La TGV face à 13 référentiels : 1302 correspondances analysées

9–14 minutes

En bref : Notre cartographie de la grille TGV (382 critères) recense 1302 correspondances TGV référentiels internationaux face à 13 référentiels de sécurité, de vie privée et d’intelligence artificielle, dont seulement 72 équivalences strictes, soit 5,5 %. Aucun des 13 référentiels analysés ne couvre à lui seul les 7 familles de la grille québécoise.

correspondances TGV référentiels internationaux : le tableau des 13 référentiels

Si vous dirigez un éditeur déjà certifié ISO 27001, déjà audité SOC 2, ou déjà conforme au RGPD, la question qui vous amène ici est simple : est-ce que tout ce travail compte pour la certification TGV ? La réponse courte est oui, en partie. La réponse complète mérite un peu plus que ça, et c’est l’objet de ce guide.

Pourquoi comparer la grille TGV à des référentiels étrangers ?

Un éditeur qui vend déjà en Europe, aux États-Unis ou ailleurs au Canada arrive rarement les mains vides devant la TGV. Il a des politiques, des preuves d’audit, des rapports de tiers, parfois une certification en bonne et due forme. La question n’est pas de savoir si ce travail a de la valeur, il en a. La question est de savoir précisément où.

Nous avons construit une cartographie qui répond à cette question critère par critère plutôt que par impression générale. Pour chacun des 382 critères de la grille TGV, nous avons cherché s’il existe un contrôle correspondant dans chacun des 13 référentiels suivants :

  • SOC 2 : l’attestation Trust Services Criteria de l’AICPA, la plus répandue en Amérique du Nord.
  • NIST SP 800-66 r2 : le guide du National Institute of Standards and Technology pour la protection des renseignements de santé aux États-Unis.
  • ISO/IEC 27001 : la norme internationale de gestion de la sécurité de l’information.
  • ISO/IEC 27701 : son extension consacrée à la protection de la vie privée.
  • ISO/IEC 42001 : la norme de gouvernance des systèmes d’intelligence artificielle.
  • BSI C5 : le catalogue allemand de critères de conformité infonuagique.
  • RGPD : le Règlement général sur la protection des données de l’Union européenne.
  • HITRUST : un cadre américain très présent dans le secteur de la santé.
  • NIS2 : la directive européenne sur la cybersécurité des infrastructures essentielles.
  • CyberFundamentals : le cadre belge du Centre for Cybersecurity Belgium.
  • EU AI Act : le règlement européen sur l’intelligence artificielle.
  • HDS v2 : la certification française des hébergeurs de données de santé.
  • ISO 22301 : la norme de continuité des activités.

Ce travail a suivi la publication de la grille TGV 2026 le 24 avril, puis la remise de notre matrice de correspondance à Santé Québec le 28 juillet. Il repose sur le texte de la grille, pas sur des suppositions.

Correspondance qualifiée ou équivalence certification TGV : quelle différence ?

Une correspondance qualifiée et une équivalence stricte ne mesurent pas la même chose, et la différence entre les deux change tout pour votre planification.

Une correspondance qualifiée signifie qu’un critère TGV et un contrôle du référentiel comparé couvrent le même sujet, au moins en partie. Un contrôle SOC 2 sur la gestion des accès et un critère TGV sur le même thème forment une correspondance, même si leurs exigences précises diffèrent.

Une équivalence stricte est plus rare. Elle exige que le contrôle du référentiel couvre le critère TGV dans son intégralité, sans écart de fond. Sur 1302 correspondances repérées, 72 atteignent ce niveau, 5,5 % de l’ensemble.

L’écart entre les deux chiffres est le message central de cette lecture des correspondances TGV référentiels internationaux. Être certifié ailleurs vous donne un point de départ documenté sur des centaines de critères. Cela ne vous dispense de rédiger une preuve spécifique que sur une soixantaine d’entre eux. Le reste du travail consiste à adapter une preuve existante, ou à en construire une nouvelle là où votre référentiel ne va pas jusqu’au bout de l’exigence québécoise.

Que révèle le classement des correspondances TGV référentiels internationaux ?

Le classement suivant présente le nombre de correspondances qualifiées obtenues par chaque référentiel, du plus large au plus étroit.

RéférentielCorrespondances qualifiées
SOC 2220
NIST SP 800-66 r2149
ISO/IEC 27001135
ISO/IEC 27701119
ISO/IEC 42001115
BSI C5113
RGPD110
HITRUST101
NIS295
CyberFundamentals83
EU AI Act43
HDS v212
ISO 223017

Un chiffre élevé n’est pas une note de passage, c’est une mesure de recouvrement thématique. SOC 2 arrive en tête parce que son champ est large et ses contrôles nombreux, pas parce qu’il serait plus exigeant que la TGV sur chaque point.

À l’inverse, ISO 22301 obtient seulement 7 correspondances parce que son objet, la continuité des activités, ne recoupe qu’une petite partie de la grille TGV, qui couvre bien davantage que la reprise après sinistre.

L’EU AI Act et ISO 42001 méritent une lecture attentive si votre produit intègre de l’intelligence artificielle. Ce sont les deux référentiels de la liste dont l’objet touche le plus directement la famille intelligence artificielle de la grille TGV, 69 critères sur les 382. Un éditeur déjà engagé dans une démarche EU AI Act n’arrive pas à zéro sur cette famille, mais 43 correspondances sur 69 critères laissent un écart réel à documenter.

Pourquoi aucun référentiel ne couvre-t-il les 7 familles à lui seul ?

Parce que la grille TGV additionne des exigences qui, ailleurs dans le monde, vivent dans des référentiels séparés. La famille gouvernance en est l’exemple le plus net : ses deux seuls critères exigent une interface en français pour les utilisateurs et l’absence de publicité dans le produit. Aucun des 13 référentiels comparés n’aborde ces deux points, pour une raison simple : ce ne sont pas des enjeux de sécurité ou de vie privée au sens où ces référentiels les définissent, ce sont des choix propres au marché québécois.

La même logique s’applique, à des degrés divers, aux autres familles. Un référentiel de sécurité pure comme NIS2 dit peu de choses sur l’IA. Un référentiel de continuité comme ISO 22301 dit peu de choses sur l’interopérabilité. La grille TGV n’a pas été construite en empruntant un référentiel existant et en le traduisant. Elle a été construite pour le réseau de la santé québécois, avec ses propres priorités, et c’est précisément pour cette raison qu’aucune certification étrangère ne peut s’y substituer.

Notre relevé des correspondances TGV référentiels internationaux le confirme référentiel par référentiel : aucun ne reproduit la logique complète de la grille.

Certification TGV déjà certifié ailleurs : une équivalence stricte suffit-elle ?

Non, et il faut le dire sans détour parce que la confusion coûte cher à des éditeurs qui l’entretiennent trop longtemps. Une équivalence stricte sur un critère donné signifie que votre preuve existante suffit probablement pour ce critère précis, sous réserve de validation par le Bureau de certification au moment du dépôt.

Elle ne vaut pas dispense de la démarche TGV dans son ensemble, et personne, chez Factero ou ailleurs, ne peut vous garantir qu’une équivalence que nous avons qualifiée sera acceptée telle quelle sans discussion.

Le Bureau de certification de Santé Québec rend seul la décision. Notre cartographie est un outil de planification, pas un raccourci contractuel. Elle vous dit où chercher en premier, elle ne remplace pas l’examen du dossier.

Que faire si mon référentiel n’apparaît pas dans le tableau ?

Deux cas se présentent le plus souvent. Si votre référentiel est une déclinaison régionale ou sectorielle d’un des 13 comparés (par exemple une certification de protection des renseignements personnels calquée sur le RGPD), une bonne partie du raisonnement se transpose, même sans chiffre exact publié pour votre cas.

Si votre référentiel est d’une autre nature, le principe reste le même : ce sont les contrôles, pas le nom du référentiel, qui comptent. Un contrôle d’accès bien documenté vaut la même chose peu importe le programme qui l’a exigé au départ.

Le NIST SP 800-66 révision 2 illustre bien ce deuxième cas d’usage courant. Il obtient 149 correspondances, un score élevé, parce qu’il a été bâti spécifiquement pour la protection des renseignements de santé aux États-Unis. Un éditeur qui applique déjà ce guide dispose d’un point de départ substantiel, même si le référentiel demeure américain et que ses exigences précises ne sont jamais identiques à celles de la TGV.

Par où commencer si votre produit est déjà certifié ailleurs ?

  1. Identifiez lequel des 13 référentiels de ce tableau se rapproche le plus de vos certifications actuelles, et notez son nombre de correspondances comme point de départ réaliste, pas comme un objectif atteint.
  2. Attendez, si votre référentiel a sa propre page comparative dans notre série, la répartition entre correspondances qualifiées et équivalences strictes propre à ce référentiel : le chiffre agrégé de 5,5 % cache des écarts importants d’un référentiel à l’autre.
  3. Faites vérifier vos preuves existantes contre le texte exact des critères TGV plutôt que contre le résumé de votre certification actuelle. Une correspondance thématique n’est pas automatiquement une preuve suffisante.
  4. Documentez formellement les écarts restants avant le dépôt. Le Bureau de certification évalue un dossier, pas un argumentaire sur la valeur de vos certifications antérieures.

Notre relevé complet des correspondances TGV référentiels internationaux sera publié en données ouvertes, avec le détail critère par critère pour chacun des 13 référentiels. En attendant sa parution, nous publions les correspondances détaillées référentiel par référentiel au fil des prochaines semaines, en commençant par SOC 2 et ISO/IEC 27001, les deux référentiels les plus fréquemment cités par les éditeurs qui nous contactent.

Si vous voulez situer votre produit sur ce tableau avant que votre comparatif spécifique paraisse, notre accompagnement à la certification TGV part exactement de cet exercice : confirmer ce que vos certifications actuelles couvrent réellement, avant de bâtir le reste.

Pour aller plus loin avec Factero :

Foire aux questions

Est-ce que ma certification actuelle (ISO 27001, SOC 2, RGPD) compte pour la certification TGV ?

Oui, en partie. Une certification existante donne un point de départ documenté : ISO 27001 couvre 135 des 382 critères TGV, SOC 2 en couvre 220. Mais peu de correspondances sont des équivalences strictes, seulement 72 sur 1302, soit 5,5 %. Le dépôt, la vérification externe et la décision de certification restent obligatoires : aucune certification étrangère ne dispense du processus TGV lui-même.

La certification TGV est-elle une accréditation reconnue à l’international ?

Non. La TGV est une certification propre au réseau de la santé et des services sociaux du Québec, délivrée par le Bureau de certification de Santé Québec, pas une accréditation internationale. Aucun des 13 référentiels étrangers comparés dans cet article, dont ISO 27001 et SOC 2, ne s’y substitue : la grille combine des exigences propres au marché québécois, dont deux critères de la famille gouvernance qu’aucun référentiel étranger n’aborde.

Une correspondance qualifiée suffit-elle comme preuve dans un dossier de certification TGV ?

Pas nécessairement. Une correspondance qualifiée signifie que le sujet est couvert des deux côtés, pas que la preuve existante répond entièrement au critère TGV. Sur les 1302 correspondances de notre cartographie, seules 72 sont des équivalences strictes, où le contrôle du référentiel couvre le critère sans écart de fond. Le reste demande d’adapter la preuve existante ou d’en construire une nouvelle avant le dépôt.

Existe-t-il un référentiel qui couvre à lui seul toute la grille TGV ?

Non. Le mieux classé des 13 référentiels comparés, SOC 2, obtient 220 correspondances qualifiées sur 382 critères, un peu plus de la moitié de la grille. Deux critères de la famille gouvernance, propres au marché québécois (interface en français, absence de publicité), n’apparaissent dans aucun des 13 référentiels analysés. Même l’EU AI Act, le référentiel le plus proche de la famille intelligence artificielle, ne couvre que 43 de ses 69 critères.

Sources citées

À propos de l’auteur

Sébastien Robert, Associé principal

Sébastien Robert est l’associé principal chez Services conseils Factero. Il pratique en TI depuis 2002, avec une spécialisation en gouvernance, audit, cybersécurité et conformité. Il accompagne des organisations québécoises dans leur préparation à des certifications réglementaires et volontaires.

Services conseils Factero est une firme indépendante de services-conseils en gouvernance TI, cybersécurité et conformité, établie à Saint-Jean-sur-Richelieu (Québec). Factero est elle-même certifiée CAN/DGSI 104:2021 (Rév. 1 : 2024) dans le cadre du programme CyberSécuritaire Canada.

Déclaration de transparence

Services conseils Factero offre un service d’accompagnement à la préparation TGV. Cet article est rédigé à des fins informatives et éducatives. Il ne constitue pas un avis juridique. Les fournisseurs visant la certification TGV devraient consulter directement le Bureau de certification et d’homologation du MSSS (certification@sante.quebec) pour valider l’applicabilité et le périmètre exact de leur démarche.

Besoin d’aide
sur ce sujet ?

Nous pouvons vous accompagner pour mettre en place ces recommandations dans votre entreprise.