{"id":846,"date":"2026-08-03T07:00:00","date_gmt":"2026-08-03T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=846"},"modified":"2026-09-04T13:16:56","modified_gmt":"2026-09-04T18:16:56","slug":"tgv-vs-iso-27001","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/tgv-vs-iso-27001\/","title":{"rendered":"ISO 27001 et TGV : 135 correspondances, 36 \u00e9quivalences strictes"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>TGV vs ISO 27001 : une certification ISO\/IEC 27001:2022 ne remplace pas la certification TGV du Bureau de certification de Sant\u00e9 Qu\u00e9bec.<\/strong> Notre cartographie recense 135 correspondances entre les deux r\u00e9f\u00e9rentiels, dont seulement 36 \u00e9quivalences strictes : au plus 36 des 382 crit\u00e8res de la grille TGV (9,4 %) se couvrent avec les preuves d&rsquo;un SMSI certifi\u00e9, sans travail additionnel.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/tgv.png\" alt=\"TGV vs ISO 27001 : 36 \u00e9quivalences strictes sur 382\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#qu-est-ce-qu-une-correspondance-entre-la-tgv-et-iso-27001-2022\">Qu&rsquo;est-ce qu&rsquo;une correspondance entre la TGV et ISO 27001:2022 ?<\/a><\/li><li class=\"\"><a href=\"#tgv-vs-iso-27001-combien-de-criteres-sont-reellement-couverts\">TGV vs ISO 27001 : combien de crit\u00e8res sont r\u00e9ellement couverts ?<\/a><\/li><li class=\"\"><a href=\"#comment-se-lit-une-correspondance-avec-l-exemple-s04-02\">Comment se lit une correspondance, avec l&rsquo;exemple S04.02 ?<\/a><\/li><li class=\"\"><a href=\"#qu-est-ce-que-votre-certification-iso-27001-ne-couvre-pas-dans-la-grille-tgv\">Qu&rsquo;est-ce que votre certification ISO 27001 ne couvre pas dans la grille TGV ?<\/a><\/li><li class=\"\"><a href=\"#comment-iso-27001-se-compare-t-elle-aux-sept-familles-de-la-grille-tgv\">Comment ISO 27001 se compare-t-elle aux sept familles de la grille TGV ?<\/a><\/li><li class=\"\"><a href=\"#comment-convertir-un-smsi-iso-27001-en-plan-de-certification-tgv\">Comment convertir un SMSI ISO 27001 en plan de certification TGV ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"qu-est-ce-qu-une-correspondance-entre-la-tgv-et-iso-27001-2022\" class=\"wp-block-heading\">Qu&rsquo;est-ce qu&rsquo;une correspondance entre la TGV et ISO 27001:2022 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Une correspondance existe quand un contr\u00f4le de l&rsquo;annexe A d&rsquo;<a href=\"https:\/\/www.iso.org\/standard\/82875.html\" target=\"_blank\" rel=\"noopener nofollow\">ISO\/IEC 27001:2022<\/a> touche, m\u00eame partiellement, \u00e0 un crit\u00e8re de la grille TGV. C&rsquo;est le r\u00e9sultat d&rsquo;un exercice de cartographie : comparer, crit\u00e8re par crit\u00e8re, la grille TGV et l&rsquo;annexe A de la norme, pour voir o\u00f9 les deux r\u00e9f\u00e9rentiels parlent de la m\u00eame chose.<\/p>\n\n<p class=\"wp-block-paragraph\">La TGV, ou Trousse globale de v\u00e9rification, est la certification du minist\u00e8re de la Sant\u00e9 et des Services sociaux (MSSS) du Qu\u00e9bec exig\u00e9e de tout fournisseur de technologie destin\u00e9e au r\u00e9seau de la sant\u00e9. Beaucoup d&rsquo;\u00e9diteurs d\u00e9j\u00e0 certifi\u00e9s ISO 27001 d\u00e9couvrent cette exigence dans un contrat qu\u00e9b\u00e9cois et posent la m\u00eame question : est-ce que notre certification compte pour quelque chose ?<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est typiquement le RSSI, le responsable de la s\u00e9curit\u00e9 de l&rsquo;information de l&rsquo;entreprise, qui tombe sur l&rsquo;exigence en premier, souvent dans les documents d&rsquo;un appel d&rsquo;offres ou d&rsquo;un contrat avec un \u00e9tablissement du r\u00e9seau. Le r\u00e9flexe est l\u00e9gitime : votre SMSI a co\u00fbt\u00e9 du temps et de l&rsquo;argent, l&rsquo;id\u00e9e qu&rsquo;il faille recommencer un exercice complet pour un march\u00e9 de plus est difficile \u00e0 accepter. La r\u00e9ponse n&rsquo;est ni \u00ab tout est d\u00e9j\u00e0 couvert \u00bb ni \u00ab rien ne sert \u00bb, elle se trouve entre les deux, et elle se mesure.<\/p>\n\n<p class=\"wp-block-paragraph\">Toutes les correspondances ne se valent pas. Nous distinguons le recoupement, o\u00f9 le contr\u00f4le ISO aide \u00e0 documenter le crit\u00e8re sans le couvrir enti\u00e8rement, de l&rsquo;\u00e9quivalence stricte, o\u00f9 la preuve ISO suffit telle quelle, sans compl\u00e9ment. Notre m\u00e9thode compl\u00e8te pour \u00e9tablir cette distinction est d\u00e9taill\u00e9e dans <a href=\"https:\/\/factero.ca\/blog\/methodologie-correspondances-tgv\/\">Correspondance, recoupement, \u00e9quivalence stricte : la m\u00e9thode derri\u00e8re les 1302<\/a>, et s&rsquo;applique aux 13 r\u00e9f\u00e9rentiels que nous avons cartographi\u00e9s contre la grille TGV, pr\u00e9sent\u00e9s dans <a href=\"https:\/\/factero.ca\/blog\/tgv-13-referentiels-1302-correspondances\/\">La TGV face \u00e0 13 r\u00e9f\u00e9rentiels : 1302 correspondances analys\u00e9es<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour ISO 27001:2022 seul, notre cartographie rel\u00e8ve 135 correspondances avec la grille TGV. Sur ces 135, 36 sont des \u00e9quivalences strictes.<\/p>\n\n<h2 id=\"tgv-vs-iso-27001-combien-de-criteres-sont-reellement-couverts\" class=\"wp-block-heading\">TGV vs ISO 27001 : combien de crit\u00e8res sont r\u00e9ellement couverts ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Le chiffre qui compte pour un dirigeant n&rsquo;est pas 135, c&rsquo;est 36.<\/strong> Voici les quatre chiffres \u00e0 retenir, mis c\u00f4te \u00e0 c\u00f4te.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Indicateur<\/th><th>Valeur<\/th><\/tr><\/thead><tbody><tr><td>Correspondances totales identifi\u00e9es entre ISO 27001:2022 et la TGV<\/td><td>135<\/td><\/tr><tr><td>\u00c9quivalences strictes (preuve ISO utilisable telle quelle)<\/td><td>36<\/td><\/tr><tr><td>Crit\u00e8res de la grille TGV, v2026-04-24<\/td><td>382<\/td><\/tr><tr><td>Part maximale de la grille strictement couverte par un SMSI certifi\u00e9<\/td><td>36 \/ 382, soit 9,4 %<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Ce dernier chiffre est une borne math\u00e9matique, pas une estimation prudente. Trente-six crit\u00e8res sur 382, c&rsquo;est le plafond : aucune certification ISO 27001, aussi rigoureuse soit-elle, ne peut couvrir plus que ces 36 crit\u00e8res sans preuve additionnelle, puisque ce sont les seuls points o\u00f9 les deux r\u00e9f\u00e9rentiels demandent exactement la m\u00eame chose. Les 99 autres correspondances, celles qui ne sont pas des \u00e9quivalences strictes, aident \u00e0 construire le dossier mais ne le compl\u00e8tent pas seules : elles doivent \u00eatre compl\u00e9t\u00e9es, reformul\u00e9es ou appuy\u00e9es d&rsquo;une preuve suppl\u00e9mentaire pour r\u00e9pondre au libell\u00e9 exact d&rsquo;un crit\u00e8re de la <a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">grille TGV v2026-04-24<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">\u00c0 titre de comparaison, notre cartographie de SOC 2 contre la m\u00eame grille rel\u00e8ve 220 correspondances, un nombre plus \u00e9lev\u00e9, pour des raisons d\u00e9taill\u00e9es dans <a href=\"https:\/\/factero.ca\/blog\/tgv-vs-soc-2\/\">SOC 2 et TGV : 220 correspondances, mais pas de raccourci<\/a>. Le message reste le m\u00eame d&rsquo;un r\u00e9f\u00e9rentiel \u00e0 l&rsquo;autre : une certification reconnue acc\u00e9l\u00e8re la d\u00e9marche, elle ne la remplace pas.<\/p>\n\n<h2 id=\"comment-se-lit-une-correspondance-avec-l-exemple-s04-02\" class=\"wp-block-heading\">Comment se lit une correspondance, avec l&rsquo;exemple S04.02 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Prenons un exemple concret plut\u00f4t qu&rsquo;une explication abstraite. Le crit\u00e8re S04.02 de la famille S\u00e9curit\u00e9 de la grille TGV correspond au contr\u00f4le A.6.3 d&rsquo;ISO\/IEC 27001:2022. La m\u00eame exigence recoupe aussi le point CC2.2 de SOC 2 et l&rsquo;article 7.3 d&rsquo;ISO\/IEC 42001, la norme de gestion des syst\u00e8mes d&rsquo;intelligence artificielle.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce genre de recoupement \u00e0 quatre r\u00e9f\u00e9rentiels n&rsquo;est pas rare dans notre cartographie. Il illustre une r\u00e9alit\u00e9 pratique pour un \u00e9diteur d\u00e9j\u00e0 certifi\u00e9 : la preuve existe probablement d\u00e9j\u00e0 quelque part dans votre organisation, dispers\u00e9e entre votre dossier ISO 27001, votre rapport SOC 2 et vos politiques internes. Le travail de conversion vers la TGV consiste \u00e0 la retrouver, \u00e0 confirmer qu&rsquo;elle r\u00e9pond au libell\u00e9 exact du crit\u00e8re TGV et \u00e0 la d\u00e9poser au bon endroit du dossier, pas \u00e0 la fabriquer de z\u00e9ro.<\/p>\n\n<h2 id=\"qu-est-ce-que-votre-certification-iso-27001-ne-couvre-pas-dans-la-grille-tgv\" class=\"wp-block-heading\">Qu&rsquo;est-ce que votre certification ISO 27001 ne couvre pas dans la grille TGV ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Elle ne couvre pas deux familles enti\u00e8res de la grille TGV : l&rsquo;intelligence artificielle et la gouvernance. C&rsquo;est la question que la plupart des dirigeants oublient de poser, et c&rsquo;est pourtant la plus utile pour planifier un budget et un calendrier r\u00e9alistes.<\/p>\n\n<p class=\"wp-block-paragraph\">La famille intelligence artificielle de la grille TGV compte 69 crit\u00e8res. ISO\/IEC 27001:2022 est une norme de s\u00e9curit\u00e9 de l&rsquo;information : elle ne couvre pas la gouvernance des syst\u00e8mes d&rsquo;IA, la transparence des d\u00e9cisions automatis\u00e9es ni l&rsquo;encadrement de l&rsquo;utilisation des donn\u00e9es par un mod\u00e8le. Si votre produit int\u00e8gre de l&rsquo;IA, cette famille reste un chantier distinct, largement ind\u00e9pendant de votre certification ISO, qu&rsquo;une norme comme ISO\/IEC 42001 rapproche davantage sans pour autant la couvrir int\u00e9gralement.<\/p>\n\n<p class=\"wp-block-paragraph\">La famille gouvernance de la TGV, avec ses deux crit\u00e8res, \u00e9chappe elle aussi compl\u00e8tement \u00e0 ISO 27001 : l&rsquo;obligation d&rsquo;une interface en fran\u00e7ais et l&rsquo;interdiction de publicit\u00e9 dans le produit n&rsquo;ont pas d&rsquo;\u00e9quivalent dans un r\u00e9f\u00e9rentiel de s\u00e9curit\u00e9 international. Ce sont des exigences propres au march\u00e9 qu\u00e9b\u00e9cois, \u00e0 v\u00e9rifier directement contre la grille, sans raccourci possible.<\/p>\n\n<p class=\"wp-block-paragraph\">Un exercice comparable s&rsquo;applique \u00e0 votre programme de protection des renseignements personnels, si vous d\u00e9tenez d\u00e9j\u00e0 ISO 27701 ou si votre entreprise r\u00e9pond au RGPD europ\u00e9en. Nous y consacrons un article s\u00e9par\u00e9, \u00e0 para\u00eetre.<\/p>\n\n<h2 id=\"comment-iso-27001-se-compare-t-elle-aux-sept-familles-de-la-grille-tgv\" class=\"wp-block-heading\">Comment ISO 27001 se compare-t-elle aux sept familles de la grille TGV ?<\/h2>\n\n<p class=\"wp-block-paragraph\">La grille TGV v2026-04-24 se d\u00e9coupe en sept familles :<\/p>\n\n<ul class=\"wp-block-list\"><li>S\u00e9curit\u00e9 : 112 crit\u00e8res<\/li><li>Protection des renseignements personnels : 108 crit\u00e8res<\/li><li>Intelligence artificielle : 69 crit\u00e8res<\/li><li>Interop\u00e9rabilit\u00e9 : 58 crit\u00e8res<\/li><li>Technique : 26 crit\u00e8res<\/li><li>Performance : 7 crit\u00e8res<\/li><li>Gouvernance : 2 crit\u00e8res<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Sur l&rsquo;axe TGV vs ISO 27001, la couverture des sept familles n&rsquo;est pas uniforme, loin de l\u00e0.<\/p>\n\n<p class=\"wp-block-paragraph\">La famille S\u00e9curit\u00e9 concentre la majorit\u00e9 de nos 36 \u00e9quivalences strictes : c&rsquo;est l\u00e0 que le vocabulaire des deux r\u00e9f\u00e9rentiels se recoupe le plus directement, contr\u00f4les d&rsquo;acc\u00e8s, gestion des incidents, continuit\u00e9, cryptographie. La famille Protection des renseignements personnels, avec ses 108 crit\u00e8res, touche \u00e0 ISO 27001 de fa\u00e7on plus partielle. La norme encadre la s\u00e9curit\u00e9 de l&rsquo;information en g\u00e9n\u00e9ral, pas les obligations sp\u00e9cifiques de la Loi 25 sur la protection des renseignements personnels au Qu\u00e9bec, ni les droits particuliers qu&rsquo;elle accorde aux personnes concern\u00e9es. Un SMSI certifi\u00e9 aide \u00e0 d\u00e9montrer la s\u00e9curit\u00e9 technique des donn\u00e9es personnelles, il ne d\u00e9montre pas \u00e0 lui seul la conformit\u00e9 \u00e0 la Loi 25.<\/p>\n\n<p class=\"wp-block-paragraph\">Les familles Interop\u00e9rabilit\u00e9 (58 crit\u00e8res) et Technique (26 crit\u00e8res) portent sur des exigences propres au r\u00e9seau de la sant\u00e9 qu\u00e9b\u00e9cois, formats d&rsquo;\u00e9change, int\u00e9gration aux syst\u00e8mes en place, qu&rsquo;ISO 27001 n&rsquo;aborde pas du tout : ce sont des crit\u00e8res \u00e0 documenter ind\u00e9pendamment de votre certification. La famille Performance (7 crit\u00e8res) se recoupe marginalement avec les contr\u00f4les de disponibilit\u00e9 d&rsquo;ISO 27001, sans s&rsquo;y substituer.<\/p>\n\n<h2 id=\"comment-convertir-un-smsi-iso-27001-en-plan-de-certification-tgv\" class=\"wp-block-heading\">Comment convertir un SMSI ISO 27001 en plan de certification TGV ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Quatre \u00e9tapes, dans l&rsquo;ordre, pour qui part d&rsquo;une certification ISO 27001:2022 existante.<\/p>\n\n<ol class=\"wp-block-list\"><li>Isoler les 36 \u00e9quivalences strictes et rassembler les preuves ISO correspondantes : c&rsquo;est le socle du dossier, la partie du travail d\u00e9j\u00e0 faite.<\/li><li>Passer en revue les 99 recoupements partiels, un par un, pour d\u00e9terminer ce qu&rsquo;il manque \u00e0 chacun pour atteindre le libell\u00e9 exact du crit\u00e8re TGV.<\/li><li>Traiter les familles sans \u00e9quivalent, intelligence artificielle et gouvernance en t\u00eate, comme un chantier s\u00e9par\u00e9, avec son propre calendrier et son propre budget.<\/li><li>Situer l&rsquo;ensemble contre l&rsquo;\u00e9ch\u00e9ance r\u00e9elle, le plus souvent celle d&rsquo;un appel d&rsquo;offres, pour d\u00e9cider ce qui se fait \u00e0 l&rsquo;interne et ce qui se confie \u00e0 un accompagnement externe.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Un point de calendrier m\u00e9rite d&rsquo;\u00eatre v\u00e9rifi\u00e9 t\u00f4t plut\u00f4t que pr\u00e9sum\u00e9. Le cycle de surveillance de votre certification ISO 27001 et les obligations r\u00e9currentes de la TGV, dont l&rsquo;autod\u00e9claration annuelle et les tests d&rsquo;intrusion p\u00e9riodiques, ne s&rsquo;alignent pas n\u00e9cessairement dans le temps. Deux d\u00e9marches en parall\u00e8le, mal synchronis\u00e9es, co\u00fbtent plus cher en efforts qu&rsquo;une d\u00e9marche planifi\u00e9e d\u00e8s le d\u00e9part.<\/p>\n\n<p class=\"wp-block-paragraph\">Nous accompagnons des \u00e9diteurs d\u00e9j\u00e0 certifi\u00e9s ISO 27001 dans cette conversion, de la cartographie initiale jusqu&rsquo;au d\u00e9p\u00f4t du dossier. Personne, ni nous ni quiconque, ne peut vous garantir la certification : la d\u00e9cision appartient au Bureau de certification de Sant\u00e9 Qu\u00e9bec, c&rsquo;est une obligation de moyens. Sur l&rsquo;axe TGV vs ISO 27001, ce que nous pouvons faire, c&rsquo;est transformer un certificat ISO existant en un plan de travail concret plut\u00f4t qu&rsquo;en une estimation g\u00e9n\u00e9rique. Si votre produit est vis\u00e9 par la TGV et que votre SMSI est d\u00e9j\u00e0 en place, vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">planifier un appel exploratoire pour convertir votre SMSI en plan de certification TGV<\/a>.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">pr\u00e9paration \u00e0 la certification TGV<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-iso-27001\/\">accompagnement \u00e0 la certification ISO 27001<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>TGV vs ISO 27001 : une certification acc\u00e9l\u00e8re-t-elle vraiment le dossier ?<\/summary><p class=\"wp-block-paragraph\">Oui, mais dans une proportion limit\u00e9e et mesurable. Elle couvre au plus 36 des 382 crit\u00e8res sans travail additionnel, et elle aide \u00e0 documenter une partie des 99 autres correspondances. Le reste de la grille, notamment la famille intelligence artificielle, exige un travail distinct.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>La certification ISO 27001 est-elle une condition obligatoire pour obtenir la certification TGV ?<\/summary><p class=\"wp-block-paragraph\">Non. Le seul pr\u00e9requis formel document\u00e9 par le Bureau de certification de Sant\u00e9 Qu\u00e9bec est le test d&rsquo;intrusion, r\u00e9alis\u00e9 par un prestataire ind\u00e9pendant r\u00e9pondant \u00e0 ses crit\u00e8res d&rsquo;acceptation. Aucune norme externe, ISO 27001 comprise, n&rsquo;est exig\u00e9e \u00e0 l&rsquo;entr\u00e9e du processus. Un SMSI certifi\u00e9 reste utile : il acc\u00e9l\u00e8re le dossier, il ne l&rsquo;ouvre pas.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>SOC 2 et ISO 27001 : lequel couvre le mieux la grille TGV ?<\/summary><p class=\"wp-block-paragraph\">Notre cartographie rel\u00e8ve 220 correspondances pour SOC 2 contre 135 pour ISO 27001:2022. Un nombre plus \u00e9lev\u00e9 de correspondances ne veut pas dire une couverture plus simple : la nature des preuves et des \u00e9quivalences strictes varie d&rsquo;un r\u00e9f\u00e9rentiel \u00e0 l&rsquo;autre, et beaucoup d&rsquo;\u00e9diteurs d\u00e9tiennent les deux certifications en parall\u00e8le.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Notre SMSI est conforme \u00e0 ISO 27001 mais n&rsquo;est pas certifi\u00e9 par un organisme accr\u00e9dit\u00e9 : est-ce suffisant ?<\/summary><p class=\"wp-block-paragraph\">Un SMSI non certifi\u00e9 ne fournit pas la preuve qu&rsquo;un certificat ISO 27001 apporte. Il peut tout de m\u00eame documenter certains crit\u00e8res TGV, mais chaque preuve doit alors \u00eatre \u00e9tablie et d\u00e9fendue individuellement aupr\u00e8s du Bureau de certification, sans le raccourci qu&rsquo;offre un certificat reconnu.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien de temps une certification TGV reste-t-elle valide avant de devoir \u00eatre renouvel\u00e9e ?<\/summary><p class=\"wp-block-paragraph\">Cinq ans d\u00e8s l&rsquo;obtention, avec reconduction tacite d&rsquo;un an \u00e0 chaque acceptation, par le Bureau de certification, de l&rsquo;autod\u00e9claration annuelle du fournisseur. Cette autod\u00e9claration doit \u00eatre soumise au moins 15 jours avant la date anniversaire de la certification, accompagn\u00e9e des r\u00e9sultats du test d&rsquo;intrusion annuel exig\u00e9 pour la maintenir en vigueur.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/technologies-information\/certification-produits-et-services-technologiques\/\" target=\"_blank\" rel=\"noopener nofollow\">Page de certification des solutions num\u00e9riques (Sant\u00e9 Qu\u00e9bec \/ MSSS)<\/a><\/li><li><a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">Orientation \u2014 Certification TGV (MSSS, publication 24-715-38W)<\/a><\/li><li><a href=\"https:\/\/www.iso.org\/standard\/82875.html\" target=\"_blank\" rel=\"noopener nofollow\">ISO\/IEC 27001:2022 (norme internationale de gestion de la s\u00e9curit\u00e9 de l&rsquo;information)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"TGV vs ISO 27001 : une certification acc\u00e9l\u00e8re-t-elle vraiment le dossier ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui, mais dans une proportion limit\u00e9e et mesurable. Elle couvre au plus 36 des 382 crit\u00e8res sans travail additionnel, et elle aide \u00e0 documenter une partie des 99 autres correspondances. Le reste de la grille, notamment la famille intelligence artificielle, exige un travail distinct.\"}},{\"@type\":\"Question\",\"name\":\"La certification ISO 27001 est-elle une condition obligatoire pour obtenir la certification TGV ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Le seul pr\u00e9requis formel document\u00e9 par le Bureau de certification de Sant\u00e9 Qu\u00e9bec est le test d\\u0027intrusion, r\u00e9alis\u00e9 par un prestataire ind\u00e9pendant r\u00e9pondant \u00e0 ses crit\u00e8res d\\u0027acceptation. Aucune norme externe, ISO 27001 comprise, n\\u0027est exig\u00e9e \u00e0 l\\u0027entr\u00e9e du processus. Un SMSI certifi\u00e9 reste utile : il acc\u00e9l\u00e8re le dossier, il ne l\\u0027ouvre pas.\"}},{\"@type\":\"Question\",\"name\":\"SOC 2 et ISO 27001 : lequel couvre le mieux la grille TGV ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Notre cartographie rel\u00e8ve 220 correspondances pour SOC 2 contre 135 pour ISO 27001:2022. Un nombre plus \u00e9lev\u00e9 de correspondances ne veut pas dire une couverture plus simple : la nature des preuves et des \u00e9quivalences strictes varie d\\u0027un r\u00e9f\u00e9rentiel \u00e0 l\\u0027autre, et beaucoup d\\u0027\u00e9diteurs d\u00e9tiennent les deux certifications en parall\u00e8le.\"}},{\"@type\":\"Question\",\"name\":\"Notre SMSI est conforme \u00e0 ISO 27001 mais n\\u0027est pas certifi\u00e9 par un organisme accr\u00e9dit\u00e9 : est-ce suffisant ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un SMSI non certifi\u00e9 ne fournit pas la preuve qu\\u0027un certificat ISO 27001 apporte. Il peut tout de m\u00eame documenter certains crit\u00e8res TGV, mais chaque preuve doit alors \u00eatre \u00e9tablie et d\u00e9fendue individuellement aupr\u00e8s du Bureau de certification, sans le raccourci qu\\u0027offre un certificat reconnu.\"}},{\"@type\":\"Question\",\"name\":\"Combien de temps une certification TGV reste-t-elle valide avant de devoir \u00eatre renouvel\u00e9e ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Cinq ans d\u00e8s l\\u0027obtention, avec reconduction tacite d\\u0027un an \u00e0 chaque acceptation, par le Bureau de certification, de l\\u0027autod\u00e9claration annuelle du fournisseur. Cette autod\u00e9claration doit \u00eatre soumise au moins 15 jours avant la date anniversaire de la certification, accompagn\u00e9e des r\u00e9sultats du test d\\u0027intrusion annuel exig\u00e9 pour la maintenir en vigueur.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>TGV vs ISO 27001 : 135 correspondances, mais seulement 36 \u00e9quivalences strictes sur 382 crit\u00e8res, soit 9,4 % de la grille.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"single-tgv","format":"standard","meta":{"footnotes":""},"categories":[15],"tags":[40,886,884,50,48,882],"class_list":["post-846","post","type-post","status-publish","format-standard","hentry","category-tgv","tag-certification-tgv","tag-equivalence-iso-27001-msss","tag-iso-270012022-sante-quebec","tag-sante-quebec","tag-tgv","tag-tgv-vs-iso-27001"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/846","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=846"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/846\/revisions"}],"predecessor-version":[{"id":1339,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/846\/revisions\/1339"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=846"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=846"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=846"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}