En bref : TGV vs ISO 27001 : une certification ISO/IEC 27001:2022 ne remplace pas la certification TGV du Bureau de certification de Santé Québec. Notre cartographie recense 135 correspondances entre les deux référentiels, dont seulement 36 équivalences strictes : au plus 36 des 382 critères de la grille TGV (9,4 %) se couvrent avec les preuves d’un SMSI certifié, sans travail additionnel.

Dans cet article
Qu’est-ce qu’une correspondance entre la TGV et ISO 27001:2022 ?
Une correspondance existe quand un contrôle de l’annexe A d’ISO/IEC 27001:2022 touche, même partiellement, à un critère de la grille TGV. C’est le résultat d’un exercice de cartographie : comparer, critère par critère, la grille TGV et l’annexe A de la norme, pour voir où les deux référentiels parlent de la même chose.
La TGV, ou Trousse globale de vérification, est la certification du ministère de la Santé et des Services sociaux (MSSS) du Québec exigée de tout fournisseur de technologie destinée au réseau de la santé. Beaucoup d’éditeurs déjà certifiés ISO 27001 découvrent cette exigence dans un contrat québécois et posent la même question : est-ce que notre certification compte pour quelque chose ?
C’est typiquement le RSSI, le responsable de la sécurité de l’information de l’entreprise, qui tombe sur l’exigence en premier, souvent dans les documents d’un appel d’offres ou d’un contrat avec un établissement du réseau. Le réflexe est légitime : votre SMSI a coûté du temps et de l’argent, l’idée qu’il faille recommencer un exercice complet pour un marché de plus est difficile à accepter. La réponse n’est ni « tout est déjà couvert » ni « rien ne sert », elle se trouve entre les deux, et elle se mesure.
Toutes les correspondances ne se valent pas. Nous distinguons le recoupement, où le contrôle ISO aide à documenter le critère sans le couvrir entièrement, de l’équivalence stricte, où la preuve ISO suffit telle quelle, sans complément. Notre méthode complète pour établir cette distinction est détaillée dans Correspondance, recoupement, équivalence stricte : la méthode derrière les 1302, et s’applique aux 13 référentiels que nous avons cartographiés contre la grille TGV, présentés dans La TGV face à 13 référentiels : 1302 correspondances analysées.
Pour ISO 27001:2022 seul, notre cartographie relève 135 correspondances avec la grille TGV. Sur ces 135, 36 sont des équivalences strictes.
TGV vs ISO 27001 : combien de critères sont réellement couverts ?
Le chiffre qui compte pour un dirigeant n’est pas 135, c’est 36. Voici les quatre chiffres à retenir, mis côte à côte.
| Indicateur | Valeur |
|---|---|
| Correspondances totales identifiées entre ISO 27001:2022 et la TGV | 135 |
| Équivalences strictes (preuve ISO utilisable telle quelle) | 36 |
| Critères de la grille TGV, v2026-04-24 | 382 |
| Part maximale de la grille strictement couverte par un SMSI certifié | 36 / 382, soit 9,4 % |
Ce dernier chiffre est une borne mathématique, pas une estimation prudente. Trente-six critères sur 382, c’est le plafond : aucune certification ISO 27001, aussi rigoureuse soit-elle, ne peut couvrir plus que ces 36 critères sans preuve additionnelle, puisque ce sont les seuls points où les deux référentiels demandent exactement la même chose. Les 99 autres correspondances, celles qui ne sont pas des équivalences strictes, aident à construire le dossier mais ne le complètent pas seules : elles doivent être complétées, reformulées ou appuyées d’une preuve supplémentaire pour répondre au libellé exact d’un critère de la grille TGV v2026-04-24.
À titre de comparaison, notre cartographie de SOC 2 contre la même grille relève 220 correspondances, un nombre plus élevé, pour des raisons détaillées dans SOC 2 et TGV : 220 correspondances, mais pas de raccourci. Le message reste le même d’un référentiel à l’autre : une certification reconnue accélère la démarche, elle ne la remplace pas.
Comment se lit une correspondance, avec l’exemple S04.02 ?
Prenons un exemple concret plutôt qu’une explication abstraite. Le critère S04.02 de la famille Sécurité de la grille TGV correspond au contrôle A.6.3 d’ISO/IEC 27001:2022. La même exigence recoupe aussi le point CC2.2 de SOC 2 et l’article 7.3 d’ISO/IEC 42001, la norme de gestion des systèmes d’intelligence artificielle.
Ce genre de recoupement à quatre référentiels n’est pas rare dans notre cartographie. Il illustre une réalité pratique pour un éditeur déjà certifié : la preuve existe probablement déjà quelque part dans votre organisation, dispersée entre votre dossier ISO 27001, votre rapport SOC 2 et vos politiques internes. Le travail de conversion vers la TGV consiste à la retrouver, à confirmer qu’elle répond au libellé exact du critère TGV et à la déposer au bon endroit du dossier, pas à la fabriquer de zéro.
Qu’est-ce que votre certification ISO 27001 ne couvre pas dans la grille TGV ?
Elle ne couvre pas deux familles entières de la grille TGV : l’intelligence artificielle et la gouvernance. C’est la question que la plupart des dirigeants oublient de poser, et c’est pourtant la plus utile pour planifier un budget et un calendrier réalistes.
La famille intelligence artificielle de la grille TGV compte 69 critères. ISO/IEC 27001:2022 est une norme de sécurité de l’information : elle ne couvre pas la gouvernance des systèmes d’IA, la transparence des décisions automatisées ni l’encadrement de l’utilisation des données par un modèle. Si votre produit intègre de l’IA, cette famille reste un chantier distinct, largement indépendant de votre certification ISO, qu’une norme comme ISO/IEC 42001 rapproche davantage sans pour autant la couvrir intégralement.
La famille gouvernance de la TGV, avec ses deux critères, échappe elle aussi complètement à ISO 27001 : l’obligation d’une interface en français et l’interdiction de publicité dans le produit n’ont pas d’équivalent dans un référentiel de sécurité international. Ce sont des exigences propres au marché québécois, à vérifier directement contre la grille, sans raccourci possible.
Un exercice comparable s’applique à votre programme de protection des renseignements personnels, si vous détenez déjà ISO 27701 ou si votre entreprise répond au RGPD européen. Nous y consacrons un article séparé, à paraître.
Comment ISO 27001 se compare-t-elle aux sept familles de la grille TGV ?
La grille TGV v2026-04-24 se découpe en sept familles :
- Sécurité : 112 critères
- Protection des renseignements personnels : 108 critères
- Intelligence artificielle : 69 critères
- Interopérabilité : 58 critères
- Technique : 26 critères
- Performance : 7 critères
- Gouvernance : 2 critères
Sur l’axe TGV vs ISO 27001, la couverture des sept familles n’est pas uniforme, loin de là.
La famille Sécurité concentre la majorité de nos 36 équivalences strictes : c’est là que le vocabulaire des deux référentiels se recoupe le plus directement, contrôles d’accès, gestion des incidents, continuité, cryptographie. La famille Protection des renseignements personnels, avec ses 108 critères, touche à ISO 27001 de façon plus partielle. La norme encadre la sécurité de l’information en général, pas les obligations spécifiques de la Loi 25 sur la protection des renseignements personnels au Québec, ni les droits particuliers qu’elle accorde aux personnes concernées. Un SMSI certifié aide à démontrer la sécurité technique des données personnelles, il ne démontre pas à lui seul la conformité à la Loi 25.
Les familles Interopérabilité (58 critères) et Technique (26 critères) portent sur des exigences propres au réseau de la santé québécois, formats d’échange, intégration aux systèmes en place, qu’ISO 27001 n’aborde pas du tout : ce sont des critères à documenter indépendamment de votre certification. La famille Performance (7 critères) se recoupe marginalement avec les contrôles de disponibilité d’ISO 27001, sans s’y substituer.
Comment convertir un SMSI ISO 27001 en plan de certification TGV ?
Quatre étapes, dans l’ordre, pour qui part d’une certification ISO 27001:2022 existante.
- Isoler les 36 équivalences strictes et rassembler les preuves ISO correspondantes : c’est le socle du dossier, la partie du travail déjà faite.
- Passer en revue les 99 recoupements partiels, un par un, pour déterminer ce qu’il manque à chacun pour atteindre le libellé exact du critère TGV.
- Traiter les familles sans équivalent, intelligence artificielle et gouvernance en tête, comme un chantier séparé, avec son propre calendrier et son propre budget.
- Situer l’ensemble contre l’échéance réelle, le plus souvent celle d’un appel d’offres, pour décider ce qui se fait à l’interne et ce qui se confie à un accompagnement externe.
Un point de calendrier mérite d’être vérifié tôt plutôt que présumé. Le cycle de surveillance de votre certification ISO 27001 et les obligations récurrentes de la TGV, dont l’autodéclaration annuelle et les tests d’intrusion périodiques, ne s’alignent pas nécessairement dans le temps. Deux démarches en parallèle, mal synchronisées, coûtent plus cher en efforts qu’une démarche planifiée dès le départ.
Nous accompagnons des éditeurs déjà certifiés ISO 27001 dans cette conversion, de la cartographie initiale jusqu’au dépôt du dossier. Personne, ni nous ni quiconque, ne peut vous garantir la certification : la décision appartient au Bureau de certification de Santé Québec, c’est une obligation de moyens. Sur l’axe TGV vs ISO 27001, ce que nous pouvons faire, c’est transformer un certificat ISO existant en un plan de travail concret plutôt qu’en une estimation générique. Si votre produit est visé par la TGV et que votre SMSI est déjà en place, vous pouvez planifier un appel exploratoire pour convertir votre SMSI en plan de certification TGV.
Pour aller plus loin avec Factero :
Foire aux questions
TGV vs ISO 27001 : une certification accélère-t-elle vraiment le dossier ?
Oui, mais dans une proportion limitée et mesurable. Elle couvre au plus 36 des 382 critères sans travail additionnel, et elle aide à documenter une partie des 99 autres correspondances. Le reste de la grille, notamment la famille intelligence artificielle, exige un travail distinct.
La certification ISO 27001 est-elle une condition obligatoire pour obtenir la certification TGV ?
Non. Le seul prérequis formel documenté par le Bureau de certification de Santé Québec est le test d’intrusion, réalisé par un prestataire indépendant répondant à ses critères d’acceptation. Aucune norme externe, ISO 27001 comprise, n’est exigée à l’entrée du processus. Un SMSI certifié reste utile : il accélère le dossier, il ne l’ouvre pas.
SOC 2 et ISO 27001 : lequel couvre le mieux la grille TGV ?
Notre cartographie relève 220 correspondances pour SOC 2 contre 135 pour ISO 27001:2022. Un nombre plus élevé de correspondances ne veut pas dire une couverture plus simple : la nature des preuves et des équivalences strictes varie d’un référentiel à l’autre, et beaucoup d’éditeurs détiennent les deux certifications en parallèle.
Notre SMSI est conforme à ISO 27001 mais n’est pas certifié par un organisme accrédité : est-ce suffisant ?
Un SMSI non certifié ne fournit pas la preuve qu’un certificat ISO 27001 apporte. Il peut tout de même documenter certains critères TGV, mais chaque preuve doit alors être établie et défendue individuellement auprès du Bureau de certification, sans le raccourci qu’offre un certificat reconnu.
Combien de temps une certification TGV reste-t-elle valide avant de devoir être renouvelée ?
Cinq ans dès l’obtention, avec reconduction tacite d’un an à chaque acceptation, par le Bureau de certification, de l’autodéclaration annuelle du fournisseur. Cette autodéclaration doit être soumise au moins 15 jours avant la date anniversaire de la certification, accompagnée des résultats du test d’intrusion annuel exigé pour la maintenir en vigueur.

