Conforme HIPAA ? Ce qu’il reste pour la certification TGV au Québec

9–14 minutes

En bref : HIPAA certification TGV Québec : HIPAA est une loi américaine à laquelle une entreprise s’autodéclare conforme ; la TGV (Trousse globale de vérification) québécoise est une décision rendue par une autorité, après vérification externe. Aucun organisme n’émet de certificat HIPAA ; la TGV est délivrée produit par produit, après des tests d’intrusion obligatoires. Un programme HIPAA solide ne suffit pas à lui seul.

HIPAA certification TGV Québec : deux régimes qui ne s'équivalent pas

Votre entreprise vend un service de santé numérique aux États-Unis. Vos clients signent des accords d’associé d’affaires, votre programme de sécurité suit la Security Rule de HIPAA, votre site web affiche la mention « HIPAA compliant ». Un appel d’offres du réseau québécois vient de vous apprendre que rien de tout cela ne remplace la certification TGV. Ce guide compare les deux régimes et situe précisément ce qu’il vous reste à démontrer.

Deux logiques s’opposent ici. HIPAA est une obligation réglementaire : la loi impose des mesures, l’entreprise s’autoévalue et s’autodéclare conforme, personne ne délivre de sceau. La TGV est une certification formelle : un tiers, le Bureau de certification, examine un dossier et rend une décision. Confondre les deux est le premier piège d’un éditeur américain qui aborde le marché québécois.

Qu’est-ce que HIPAA, au juste ?

HIPAA, le Health Insurance Portability and Accountability Act, est une loi fédérale américaine adoptée en 1996. Sa Security Rule impose aux entités couvertes et à leurs partenaires d’affaires de protéger les renseignements de santé (protected health information) par des mesures administratives, physiques et techniques. Le NIST, l’agence fédérale de normalisation américaine, publie la NIST SP 800-66 rév. 2, un guide qui traduit la Security Rule en contrôles concrets. C’est cette révision que la plupart des programmes HIPAA sérieux utilisent comme cadre de mise en œuvre.

Aucune de ces deux références n’est une certification. Il n’existe pas d’autorité fédérale américaine qui émet un certificat de conformité HIPAA à une entreprise ou à un produit. La conformité s’autodéclare, elle se documente dans des politiques et des évaluations de risques, et elle s’expose surtout après coup : l’Office for Civil Rights (OCR) enquête à la suite d’une plainte ou d’un incident, pas avant une mise en marché. Une entreprise qui affiche « HIPAA compliant » sur son site affirme une posture, elle ne brandit pas un diplôme.

HIPAA certification TGV Québec : pourquoi une attestation ne suffit-elle pas ?

Parce que la TGV certifie un produit précis, dans une version précise, jamais une posture générale d’entreprise, et qu’aucune équivalence automatique n’existe entre les deux régimes. Le cadre est décrit dans l’orientation officielle du ministère de la Santé et des Services sociaux (MSSS), publication 24-715-38W : aucun produit ne touche le réseau de la santé et des services sociaux du Québec sans une décision favorable du Bureau de certification, rendue après vérification externe. Santé Québec tient aussi une page dédiée à la certification des solutions numériques, distincte de l’orientation du MSSS.

Un fournisseur peut être irréprochable sur son programme HIPAA aux États-Unis et se présenter les mains vides devant un appel d’offres québécois, simplement parce qu’il n’a jamais déposé de dossier TGV.

Ce n’est pas dire que le travail HIPAA est perdu. C’est dire qu’il change de statut : d’une déclaration qui suffit chez vous, il devient une preuve parmi d’autres à déposer ici.

Combien de critères TGV votre programme HIPAA couvre-t-il déjà ?

Via la NIST SP 800-66 rév. 2, votre programme HIPAA totalise 149 correspondances avec les 382 critères de la grille TGV, selon notre cartographie interne, qui établit les correspondances entre chacun de ces 382 critères et treize référentiels internationaux, dont les Trust Services Criteria de l’AICPA (SOC 2) et l’ISO/IEC 27001. Cette analyse prolonge notre comparaison plus large, La TGV face à 13 référentiels : 1302 correspondances analysées, qui couvre les douze autres référentiels étudiés.

Le tableau suivant situe la NIST SP 800-66 par rapport au SOC 2, déjà chiffré dans cette série.

RéférentielCorrespondances avec la grille TGV
SOC 2 (Trust Services Criteria)220
NIST SP 800-66 rév. 2 (HIPAA)149

Avec 149 correspondances, la NIST SP 800-66 arrive au deuxième rang de couverture parmi les référentiels analysés jusqu’ici, derrière le SOC 2 et devant l’ISO/IEC 27001. Nous détaillons cette comparaison dans SOC 2 et TGV : 220 correspondances, mais pas de raccourci. Une majorité de vos contrôles de sécurité technique, de gestion des accès et de gestion des incidents trouve donc un équivalent, au moins partiel, dans la grille TGV.

Une nuance compte ici. Sur l’ensemble des 1302 correspondances de notre cartographie complète, remise à Santé Québec le 28 juillet 2026, seulement 72 atteignent le niveau d’équivalence stricte, celui où une preuve HIPAA suffit telle quelle pour un critère TGV, sans adaptation. La majorité des correspondances sont des recoupements partiels : votre documentation existante appuie le dossier, elle ne le remplace pas.

Is HIPAA compliance enough for the Quebec health network?

Non, et voici pourquoi en une phrase : le réseau québécois ne reconnaît pas HIPAA comme équivalence automatique, il exige une décision de son propre Bureau de certification, fondée sur sa propre grille. Vos preuves HIPAA raccourcissent la démarche TGV, elles ne la remplacent jamais.

Un programme HIPAA solide vous met dans la file rapide, pas sur la ligne d’arrivée. Repartir de zéro serait faux. Penser que le dossier est déjà bouclé le serait tout autant.

Qu’est-ce que la vérification externe TGV exige que HIPAA n’exige pas ?

La TGV exige des tests d’intrusion obligatoires, réalisés par une firme puisée dans un bassin restreint reconnu par le Bureau de certification ; rien d’équivalent n’existe dans le régime HIPAA. La Security Rule impose une analyse de risques documentée, pas un test d’intrusion mandaté par une autorité avant la mise en marché.

Concrètement, si votre programme HIPAA s’appuie sur des évaluations internes ou sur un fournisseur de test d’intrusion de votre choix, ces preuves nourrissent votre dossier TGV sans le clore. La vérification exigée par Santé Québec reste à organiser, avec une firme qui répond à ses propres critères, pas nécessairement celle que vous employez déjà.

Quelles familles de critères TGV échappent complètement à un programme HIPAA ?

Deux familles n’ont à peu près aucun ancrage dans un programme HIPAA, aussi mature soit-il ; une troisième recoupe le vôtre sans s’y superposer :

  • Intelligence artificielle, 69 critères : gouvernance des systèmes d’IA et transparence des décisions automatisées, sans équivalent direct dans la Security Rule, qui ne traite pas de gouvernance algorithmique. Si votre produit intègre de l’IA générative ou prédictive, cette famille se construit en bonne partie à partir de zéro. Une certification ISO/IEC 42001 pour la gouvernance de vos systèmes d’IA, si vous la détenez déjà, accélère une partie de ce travail, sans remplacer ces 69 critères.
  • Gouvernance, 2 critères : le premier exige une interface en français pour les utilisateurs, le second interdit la publicité dans le produit. HIPAA ne parle ni de langue ni de publicité, ce sont des exigences propres au réseau québécois, sans lien avec la protection des renseignements de santé.
  • Protection des renseignements personnels, 108 critères : recoupe partiellement votre travail HIPAA sur la vie privée, mais elle s’ancre dans le régime québécois, la Loi 25, pas dans le droit américain. Les exigences de consentement, de localisation et de gestion des incidents ne sont pas identiques d’un régime à l’autre.

Par où commencer si vous êtes déjà « HIPAA compliant » ?

Quatre gestes concrets, dans l’ordre.

  1. Isolez votre documentation HIPAA et NIST SP 800-66 par contrôle, pas par politique globale. La grille TGV se lit critère par critère, votre preuve doit s’y aligner de la même façon.
  2. Faites un premier passage honnête de la grille des 382 critères avec cette documentation en main : couvert, partiellement couvert, écart, non applicable. Attendez-vous à beaucoup de « partiellement couvert » : sur les 1302 correspondances de notre cartographie, seulement 72 atteignent l’équivalence stricte, le reste appuie un dossier sans le clore.
  3. Isolez les deux familles sans équivalent HIPAA, intelligence artificielle et gouvernance. Elles demandent un travail distinct de votre dossier de sécurité existant, pas une extension de celui-ci.
  4. Planifiez la vérification externe tôt. Le bassin de firmes reconnues pour les tests d’intrusion TGV est restreint, et cette étape ne s’improvise pas la dernière semaine avant la clôture d’un appel d’offres.

Comme pour tout dossier HIPAA certification TGV Québec, personne ne peut vous garantir la certification, ni nous, ni une firme de vérification. C’est une obligation de moyens, pas de résultat, et quiconque prétend le contraire vous dit quelque chose sur sa rigueur.

Nous accompagnons des éditeurs américains et canadiens qui évaluent cet écart avant de répondre à un premier appel d’offres québécois. Notre travail consiste à cartographier ce que votre programme HIPAA couvre déjà, à isoler ce qu’il ne couvre pas, et à structurer le dossier qui reste à déposer. Vous pouvez planifier un appel exploratoire sur l’accompagnement à la certification TGV pour situer précisément votre écart.

Deux comparaisons complètent cette série : HITRUST, un référentiel très présent en santé américaine, et un guide dédié aux éditeurs hors Québec qui abordent le réseau pour la première fois. Nous y reviendrons dans des articles distincts.

Pour aller plus loin avec Factero :

Foire aux questions

HIPAA certification TGV Québec : existe-t-il une certification HIPAA officielle ?

Non. HIPAA est une loi américaine, pas une certification : aucune agence fédérale n’émet de certificat de conformité à une entreprise ou à un produit. Les mentions « HIPAA certified » du marché viennent de fournisseurs privés, jamais d’une reconnaissance gouvernementale. La TGV fonctionne à l’inverse : une certification formelle, décidée par le Bureau de certification de Santé Québec après vérification externe.

Ma certification SOC 2 ou mon programme NIST SP 800-66 suffisent-ils pour la TGV ?

Pas intégralement, mais les deux accélèrent le dossier. Le SOC 2 totalise 220 correspondances avec les 382 critères de la grille TGV, la NIST SP 800-66, le cadre HIPAA, en totalise 149. Sur l’ensemble de notre cartographie, 1302 correspondances au total, seulement 72 atteignent l’équivalence stricte : le reste appuie votre dossier sans le remplacer.

Un test d’intrusion HIPAA compte-t-il pour la certification TGV ?

Pas automatiquement. Le Bureau de certification n’accepte que des prestataires avec des représentants légalement autorisés au Canada, du personnel certifié en tests d’intrusion et soumis à des vérifications d’antécédents criminels, imputables des résultats, capables de livrer le rapport en français sans frais au Bureau. Un pentest américain générique ne coche pas ces cases d’office : vérifiez que votre fournisseur actuel y répond avant de le réutiliser.

Mes données doivent-elles être hébergées au Québec pour obtenir la TGV ?

L’hébergement et la localisation des données comptent parmi les points examinés de près par la vérification, en lien avec les exigences québécoises de protection des renseignements personnels, la Loi 25. La réponse dépend de votre architecture réelle : centre de données, sous-traitants, transferts transfrontaliers. C’est l’un des premiers éléments à clarifier dans une analyse d’écart.

Combien de temps faut-il pour combler l’écart entre un programme HIPAA et la TGV ?

Cela dépend surtout de l’ampleur de vos écarts sur les familles intelligence artificielle et gouvernance, sans équivalent dans un programme HIPAA. Personne, ni nous ni une firme de vérification, ne peut promettre un délai fixe : c’est une obligation de moyens. Un premier passage honnête de la grille des 382 critères, poste par poste, reste le seul moyen de le chiffrer pour votre produit.

Sources citées

À propos de l’auteur

Sébastien Robert, Associé principal

Sébastien Robert est l’associé principal chez Services conseils Factero. Il pratique en TI depuis 2002, avec une spécialisation en gouvernance, audit, cybersécurité et conformité. Il accompagne des organisations québécoises dans leur préparation à des certifications réglementaires et volontaires.

Services conseils Factero est une firme indépendante de services-conseils en gouvernance TI, cybersécurité et conformité, établie à Saint-Jean-sur-Richelieu (Québec). Factero est elle-même certifiée CAN/DGSI 104:2021 (Rév. 1 : 2024) dans le cadre du programme CyberSécuritaire Canada.

Déclaration de transparence

Services conseils Factero offre un service d’accompagnement à la préparation TGV. Cet article est rédigé à des fins informatives et éducatives. Il ne constitue pas un avis juridique. Les fournisseurs visant la certification TGV devraient consulter directement le Bureau de certification et d’homologation du MSSS (certification@sante.quebec) pour valider l’applicabilité et le périmètre exact de leur démarche.

Besoin d’aide
sur ce sujet ?

Nous pouvons vous accompagner pour mettre en place ces recommandations dans votre entreprise.