En bref : TGV vs SOC 2 : la réponse est non, un rapport SOC 2 Type II ne remplace pas la certification TGV, délivrée par le Bureau de certification et d’homologation (BCH) du ministère de la Santé et des Services sociaux. Notre cartographie de 1302 correspondances entre 13 référentiels et la grille TGV situe SOC 2 en tête avec 220 correspondances, la couverture la plus large observée, mais une fraction seulement sont des équivalences strictes.

Cet article fait partie de notre cartographie complète des référentiels applicables au réseau de la santé québécois, détaillée dans La TGV face à 13 référentiels : 1302 correspondances analysées. Si vous dirigez un éditeur SaaS nord-américain, que votre entreprise détient un rapport SOC 2 Type II et qu’un appel d’offres du réseau québécois vient de vous mettre la TGV sous les yeux, ce texte répond à la question que vos équipes commerciales vous posent probablement déjà : notre rapport suffit-il ?
Dans cet article
Un rapport SOC 2 remplace-t-il la certification TGV au Québec ?
Non, et la distinction n’est pas cosmétique. SOC 2 est un rapport d’attestation : une firme comptable indépendante examine les contrôles d’une organisation et atteste, à un moment donné ou sur une période, qu’ils fonctionnent conformément à des critères définis. C’est un exercice volontaire, largement répandu chez les fournisseurs infonuagiques nord-américains, mais administré par le secteur privé, sans lien avec le Québec.
La TGV, la Trousse globale de vérification, est autre chose : une certification délivrée par le Bureau de certification et d’homologation (BCH), contre une grille de critères propre au réseau québécois, avec sa propre vérification externe menée par une firme spécialisée. Le cadre est décrit dans l’orientation officielle du MSSS sur la certification TGV (publication 24-715-38W). Aucun rapport produit ailleurs, aussi rigoureux soit-il, ne se substitue à cette décision. Le BCH administre seul le processus de certification des produits et services technologiques destinés au réseau, dont la TGV fait partie, et personne d’autre ne peut vous garantir son issue. Un fournisseur ou un consultant qui vous promet le contraire vous dit surtout quelque chose sur sa rigueur.
Cette vérification externe comprend un test d’intrusion. Selon l’orientation du BCH sur les tests d’intrusion, ceux-ci sont « maintenant un prérequis à l’obtention de la certification TGV pour tous les produits ou services technologiques utilisant des données personnelles, de santé et de services sociaux ». Le BCH n’accepte que des prestataires indépendants dont les représentants sont légalement autorisés au Canada, dont le personnel est certifié en tests d’intrusion et fait l’objet de preuves d’antécédents criminels, capables de produire le rapport en français sans frais pour le BCH, et qui testent en production ou en environnement équivalent. Rien de comparable n’existe dans un rapport SOC 2, qui n’impose ni prestataire précis ni test d’intrusion obligatoire.
Ce que SOC 2 peut faire, en revanche, c’est accélérer une partie du dossier. C’est tout l’objet de cet article : où, précisément.
Que veut dire « correspondance » entre la TGV et SOC 2 ?
Notre équipe a remis sa matrice de correspondance à Santé Québec le 28 juillet dernier, au terme d’un exercice de cartographie entre la grille TGV et 13 référentiels internationaux et nord-américains. Sur les 1302 correspondances établies, SOC 2 arrive en tête avec 220, le total le plus élevé de toute la cartographie.
Mais correspondance ne veut pas dire équivalence, et c’est là que la plupart des lectures rapides dérapent. Notre méthode distingue trois niveaux de rapprochement, détaillés dans Correspondance, recoupement, équivalence stricte : la méthode derrière les 1302. La correspondance est le terme générique : elle regroupe tout rapprochement identifié entre un critère TGV et un critère d’un autre référentiel. Le recoupement est un rapprochement partiel, les deux critères touchent le même terrain sans le couvrir également. L’équivalence stricte est la seule des trois catégories qui permet de réutiliser une preuve telle quelle, parce que le critère externe démontre, dans son intégralité, ce que le critère TGV exige.
Sur l’ensemble des 1302 correspondances de notre cartographie, toutes familles et tous référentiels confondus, 72 seulement sont des équivalences strictes. Le reste, l’immense majorité, sont des recoupements : utiles pour orienter la preuve, insuffisants pour la fournir telle quelle sans travail additionnel.
Un exemple concret illustre la nuance mieux qu’une définition. Le critère S04.02 de la grille TGV recoupe le critère CC2.2 de SOC 2, équivaut strictement au critère A.6.3 d’ISO 27001, et recoupe aussi le critère 7.3 d’ISO 42001. Un seul critère de la grille TGV, trois référentiels, trois relations différentes. Si votre équipe conclut « on a une équivalence ISO sur ce point, on doit être bons pour SOC 2 aussi », elle vient de commettre exactement l’erreur que cet article existe pour prévenir.
Pourquoi SOC 2 arrive-t-il en tête de la cartographie ?
Les Trust Services Criteria de l’AICPA (American Institute of Certified Public Accountants), le cadre qui définit ce qu’un rapport SOC 2 examine, retiennent cinq critères de confiance :
- Sécurité
- Disponibilité
- Intégrité du traitement
- Confidentialité
- Protection de la vie privée
C’est un terrain large : contrôle d’accès, surveillance, gestion des incidents, chiffrement, continuité des opérations.
C’est précisément le territoire que couvrent les deux plus grosses familles de la grille TGV, Sécurité (112 critères) et, en partie, Protection des renseignements personnels (108 critères). Ces deux familles concentrent à elles seules 220 des 382 critères de la grille, un peu plus de la moitié. Ce n’est pas une coïncidence si SOC 2, référentiel taillé pour les fournisseurs infonuagiques nord-américains, produit le total de correspondances le plus élevé de notre cartographie.
C’est aussi ce qui rend le piège tentant. Plus le total est élevé, plus la tentation de le lire comme un pourcentage de couverture grandit. Nous ne le convertissons jamais ainsi, et pour une raison précise : une correspondance peut relier un seul critère TGV à plusieurs critères SOC 2, et l’inverse est vrai également. Transformer 220 correspondances en « 220 critères déjà réglés », ou pire en une fraction de la grille de 382 critères, double compte l’information et gonfle artificiellement une couverture qui, dans les faits, reste à démontrer critère par critère.
C’est le nœud de tout exercice TGV vs SOC 2 : un chiffre élevé de correspondances ne dit rien, à lui seul, du travail qu’il reste à faire.
Sur quelles familles de la grille TGV un rapport SOC 2 aide-t-il vraiment ?
Le tableau suivant situe, famille par famille, ce qu’un rapport SOC 2 peut raisonnablement appuyer dans un dossier de certification TGV.
| Famille de la grille TGV (critères) | Ce qu’un rapport SOC 2 démontre |
|---|---|
| Sécurité (112) | Le terrain le plus solide. Les critères de confiance Sécurité et Disponibilité couvrent une bonne partie du contrôle d’accès, de la surveillance et de la gestion des incidents. |
| Protection des renseignements personnels (108) | Partiellement. Les critères Confidentialité et Protection de la vie privée touchent une partie du terrain, mais pas les exigences propres à la Loi 25 québécoise. |
| Intelligence artificielle (69) | Peu ou pas. Aucun des cinq critères de confiance de SOC 2 ne vise la gouvernance des systèmes d’IA. |
| Interopérabilité (58) | Peu. SOC 2 ne traite pas des standards d’échange propres au réseau de la santé québécois. |
| Technique (26) | Partiellement, selon la portée exacte retenue dans votre rapport. |
| Performance (7) | Peu. Le critère Disponibilité touche un sous-ensemble seulement de ce que la TGV vérifie. |
| Gouvernance (2) | Aucun lien direct. L’interface en français et l’absence de publicité ne relèvent d’aucun critère de confiance SOC 2. |
Le portrait est net. Sur les 220 correspondances, la concentration se trouve dans les deux familles Sécurité et Protection des renseignements personnels. Les 69 critères de la famille Intelligence artificielle, en particulier, n’ont pas d’équivalent naturel dans SOC 2 : un éditeur qui mise entièrement sur son rapport pour aborder cette famille part de zéro. Si votre produit intègre de l’IA, c’est là que l’écart résiduel se creuse le plus, peu importe la qualité de votre attestation SOC 2.
Un rapport SOC 2 Type II sert-il de preuve pour un dossier TGV en santé au Québec ?
Oui, mais critère par critère, pas comme bloc. Un rapport Type I atteste que des contrôles étaient conçus adéquatement à un moment donné. Un rapport Type II atteste, en plus, qu’ils ont fonctionné efficacement sur une période observée. Pour un dossier TGV, le rapport Type II pèse plus lourd, parce qu’il démontre une pratique dans la durée, pas une photo isolée.
Dans les deux cas cependant, le rapport ne remplace pas la vérification externe par une firme spécialisée que le BCH exige pour tout dossier TGV, indépendamment de ce que votre rapport SOC 2 contient déjà. C’est une pièce du dossier, pas le dossier au complet.
Cette exigence ne s’arrête pas à l’obtention du certificat. Selon l’attestation de certification TGV, formulaire BC-D0001-01, le fournisseur s’engage à au moins un test d’intrusion par année auprès d’une firme indépendante, avec autodéclaration transmise au BC au moins 15 jours avant la date d’anniversaire de la certification. Les vulnérabilités relevées se corrigent selon une échéance convenue avec le BC, et toute vulnérabilité critique exige un plan de mitigation présenté dans les trois jours ouvrables. Un exercice de relève informatique s’ajoute tous les deux ans. La certification est valide cinq ans, avec reconduction annuelle tant que ces engagements sont respectés. Un rapport SOC 2, même Type II, ne couvre aucun de ces engagements récurrents propres à la TGV.
L’usage réaliste d’un rapport SOC 2 dans une démarche TGV suit quatre étapes :
- Isoler, dans le rapport, les contrôles qui correspondent réellement à un critère TGV donné, critère par critère et non par famille entière.
- Distinguer, pour chacun, si la relation est une équivalence stricte, la preuve suffit alors telle quelle, ou un recoupement, la preuve appuie sans suffire seule.
- Documenter l’écart résiduel pour chaque critère où SOC 2 ne couvre rien, en commençant par les 69 critères de la famille intelligence artificielle.
- Vérifier que la portée exacte du rapport, systèmes inclus et période observée, correspond bien à la version du produit visée par le dépôt TGV.
Cette cartographie complète, les 1302 correspondances et les 13 référentiels qui les composent, sera publiée en données ouvertes plus tard cette année. En attendant, l’exercice se fait dossier par dossier.
TGV vs SOC 2 : par où commencer si vous détenez déjà un rapport ?
Ne partez pas de votre rapport SOC 2 pour deviner votre écart : partez de la grille TGV, et voyez ensuite ce que votre rapport démontre déjà. C’est l’inverse de la logique commerciale habituelle, où l’attestation existante devient le point de départ, mais c’est la seule qui évite les surprises en vérification externe.
Concrètement, un premier passage honnête de la grille, famille par famille, avec votre rapport SOC 2 ouvert à côté, situe rapidement où vous êtes réellement fort, la sécurité et une partie de la protection des renseignements personnels le plus souvent, et où l’écart reste entier, l’intelligence artificielle et l’interopérabilité en tête de liste pour la plupart des éditeurs SaaS. Le même exercice de cartographie existe pour d’autres référentiels courants chez les éditeurs nord-américains : consultez notre comparatif ISO 27001 et TGV si votre organisation détient cette certification, ou Conforme HIPAA ? Ce qu’il reste à faire pour la TGV du MSSS si vous opérez aussi aux États-Unis.
Si un appel d’offres est déjà sur la table, l’écart résiduel de votre exercice TGV vs SOC 2 détermine l’essentiel du délai et de l’effort qu’il vous reste à absorber. Vous pouvez demander une analyse d’écarts pour chiffrer précisément ce résidu avant de vous engager sur un échéancier.
Pour aller plus loin avec Factero :
Foire aux questions
SOC 2 Type I et Type II, lequel compte pour un dossier TGV ?
Le Type II pèse plus lourd, parce qu’il démontre que les contrôles ont fonctionné sur une période observée, pas seulement qu’ils étaient bien conçus à un instant donné. Un rapport Type I reste une photo isolée. Aucun des deux ne dispense de la vérification externe indépendante que le Bureau de certification et d’homologation exige pour tout dossier TGV.
SOC 2 est-il une certification ou une attestation ?
Une attestation, pas une certification. Un rapport SOC 2 est produit par une firme comptable indépendante qui atteste que des contrôles fonctionnent selon les Trust Services Criteria de l’AICPA, sans organisme certificateur ni décision d’octroi. La TGV, elle, est une certification : une décision du Bureau de certification et d’homologation, avec sa propre grille et sa propre vérification externe.
Quelle est la différence entre un rapport SOC 1 et un rapport SOC 2 ?
Ils ne visent pas le même terrain. Un rapport SOC 1 porte sur les contrôles internes liés à l’information financière (ICFR) d’une organisation, utile pour un auditeur financier. Un rapport SOC 2 porte sur les cinq critères de confiance de l’AICPA : sécurité, disponibilité, intégrité du traitement, confidentialité et protection de la vie privée. Pour un dossier TGV, seul SOC 2 touche un terrain comparable à la grille.
Existe-t-il une liste des fournisseurs ou produits certifiés TGV ?
Oui. Le ministère de la Santé et des Services sociaux publie une liste des applications certifiées sur sa page officielle de certification des produits et services technologiques. Un rapport SOC 2, même complet, ne vous y inscrit pas : seule une certification TGV délivrée par le Bureau de certification et d’homologation figure sur cette liste.
Sources citées
- Certification des produits et services technologiques — Professionnels de la santé (MSSS)
- Orientation — Certification TGV (MSSS, publication 24-715-38W)
- Tests d’intrusion ou tests de pénétration : orientation du Bureau de certification et d’homologation (MSSS)
- Attestation de certification TGV, formulaire BC-D0001-01 (Bureau de certification, MSSS)
- SOC 2 — SOC for Service Organizations: Trust Services Criteria (AICPA & CIMA)

