{"id":821,"date":"2026-06-03T07:00:00","date_gmt":"2026-06-03T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=821"},"modified":"2026-09-04T13:01:12","modified_gmt":"2026-09-04T18:01:12","slug":"cybersecure-canada-factero","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/cybersecure-canada-factero\/","title":{"rendered":"Retour d&rsquo;exp\u00e9rience CyberSecure Canada : les le\u00e7ons pour la TGV"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Ce retour d&rsquo;exp\u00e9rience CyberSecure Canada raconte les quatre premiers mois de maintien du certificat CAN\/DGSI 104 obtenu par Factero le 19 avril 2026, valide jusqu&rsquo;au 19 avril 2027 et v\u00e9rifiable dans IAF CertSearch.<\/strong> Un certificat se maintient entre deux audits, pas le jour o\u00f9 on l&rsquo;obtient. Voici ce que cette exp\u00e9rience nous enseigne, appliqu\u00e9e \u00e0 une d\u00e9marche de certification TGV.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/certification.png\" alt=\"retour d'exp\u00e9rience CyberSecure Canada : quatre mois de maintien du certificat\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#pourquoi-partager-ce-retour-d-experience-cybersecure-canada\">Pourquoi partager ce retour d&rsquo;exp\u00e9rience CyberSecure Canada ?<\/a><\/li><li class=\"\"><a href=\"#qu-est-ce-que-le-certificat-cybersecure-canada-garantit-exactement\">Qu&rsquo;est-ce que le certificat CyberSecure Canada garantit exactement ?<\/a><\/li><li class=\"\"><a href=\"#qu-est-ce-qui-est-le-plus-exigeant-pour-maintenir-sa-certification-cybersecurite\">Qu&rsquo;est-ce qui est le plus exigeant pour maintenir sa certification cybers\u00e9curit\u00e9 ?<\/a><\/li><li class=\"\"><a href=\"#que-referions-nous-autrement\">Que referions-nous autrement ?<\/a><\/li><li class=\"\"><a href=\"#quelles-lecons-se-transposent-a-une-demarche-de-certification-tgv\">Quelles le\u00e7ons se transposent \u00e0 une d\u00e9marche de certification TGV ?<\/a><\/li><li class=\"\"><a href=\"#que-change-le-fait-de-vivre-une-certification-de-l-interieur-pour-un-cabinet-conseil\">Que change le fait de vivre une certification de l&rsquo;int\u00e9rieur, pour un cabinet-conseil ?<\/a><\/li><li class=\"\"><a href=\"#comment-verifier-qu-un-certificat-de-cybersecurite-est-authentique\">Comment v\u00e9rifier qu&rsquo;un certificat de cybers\u00e9curit\u00e9 est authentique ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"pourquoi-partager-ce-retour-d-experience-cybersecure-canada\" class=\"wp-block-heading\">Pourquoi partager ce retour d&rsquo;exp\u00e9rience CyberSecure Canada ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Le 19 avril 2026, nous annoncions l&rsquo;obtention du certificat CyberSecure Canada (CAN\/DGSI 104) niveau 1. Ce jour-l\u00e0, on \u00e9crit l&rsquo;annonce, on partage le sceau, on passe \u00e0 autre chose. C&rsquo;est le jour le plus facile \u00e0 raconter.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce qui suit l&rsquo;est moins. Revenir sur ces semaines, avec un peu de recul, sert un objectif pr\u00e9cis : v\u00e9rifier que ce que nous recommandons \u00e0 nos clients pour leur d\u00e9marche TGV, nous l&rsquo;avons appliqu\u00e9 chez nous en premier. Un cabinet qui parle de gouvernance documentaire sans en tenir la sienne \u00e0 jour parle par th\u00e9orie.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce retour d&rsquo;exp\u00e9rience CyberSecure Canada n&rsquo;est pas un exercice d&rsquo;image. C&rsquo;est un compte rendu, avec ce qui a bien fonctionn\u00e9 et ce qui aurait d\u00fb \u00eatre fait diff\u00e9remment. Les dirigeants qui nous consultent pour une d\u00e9marche TGV posent souvent la m\u00eame question, sous une forme ou une autre : concr\u00e8tement, \u00e0 quoi \u00e7a ressemble, une fois le dossier d\u00e9pos\u00e9 ? Voici notre r\u00e9ponse, tir\u00e9e de notre propre exp\u00e9rience plut\u00f4t que d&rsquo;un manuel.<\/p>\n\n<h2 id=\"qu-est-ce-que-le-certificat-cybersecure-canada-garantit-exactement\" class=\"wp-block-heading\">Qu&rsquo;est-ce que le certificat CyberSecure Canada garantit exactement ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>CyberSecure Canada, ou CyberS\u00e9curitaire Canada en fran\u00e7ais, est un programme f\u00e9d\u00e9ral de certification en cybers\u00e9curit\u00e9 destin\u00e9 aux petites et moyennes organisations canadiennes.<\/strong> Il certifie qu&rsquo;une organisation applique les contr\u00f4les de base d&rsquo;une norme technique publi\u00e9e par le Digital Governance Standards Institute : la norme CAN\/DGSI 104.<\/p>\n\n<p class=\"wp-block-paragraph\">Le certificat que nous d\u00e9tenons est de niveau 1. Il couvre cinq contr\u00f4les de base :<\/p>\n\n<ul class=\"wp-block-list\"><li>Gestion des acc\u00e8s, pour limiter qui peut voir et modifier quoi.<\/li><li>Protection des appareils, postes et mobiles \u00e0 jour.<\/li><li>Sauvegardes, test\u00e9es, pas seulement programm\u00e9es.<\/li><li>Formation des employ\u00e9s, sur les gestes qui \u00e9vitent l&rsquo;essentiel des incidents.<\/li><li>Plan de r\u00e9ponse aux incidents, pour savoir qui fait quoi dans les premi\u00e8res heures.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Rien d&rsquo;exotique, mais rien d&rsquo;accessoire non plus. Ce sont les contr\u00f4les dont l&rsquo;absence explique la majorit\u00e9 des incidents chez les PME.<\/p>\n\n<p class=\"wp-block-paragraph\">Le certificat est valide jusqu&rsquo;au 19 avril 2027. N&rsquo;importe qui peut le v\u00e9rifier dans le registre <a href=\"https:\/\/www.iafcertsearch.org\/\" target=\"_blank\" rel=\"noopener nofollow\">IAF CertSearch<\/a>, l&rsquo;outil de v\u00e9rification internationale des certificats d\u00e9livr\u00e9s par des organismes accr\u00e9dit\u00e9s. Nous revenons plus loin sur cette v\u00e9rifiabilit\u00e9, parce qu&rsquo;elle fait partie de la le\u00e7on, pas seulement de la formalit\u00e9.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce que le certificat ne garantit pas m\u00e9rite d&rsquo;\u00eatre dit aussi clairement. CyberSecure Canada n&rsquo;est pas une certification internationale comme ISO 27001, et il ne remplace aucune exigence sectorielle sp\u00e9cifique, dont la certification TGV pour le r\u00e9seau de la sant\u00e9 du Qu\u00e9bec. Les deux d\u00e9marches r\u00e9pondent \u00e0 des logiques distinctes, m\u00eame si la discipline qu&rsquo;elles demandent se ressemble.<\/p>\n\n<p class=\"wp-block-paragraph\">Le tableau suivant r\u00e9sume, d&rsquo;un coup d&rsquo;\u0153il, ce qui distingue les deux d\u00e9marches :<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th><\/th><th>CyberSecure Canada (CAN\/DGSI 104)<\/th><th>Certification TGV<\/th><\/tr><\/thead><tbody><tr><td>Port\u00e9e<\/td><td>L&rsquo;ensemble de l&rsquo;organisation<\/td><td>Un produit num\u00e9rique destin\u00e9 au r\u00e9seau de la sant\u00e9<\/td><\/tr><tr><td>R\u00e9f\u00e9rentiel<\/td><td>Contr\u00f4les de base de niveau 1<\/td><td>Grille propre au Qu\u00e9bec, 382 crit\u00e8res en 7 familles<\/td><\/tr><tr><td>Autorit\u00e9<\/td><td>Programme f\u00e9d\u00e9ral<\/td><td>Bureau de certification du r\u00e9seau de la sant\u00e9 du Qu\u00e9bec<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<h2 id=\"qu-est-ce-qui-est-le-plus-exigeant-pour-maintenir-sa-certification-cybersecurite\" class=\"wp-block-heading\">Qu&rsquo;est-ce qui est le plus exigeant pour maintenir sa certification cybers\u00e9curit\u00e9 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Ce retour d&rsquo;exp\u00e9rience CyberSecure Canada retient trois choses qui ont le plus pes\u00e9 sur le maintien du certificat, dans l&rsquo;ordre o\u00f9 elles se sont pr\u00e9sent\u00e9es.<\/p>\n\n<p class=\"wp-block-paragraph\">La premi\u00e8re, c&rsquo;est la tentation de consid\u00e9rer le dossier clos. Le r\u00e9flexe naturel, une fois le certificat en main, est de ranger les politiques et de revenir aux urgences du quotidien. Un certificat de niveau 1 s&rsquo;appuie sur des contr\u00f4les qui doivent rester vrais tous les jours, pas seulement le jour de la v\u00e9rification. Une politique d&rsquo;acc\u00e8s qui n&rsquo;est plus appliqu\u00e9e trois semaines apr\u00e8s l&rsquo;audit n&rsquo;a jamais vraiment \u00e9t\u00e9 appliqu\u00e9e.<\/p>\n\n<p class=\"wp-block-paragraph\">La deuxi\u00e8me, c&rsquo;est la discipline de la mise \u00e0 jour. Un poste ajout\u00e9, un fournisseur infonuagique chang\u00e9, un nouvel employ\u00e9 : chacun de ces \u00e9v\u00e9nements ordinaires peut faire d\u00e9vier un contr\u00f4le de base sans que personne ne s&rsquo;en aper\u00e7oive sur le coup. Le maintien exige un point de contr\u00f4le r\u00e9current, pas seulement une revue annuelle.<\/p>\n\n<p class=\"wp-block-paragraph\">La troisi\u00e8me, c&rsquo;est la coh\u00e9rence entre ce qu&rsquo;on dit et ce qu&rsquo;on fait. Un cabinet qui recommande \u00e0 ses clients de documenter leurs incidents doit documenter les siens. Ce n&rsquo;est pas un exercice th\u00e9orique : c&rsquo;est la premi\u00e8re chose qu&rsquo;un client averti v\u00e9rifie avant de signer.<\/p>\n\n<h2 id=\"que-referions-nous-autrement\" class=\"wp-block-heading\">Que referions-nous autrement ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Deux choses, honn\u00eatement.<\/p>\n\n<p class=\"wp-block-paragraph\">Nous aurions attribu\u00e9 plus t\u00f4t un propri\u00e9taire clair \u00e0 chaque contr\u00f4le. Dans une petite structure, la tentation est de traiter la conformit\u00e9 comme une responsabilit\u00e9 partag\u00e9e, ce qui revient souvent \u00e0 dire qu&rsquo;elle n&rsquo;appartient \u00e0 personne en particulier. Un contr\u00f4le sans propri\u00e9taire nomm\u00e9 finit par glisser.<\/p>\n\n<p class=\"wp-block-paragraph\">Nous aurions aussi document\u00e9 nos preuves au fil de l&rsquo;eau plut\u00f4t qu&rsquo;en rattrapage avant l&rsquo;audit. Notre <a href=\"https:\/\/factero.ca\/blog\/demarche-certification-cybersecure-canada\/\">d\u00e9marche de certification CyberSecure Canada<\/a>, entam\u00e9e en avril, avait d\u00e9j\u00e0 montr\u00e9 ce risque : reconstituer des preuves apr\u00e8s coup co\u00fbte plus cher, en temps et en fiabilit\u00e9, que de les capturer au moment o\u00f9 l&rsquo;action a lieu.<\/p>\n\n<h2 id=\"quelles-lecons-se-transposent-a-une-demarche-de-certification-tgv\" class=\"wp-block-heading\">Quelles le\u00e7ons se transposent \u00e0 une d\u00e9marche de certification TGV ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Ce retour d&rsquo;exp\u00e9rience CyberSecure Canada d\u00e9gage cinq le\u00e7ons qui se transposent directement \u00e0 une d\u00e9marche de certification TGV, m\u00eame si la logique de maintien des deux n&rsquo;est pas identique. La TGV vise un produit destin\u00e9 au r\u00e9seau de la sant\u00e9 du Qu\u00e9bec, pas l&rsquo;ensemble d&rsquo;une organisation, et sa grille compte <strong>382 crit\u00e8res en 7 familles<\/strong>. Mais la m\u00e9canique de fond se ressemble. Voici ces cinq le\u00e7ons, dans l&rsquo;ordre o\u00f9 elles s&rsquo;appliquent \u00e0 une d\u00e9marche.<\/p>\n\n<ol class=\"wp-block-list\"><li>La pr\u00e9paration est un projet avec un propri\u00e9taire, pas une t\u00e2che d\u00e9l\u00e9gu\u00e9e \u00e0 la derni\u00e8re \u00e9quipe disponible. La d\u00e9marche se pilote, elle ne se subit pas.<\/li><li>Les \u00e9carts trouv\u00e9s t\u00f4t co\u00fbtent moins cher que les \u00e9carts trouv\u00e9s en v\u00e9rification. Un premier passage honn\u00eate de la grille vaut plus qu&rsquo;une relecture optimiste.<\/li><li>La documentation vit apr\u00e8s la certification, pas seulement pendant. Pour la TGV, le test d&rsquo;intrusion est un pr\u00e9requis \u00e0 l&rsquo;obtention de la certification pour tout produit ou service technologique utilisant des donn\u00e9es personnelles, de sant\u00e9 et de services sociaux, et le maintien de la certification exige au moins un test d&rsquo;intrusion par ann\u00e9e aupr\u00e8s d&rsquo;une firme ind\u00e9pendante, en plus des pratiques de protection des renseignements personnels impos\u00e9es par la Loi 25.<\/li><li>La gouvernance n&rsquo;est pas un exercice technique. Une bonne partie des crit\u00e8res, dans les deux d\u00e9marches, porte sur des politiques et des processus, pas sur du code.<\/li><li>La v\u00e9rifiabilit\u00e9 compte autant que la conformit\u00e9 elle-m\u00eame. Un certificat que personne ne peut confirmer ind\u00e9pendamment perd une bonne partie de sa valeur aupr\u00e8s d&rsquo;un acheteur prudent.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Cette exigence de v\u00e9rification externe n&rsquo;est pas un d\u00e9tail de processus. L&rsquo;orientation du Bureau de certification et d&rsquo;homologation (BCH) sur les tests d&rsquo;intrusion pr\u00e9cise que le prestataire retenu doit avoir des repr\u00e9sentants l\u00e9galement autoris\u00e9s au Canada, du personnel certifi\u00e9 en tests d&rsquo;intrusion, des preuves d&rsquo;ant\u00e9c\u00e9dents criminels pour ce personnel, r\u00e9pondre des r\u00e9sultats, y compris ceux de ses sous-traitants, fournir le rapport en fran\u00e7ais sans frais pour le BCH, et tester en production ou en environnement \u00e9quivalent. Le mode bo\u00eete blanche est accept\u00e9 dans tous les cas.<\/p>\n\n<p class=\"wp-block-paragraph\">L&rsquo;attestation de certification, le formulaire BC-D0001-01, fixe ensuite le rythme du maintien : au moins un test d&rsquo;intrusion par ann\u00e9e, une autod\u00e9claration soumise au moins 15 jours avant la date d&rsquo;anniversaire de la certification, des vuln\u00e9rabilit\u00e9s corrig\u00e9es suivant une \u00e9ch\u00e9ance convenue avec le Bureau de certification, un plan de mitigation d\u00e9pos\u00e9 dans les trois jours ouvrables pour toute vuln\u00e9rabilit\u00e9 critique, et un exercice de rel\u00e8ve informatique tous les deux ans dans un centre distinct. La certification elle-m\u00eame est valide cinq ans, avec reconduction tacite d&rsquo;un an \u00e0 chaque acceptation de l&rsquo;autod\u00e9claration. C&rsquo;est exactement le type d&rsquo;obligation r\u00e9currente que notre propre maintien de certificat nous a appris \u00e0 ne jamais remettre \u00e0 plus tard.<\/p>\n\n<p class=\"wp-block-paragraph\">Nous d\u00e9taillons les cinq \u00e9tapes propres \u00e0 la d\u00e9marche TGV, du d\u00e9p\u00f4t du dossier \u00e0 la d\u00e9cision du Bureau de certification, dans <a href=\"https:\/\/factero.ca\/blog\/processus-certification-tgv-5-etapes\/\">Certification TGV : les 5 \u00e9tapes, du d\u00e9p\u00f4t \u00e0 la d\u00e9cision<\/a>. Les fondamentaux de la certification elle-m\u00eame sont dans notre guide <a href=\"https:\/\/factero.ca\/blog\/guide-certification-tgv\/\">C&rsquo;est quoi la TGV ? Le guide pour la sant\u00e9 num\u00e9rique<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce parall\u00e8le a une limite qu&rsquo;il faut nommer. Le maintien d&rsquo;un certificat CyberSecure Canada touche l&rsquo;ensemble d&rsquo;une petite structure. Le maintien d&rsquo;une certification TGV touche un produit pr\u00e9cis, souvent d\u00e9velopp\u00e9 par une \u00e9quipe plus large, avec des cycles de mise \u00e0 jour plus fr\u00e9quents. L&rsquo;ampleur diff\u00e8re, la logique de fond, elle, tient.<\/p>\n\n<h2 id=\"que-change-le-fait-de-vivre-une-certification-de-l-interieur-pour-un-cabinet-conseil\" class=\"wp-block-heading\">Que change le fait de vivre une certification de l&rsquo;int\u00e9rieur, pour un cabinet-conseil ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Le cordonnier le mieux plac\u00e9 pour vendre des chaussures est rarement celui qui marche pieds nus. Un cabinet qui accompagne des fournisseurs technologiques dans une d\u00e9marche de certification TGV, sans avoir lui-m\u00eame v\u00e9cu l&rsquo;exercice d&rsquo;une certification, parle par th\u00e9orie. Ce n&rsquo;est pas disqualifiant en soi, mais \u00e7a se voit dans le d\u00e9tail des questions pos\u00e9es.<\/p>\n\n<p class=\"wp-block-paragraph\">Vivre notre propre certification nous a montr\u00e9, de l&rsquo;int\u00e9rieur, o\u00f9 les dirigeants butent r\u00e9ellement. Pas sur la compr\u00e9hension des exigences, la plupart du temps assez claires sur papier, mais sur l&rsquo;arbitrage entre les urgences du jour et une discipline qui ne rapporte rien tant qu&rsquo;elle n&rsquo;a pas servi. Ce n&rsquo;est pas une question de comp\u00e9tence technique. C&rsquo;est une question de v\u00e9cu : on ne raconte pas de la m\u00eame fa\u00e7on un obstacle qu&rsquo;on a contourn\u00e9 soi-m\u00eame et un obstacle qu&rsquo;on a seulement lu dans le rapport d&rsquo;un tiers.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est exactement l&rsquo;arbitrage que vivent nos clients en d\u00e9marche TGV, \u00e0 une autre \u00e9chelle et sur une grille diff\u00e9rente. Nous n&rsquo;avons pas eu \u00e0 l&rsquo;imaginer. Notre <a href=\"https:\/\/factero.ca\/blog\/can-dgsi-104-rev-2-consultation\/\">d\u00e9marche vers la r\u00e9vision Rev 2 de la norme CAN\/DGSI 104<\/a>, suivie en parall\u00e8le, nous rappelle d&rsquo;ailleurs qu&rsquo;un r\u00e9f\u00e9rentiel de conformit\u00e9 n&rsquo;est jamais fig\u00e9 : la grille TGV a elle-m\u00eame chang\u00e9 depuis notre premier guide sur le sujet.<\/p>\n\n<h2 id=\"comment-verifier-qu-un-certificat-de-cybersecurite-est-authentique\" class=\"wp-block-heading\">Comment v\u00e9rifier qu&rsquo;un certificat de cybers\u00e9curit\u00e9 est authentique ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>On v\u00e9rifie l&rsquo;authenticit\u00e9 d&rsquo;un certificat de cybers\u00e9curit\u00e9 dans un registre ind\u00e9pendant, comme IAF CertSearch pour CyberSecure Canada.<\/strong> C&rsquo;est une question que peu de dirigeants pensent \u00e0 poser, et elle devrait l&rsquo;\u00eatre plus souvent, dans les deux sens.<\/p>\n\n<p class=\"wp-block-paragraph\">Un fournisseur qui affirme d\u00e9tenir une certification devrait pouvoir la faire v\u00e9rifier de mani\u00e8re ind\u00e9pendante, sans se contenter d&rsquo;un logo sur un site web. Pour CyberSecure Canada, le registre <a href=\"https:\/\/www.iafcertsearch.org\/\" target=\"_blank\" rel=\"noopener nofollow\">IAF CertSearch<\/a> permet de confirmer la validit\u00e9 d&rsquo;un certificat, son niveau et sa date d&rsquo;expiration. Le n\u00f4tre y figure jusqu&rsquo;au 19 avril 2027.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour un cabinet-conseil, la v\u00e9rifiabilit\u00e9 vaut aussi dans l&rsquo;autre sens. Aucun consultant, aucune firme de v\u00e9rification ne peut garantir l&rsquo;issue d&rsquo;une d\u00e9marche de certification, TGV ou CyberSecure Canada. C&rsquo;est une obligation de moyens, pas une obligation de r\u00e9sultat. Quiconque promet le contraire vous dit surtout quelque chose sur sa rigueur.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour un acheteur du r\u00e9seau de la sant\u00e9, cette v\u00e9rifiabilit\u00e9 n&rsquo;est pas un d\u00e9tail administratif. Un \u00e9tablissement qui approuve un fournisseur sur la base d&rsquo;une certification TGV doit pouvoir s&rsquo;y fier sans repasser derri\u00e8re le Bureau de certification \u00e0 chaque renouvellement de contrat. C&rsquo;est tout le sens d&rsquo;une certification centralis\u00e9e plut\u00f4t qu&rsquo;une \u00e9valuation refaite \u00e9tablissement par \u00e9tablissement.<\/p>\n\n<p class=\"wp-block-paragraph\">Si votre produit est vis\u00e9 par une d\u00e9marche TGV et que vous cherchez un cabinet capable d&rsquo;en parler avec l&rsquo;exp\u00e9rience du terrain, pas seulement celle des textes, vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">planifier un appel exploratoire sur votre certification TGV<\/a> avec Factero. Trente minutes suffisent pour situer votre \u00e9cart et vos options.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-can-dgsi-104\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-can-dgsi-104\/\">obtenir la certification CyberS\u00e9curitaire Canada (CAN\/DGSI 104)<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">d\u00e9marche de certification TGV accompagn\u00e9e<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien de temps le certificat CyberSecure Canada de Factero reste-t-il valide ?<\/summary><p class=\"wp-block-paragraph\">Notre certificat, obtenu le 19 avril 2026, est valide jusqu&rsquo;au 19 avril 2027. La date d&rsquo;expiration exacte d&rsquo;un certificat CyberSecure Canada d\u00e9pend de l&rsquo;organisme qui l&rsquo;a d\u00e9livr\u00e9 : elle se v\u00e9rifie directement dans le registre <a href=\"https:\/\/www.iafcertsearch.org\/\" target=\"_blank\" rel=\"noopener nofollow\">IAF CertSearch<\/a>, pas dans une brochure commerciale ou une date annonc\u00e9e de m\u00e9moire par le fournisseur.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le maintien d&rsquo;une certification co\u00fbte-t-il aussi cher que son obtention la premi\u00e8re ann\u00e9e ?<\/summary><p class=\"wp-block-paragraph\">Non, mais ce n&rsquo;est pas gratuit pour autant. La premi\u00e8re ann\u00e9e absorbe l&rsquo;essentiel de l&rsquo;effort : mise en place des contr\u00f4les, r\u00e9daction des politiques, collecte des premi\u00e8res preuves. Les ann\u00e9es suivantes demandent un effort continu, plus l\u00e9ger \u00e0 un moment donn\u00e9, mais qui ne dispara\u00eet jamais compl\u00e8tement. C&rsquo;est justement l&rsquo;effort que plusieurs organisations sous-estiment au moment de signer.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>CyberSecure Canada exige-t-il un test d&rsquo;intrusion, comme la certification TGV ?<\/summary><p class=\"wp-block-paragraph\">Non. Le niveau 1 de CyberSecure Canada couvre cinq contr\u00f4les de base : gestion des acc\u00e8s, protection des appareils, sauvegardes, formation des employ\u00e9s et plan de r\u00e9ponse aux incidents, sans test d&rsquo;intrusion obligatoire. C&rsquo;est la certification TGV qui l&rsquo;exige, comme pr\u00e9requis \u00e0 l&rsquo;obtention puis \u00e0 raison d&rsquo;au moins un test par ann\u00e9e, r\u00e9alis\u00e9 par un prestataire ind\u00e9pendant, pour la maintenir.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Est-ce une exigence formelle qu&rsquo;un cabinet-conseil accompagnant une d\u00e9marche TGV soit lui-m\u00eame certifi\u00e9 ?<\/summary><p class=\"wp-block-paragraph\">Non, aucune r\u00e8gle ne l&rsquo;impose. Mais un cabinet qui a v\u00e9cu sa propre d\u00e9marche de certification, CyberSecure Canada ou autre, pose des questions diff\u00e9rentes, et plus pr\u00e9cises, que celui qui n&rsquo;a lu que la documentation. La diff\u00e9rence se voit dans le d\u00e9tail des questions pos\u00e9es pendant l&rsquo;accompagnement, pas sur un certificat affich\u00e9 sur un site web.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Que risque une entreprise qui ne renouvelle pas sa certification TGV \u00e0 temps ?<\/summary><p class=\"wp-block-paragraph\">Le non-renouvellement expose \u00e0 la publication d&rsquo;une non-conformit\u00e9 sur le site du Bureau de certification, \u00e0 une v\u00e9rification cibl\u00e9e, voire \u00e0 une r\u00e9\u00e9valuation ou un retrait pur et simple de la certification. L&rsquo;autod\u00e9claration annuelle doit \u00eatre soumise au moins 15 jours avant la date anniversaire de la certification pour \u00e9viter ce risque, engagement pr\u00e9vu \u00e0 l&rsquo;attestation de certification elle-m\u00eame.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/dgc-cgn.org\/\" target=\"_blank\" rel=\"noopener nofollow\">Norme CAN\/DGSI 104 (Digital Governance Standards Institute)<\/a><\/li><li><a href=\"https:\/\/ised-isde.canada.ca\/\" target=\"_blank\" rel=\"noopener nofollow\">Programme CyberSecure Canada (Innovation, Sciences et D\u00e9veloppement \u00e9conomique Canada)<\/a><\/li><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/technologies-information\/certification-produits-et-services-technologiques\/\" target=\"_blank\" rel=\"noopener nofollow\">Page de certification des solutions num\u00e9riques (Sant\u00e9 Qu\u00e9bec \/ MSSS)<\/a><\/li><li><a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">Orientation \u2014 Certification TGV (MSSS, publication 24-715-38W)<\/a><\/li><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/documents\/technologies-information\/certification-produits-services\/orientation-tests-intrusion.pdf\" target=\"_blank\" rel=\"noopener nofollow\">Orientation \u2014 Tests d&rsquo;intrusion ou tests de p\u00e9n\u00e9tration (Bureau de certification et d&rsquo;homologation, MSSS)<\/a><\/li><li><a href=\"https:\/\/www.msss.gouv.qc.ca\/professionnels\/documents\/technologies-information\/certification-produits-services\/BC_TGV_ATTESTATION.pdf\" target=\"_blank\" rel=\"noopener nofollow\">Attestation de certification TGV, formulaire BC-D0001-01 (Bureau de certification, MSSS)<\/a><\/li><li><a href=\"https:\/\/www.iafcertsearch.org\/\" target=\"_blank\" rel=\"noopener nofollow\">IAF CertSearch, registre public de v\u00e9rification des certificats<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Combien de temps le certificat CyberSecure Canada de Factero reste-t-il valide ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Notre certificat, obtenu le 19 avril 2026, est valide jusqu\\u0027au 19 avril 2027. La date d\\u0027expiration exacte d\\u0027un certificat CyberSecure Canada d\u00e9pend de l\\u0027organisme qui l\\u0027a d\u00e9livr\u00e9 : elle se v\u00e9rifie directement dans le registre IAF CertSearch, pas dans une brochure commerciale ou une date annonc\u00e9e de m\u00e9moire par le fournisseur.\"}},{\"@type\":\"Question\",\"name\":\"Le maintien d\\u0027une certification co\u00fbte-t-il aussi cher que son obtention la premi\u00e8re ann\u00e9e ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, mais ce n\\u0027est pas gratuit pour autant. La premi\u00e8re ann\u00e9e absorbe l\\u0027essentiel de l\\u0027effort : mise en place des contr\u00f4les, r\u00e9daction des politiques, collecte des premi\u00e8res preuves. Les ann\u00e9es suivantes demandent un effort continu, plus l\u00e9ger \u00e0 un moment donn\u00e9, mais qui ne dispara\u00eet jamais compl\u00e8tement. C\\u0027est justement l\\u0027effort que plusieurs organisations sous-estiment au moment de signer.\"}},{\"@type\":\"Question\",\"name\":\"CyberSecure Canada exige-t-il un test d\\u0027intrusion, comme la certification TGV ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Le niveau 1 de CyberSecure Canada couvre cinq contr\u00f4les de base : gestion des acc\u00e8s, protection des appareils, sauvegardes, formation des employ\u00e9s et plan de r\u00e9ponse aux incidents, sans test d\\u0027intrusion obligatoire. C\\u0027est la certification TGV qui l\\u0027exige, comme pr\u00e9requis \u00e0 l\\u0027obtention puis \u00e0 raison d\\u0027au moins un test par ann\u00e9e, r\u00e9alis\u00e9 par un prestataire ind\u00e9pendant, pour la maintenir.\"}},{\"@type\":\"Question\",\"name\":\"Est-ce une exigence formelle qu\\u0027un cabinet-conseil accompagnant une d\u00e9marche TGV soit lui-m\u00eame certifi\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, aucune r\u00e8gle ne l\\u0027impose. Mais un cabinet qui a v\u00e9cu sa propre d\u00e9marche de certification, CyberSecure Canada ou autre, pose des questions diff\u00e9rentes, et plus pr\u00e9cises, que celui qui n\\u0027a lu que la documentation. La diff\u00e9rence se voit dans le d\u00e9tail des questions pos\u00e9es pendant l\\u0027accompagnement, pas sur un certificat affich\u00e9 sur un site web.\"}},{\"@type\":\"Question\",\"name\":\"Que risque une entreprise qui ne renouvelle pas sa certification TGV \u00e0 temps ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le non-renouvellement expose \u00e0 la publication d\\u0027une non-conformit\u00e9 sur le site du Bureau de certification, \u00e0 une v\u00e9rification cibl\u00e9e, voire \u00e0 une r\u00e9\u00e9valuation ou un retrait pur et simple de la certification. L\\u0027autod\u00e9claration annuelle doit \u00eatre soumise au moins 15 jours avant la date anniversaire de la certification pour \u00e9viter ce risque, engagement pr\u00e9vu \u00e0 l\\u0027attestation de certification elle-m\u00eame.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Ce retour d&rsquo;exp\u00e9rience CyberSecure Canada d\u00e9taille quatre mois de maintien du certificat CAN\/DGSI 104 et les le\u00e7ons transposables \u00e0 une d\u00e9marche TGV.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[13],"tags":[426,428,688,686,690],"class_list":["post-821","post","type-post","status-publish","format-standard","hentry","category-certification","tag-can-dgsi-104","tag-cybersecuritaire-canada","tag-maintenir-sa-certification-cybersecurite","tag-retour-dexperience-cybersecure-canada","tag-vivre-une-certification-de-linterieur"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/821","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=821"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/821\/revisions"}],"predecessor-version":[{"id":1314,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/821\/revisions\/1314"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=821"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=821"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=821"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}