{"id":826,"date":"2026-06-10T07:00:00","date_gmt":"2026-06-10T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=826"},"modified":"2026-09-04T13:16:59","modified_gmt":"2026-09-04T18:16:59","slug":"famille-securite-tgv-112-criteres","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/famille-securite-tgv-112-criteres\/","title":{"rendered":"Crit\u00e8res s\u00e9curit\u00e9 TGV : la famille S\u00e9curit\u00e9, 112 crit\u00e8res sur 382"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Les crit\u00e8res s\u00e9curit\u00e9 TGV forment la plus grande des sept familles de la grille, avec 112 des 382 crit\u00e8res, soit 29 % du total.<\/strong> Cette famille couvre la gestion des acc\u00e8s, le chiffrement, la surveillance et la r\u00e9ponse aux incidents, et sa conformit\u00e9 passe par un test d&rsquo;intrusion externe obligatoire, pas seulement par de la documentation.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/tgv.png\" alt=\"crit\u00e8res s\u00e9curit\u00e9 TGV : la plus nombreuse des sept familles\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Si vous pilotez la s\u00e9curit\u00e9 ou la technologie d&rsquo;une entreprise qui vise le r\u00e9seau de la sant\u00e9 qu\u00e9b\u00e9cois, cette famille est probablement celle qui va vous occuper le plus longtemps. Ce n&rsquo;est pas un hasard. La TGV (Trousse globale de v\u00e9rification) est la grille de certification du minist\u00e8re de la Sant\u00e9 et des Services sociaux (MSSS) pour les produits et services technologiques destin\u00e9s au r\u00e9seau, administr\u00e9e par le Bureau de certification de Sant\u00e9 Qu\u00e9bec. Depuis sa nouvelle version publi\u00e9e le 24 avril 2026, elle compte 382 crit\u00e8res r\u00e9partis en sept familles, et la S\u00e9curit\u00e9 en forme presque le tiers.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce texte ouvre une s\u00e9rie consacr\u00e9e famille par famille. Il s&rsquo;adresse \u00e0 qui structure sa pr\u00e9paration m\u00e9thodiquement, pas \u00e0 qui cherche un r\u00e9sum\u00e9 de deux lignes.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#pourquoi-les-criteres-securite-tgv-pesent-ils-autant-dans-la-grille\">Pourquoi les crit\u00e8res s\u00e9curit\u00e9 TGV p\u00e8sent-ils autant dans la grille ?<\/a><\/li><li class=\"\"><a href=\"#quels-grands-themes-couvre-la-famille-securite-de-la-tgv\">Quels grands th\u00e8mes couvre la famille s\u00e9curit\u00e9 de la TGV ?<\/a><\/li><li class=\"\"><a href=\"#comment-les-criteres-securite-tgv-recoupent-ils-iso-27001-et-soc-2\">Comment les crit\u00e8res s\u00e9curit\u00e9 TGV recoupent-ils ISO 27001 et SOC 2 ?<\/a><\/li><li class=\"\"><a href=\"#comment-se-deroule-la-verification-externe-pour-cette-famille\">Comment se d\u00e9roule la v\u00e9rification externe pour cette famille ?<\/a><\/li><li class=\"\"><a href=\"#par-ou-commencer-votre-preparation\">Par o\u00f9 commencer votre pr\u00e9paration ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"pourquoi-les-criteres-securite-tgv-pesent-ils-autant-dans-la-grille\" class=\"wp-block-heading\">Pourquoi les crit\u00e8res s\u00e9curit\u00e9 TGV p\u00e8sent-ils autant dans la grille ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Les crit\u00e8res s\u00e9curit\u00e9 TGV totalisent 112 des 382 crit\u00e8res de la grille, soit 29 % du total.<\/strong> Faites le calcul : presque un crit\u00e8re sur trois de la grille appartient \u00e0 cette seule famille. Voici comment elle se situe par rapport aux six autres.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Famille<\/th><th>Nombre de crit\u00e8res<\/th><th>Part de la grille<\/th><\/tr><\/thead><tbody><tr><td>S\u00e9curit\u00e9<\/td><td>112<\/td><td>29 %<\/td><\/tr><tr><td>Protection des renseignements personnels<\/td><td>108<\/td><td>28 %<\/td><\/tr><tr><td>Intelligence artificielle<\/td><td>69<\/td><td>18 %<\/td><\/tr><tr><td>Interop\u00e9rabilit\u00e9<\/td><td>58<\/td><td>15 %<\/td><\/tr><tr><td>Technique<\/td><td>26<\/td><td>7 %<\/td><\/tr><tr><td>Performance<\/td><td>7<\/td><td>2 %<\/td><\/tr><tr><td>Gouvernance<\/td><td>2<\/td><td>1 %<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">\u00c0 elles deux, S\u00e9curit\u00e9 et Protection des renseignements personnels totalisent plus de la moiti\u00e9 des 382 crit\u00e8res. Ce n&rsquo;est pas \u00e9tonnant : le r\u00e9seau de la sant\u00e9 traite des dossiers de patients, la donn\u00e9e la plus sensible qui existe, et la grille refl\u00e8te ce risque dans sa pond\u00e9ration. Une entreprise qui b\u00e2cle la s\u00e9curit\u00e9 pour se concentrer sur l&rsquo;interop\u00e9rabilit\u00e9 ou la performance attaque la grille par le mauvais bout.<\/p>\n\n<p class=\"wp-block-paragraph\">Un chiffre ne dit toutefois pas tout du travail r\u00e9el. Un produit h\u00e9berg\u00e9 chez un fournisseur infonuagique s\u00e9rieux, avec des contr\u00f4les d&rsquo;acc\u00e8s et un chiffrement d\u00e9j\u00e0 en place, part avec une longueur d&rsquo;avance sur une partie de ces 112 crit\u00e8res. Le travail consiste alors \u00e0 documenter et d\u00e9montrer l&rsquo;existant, pas \u00e0 le construire de z\u00e9ro.<\/p>\n\n<p class=\"wp-block-paragraph\">L&rsquo;inverse existe aussi. Un produit d\u00e9velopp\u00e9 rapidement, sans \u00e9quipe s\u00e9curit\u00e9 d\u00e9di\u00e9e, avec des acc\u00e8s administrateurs partag\u00e9s entre trois personnes et aucun registre d&rsquo;incidents, d\u00e9couvre souvent l&rsquo;ampleur r\u00e9elle de cette famille au moment o\u00f9 il en fait l&rsquo;inventaire honn\u00eate. Ce n&rsquo;est pas une raison de paniquer, c&rsquo;est une raison de commencer t\u00f4t.<\/p>\n\n<h2 id=\"quels-grands-themes-couvre-la-famille-securite-de-la-tgv\" class=\"wp-block-heading\">Quels grands th\u00e8mes couvre la famille s\u00e9curit\u00e9 de la TGV ?<\/h2>\n\n<p class=\"wp-block-paragraph\">La famille S\u00e9curit\u00e9 regroupe six grands th\u00e8mes qui reviennent dans \u00e0 peu pr\u00e8s tous les r\u00e9f\u00e9rentiels de s\u00e9curit\u00e9 de l&rsquo;information, sous des formes diff\u00e9rentes :<\/p>\n\n<ul class=\"wp-block-list\"><li>Gestion des acc\u00e8s : qui peut voir quoi, comment on r\u00e9voque un acc\u00e8s quand un employ\u00e9 quitte, comment on limite les privil\u00e8ges administratifs.<\/li><li>Chiffrement : au repos et en transit, des donn\u00e9es de sant\u00e9 que le produit traite ou stocke.<\/li><li>Journalisation et surveillance : montrer qui a fait quoi dans le produit, et d\u00e9tecter une anomalie plut\u00f4t que la d\u00e9couvrir six mois plus tard.<\/li><li>Gestion des incidents : un plan \u00e9crit, savoir qui pr\u00e9venir et dans quels d\u00e9lais, ne pas improviser le jour o\u00f9 quelque chose casse.<\/li><li>Gestion des vuln\u00e9rabilit\u00e9s : la mise \u00e0 jour des composants et le traitement des failles connues.<\/li><li>Sensibilisation du personnel : un th\u00e8me souvent associ\u00e9 \u00e0 tort uniquement \u00e0 la protection des renseignements personnels, alors qu&rsquo;il est structurant pour la s\u00e9curit\u00e9 au sens large.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Aucun de ces th\u00e8mes n&rsquo;est isol\u00e9 des autres familles. Un crit\u00e8re sur le chiffrement d&rsquo;un renseignement de sant\u00e9 recoupe forc\u00e9ment la famille Protection des renseignements personnels. C&rsquo;est une des raisons pour lesquelles pr\u00e9parer la famille S\u00e9curit\u00e9 en vase clos, sans regarder les 108 crit\u00e8res voisins, m\u00e8ne souvent \u00e0 du travail refait deux fois.<\/p>\n\n<h2 id=\"comment-les-criteres-securite-tgv-recoupent-ils-iso-27001-et-soc-2\" class=\"wp-block-heading\">Comment les crit\u00e8res s\u00e9curit\u00e9 TGV recoupent-ils ISO 27001 et SOC 2 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est la bonne nouvelle de cette famille : elle n&rsquo;est pas propre au Qu\u00e9bec dans son contenu, m\u00eame si elle l&rsquo;est dans sa forme. La plupart de ses th\u00e8mes existent d\u00e9j\u00e0, sous d&rsquo;autres num\u00e9ros, dans les r\u00e9f\u00e9rentiels de s\u00e9curit\u00e9 que beaucoup de fournisseurs d\u00e9tiennent d\u00e9j\u00e0.<\/p>\n\n<p class=\"wp-block-paragraph\">Prenez un exemple concret. Le crit\u00e8re TGV S04.02, qui porte sur la sensibilisation du personnel \u00e0 la s\u00e9curit\u00e9, recoupe le contr\u00f4le A.6.3 de la norme ISO 27001 (formation et sensibilisation \u00e0 la s\u00e9curit\u00e9 de l&rsquo;information). Il recoupe aussi le crit\u00e8re CC2.2 des crit\u00e8res communs SOC 2, et, quand votre produit int\u00e8gre de l&rsquo;intelligence artificielle, la clause 7.3 de la norme ISO 42001 sur la sensibilisation li\u00e9e aux syst\u00e8mes d&rsquo;IA. Un seul crit\u00e8re TGV, trois points d&rsquo;ancrage dans des r\u00e9f\u00e9rentiels que vous connaissez peut-\u00eatre d\u00e9j\u00e0.<\/p>\n\n<p class=\"wp-block-paragraph\">Le tableau suivant r\u00e9sume ces recoupements, tels qu&rsquo;observ\u00e9s dans notre cartographie interne, construite crit\u00e8re par crit\u00e8re au fil de nos mandats.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>R\u00e9f\u00e9rentiel<\/th><th>Ce que notre cartographie interne observe<\/th><\/tr><\/thead><tbody><tr><td>ISO 27001<\/td><td>Recoupements sur les contr\u00f4les d&rsquo;acc\u00e8s, la sensibilisation (ex. A.6.3) et la gestion des incidents<\/td><\/tr><tr><td>SOC 2<\/td><td>Recoupements sur plusieurs crit\u00e8res communs, dont la sensibilisation (CC2.2)<\/td><\/tr><tr><td>ISO 42001<\/td><td>Recoupements ponctuels, notamment sur la sensibilisation \u00e0 l&rsquo;IA (7.3), quand le produit en int\u00e8gre<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Nous publierons \u00e9ventuellement cette cartographie sous une forme plus compl\u00e8te et plus chiffr\u00e9e. En attendant, retenez le principe plut\u00f4t que des totaux : si vous d\u00e9tenez d\u00e9j\u00e0 une certification ISO 27001 ou un rapport SOC 2, une partie r\u00e9elle de vos preuves existe d\u00e9j\u00e0, elle a seulement besoin d&rsquo;\u00eatre reformat\u00e9e pour r\u00e9pondre au crit\u00e8re TGV pr\u00e9cis qu&rsquo;on vous demande.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce recoupement n&rsquo;est pas un raccourci automatique, et il ne dispense d&rsquo;aucune d\u00e9marche. Nous consacrons des articles distincts et plus d\u00e9taill\u00e9s \u00e0 ces deux comparaisons, dans <a href=\"https:\/\/factero.ca\/blog\/tgv-vs-soc-2\/\">SOC 2 et TGV<\/a> et dans <a href=\"https:\/\/factero.ca\/blog\/tgv-vs-iso-27001\/\">ISO 27001 et TGV<\/a>, si vous voulez pousser l&rsquo;exercice r\u00e9f\u00e9rentiel par r\u00e9f\u00e9rentiel.<\/p>\n\n<h2 id=\"comment-se-deroule-la-verification-externe-pour-cette-famille\" class=\"wp-block-heading\">Comment se d\u00e9roule la v\u00e9rification externe pour cette famille ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Les crit\u00e8res s\u00e9curit\u00e9 TGV sont les seuls, parmi les sept familles, dont la v\u00e9rification externe inclut un test d&rsquo;intrusion obligatoire, pas seulement une revue documentaire.<\/strong> Le processus de certification TGV exige que ce test soit r\u00e9alis\u00e9 par une firme choisie dans un bassin restreint reconnu par le Bureau de certification, pas par n&rsquo;importe quel prestataire de votre choix.<\/p>\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, cela veut dire que vos politiques et vos preuves \u00e9crites ne suffisent pas pour cette famille. Un v\u00e9rificateur externe va chercher activement des failles dans votre produit. Les crit\u00e8res que vous aviez coch\u00e9s \u00ab conforme \u00bb sur papier doivent tenir devant une tentative r\u00e9elle de compromission, pas seulement devant une relecture de document.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est une raison de plus pour ne pas traiter la famille S\u00e9curit\u00e9 comme un exercice de paperasse confi\u00e9 \u00e0 une seule personne en fin de projet. Les correctifs d\u00e9couverts apr\u00e8s un test d&rsquo;intrusion co\u00fbtent presque toujours plus cher, en temps et en argent, que les m\u00eames correctifs anticip\u00e9s en amont. Nous d\u00e9taillons ce processus, ses d\u00e9lais et ce qu&rsquo;un test d&rsquo;intrusion regarde concr\u00e8tement dans <a href=\"https:\/\/factero.ca\/blog\/verification-externe-tgv-pentest\/\">V\u00e9rification externe TGV : se pr\u00e9parer au test d&rsquo;intrusion<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Un dernier d\u00e9tail change la fa\u00e7on de planifier. Le test d&rsquo;intrusion ne se r\u00e9serve pas la veille du d\u00e9p\u00f4t : il se planifie, il se documente, et son r\u00e9sultat peut exiger un cycle de correction avant que le dossier soit complet. Une entreprise qui traite cette \u00e9tape comme une formalit\u00e9 de derni\u00e8re minute finit presque toujours par retarder l&rsquo;ensemble de sa d\u00e9marche de certification, pas seulement la famille S\u00e9curit\u00e9.<\/p>\n\n<h2 id=\"par-ou-commencer-votre-preparation\" class=\"wp-block-heading\">Par o\u00f9 commencer votre pr\u00e9paration ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois gestes, dans l&rsquo;ordre, avant m\u00eame d&rsquo;ouvrir un tableur de suivi de conformit\u00e9.<\/p>\n\n<ol class=\"wp-block-list\"><li>Faites l&rsquo;inventaire de vos certifications et attestations existantes (ISO 27001, SOC 2, ou autre) et notez, crit\u00e8re par crit\u00e8re de la famille S\u00e9curit\u00e9, ce qu&rsquo;elles couvrent d\u00e9j\u00e0. C&rsquo;est le socle sur lequel vous b\u00e2tissez, pas un point de d\u00e9part \u00e0 ignorer.<\/li><li>Identifiez les \u00e9carts r\u00e9els sur les th\u00e8mes qui reviennent le plus souvent : acc\u00e8s, chiffrement, journalisation, gestion des incidents, sensibilisation. Un \u00e9cart trouv\u00e9 maintenant co\u00fbte moins cher qu&rsquo;un \u00e9cart d\u00e9couvert pendant le test d&rsquo;intrusion.<\/li><li>Planifiez le test d&rsquo;intrusion t\u00f4t dans votre calendrier, pas \u00e0 la toute fin. Le bassin de firmes reconnues n&rsquo;est pas illimit\u00e9, et un dossier pr\u00eat qui attend un cr\u00e9neau de v\u00e9rification perd un temps qu&rsquo;on ne r\u00e9cup\u00e8re pas.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Si vous pr\u00e9parez plusieurs familles en parall\u00e8le, notre article <a href=\"https:\/\/factero.ca\/blog\/par-ou-commencer-tgv-autoevaluation\/\">Par o\u00f9 commencer la TGV : l&rsquo;auto\u00e9valuation en 7 familles<\/a> vous donne la vue d&rsquo;ensemble avant de plonger famille par famille.<\/p>\n\n<p class=\"wp-block-paragraph\">Si vous voulez objectiver pr\u00e9cis\u00e9ment o\u00f9 vous en \u00eates sur les crit\u00e8res s\u00e9curit\u00e9 TGV, sans attendre le test d&rsquo;intrusion pour le d\u00e9couvrir, une <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">analyse d&rsquo;\u00e9carts Factero centr\u00e9e sur la posture s\u00e9curit\u00e9<\/a> donne un point de d\u00e9part chiffr\u00e9 et concret. Nous structurons, nous cartographions, vous d\u00e9cidez de la suite.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">pr\u00e9paration \u00e0 la certification TGV<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-iso-27001\/\">accompagnement \u00e0 la certification ISO 27001<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-soc-2\/\">accompagnement \u00e0 la pr\u00e9paration SOC 2<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien de temps la certification TGV reste-t-elle valide ?<\/summary><p class=\"wp-block-paragraph\">Cinq ans, avec reconduction tacite d&rsquo;un an \u00e0 chaque anniversaire, \u00e0 condition que le fournisseur respecte ses engagements et que le Bureau de certification accepte son autod\u00e9claration. Cette autod\u00e9claration, accompagn\u00e9e des r\u00e9sultats du dernier test d&rsquo;intrusion, doit \u00eatre soumise au moins 15 jours avant la date anniversaire. Un manquement peut mener \u00e0 une v\u00e9rification cibl\u00e9e, une r\u00e9\u00e9valuation ou, dans les cas les plus s\u00e9rieux, au retrait de la certification.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le test d&rsquo;intrusion exig\u00e9 pour la famille S\u00e9curit\u00e9 doit-il \u00eatre repris chaque ann\u00e9e ?<\/summary><p class=\"wp-block-paragraph\">Oui. Ce n&rsquo;est pas un exercice unique r\u00e9alis\u00e9 au moment du d\u00e9p\u00f4t : le fournisseur certifi\u00e9 doit faire r\u00e9aliser au moins un test d&rsquo;intrusion par ann\u00e9e, par une firme ind\u00e9pendante reconnue, et transmettre les r\u00e9sultats au Bureau de certification avec son autod\u00e9claration annuelle. Une entreprise qui budg\u00e8te ce test comme une d\u00e9pense ponctuelle plut\u00f4t que r\u00e9currente se trompe sur l&rsquo;ampleur r\u00e9elle de l&rsquo;engagement.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un test d&rsquo;intrusion en bo\u00eete noire est-il accept\u00e9 pour la certification TGV ?<\/summary><p class=\"wp-block-paragraph\">Non, pas pour cette famille. Le Bureau de certification exige la bo\u00eete blanche, o\u00f9 le prestataire a acc\u00e8s au code et \u00e0 la documentation technique, accept\u00e9e dans tous les cas. La bo\u00eete grise n&rsquo;est admise que pour certains produits non sensibles et sans d\u00e9ploiement provincial. Le test doit se d\u00e9rouler en production ou en environnement \u00e9quivalent, selon des standards reconnus comme OWASP, OSSTMM ou NIST.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Que doit faire le fournisseur si le test d&rsquo;intrusion r\u00e9v\u00e8le une vuln\u00e9rabilit\u00e9 critique ?<\/summary><p class=\"wp-block-paragraph\">Il doit en informer le Bureau de certification d\u00e8s qu&rsquo;il en a connaissance, sans attendre l&rsquo;autod\u00e9claration, puis d\u00e9poser un plan de mitigation dans les trois jours ouvrables. Un probl\u00e8me majeur sans \u00eatre critique suit le m\u00eame d\u00e9lai de trois jours pour un plan de correction. Les autres vuln\u00e9rabilit\u00e9s se corrigent selon une \u00e9ch\u00e9ance convenue directement avec le Bureau, pas selon un d\u00e9lai fixe.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Qui paie le test d&rsquo;intrusion et les autres co\u00fbts li\u00e9s \u00e0 la famille S\u00e9curit\u00e9 ?<\/summary><p class=\"wp-block-paragraph\">Le fournisseur, pas le r\u00e9seau de la sant\u00e9. Sant\u00e9 Qu\u00e9bec indique que les co\u00fbts li\u00e9s \u00e0 la certification, incluant la pr\u00e9paration et la v\u00e9rification, sont \u00e0 la charge du candidat. Pour la famille S\u00e9curit\u00e9, cela couvre notamment les honoraires de la firme de test d&rsquo;intrusion retenue, une d\u00e9pense \u00e0 pr\u00e9voir chaque ann\u00e9e dans le calendrier de certification, pas seulement au d\u00e9p\u00f4t initial.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/technologies-information\/certification-produits-et-services-technologiques\/\" target=\"_blank\" rel=\"noopener nofollow\">Page de certification des solutions num\u00e9riques (Sant\u00e9 Qu\u00e9bec \/ MSSS)<\/a><\/li><li><a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">Orientation \u2014 Certification TGV (MSSS, publication 24-715-38W)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Combien de temps la certification TGV reste-t-elle valide ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Cinq ans, avec reconduction tacite d\\u0027un an \u00e0 chaque anniversaire, \u00e0 condition que le fournisseur respecte ses engagements et que le Bureau de certification accepte son autod\u00e9claration. Cette autod\u00e9claration, accompagn\u00e9e des r\u00e9sultats du dernier test d\\u0027intrusion, doit \u00eatre soumise au moins 15 jours avant la date anniversaire. Un manquement peut mener \u00e0 une v\u00e9rification cibl\u00e9e, une r\u00e9\u00e9valuation ou, dans les cas les plus s\u00e9rieux, au retrait de la certification.\"}},{\"@type\":\"Question\",\"name\":\"Le test d\\u0027intrusion exig\u00e9 pour la famille S\u00e9curit\u00e9 doit-il \u00eatre repris chaque ann\u00e9e ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui. Ce n\\u0027est pas un exercice unique r\u00e9alis\u00e9 au moment du d\u00e9p\u00f4t : le fournisseur certifi\u00e9 doit faire r\u00e9aliser au moins un test d\\u0027intrusion par ann\u00e9e, par une firme ind\u00e9pendante reconnue, et transmettre les r\u00e9sultats au Bureau de certification avec son autod\u00e9claration annuelle. Une entreprise qui budg\u00e8te ce test comme une d\u00e9pense ponctuelle plut\u00f4t que r\u00e9currente se trompe sur l\\u0027ampleur r\u00e9elle de l\\u0027engagement.\"}},{\"@type\":\"Question\",\"name\":\"Un test d\\u0027intrusion en bo\u00eete noire est-il accept\u00e9 pour la certification TGV ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, pas pour cette famille. Le Bureau de certification exige la bo\u00eete blanche, o\u00f9 le prestataire a acc\u00e8s au code et \u00e0 la documentation technique, accept\u00e9e dans tous les cas. La bo\u00eete grise n\\u0027est admise que pour certains produits non sensibles et sans d\u00e9ploiement provincial. Le test doit se d\u00e9rouler en production ou en environnement \u00e9quivalent, selon des standards reconnus comme OWASP, OSSTMM ou NIST.\"}},{\"@type\":\"Question\",\"name\":\"Que doit faire le fournisseur si le test d\\u0027intrusion r\u00e9v\u00e8le une vuln\u00e9rabilit\u00e9 critique ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Il doit en informer le Bureau de certification d\u00e8s qu\\u0027il en a connaissance, sans attendre l\\u0027autod\u00e9claration, puis d\u00e9poser un plan de mitigation dans les trois jours ouvrables. Un probl\u00e8me majeur sans \u00eatre critique suit le m\u00eame d\u00e9lai de trois jours pour un plan de correction. Les autres vuln\u00e9rabilit\u00e9s se corrigent selon une \u00e9ch\u00e9ance convenue directement avec le Bureau, pas selon un d\u00e9lai fixe.\"}},{\"@type\":\"Question\",\"name\":\"Qui paie le test d\\u0027intrusion et les autres co\u00fbts li\u00e9s \u00e0 la famille S\u00e9curit\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le fournisseur, pas le r\u00e9seau de la sant\u00e9. Sant\u00e9 Qu\u00e9bec indique que les co\u00fbts li\u00e9s \u00e0 la certification, incluant la pr\u00e9paration et la v\u00e9rification, sont \u00e0 la charge du candidat. Pour la famille S\u00e9curit\u00e9, cela couvre notamment les honoraires de la firme de test d\\u0027intrusion retenue, une d\u00e9pense \u00e0 pr\u00e9voir chaque ann\u00e9e dans le calendrier de certification, pas seulement au d\u00e9p\u00f4t initial.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Les crit\u00e8res s\u00e9curit\u00e9 TGV comptent 112 des 382 crit\u00e8res de la grille (29 %) : recoupements ISO 27001, SOC 2, et r\u00f4le du test d&rsquo;intrusion externe.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"single-tgv","format":"standard","meta":{"footnotes":""},"categories":[15],"tags":[40,716,720,718,50,48],"class_list":["post-826","post","type-post","status-publish","format-standard","hentry","category-tgv","tag-certification-tgv","tag-criteres-securite-tgv","tag-exigences-securite-fournisseur-sante","tag-famille-securite-trousse-globale-de-verification","tag-sante-quebec","tag-tgv"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/826","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=826"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/826\/revisions"}],"predecessor-version":[{"id":1319,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/826\/revisions\/1319"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=826"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=826"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=826"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}