{"id":805,"date":"2026-05-06T07:00:00","date_gmt":"2026-05-06T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=805"},"modified":"2026-09-04T13:01:39","modified_gmt":"2026-09-04T18:01:39","slug":"normes-sauvegardes-relance-tests","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/normes-sauvegardes-relance-tests\/","title":{"rendered":"Normes de continuit\u00e9 informatique : sauvegardes, relance, tests"},"content":{"rendered":"\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Les normes de continuit\u00e9 informatique appliqu\u00e9es au Qu\u00e9bec et au Canada, soit la TGV de Sant\u00e9 Qu\u00e9bec, ISO 22301, SOC 2, CAN\/DGSI 104 et ITSP.10.171, exigent toutes des sauvegardes fiables, un plan de relance \u00e9crit et des tests document\u00e9s.<\/strong> Comprendre ce socle commun \u00e9vite de reb\u00e2tir un programme de continuit\u00e9 \u00e0 chaque nouvelle certification vis\u00e9e.<\/p>\n<\/blockquote>\n\n\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/cybersecurite.png\" alt=\"normes de continuit\u00e9 informatique : sauvegardes, plan de relance et tests\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Un dirigeant qui vise plusieurs certifications \u00e0 la fois se heurte vite \u00e0 la m\u00eame question : faut-il un programme de continuit\u00e9 diff\u00e9rent pour chaque norme ? La r\u00e9ponse courte est non. Ce qui change d&rsquo;un r\u00e9f\u00e9rentiel \u00e0 l&rsquo;autre, c&rsquo;est la forme de la preuve exig\u00e9e, pas la logique de fond.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si vous partez de z\u00e9ro, notre <a href=\"https:\/\/factero.ca\/blog\/sauvegardes-plan-de-relance-tests-guide-complet\/\">guide complet sur les sauvegardes, le plan de relance et les tests<\/a> est le point de d\u00e9part. Cet article-ci se concentre sur ce que chaque norme exige par-dessus ce socle, et sur ce qui reste identique d&rsquo;une norme \u00e0 l&rsquo;autre.<\/p>\n\n\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#que-demande-la-tgv\">Que demande la TGV ?<\/a><\/li><li class=\"\"><a href=\"#que-couvre-iso-22301\">Que couvre ISO 22301 ?<\/a><\/li><li class=\"\"><a href=\"#que-demande-soc-2-en-matiere-de-disponibilite\">Que demande SOC 2 en mati\u00e8re de disponibilit\u00e9 ?<\/a><\/li><li class=\"\"><a href=\"#que-demande-can-dgsi-104\">Que demande CAN\/DGSI 104 ?<\/a><\/li><li class=\"\"><a href=\"#que-demande-itsp-10-171\">Que demande ITSP.10.171 ?<\/a><\/li><li class=\"\"><a href=\"#comment-les-normes-de-continuite-informatique-se-comparent-elles-exigence-par-exigence\">Comment les normes de continuit\u00e9 informatique se comparent-elles, exigence par exigence ?<\/a><\/li><li class=\"\"><a href=\"#un-seul-programme-de-continuite-informatique-pour-plusieurs-certifications\">Un seul programme de continuit\u00e9 informatique pour plusieurs certifications ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n\n\n<h2 id=\"que-demande-la-tgv\" class=\"wp-block-heading\">Que demande la TGV ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>La TGV exige des sauvegardes fiables, un plan de relance document\u00e9 et des tests, des crit\u00e8res log\u00e9s dans sa famille S\u00e9curit\u00e9.<\/strong> La TGV, ou Trousse globale de v\u00e9rification, est le processus de certification du minist\u00e8re de la Sant\u00e9 et des Services sociaux (MSSS) du Qu\u00e9bec pour les technologies destin\u00e9es au r\u00e9seau de la sant\u00e9. Nous en d\u00e9taillons le fonctionnement dans notre <a href=\"https:\/\/factero.ca\/blog\/guide-certification-tgv\/\">guide complet sur la certification TGV<\/a>. Depuis sa mise \u00e0 jour du 24 avril 2026, la grille de v\u00e9rification compte 382 crit\u00e8res r\u00e9partis en 7 familles, dont la famille S\u00e9curit\u00e9, qui regroupe \u00e0 elle seule 112 crit\u00e8res.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les exigences de continuit\u00e9 et de sauvegarde se retrouvent principalement dans cette famille. Le nombre exact de crit\u00e8res qui touchent sp\u00e9cifiquement vos sauvegardes, votre plan de relance et vos tests se confirme dans le fichier officiel de la grille, diffus\u00e9 sur la page de <a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">l&rsquo;orientation du MSSS sur la certification TGV<\/a> (publication 24-715-38W). C&rsquo;est la source \u00e0 consulter avant de construire un dossier de preuve, pas un r\u00e9sum\u00e9 comme celui-ci.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce qui compte pour un dirigeant \u00e0 ce stade : un plan de relance mal document\u00e9 ou jamais test\u00e9 n&rsquo;est pas un d\u00e9tail \u00e0 corriger en fin de parcours. C&rsquo;est un \u00e9cart qui co\u00fbte du temps pr\u00e9cieux quand un appel d&rsquo;offres est d\u00e9j\u00e0 sur la table.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Comme les autres normes de continuit\u00e9 informatique de ce comparatif, la TGV ne se contente pas de l&rsquo;existence d&rsquo;un plan. Elle en veut la preuve test\u00e9e.<\/p>\n\n\n\n<h2 id=\"que-couvre-iso-22301\" class=\"wp-block-heading\">Que couvre ISO 22301 ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ISO 22301 est la norme internationale de l&rsquo;<a href=\"https:\/\/www.iso.org\/\" target=\"_blank\" rel=\"noopener nofollow\">Organisation internationale de normalisation<\/a> d\u00e9di\u00e9e \u00e0 la continuit\u00e9 d&rsquo;activit\u00e9. Contrairement \u00e0 la TGV ou \u00e0 CAN\/DGSI 104, qui traitent la continuit\u00e9 parmi d&rsquo;autres exigences, ISO 22301 n&rsquo;a que \u00e7a comme sujet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La norme exige un syst\u00e8me de gestion complet : une analyse d&rsquo;impact sur les affaires qui identifie vos processus critiques et le d\u00e9lai tol\u00e9rable avant qu&rsquo;une interruption devienne dommageable, des strat\u00e9gies de continuit\u00e9 adapt\u00e9es \u00e0 ces processus, des plans document\u00e9s, des exercices r\u00e9guliers pour v\u00e9rifier que ces plans fonctionnent, et un m\u00e9canisme d&rsquo;am\u00e9lioration continue qui corrige ce que les exercices r\u00e9v\u00e8lent.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">C&rsquo;est la norme la plus exigeante des cinq sur le fond. Elle ne se contente pas de sauvegardes et d&rsquo;un plan : elle demande de d\u00e9montrer que l&rsquo;organisation enti\u00e8re sait quoi faire, dans quel ordre, et pourquoi. La certification n&rsquo;est pas un aboutissement fig\u00e9. Elle repose sur des audits de surveillance p\u00e9riodiques, pas seulement sur l&rsquo;audit initial, ce qui veut dire que le plan doit rester vivant, pas prendre la poussi\u00e8re dans un classeur partag\u00e9 que personne ne rouvre.<\/p>\n\n\n\n<h2 id=\"que-demande-soc-2-en-matiere-de-disponibilite\" class=\"wp-block-heading\">Que demande SOC 2 en mati\u00e8re de disponibilit\u00e9 ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">SOC 2 traite la continuit\u00e9 informatique par son crit\u00e8re de disponibilit\u00e9, l&rsquo;un des cinq crit\u00e8res des services de confiance d\u00e9finis par l&rsquo;association am\u00e9ricaine des comptables agr\u00e9\u00e9s \u00e0 travers ses <a href=\"https:\/\/www.aicpa-cima.com\/\" target=\"_blank\" rel=\"noopener nofollow\">Trust Services Criteria<\/a>. Contrairement \u00e0 ISO 22301 ou \u00e0 la TGV, SOC 2 (System and Organization Controls 2) n&rsquo;est pas une certification au sens strict : c&rsquo;est un rapport d&rsquo;audit, produit par un auditeur ind\u00e9pendant, qui atteste que certains contr\u00f4les fonctionnent comme promis.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce crit\u00e8re porte sur l&rsquo;engagement de service pris envers vos clients : vos syst\u00e8mes sont-ils accessibles comme promis, et que faites-vous pour tenir cet engagement en cas d&rsquo;incident ? Les sauvegardes, le plan de relance et la surveillance des syst\u00e8mes en sont les leviers concrets.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un rapport SOC 2 de type II, le plus exigeant des deux types, ne se contente pas de v\u00e9rifier que vos contr\u00f4les existent sur papier. L&rsquo;auditeur v\u00e9rifie qu&rsquo;ils ont r\u00e9ellement fonctionn\u00e9 pendant la p\u00e9riode couverte par le rapport. Un plan de relance jamais test\u00e9 se voit, dans un rapport de type II, aussi clairement que sur le terrain.<\/p>\n\n\n\n<h2 id=\"que-demande-can-dgsi-104\" class=\"wp-block-heading\">Que demande CAN\/DGSI 104 ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CAN\/DGSI 104 exige la sauvegarde des donn\u00e9es comme contr\u00f4le de base, aux c\u00f4t\u00e9s de la protection des appareils et de la gestion des acc\u00e8s.<\/strong> CAN\/DGSI 104 est la norme du <a href=\"https:\/\/dgc-cgn.org\/\" target=\"_blank\" rel=\"noopener nofollow\">Digital Governance Standards Institute<\/a> \u00e0 la base du programme CyberS\u00e9curitaire Canada, la certification de cybers\u00e9curit\u00e9 destin\u00e9e aux petites et moyennes organisations.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nous avons compl\u00e9t\u00e9 cette d\u00e9marche pour notre propre cabinet, avec un certificat obtenu le 19 avril 2026. La sauvegarde n&rsquo;y \u00e9tait pas une case abstraite dans un formulaire en ligne : c&rsquo;\u00e9tait une preuve concr\u00e8te \u00e0 d\u00e9montrer, exactement comme n&rsquo;importe quelle organisation candidate le vit. La preuve attendue est une auto-d\u00e9claration appuy\u00e9e de documents, pas un audit externe complet comme celui d&rsquo;ISO 22301, ce qui rend la d\u00e9marche plus accessible pour une petite structure, sans la rendre superficielle pour autant.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La certification CyberS\u00e9curitaire Canada n&rsquo;est pas acquise pour toujours non plus. Elle s&rsquo;accompagne d&rsquo;un renouvellement, ce qui veut dire que le programme de sauvegarde document\u00e9 au moment de la certification doit rester \u00e0 jour, pas seulement exister le jour de l&rsquo;attestation.<\/p>\n\n\n\n<h2 id=\"que-demande-itsp-10-171\" class=\"wp-block-heading\">Que demande ITSP.10.171 ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ITSP.10.171 est la norme du <a href=\"https:\/\/www.cyber.gc.ca\/fr\/\" target=\"_blank\" rel=\"noopener nofollow\">Centre canadien pour la cybers\u00e9curit\u00e9<\/a> qui encadre la protection de l&rsquo;information d\u00e9sign\u00e9e, c&rsquo;est-\u00e0-dire l&rsquo;information sensible mais non classifi\u00e9e que le gouvernement f\u00e9d\u00e9ral confie \u00e0 ses fournisseurs. Elle sert de fondement technique au CPCSC, le programme canadien de certification en cybers\u00e9curit\u00e9, aussi appel\u00e9 PCCC.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nous consacrons un <a href=\"https:\/\/factero.ca\/blog\/cpcsc-pccc-guide-complet\/\">guide complet au CPCSC et au PCCC<\/a> ailleurs sur ce site. Sur les sauvegardes et la relance pr\u00e9cis\u00e9ment, la prudence est de mise : les exigences exactes, et surtout ce qui distingue le niveau 1 du niveau 2, se lisent directement dans le texte de la norme, publi\u00e9 par le Centre canadien pour la cybers\u00e9curit\u00e9. Une entreprise qui b\u00e2tit son dossier sur une paraphrase plut\u00f4t que sur la norme elle-m\u00eame risque de d\u00e9couvrir l&rsquo;\u00e9cart au pire moment, pendant la v\u00e9rification.<\/p>\n\n\n\n<h2 id=\"comment-les-normes-de-continuite-informatique-se-comparent-elles-exigence-par-exigence\" class=\"wp-block-heading\">Comment les normes de continuit\u00e9 informatique se comparent-elles, exigence par exigence ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le tableau qui suit r\u00e9sume la position de chaque r\u00e9f\u00e9rentiel sur les trois m\u00eames exigences. Il est qualitatif : il indique la pr\u00e9sence ou l&rsquo;absence d&rsquo;une exigence et le type de preuve attendu, pas un pointage.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&lt;div style=\u00a0\u00bboverflow-x: auto;\u00a0\u00bb&gt;<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>R\u00e9f\u00e9rentiel<\/th><th>Sauvegardes<\/th><th>Plan de relance \u00e9crit<\/th><th>Tests document\u00e9s<\/th><th>Nature de la preuve<\/th><\/tr><\/thead><tbody><tr><td>TGV (Sant\u00e9 Qu\u00e9bec)<\/td><td>Exig\u00e9es<\/td><td>Exig\u00e9<\/td><td>Exig\u00e9s<\/td><td>Dossier de certification v\u00e9rifi\u00e9 par une firme externe<\/td><\/tr><tr><td>ISO 22301<\/td><td>Exig\u00e9es, un moyen parmi d&rsquo;autres<\/td><td>Exig\u00e9, fond\u00e9 sur une analyse d&rsquo;impact<\/td><td>Exig\u00e9s, de fa\u00e7on r\u00e9currente<\/td><td>Syst\u00e8me de gestion audit\u00e9, certification renouvelable<\/td><\/tr><tr><td>SOC 2 (disponibilit\u00e9)<\/td><td>Exig\u00e9es<\/td><td>Exig\u00e9<\/td><td>Exig\u00e9s pour un rapport de type II<\/td><td>Rapport d&rsquo;audit ind\u00e9pendant<\/td><\/tr><tr><td>CAN\/DGSI 104<\/td><td>Exig\u00e9es, contr\u00f4le de base<\/td><td>Exig\u00e9<\/td><td>Recommand\u00e9s<\/td><td>Auto-d\u00e9claration appuy\u00e9e de preuves<\/td><\/tr><tr><td>ITSP.10.171 (CPCSC)<\/td><td>\u00c0 confirmer dans la norme<\/td><td>\u00c0 confirmer dans la norme<\/td><td>\u00c0 confirmer dans la norme<\/td><td>Variable selon le niveau vis\u00e9<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">&lt;\/div&gt;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Deux lignes de ce tableau m\u00e9ritent un mot d&rsquo;explication. La ligne ITSP.10.171 reste volontairement prudente : les exigences pr\u00e9cises varient selon le niveau de certification vis\u00e9, et les affirmer sans les avoir v\u00e9rifi\u00e9es dans le texte de la norme serait rendre un mauvais service \u00e0 qui pr\u00e9pare un dossier. La ligne CAN\/DGSI 104 distingue \u00ab recommand\u00e9s \u00bb de \u00ab exig\u00e9s \u00bb pour les tests : le contr\u00f4le de base porte sur la sauvegarde elle-m\u00eame, pas sur un calendrier de tests aussi formel que celui d&rsquo;ISO 22301.<\/p>\n\n\n\n<h2 id=\"un-seul-programme-de-continuite-informatique-pour-plusieurs-certifications\" class=\"wp-block-heading\">Un seul programme de continuit\u00e9 informatique pour plusieurs certifications ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les cinq normes de continuit\u00e9 informatique de ce comparatif convergent vers un seul programme, sous une forme de preuve diff\u00e9rente pour chacune. Des sauvegardes fiables et test\u00e9es, un plan de relance \u00e9crit et connu de l&rsquo;\u00e9quipe, des exercices document\u00e9s qui prouvent que ce plan fonctionne : ce socle sert la TGV, ISO 22301, SOC 2, CAN\/DGSI 104 et ITSP.10.171 \u00e0 la fois. Ce qui change, c&rsquo;est la forme de la preuve \u00e0 d\u00e9poser :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>TGV : un dossier de certification v\u00e9rifi\u00e9 par une firme externe.<\/li>\n\n\n\n<li>ISO 22301 : un syst\u00e8me de gestion audit\u00e9 et renouvelable.<\/li>\n\n\n\n<li>SOC 2 : un rapport d&rsquo;audit ind\u00e9pendant.<\/li>\n\n\n\n<li>CAN\/DGSI 104 : une auto-d\u00e9claration appuy\u00e9e de preuves.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Construire ce socle une fois, puis l&rsquo;adapter au format de chaque norme, co\u00fbte moins cher et prend moins de temps que de reconstruire un programme diff\u00e9rent pour chaque d\u00e9marche. Notre article sur <a href=\"https:\/\/factero.ca\/blog\/test-de-relance-dr-methode\/\">le test de relance, ou test DR<\/a>, documente pr\u00e9cis\u00e9ment le type d&rsquo;exercice que la plupart de ces r\u00e9f\u00e9rentiels exigent sous une forme ou une autre.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, pour un dirigeant qui d\u00e9marre, l&rsquo;ordre de travail ressemble \u00e0 ceci :<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Auditer la capacit\u00e9 de relance r\u00e9elle avant m\u00eame de choisir la norme \u00e0 viser en premier.<\/li>\n\n\n\n<li>B\u00e2tir une fois le socle commun : sauvegardes fiables, plan de relance \u00e9crit, tests document\u00e9s.<\/li>\n\n\n\n<li>Adapter ce socle au format exig\u00e9 par la norme vis\u00e9e : dossier de certification, syst\u00e8me de gestion audit\u00e9, rapport d&rsquo;audit ou auto-d\u00e9claration.<\/li>\n\n\n\n<li>Prioriser l&rsquo;ordre des d\u00e9marches selon les \u00e9ch\u00e9ances contractuelles.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Reste une question que peu de dirigeants se posent avant qu&rsquo;un auditeur la pose \u00e0 leur place : votre plan fonctionnerait-il vraiment, aujourd&rsquo;hui, si vous en aviez besoin ? Vous visez une certification, peu importe laquelle des cinq. V\u00e9rifiez d&rsquo;abord, par un <a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">audit TI ind\u00e9pendant<\/a>, que votre relance tiendrait la route : les faits tels qu&rsquo;ils sont, avant que l&rsquo;auditeur de certification ne les d\u00e9couvre \u00e0 votre place.<\/p>\n\n\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\">\n<div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/test-de-sauvegardes\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">V\u00e9rifier, par un audit ind\u00e9pendant, que votre relance tiendrait avant l&rsquo;auditeur de certification<\/a><\/div>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Pour qui s&rsquo;int\u00e9resse sp\u00e9cifiquement aux recoupements entre ISO 22301 et la grille TGV, notre comparatif <a href=\"https:\/\/factero.ca\/blog\/hds-iso-22301-vs-tgv\/\">HDS v2 et ISO 22301 face \u00e0 la TGV<\/a> creuse la question plus loin.<\/p>\n\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/test-de-sauvegardes\/\">test de sauvegardes et plan de rel\u00e8ve<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">accompagnement \u00e0 la certification TGV<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-can-dgsi-104\/\">accompagnement \u00e0 la certification CAN\/DGSI 104<\/a><\/li><\/ul>\n\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Faut-il un plan de relance diff\u00e9rent pour chaque certification ?<\/summary>\n<p class=\"wp-block-paragraph\">Non. Le contenu de fond, sauvegardes fiables, plan \u00e9crit, tests document\u00e9s, reste le m\u00eame d&rsquo;une d\u00e9marche \u00e0 l&rsquo;autre. Ce qui varie, c&rsquo;est la forme de la preuve \u00e0 d\u00e9poser : dossier de certification, syst\u00e8me de gestion audit\u00e9, rapport d&rsquo;audit ou auto-d\u00e9claration.<\/p>\n<\/details>\n\n\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>\u00c0 quelle fr\u00e9quence faut-il tester un plan de relance ?<\/summary>\n<p class=\"wp-block-paragraph\">La fr\u00e9quence exacte d\u00e9pend du r\u00e9f\u00e9rentiel vis\u00e9 et n&rsquo;est pas la m\u00eame pour un syst\u00e8me de gestion ISO 22301 que pour une auto-d\u00e9claration CAN\/DGSI 104. Ce qui reste constant d&rsquo;une norme \u00e0 l&rsquo;autre : un test jamais refait vieillit aussi vite que les syst\u00e8mes qui changent autour de lui.<\/p>\n<\/details>\n\n\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Quelle diff\u00e9rence entre ISO 22301 et SOC 2 ?<\/summary>\n<p class=\"wp-block-paragraph\">SOC 2 n&rsquo;est pas une certification, contrairement \u00e0 ISO 22301. ISO 22301 est un syst\u00e8me de gestion complet, audit\u00e9 et renouvelable, enti\u00e8rement consacr\u00e9 \u00e0 la continuit\u00e9 : analyse d&rsquo;impact, plans document\u00e9s, exercices r\u00e9guliers. SOC 2 est un rapport d&rsquo;audit ind\u00e9pendant qui couvre la disponibilit\u00e9 parmi cinq crit\u00e8res de confiance, sans proc\u00e9dure de certification formelle. Les deux exigent sauvegardes, plan de relance et tests, sous une forme de preuve diff\u00e9rente.<\/p>\n<\/details>\n\n\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>SOC 2 type I ou type II : quelle diff\u00e9rence ?<\/summary>\n<p class=\"wp-block-paragraph\">Le rapport de type II est le plus exigeant des deux. L&rsquo;auditeur y v\u00e9rifie que les contr\u00f4les ont r\u00e9ellement fonctionn\u00e9 pendant toute la p\u00e9riode couverte par le rapport, pas seulement qu&rsquo;ils existent sur papier. Le rapport de type I n&rsquo;offre pas cette profondeur. Un plan de relance jamais test\u00e9 se voit, dans un rapport de type II, aussi clairement que sur le terrain.<\/p>\n<\/details>\n\n\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Par o\u00f9 commencer pour une PME qui vise une certification de cybers\u00e9curit\u00e9 ?<\/summary>\n<p class=\"wp-block-paragraph\">Par un audit honn\u00eate de la capacit\u00e9 de relance r\u00e9elle, avant de choisir la norme \u00e0 viser en premier. Le socle commun, sauvegardes fiables, plan de relance \u00e9crit, tests document\u00e9s, se b\u00e2tit une fois, puis s&rsquo;adapte au format de la norme choisie : dossier de certification, syst\u00e8me de gestion audit\u00e9, rapport d&rsquo;audit ou auto-d\u00e9claration. L&rsquo;ordre des d\u00e9marches se d\u00e9cide ensuite selon les \u00e9ch\u00e9ances contractuelles.<\/p>\n<\/details>\n\n\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n\n\n<ul class=\"wp-block-list has-small-font-size\">\n<li><a href=\"https:\/\/dgc-cgn.org\/\" target=\"_blank\" rel=\"noopener nofollow\">Norme CAN\/DGSI 104 (Digital Governance Standards Institute)<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">Orientation \u2014 Certification TGV (MSSS, publication 24-715-38W)<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/www.aicpa-cima.com\/\" target=\"_blank\" rel=\"noopener nofollow\">Trust Services Criteria (SOC 2) \u2014 AICPA<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/\" target=\"_blank\" rel=\"noopener nofollow\">Guides PME du Centre canadien pour la cybers\u00e9curit\u00e9<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/www.iso.org\/\" target=\"_blank\" rel=\"noopener nofollow\">ISO 22301:2019 (continuit\u00e9 d&rsquo;activit\u00e9)<\/a><\/li>\n<\/ul>\n\n\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Faut-il un plan de relance diff\u00e9rent pour chaque certification ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Le contenu de fond, sauvegardes fiables, plan \u00e9crit, tests document\u00e9s, reste le m\u00eame d\\u0027une d\u00e9marche \u00e0 l\\u0027autre. Ce qui varie, c\\u0027est la forme de la preuve \u00e0 d\u00e9poser : dossier de certification, syst\u00e8me de gestion audit\u00e9, rapport d\\u0027audit ou auto-d\u00e9claration.\"}},{\"@type\":\"Question\",\"name\":\"\u00c0 quelle fr\u00e9quence faut-il tester un plan de relance ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"La fr\u00e9quence exacte d\u00e9pend du r\u00e9f\u00e9rentiel vis\u00e9 et n\\u0027est pas la m\u00eame pour un syst\u00e8me de gestion ISO 22301 que pour une auto-d\u00e9claration CAN\/DGSI 104. Ce qui reste constant d\\u0027une norme \u00e0 l\\u0027autre : un test jamais refait vieillit aussi vite que les syst\u00e8mes qui changent autour de lui.\"}},{\"@type\":\"Question\",\"name\":\"Quelle diff\u00e9rence entre ISO 22301 et SOC 2 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"SOC 2 n\\u0027est pas une certification, contrairement \u00e0 ISO 22301. ISO 22301 est un syst\u00e8me de gestion complet, audit\u00e9 et renouvelable, enti\u00e8rement consacr\u00e9 \u00e0 la continuit\u00e9 : analyse d\\u0027impact, plans document\u00e9s, exercices r\u00e9guliers. SOC 2 est un rapport d\\u0027audit ind\u00e9pendant qui couvre la disponibilit\u00e9 parmi cinq crit\u00e8res de confiance, sans proc\u00e9dure de certification formelle. Les deux exigent sauvegardes, plan de relance et tests, sous une forme de preuve diff\u00e9rente.\"}},{\"@type\":\"Question\",\"name\":\"SOC 2 type I ou type II : quelle diff\u00e9rence ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le rapport de type II est le plus exigeant des deux. L\\u0027auditeur y v\u00e9rifie que les contr\u00f4les ont r\u00e9ellement fonctionn\u00e9 pendant toute la p\u00e9riode couverte par le rapport, pas seulement qu\\u0027ils existent sur papier. Le rapport de type I n\\u0027offre pas cette profondeur. Un plan de relance jamais test\u00e9 se voit, dans un rapport de type II, aussi clairement que sur le terrain.\"}},{\"@type\":\"Question\",\"name\":\"Par o\u00f9 commencer pour une PME qui vise une certification de cybers\u00e9curit\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Par un audit honn\u00eate de la capacit\u00e9 de relance r\u00e9elle, avant de choisir la norme \u00e0 viser en premier. Le socle commun, sauvegardes fiables, plan de relance \u00e9crit, tests document\u00e9s, se b\u00e2tit une fois, puis s\\u0027adapte au format de la norme choisie : dossier de certification, syst\u00e8me de gestion audit\u00e9, rapport d\\u0027audit ou auto-d\u00e9claration. L\\u0027ordre des d\u00e9marches se d\u00e9cide ensuite selon les \u00e9ch\u00e9ances contractuelles.\"}}]}<\/script>\n","protected":false},"excerpt":{"rendered":"<p>Les normes de continuit\u00e9 informatique (TGV, ISO 22301, SOC 2, CAN\/DGSI 104, ITSP.10.171) exigent sauvegardes, plan de relance et tests document\u00e9s.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[22],"tags":[544,550,164,540,548,538,542,546],"class_list":["post-805","post","type-post","status-publish","format-standard","hentry","category-cybersecurite","tag-can-dgsi-104-sauvegardes","tag-certification-cybersecurite-pme","tag-cybersecurite-pme","tag-iso-22301","tag-itsp-10-171-sauvegardes","tag-normes-de-continuite-informatique","tag-soc-2-disponibilite","tag-tgv-sante-quebec-continuite"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/805","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=805"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/805\/revisions"}],"predecessor-version":[{"id":1400,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/805\/revisions\/1400"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=805"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=805"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=805"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}