13.03Disposer d'une liste de l'ensemble des fournisseurs participant ou veillant au développement, à l'exploitation et à l'entretien de votre application. Cette liste précise la nature des services fournis.CC9.2The entity assesses and manages risks associated with vendors and business partners.TGV plus étroitListe des fournisseurs et nature des services = inventaire de gestion des fournisseurs (CC9.2).
S13.04Dresser la liste des exigences pour chacun de ces fournisseurs (sécurité, accès, niveau de service, gestion des incidents…)CC9.2The entity assesses and manages risks associated with vendors and business partners.TGV plus étroitListe des exigences par fournisseur (sécurité, accès, niveau de service, incidents) = exigences de gestion des fournisseurs (CC9.2).
S13.05Établir les processus et les procédures permettant de surveiller la conformité des fournisseurs envers ces exigences.CC9.2The entity assesses and manages risks associated with vendors and business partners.TGV plus étroitProcessus de surveillance de la conformité des fournisseurs = évaluation de la conformité des fournisseurs (CC9.2).
S13.06Avoir des ententes contractuelles avec chacun de ces fournisseurs.CC9.2The entity assesses and manages risks associated with vendors and business partners.TGV plus étroitEntentes contractuelles avec chaque fournisseur = engagements contractuels de gestion des fournisseurs (CC9.2).
S14.01Évaluer sur une base régulière la performance de vos fournisseurs.CC9.2The entity assesses and manages risks associated with vendors and business partners.TGV plus étroitÉvaluation régulière de la performance des fournisseurs = gestion/suivi des fournisseurs (CC9.2).
S14.02S'assurer que la localisation du PST réponde à l'exigence 05 des 12 exigences minimalesCC9.2The entity assesses and manages risks associated with vendors and business partners.Recoupement partielLocalisation du PST conforme à l'exigence 05 = conformité d'hébergement/fournisseur (CC9.2), chevauchement partiel.
S14.03Disposer d'un processus de gestion des incidents arrimé avec celui des clients de votre application.CC7.4The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate.TGV plus étroitProcessus de gestion des incidents arrimé avec celui des clients = programme de réponse aux incidents (coordination) (CC7.4).
S14.04Avertir les clients de votre application de tout incident portant sur les données dans les meilleurs délais, selon un processus établi.CC7.4The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate.TGV plus étroitAvertissement des clients de tout incident sur les données = communication des incidents de sécurité (CC7.4).
S15.01Vous engager à collaborer avec vos clients pour faciliter la prise en charge d'un incident.CC7.4The entity responds to identified security incidents by executing a defined incident response program to understand, contain, remediate, and communicate security incidents, as appropriate.TGV plus étroitEngagement à collaborer avec les clients pour la prise en charge d'un incident = communication/coordination de la réponse aux incidents (CC7.4).
S15.02Veiller à ce que la surveillance de la solution (applicatif et données) respecte la classification, les besoins d'affaires et les normes du site d'hébergementCC7.2The entity monitors system components and the operation of those components for anomalies that are indicative of malicious acts, natural disasters, and errors affecting the entity's ability to meet its objectives; anomalies are analyzed to determine whether they represent security events.Recoupement partielSurveillance de la solution selon la classification et les normes d'hébergement = surveillance des composantes (CC7.2), chevauchement partiel.
S15.03Mettre en place ou arrimer avec les mécanismes de plan de reprise en vigueur au Secrétariat du Conseil du TrésorCC9.1The entity identifies, selects, and develops risk mitigation activities for risks arising from potential business disruptions.TGV plus étroitArrimage avec les mécanismes de plan de reprise du SCT = mesures d'atténuation des risques de perturbation (CC9.1).
S15.04Disposer d'un plan de continuité de vos activités (maintenance et exploitation de votre application).CC9.1The entity identifies, selects, and develops risk mitigation activities for risks arising from potential business disruptions.TGV plus étroitPlan de continuité des activités (maintenance/exploitation) = atténuation des risques de perturbation des activités (CC9.1).
S15.05Veiller à ce qu'un plan de recouvrement après sinistre chapeaute les infrastructures permettant l'exploitation de votre application,A1.2The entity authorizes, designs, develops or acquires, implements, operates, approves, maintains, and monitors environmental protections, software, data back-up processes, and recovery infrastructure to meet its objectives.TGV plus étroitPlan de recouvrement après sinistre couvrant les infrastructures = infrastructure de récupération (A1.2).
S16.01Tester ce plan de reprise périodiquement afin de vérifier son efficacité.A1.3The entity tests recovery plan procedures supporting system recovery to meet its objectives.TGV plus étroitTest périodique du plan de reprise = test des procédures de récupération (A1.3).
S16.02Disposer d'une stratégie de validation de la conformité technique des différentes composantes de votre application et de son environnement sous votre responsabilité (incluant les actifs confiés à vos fournisseurs).CC4.1COSO Principle 16TGV plus étroitStratégie de validation de la conformité technique des composantes = évaluations vérifiant le fonctionnement des contrôles (CC4.1).
S16.03Soumettre votre application à un test d'intrusion administré par un prestataire indépendant et reconnu par Santé Québec.CC4.1COSO Principle 16TGV plus étroitTest d'intrusion par un prestataire indépendant reconnu = évaluation séparée incluant les tests d'intrusion (CC4.1).
S16.04Garantir que votre application repose sur un code de programmation dont vous détenez les droits de propriété intellectuelle, conformément à la Loi sur les droits d'auteurs. Dans le cas contraire, expliciter clairement les limitations (ex. : type de licence).CC9.2The entity assesses and manages risks associated with vendors and business partners.Recoupement partielDétention des droits de PI du code ou explicitation des limitations de licence = gestion des droits/licences des tiers (CC9.2), chevauchement partiel.