HITRUST et TGV : pourquoi 101 correspondances ne suffisent pas

9–13 minutes

En bref : HITRUST vs TGV : HITRUST CSF v11 ne recoupe que 101 des 382 critères de la grille TGV (Trousse globale de vérification) du ministère de la Santé et des Services sociaux du Québec, le score le plus bas des six référentiels comparés par Factero. Une correspondance documentée entre deux référentiels ne veut pas dire qu’un critère est déjà satisfait : ce sont deux choses différentes.

HITRUST vs TGV : 101 correspondances sur 382 critères

Si votre entreprise a investi dans HITRUST CSF v11 parce qu’il vise justement la santé, ce résultat surprend. Il s’explique, et il change la façon de planifier un dossier TGV.

C’est une situation fréquente chez les éditeurs américains qui approchent le réseau de la santé québécois pour la première fois. Le dossier de sécurité est solide, l’organisation est certifiée depuis des années, l’appel d’offres arrive quand même avec une exigence TGV que rien dans le dossier HITRUST ne couvrait au départ. Comprendre où se situent réellement les 101 correspondances, et surtout où elles s’arrêtent, évite de découvrir l’écart en pleine vérification.

Qu’est-ce qu’une correspondance entre HITRUST et la TGV ?

Une correspondance, dans notre analyse, est un lien documenté entre un critère de la TGV et un contrôle ou une exigence d’un référentiel externe qui couvre le même sujet. La TGV, ou Trousse globale de vérification, est la grille de certification du ministère de la Santé et des Services sociaux (MSSS) du Québec. Elle compte 382 critères répartis en 7 familles : sécurité, protection des renseignements personnels, intelligence artificielle, interopérabilité, technique, performance et gouvernance.

Nous avons cartographié la grille TGV contre 13 référentiels reconnus internationalement et au Canada, pour un total de 1302 correspondances recensées. Le détail complet est dans notre pilier La TGV face à 13 référentiels : 1302 correspondances analysées.

Une correspondance n’est pas une équivalence. Sur les 1302 correspondances relevées, 72 seulement sont qualifiées d’équivalences strictes : le contrôle externe satisfait le critère TGV tel quel, sans preuve additionnelle ni adaptation. Toutes les autres correspondances sont partielles : le sujet se recoupe, mais la portée, la profondeur ou un élément propre au Québec n’y est pas couvert.

HITRUST vs TGV : comment se classe HITRUST CSF v11 parmi les référentiels analysés ?

HITRUST CSF v11 (Common Security Framework, le référentiel privé porté par la HITRUST Alliance, largement adopté par les éditeurs de technologies de santé américains) obtient 101 correspondances avec la grille TGV. C’est le score le plus bas des six référentiels suivants.

RéférentielCorrespondances avec la grille TGV (382 critères)
SOC 2220
NIST SP 800-66 r2149
ISO/IEC 27001135
BSI C5113
RGPD110
HITRUST CSF v11101

SOC 2 (le rapport d’audit américain sur les contrôles internes, publié selon le cadre de l’AICPA) recoupe plus du double de critères que HITRUST. Nous détaillons ce référentiel dans SOC 2 et TGV : 220 correspondances, mais pas de raccourci. NIST SP 800-66 r2 (le guide de sécurité des données de santé publié par le National Institute of Standards and Technology, en appui à la loi américaine HIPAA) suit avec 149 correspondances.

Viennent ensuite ISO/IEC 27001 avec 135, BSI C5 (le catalogue de critères pour l’infonuagique publié par l’organisme allemand de sécurité informatique) avec 113, puis le RGPD (le règlement européen sur la protection des données) avec 110. Le classement HITRUST vs TGV place ce référentiel au dernier rang des six, loin derrière SOC 2.

Le score de HITRUST surprend souvent les éditeurs américains qui l’ont adopté justement parce qu’il vise la santé. Ce rang n’est pas un jugement sur sa rigueur. C’est une mesure de son chevauchement avec une grille conçue pour un contexte différent.

La méthode derrière ces chiffres est la même pour les six référentiels : chaque critère de la TGV a été comparé, un par un, aux contrôles publiés du référentiel externe, et une correspondance n’a été retenue que lorsque le sujet couvert était réellement le même. Un score plus élevé ne signifie pas qu’un référentiel est mieux construit que HITRUST, seulement qu’il partage davantage de terrain avec les préoccupations spécifiques de la grille québécoise, à commencer par la protection des renseignements personnels et, depuis 2026, la gouvernance de l’intelligence artificielle.

Pourquoi un référentiel de santé obtient-il le score le plus bas ?

Le paradoxe HITRUST vs TGV s’explique en regardant ce que chaque référentiel a été conçu pour couvrir. HITRUST CSF v11 encadre la sécurité et la vie privée selon les règles américaines de la santé, construites autour de HIPAA. La TGV encadre un marché québécois, avec ses propres exigences.

Trois familles de la grille expliquent l’essentiel de l’écart :

  • Protection des renseignements personnels : s’appuie sur la Loi sur la protection des renseignements personnels dans le secteur privé (Loi 25, RLRQ c. P-39.1), un régime distinct du droit américain et du RGPD européen.
  • Intelligence artificielle : compte 69 critères sur la gouvernance des systèmes d’IA et la transparence des décisions automatisées, une famille entièrement nouvelle en 2026 que peu de référentiels de sécurité couvrent avec cette précision, HITRUST inclus.
  • Gouvernance : même réduite à deux critères, elle en écarte d’un coup, une interface en français est obligatoire pour les utilisateurs et le produit ne peut afficher de publicité. HITRUST ne prévoit rien de tel, pour la bonne raison qu’il n’a jamais eu à le prévoir.

Le RGPD, pourtant un texte étranger lui aussi, s’en tire mieux que HITRUST : 110 correspondances contre 101. La protection des renseignements personnels y occupe une place centrale, avec des mécanismes qui se rapprochent structurellement de la Loi 25. HITRUST couvre la sécurité de l’information en profondeur, mais la vie privée y reste secondaire.

Que signifient 101 correspondances pour votre dossier de certification ?

Le score HITRUST vs TGV ne s’arrête pas au chiffre brut. Un chiffre de 101 sur 382 se lit de deux façons. La première, optimiste : plus du quart de la grille est déjà couvert par une démarche que vous avez faite. La seconde, plus proche de la réalité d’un dossier : moins de 101 critères sont réellement acquis sans travail additionnel, parce que la majorité des 101 correspondances sont partielles, pas strictes.

Concrètement, une correspondance partielle signifie que votre documentation HITRUST existante sert de point de départ, pas de preuve finale. Un contrôle HITRUST sur le chiffrement des données, par exemple, peut couvrir le principe technique exigé par un critère TGV sans couvrir les modalités précises que le Bureau de certification de Santé Québec attend en preuve : politique écrite, registre, procédure de test documentée.

Les éditeurs qui détiennent déjà une conformité HIPAA vivent un écart comparable. Nous l’avons documenté pour NIST SP 800-66 r2 dans Conforme HIPAA ? Ce qu’il reste à faire pour la TGV du MSSS, un référentiel qui obtient pourtant 149 correspondances, presque 50 % de plus que HITRUST. Le constat est le même dans les deux cas : une conformité américaine réelle et sérieuse ne se traduit pas en équivalence automatique au Québec.

Faut-il abandonner HITRUST si vous visez la certification TGV ?

Non. Les 101 correspondances ne sont pas nulles, elles sont un point de départ documenté plutôt qu’un dossier complet. Une entreprise qui a investi dans HITRUST CSF v11 a déjà bâti des politiques, des preuves et des processus de gestion de la sécurité que la TGV reconnaît, en partie.

Le travail qui reste se concentre à trois endroits :

  • Les 281 critères sans aucune correspondance HITRUST, où il n’y a rien à réutiliser et tout à documenter.
  • Les correspondances partielles parmi les 101, où l’écart entre ce que HITRUST exige et ce que la TGV exige doit être comblé preuve par preuve.
  • Les critères propres au Québec, Loi 25 et interface en français en tête, qui n’ont d’équivalent dans aucun référentiel américain, HITRUST compris.

Personne ne peut garantir qu’une certification HITRUST accélère un dossier TGV d’un nombre de mois précis. C’est une obligation de moyens, comme pour toute démarche de certification : la décision finale appartient au Bureau de certification de Santé Québec, jamais à un consultant ni à un fournisseur de référentiel.

Par où commencer si vous détenez déjà HITRUST CSF v11 ?

Trois gestes concrets, dans l’ordre.

  1. Récupérez votre dossier de certification HITRUST CSF v11 en entier : politiques, preuves, rapports de tests. C’est votre inventaire de départ, pas votre dossier TGV.
  2. Passez la grille TGV en revue, famille par famille, et notez pour chacun des 382 critères s’il est déjà couvert par une preuve HITRUST, partiellement couvert, ou entièrement à documenter. Les familles protection des renseignements personnels et intelligence artificielle méritent une attention particulière : c’est là que l’écart est le plus large.
  3. Priorisez selon votre échéance réelle. Si un appel d’offres du réseau de la santé québécois est déjà sur la table, la date de clôture décide de l’ordre des travaux, pas l’ordre logique de la grille.

Le chemin HITRUST vs TGV n’a rien d’automatique. Nous accompagnons des éditeurs américains et canadiens qui partent d’une certification existante, HITRUST ou autre, vers un dossier TGV. Notre rôle reste celui du guide local : cartographier l’écart réel entre ce que vous avez et ce que le Bureau de certification exige, sans promettre un résultat que personne ne contrôle. Un appel exploratoire pour l’accompagnement à la certification TGV suffit pour situer votre dossier sur cette base.

Pour aller plus loin avec Factero :

Foire aux questions

HITRUST et HIPAA, est-ce la même certification ?

Non. HIPAA est une loi fédérale américaine sur la protection des données de santé, sans certification propre. HITRUST CSF v11 est un référentiel privé construit autour de ses exigences, avec un audit et une certification vérifiables par un tiers. Détenir HITRUST aide à démontrer une conformité HIPAA. Ce n’est pas la même démarche, et ni l’une ni l’autre ne couvre les exigences québécoises de la TGV.

SOC 2 remplace-t-il HITRUST pour un dossier TGV ?

Non, et rien ne remplace HITRUST non plus. SOC 2 obtient le score le plus élevé des six référentiels comparés par Factero, 220 correspondances sur 382 critères, contre 101 pour HITRUST. Mais sur les 1302 correspondances relevées au total, 72 seulement sont des équivalences strictes. La décision de certification reste entièrement celle du Bureau de certification de Santé Québec.

Combien de temps faut-il pour passer de HITRUST à une certification TGV complète ?

Aucun délai fixe n’existe. La durée dépend du nombre de critères déjà couverts par votre dossier HITRUST, de la profondeur réelle des 101 correspondances identifiées, et du rythme de traitement du Bureau de certification de Santé Québec. C’est une obligation de moyens : personne, ni consultant ni fournisseur de référentiel, ne peut garantir un délai précis.

Le score de 101 correspondances signifie-t-il que HITRUST est un référentiel de moins bonne qualité ?

Non. Le classement mesure le chevauchement avec la grille TGV, pas la rigueur du référentiel. HITRUST CSF v11 encadre la sécurité de l’information en profondeur, il couvre simplement moins de sujets propres au Québec, la Loi 25 et l’interface en français en tête, que des référentiels comme SOC 2 ou le RGPD.

Sources citées

À propos de l’auteur

Sébastien Robert, Associé principal

Sébastien Robert est l’associé principal chez Services conseils Factero. Il pratique en TI depuis 2002, avec une spécialisation en gouvernance, audit, cybersécurité et conformité. Il accompagne des organisations québécoises dans leur préparation à des certifications réglementaires et volontaires.

Services conseils Factero est une firme indépendante de services-conseils en gouvernance TI, cybersécurité et conformité, établie à Saint-Jean-sur-Richelieu (Québec). Factero est elle-même certifiée CAN/DGSI 104:2021 (Rév. 1 : 2024) dans le cadre du programme CyberSécuritaire Canada.

Déclaration de transparence

Services conseils Factero offre un service d’accompagnement à la préparation TGV. Cet article est rédigé à des fins informatives et éducatives. Il ne constitue pas un avis juridique. Les fournisseurs visant la certification TGV devraient consulter directement le Bureau de certification et d’homologation du MSSS (certification@sante.quebec) pour valider l’applicabilité et le périmètre exact de leur démarche.

Besoin d’aide
sur ce sujet ?

Nous pouvons vous accompagner pour mettre en place ces recommandations dans votre entreprise.