{"id":847,"date":"2026-08-04T07:00:00","date_gmt":"2026-08-04T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=847"},"modified":"2026-09-04T13:16:56","modified_gmt":"2026-09-04T18:16:56","slug":"hipaa-vs-tgv-quebec","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/hipaa-vs-tgv-quebec\/","title":{"rendered":"Conforme HIPAA ? Ce qu&rsquo;il reste pour la certification TGV au Qu\u00e9bec"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>HIPAA certification TGV Qu\u00e9bec : HIPAA est une loi am\u00e9ricaine \u00e0 laquelle une entreprise s&rsquo;autod\u00e9clare conforme ; la TGV (Trousse globale de v\u00e9rification) qu\u00e9b\u00e9coise est une d\u00e9cision rendue par une autorit\u00e9, apr\u00e8s v\u00e9rification externe.<\/strong> Aucun organisme n&rsquo;\u00e9met de certificat HIPAA ; la TGV est d\u00e9livr\u00e9e produit par produit, apr\u00e8s des tests d&rsquo;intrusion obligatoires. Un programme HIPAA solide ne suffit pas \u00e0 lui seul.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/tgv.png\" alt=\"HIPAA certification TGV Qu\u00e9bec : deux r\u00e9gimes qui ne s'\u00e9quivalent pas\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Votre entreprise vend un service de sant\u00e9 num\u00e9rique aux \u00c9tats-Unis. Vos clients signent des accords d&rsquo;associ\u00e9 d&rsquo;affaires, votre programme de s\u00e9curit\u00e9 suit la Security Rule de HIPAA, votre site web affiche la mention \u00ab HIPAA compliant \u00bb. Un appel d&rsquo;offres du r\u00e9seau qu\u00e9b\u00e9cois vient de vous apprendre que rien de tout cela ne remplace la certification TGV. Ce guide compare les deux r\u00e9gimes et situe pr\u00e9cis\u00e9ment ce qu&rsquo;il vous reste \u00e0 d\u00e9montrer.<\/p>\n\n<div class=\"wp-block-group has-border-color has-custom-bleu-border-color has-global-padding is-layout-constrained wp-container-core-group-is-layout-d2d2e765 wp-block-group-is-layout-constrained\" style=\"border-width:7px;border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;padding-top:30px;padding-right:30px;padding-bottom:30px;padding-left:30px\"><p class=\"wp-block-paragraph\">Deux logiques s&rsquo;opposent ici. HIPAA est une obligation r\u00e9glementaire : la loi impose des mesures, l&rsquo;entreprise s&rsquo;auto\u00e9value et s&rsquo;autod\u00e9clare conforme, personne ne d\u00e9livre de sceau. La TGV est une certification formelle : un tiers, le Bureau de certification, examine un dossier et rend une d\u00e9cision. Confondre les deux est le premier pi\u00e8ge d&rsquo;un \u00e9diteur am\u00e9ricain qui aborde le march\u00e9 qu\u00e9b\u00e9cois.<\/p><\/div>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#qu-est-ce-que-hipaa-au-juste\">Qu&rsquo;est-ce que HIPAA, au juste ?<\/a><\/li><li class=\"\"><a href=\"#hipaa-certification-tgv-quebec-pourquoi-une-attestation-ne-suffit-elle-pas\">HIPAA certification TGV Qu\u00e9bec : pourquoi une attestation ne suffit-elle pas ?<\/a><\/li><li class=\"\"><a href=\"#combien-de-criteres-tgv-votre-programme-hipaa-couvre-t-il-deja\">Combien de crit\u00e8res TGV votre programme HIPAA couvre-t-il d\u00e9j\u00e0 ?<\/a><\/li><li class=\"\"><a href=\"#is-hipaa-compliance-enough-for-the-quebec-health-network\">Is HIPAA compliance enough for the Quebec health network?<\/a><\/li><li class=\"\"><a href=\"#qu-est-ce-que-la-verification-externe-tgv-exige-que-hipaa-n-exige-pas\">Qu&rsquo;est-ce que la v\u00e9rification externe TGV exige que HIPAA n&rsquo;exige pas ?<\/a><\/li><li class=\"\"><a href=\"#quelles-familles-de-criteres-tgv-echappent-completement-a-un-programme-hipaa\">Quelles familles de crit\u00e8res TGV \u00e9chappent compl\u00e8tement \u00e0 un programme HIPAA ?<\/a><\/li><li class=\"\"><a href=\"#par-ou-commencer-si-vous-etes-deja-hipaa-compliant\">Par o\u00f9 commencer si vous \u00eates d\u00e9j\u00e0 \u00ab HIPAA compliant \u00bb ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"qu-est-ce-que-hipaa-au-juste\" class=\"wp-block-heading\">Qu&rsquo;est-ce que HIPAA, au juste ?<\/h2>\n\n<p class=\"wp-block-paragraph\">HIPAA, le Health Insurance Portability and Accountability Act, est une loi f\u00e9d\u00e9rale am\u00e9ricaine adopt\u00e9e en 1996. Sa Security Rule impose aux entit\u00e9s couvertes et \u00e0 leurs partenaires d&rsquo;affaires de prot\u00e9ger les renseignements de sant\u00e9 (protected health information) par des mesures administratives, physiques et techniques. Le NIST, l&rsquo;agence f\u00e9d\u00e9rale de normalisation am\u00e9ricaine, publie la <a href=\"https:\/\/csrc.nist.gov\/\" target=\"_blank\" rel=\"noopener nofollow\">NIST SP 800-66 r\u00e9v. 2<\/a>, un guide qui traduit la Security Rule en contr\u00f4les concrets. C&rsquo;est cette r\u00e9vision que la plupart des programmes HIPAA s\u00e9rieux utilisent comme cadre de mise en \u0153uvre.<\/p>\n\n<p class=\"wp-block-paragraph\">Aucune de ces deux r\u00e9f\u00e9rences n&rsquo;est une certification. Il n&rsquo;existe pas d&rsquo;autorit\u00e9 f\u00e9d\u00e9rale am\u00e9ricaine qui \u00e9met un certificat de conformit\u00e9 HIPAA \u00e0 une entreprise ou \u00e0 un produit. La conformit\u00e9 s&rsquo;autod\u00e9clare, elle se documente dans des politiques et des \u00e9valuations de risques, et elle s&rsquo;expose surtout apr\u00e8s coup : l&rsquo;Office for Civil Rights (OCR) enqu\u00eate \u00e0 la suite d&rsquo;une plainte ou d&rsquo;un incident, pas avant une mise en march\u00e9. Une entreprise qui affiche \u00ab HIPAA compliant \u00bb sur son site affirme une posture, elle ne brandit pas un dipl\u00f4me.<\/p>\n\n<h2 id=\"hipaa-certification-tgv-quebec-pourquoi-une-attestation-ne-suffit-elle-pas\" class=\"wp-block-heading\">HIPAA certification TGV Qu\u00e9bec : pourquoi une attestation ne suffit-elle pas ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Parce que la TGV certifie un produit pr\u00e9cis, dans une version pr\u00e9cise, jamais une posture g\u00e9n\u00e9rale d&rsquo;entreprise, et qu&rsquo;aucune \u00e9quivalence automatique n&rsquo;existe entre les deux r\u00e9gimes. Le cadre est d\u00e9crit dans <a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">l&rsquo;orientation officielle du minist\u00e8re de la Sant\u00e9 et des Services sociaux (MSSS)<\/a>, publication 24-715-38W : aucun produit ne touche le r\u00e9seau de la sant\u00e9 et des services sociaux du Qu\u00e9bec sans une d\u00e9cision favorable du Bureau de certification, rendue apr\u00e8s v\u00e9rification externe. Sant\u00e9 Qu\u00e9bec tient aussi une page d\u00e9di\u00e9e \u00e0 la certification des solutions num\u00e9riques, distincte de l&rsquo;orientation du MSSS.<\/p>\n\n<p class=\"wp-block-paragraph\">Un fournisseur peut \u00eatre irr\u00e9prochable sur son programme HIPAA aux \u00c9tats-Unis et se pr\u00e9senter les mains vides devant un appel d&rsquo;offres qu\u00e9b\u00e9cois, simplement parce qu&rsquo;il n&rsquo;a jamais d\u00e9pos\u00e9 de dossier TGV.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce n&rsquo;est pas dire que le travail HIPAA est perdu. C&rsquo;est dire qu&rsquo;il change de statut : d&rsquo;une d\u00e9claration qui suffit chez vous, il devient une preuve parmi d&rsquo;autres \u00e0 d\u00e9poser ici.<\/p>\n\n<h2 id=\"combien-de-criteres-tgv-votre-programme-hipaa-couvre-t-il-deja\" class=\"wp-block-heading\">Combien de crit\u00e8res TGV votre programme HIPAA couvre-t-il d\u00e9j\u00e0 ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Via la NIST SP 800-66 r\u00e9v. 2, votre programme HIPAA totalise 149 correspondances avec les 382 crit\u00e8res de la grille TGV<\/strong>, selon notre cartographie interne, qui \u00e9tablit les correspondances entre chacun de ces 382 crit\u00e8res et treize r\u00e9f\u00e9rentiels internationaux, dont les <a href=\"https:\/\/www.aicpa-cima.com\/\" target=\"_blank\" rel=\"noopener nofollow\">Trust Services Criteria<\/a> de l&rsquo;AICPA (SOC 2) et l&rsquo;<a href=\"https:\/\/www.iso.org\/\" target=\"_blank\" rel=\"noopener nofollow\">ISO\/IEC 27001<\/a>. Cette analyse prolonge notre comparaison plus large, <a href=\"https:\/\/factero.ca\/blog\/tgv-13-referentiels-1302-correspondances\/\">La TGV face \u00e0 13 r\u00e9f\u00e9rentiels : 1302 correspondances analys\u00e9es<\/a>, qui couvre les douze autres r\u00e9f\u00e9rentiels \u00e9tudi\u00e9s.<\/p>\n\n<p class=\"wp-block-paragraph\">Le tableau suivant situe la NIST SP 800-66 par rapport au SOC 2, d\u00e9j\u00e0 chiffr\u00e9 dans cette s\u00e9rie.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>R\u00e9f\u00e9rentiel<\/th><th>Correspondances avec la grille TGV<\/th><\/tr><\/thead><tbody><tr><td>SOC 2 (Trust Services Criteria)<\/td><td>220<\/td><\/tr><tr><td>NIST SP 800-66 r\u00e9v. 2 (HIPAA)<\/td><td>149<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Avec 149 correspondances, la NIST SP 800-66 arrive au deuxi\u00e8me rang de couverture parmi les r\u00e9f\u00e9rentiels analys\u00e9s jusqu&rsquo;ici, derri\u00e8re le SOC 2 et devant l&rsquo;ISO\/IEC 27001. Nous d\u00e9taillons cette comparaison dans <a href=\"https:\/\/factero.ca\/blog\/tgv-vs-soc-2\/\">SOC 2 et TGV : 220 correspondances, mais pas de raccourci<\/a>. Une majorit\u00e9 de vos contr\u00f4les de s\u00e9curit\u00e9 technique, de gestion des acc\u00e8s et de gestion des incidents trouve donc un \u00e9quivalent, au moins partiel, dans la grille TGV.<\/p>\n\n<p class=\"wp-block-paragraph\">Une nuance compte ici. Sur l&rsquo;ensemble des 1302 correspondances de notre cartographie compl\u00e8te, remise \u00e0 Sant\u00e9 Qu\u00e9bec le 28 juillet 2026, seulement 72 atteignent le niveau d&rsquo;\u00e9quivalence stricte, celui o\u00f9 une preuve HIPAA suffit telle quelle pour un crit\u00e8re TGV, sans adaptation. La majorit\u00e9 des correspondances sont des recoupements partiels : votre documentation existante appuie le dossier, elle ne le remplace pas.<\/p>\n\n<h2 id=\"is-hipaa-compliance-enough-for-the-quebec-health-network\" class=\"wp-block-heading\">Is HIPAA compliance enough for the Quebec health network?<\/h2>\n\n<p class=\"wp-block-paragraph\">Non, et voici pourquoi en une phrase : le r\u00e9seau qu\u00e9b\u00e9cois ne reconna\u00eet pas HIPAA comme \u00e9quivalence automatique, il exige une d\u00e9cision de son propre Bureau de certification, fond\u00e9e sur sa propre grille. Vos preuves HIPAA raccourcissent la d\u00e9marche TGV, elles ne la remplacent jamais.<\/p>\n\n<p class=\"wp-block-paragraph\">Un programme HIPAA solide vous met dans la file rapide, pas sur la ligne d&rsquo;arriv\u00e9e. Repartir de z\u00e9ro serait faux. Penser que le dossier est d\u00e9j\u00e0 boucl\u00e9 le serait tout autant.<\/p>\n\n<h2 id=\"qu-est-ce-que-la-verification-externe-tgv-exige-que-hipaa-n-exige-pas\" class=\"wp-block-heading\">Qu&rsquo;est-ce que la v\u00e9rification externe TGV exige que HIPAA n&rsquo;exige pas ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>La TGV exige des tests d&rsquo;intrusion obligatoires, r\u00e9alis\u00e9s par une firme puis\u00e9e dans un bassin restreint reconnu par le Bureau de certification ; rien d&rsquo;\u00e9quivalent n&rsquo;existe dans le r\u00e9gime HIPAA.<\/strong> La Security Rule impose une analyse de risques document\u00e9e, pas un test d&rsquo;intrusion mandat\u00e9 par une autorit\u00e9 avant la mise en march\u00e9.<\/p>\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, si votre programme HIPAA s&rsquo;appuie sur des \u00e9valuations internes ou sur un fournisseur de test d&rsquo;intrusion de votre choix, ces preuves nourrissent votre dossier TGV sans le clore. La v\u00e9rification exig\u00e9e par Sant\u00e9 Qu\u00e9bec reste \u00e0 organiser, avec une firme qui r\u00e9pond \u00e0 ses propres crit\u00e8res, pas n\u00e9cessairement celle que vous employez d\u00e9j\u00e0.<\/p>\n\n<h2 id=\"quelles-familles-de-criteres-tgv-echappent-completement-a-un-programme-hipaa\" class=\"wp-block-heading\">Quelles familles de crit\u00e8res TGV \u00e9chappent compl\u00e8tement \u00e0 un programme HIPAA ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Deux familles n&rsquo;ont \u00e0 peu pr\u00e8s aucun ancrage dans un programme HIPAA, aussi mature soit-il ; une troisi\u00e8me recoupe le v\u00f4tre sans s&rsquo;y superposer :<\/p>\n\n<ul class=\"wp-block-list\"><li>Intelligence artificielle, 69 crit\u00e8res : gouvernance des syst\u00e8mes d&rsquo;IA et transparence des d\u00e9cisions automatis\u00e9es, sans \u00e9quivalent direct dans la Security Rule, qui ne traite pas de gouvernance algorithmique. Si votre produit int\u00e8gre de l&rsquo;IA g\u00e9n\u00e9rative ou pr\u00e9dictive, cette famille se construit en bonne partie \u00e0 partir de z\u00e9ro. Une certification <a href=\"https:\/\/www.iso.org\/\" target=\"_blank\" rel=\"noopener nofollow\">ISO\/IEC 42001<\/a> pour la gouvernance de vos syst\u00e8mes d&rsquo;IA, si vous la d\u00e9tenez d\u00e9j\u00e0, acc\u00e9l\u00e8re une partie de ce travail, sans remplacer ces 69 crit\u00e8res.<\/li><li>Gouvernance, 2 crit\u00e8res : le premier exige une interface en fran\u00e7ais pour les utilisateurs, le second interdit la publicit\u00e9 dans le produit. HIPAA ne parle ni de langue ni de publicit\u00e9, ce sont des exigences propres au r\u00e9seau qu\u00e9b\u00e9cois, sans lien avec la protection des renseignements de sant\u00e9.<\/li><li>Protection des renseignements personnels, 108 crit\u00e8res : recoupe partiellement votre travail HIPAA sur la vie priv\u00e9e, mais elle s&rsquo;ancre dans le r\u00e9gime qu\u00e9b\u00e9cois, la Loi 25, pas dans le droit am\u00e9ricain. Les exigences de consentement, de localisation et de gestion des incidents ne sont pas identiques d&rsquo;un r\u00e9gime \u00e0 l&rsquo;autre.<\/li><\/ul>\n\n<h2 id=\"par-ou-commencer-si-vous-etes-deja-hipaa-compliant\" class=\"wp-block-heading\">Par o\u00f9 commencer si vous \u00eates d\u00e9j\u00e0 \u00ab HIPAA compliant \u00bb ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Quatre gestes concrets, dans l&rsquo;ordre.<\/p>\n\n<ol class=\"wp-block-list\"><li>Isolez votre documentation HIPAA et NIST SP 800-66 par contr\u00f4le, pas par politique globale. La grille TGV se lit crit\u00e8re par crit\u00e8re, votre preuve doit s&rsquo;y aligner de la m\u00eame fa\u00e7on.<\/li><li>Faites un premier passage honn\u00eate de la grille des 382 crit\u00e8res avec cette documentation en main : couvert, partiellement couvert, \u00e9cart, non applicable. Attendez-vous \u00e0 beaucoup de \u00ab partiellement couvert \u00bb : sur les 1302 correspondances de notre cartographie, seulement 72 atteignent l&rsquo;\u00e9quivalence stricte, le reste appuie un dossier sans le clore.<\/li><li>Isolez les deux familles sans \u00e9quivalent HIPAA, intelligence artificielle et gouvernance. Elles demandent un travail distinct de votre dossier de s\u00e9curit\u00e9 existant, pas une extension de celui-ci.<\/li><li>Planifiez la v\u00e9rification externe t\u00f4t. Le bassin de firmes reconnues pour les tests d&rsquo;intrusion TGV est restreint, et cette \u00e9tape ne s&rsquo;improvise pas la derni\u00e8re semaine avant la cl\u00f4ture d&rsquo;un appel d&rsquo;offres.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Comme pour tout dossier HIPAA certification TGV Qu\u00e9bec, personne ne peut vous garantir la certification, ni nous, ni une firme de v\u00e9rification. C&rsquo;est une obligation de moyens, pas de r\u00e9sultat, et quiconque pr\u00e9tend le contraire vous dit quelque chose sur sa rigueur.<\/p>\n\n<p class=\"wp-block-paragraph\">Nous accompagnons des \u00e9diteurs am\u00e9ricains et canadiens qui \u00e9valuent cet \u00e9cart avant de r\u00e9pondre \u00e0 un premier appel d&rsquo;offres qu\u00e9b\u00e9cois. Notre travail consiste \u00e0 cartographier ce que votre programme HIPAA couvre d\u00e9j\u00e0, \u00e0 isoler ce qu&rsquo;il ne couvre pas, et \u00e0 structurer le dossier qui reste \u00e0 d\u00e9poser. Vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">planifier un appel exploratoire sur l&rsquo;accompagnement \u00e0 la certification TGV<\/a> pour situer pr\u00e9cis\u00e9ment votre \u00e9cart.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\">Deux comparaisons compl\u00e8tent cette s\u00e9rie : HITRUST, un r\u00e9f\u00e9rentiel tr\u00e8s pr\u00e9sent en sant\u00e9 am\u00e9ricaine, et un guide d\u00e9di\u00e9 aux \u00e9diteurs hors Qu\u00e9bec qui abordent le r\u00e9seau pour la premi\u00e8re fois. Nous y reviendrons dans des articles distincts.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">votre dossier de certification TGV au Qu\u00e9bec<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>HIPAA certification TGV Qu\u00e9bec : existe-t-il une certification HIPAA officielle ?<\/summary><p class=\"wp-block-paragraph\">Non. HIPAA est une loi am\u00e9ricaine, pas une certification : aucune agence f\u00e9d\u00e9rale n&rsquo;\u00e9met de certificat de conformit\u00e9 \u00e0 une entreprise ou \u00e0 un produit. Les mentions \u00ab HIPAA certified \u00bb du march\u00e9 viennent de fournisseurs priv\u00e9s, jamais d&rsquo;une reconnaissance gouvernementale. La TGV fonctionne \u00e0 l&rsquo;inverse : une certification formelle, d\u00e9cid\u00e9e par le Bureau de certification de Sant\u00e9 Qu\u00e9bec apr\u00e8s v\u00e9rification externe.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Ma certification SOC 2 ou mon programme NIST SP 800-66 suffisent-ils pour la TGV ?<\/summary><p class=\"wp-block-paragraph\">Pas int\u00e9gralement, mais les deux acc\u00e9l\u00e8rent le dossier. Le SOC 2 totalise 220 correspondances avec les 382 crit\u00e8res de la grille TGV, la NIST SP 800-66, le cadre HIPAA, en totalise 149. Sur l&rsquo;ensemble de notre cartographie, 1302 correspondances au total, seulement 72 atteignent l&rsquo;\u00e9quivalence stricte : le reste appuie votre dossier sans le remplacer.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un test d&rsquo;intrusion HIPAA compte-t-il pour la certification TGV ?<\/summary><p class=\"wp-block-paragraph\">Pas automatiquement. Le Bureau de certification n&rsquo;accepte que des prestataires avec des repr\u00e9sentants l\u00e9galement autoris\u00e9s au Canada, du personnel certifi\u00e9 en tests d&rsquo;intrusion et soumis \u00e0 des v\u00e9rifications d&rsquo;ant\u00e9c\u00e9dents criminels, imputables des r\u00e9sultats, capables de livrer le rapport en fran\u00e7ais sans frais au Bureau. Un pentest am\u00e9ricain g\u00e9n\u00e9rique ne coche pas ces cases d&rsquo;office : v\u00e9rifiez que votre fournisseur actuel y r\u00e9pond avant de le r\u00e9utiliser.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Mes donn\u00e9es doivent-elles \u00eatre h\u00e9berg\u00e9es au Qu\u00e9bec pour obtenir la TGV ?<\/summary><p class=\"wp-block-paragraph\">L&rsquo;h\u00e9bergement et la localisation des donn\u00e9es comptent parmi les points examin\u00e9s de pr\u00e8s par la v\u00e9rification, en lien avec les exigences qu\u00e9b\u00e9coises de protection des renseignements personnels, la Loi 25. La r\u00e9ponse d\u00e9pend de votre architecture r\u00e9elle : centre de donn\u00e9es, sous-traitants, transferts transfrontaliers. C&rsquo;est l&rsquo;un des premiers \u00e9l\u00e9ments \u00e0 clarifier dans une analyse d&rsquo;\u00e9cart.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien de temps faut-il pour combler l&rsquo;\u00e9cart entre un programme HIPAA et la TGV ?<\/summary><p class=\"wp-block-paragraph\">Cela d\u00e9pend surtout de l&rsquo;ampleur de vos \u00e9carts sur les familles intelligence artificielle et gouvernance, sans \u00e9quivalent dans un programme HIPAA. Personne, ni nous ni une firme de v\u00e9rification, ne peut promettre un d\u00e9lai fixe : c&rsquo;est une obligation de moyens. Un premier passage honn\u00eate de la grille des 382 crit\u00e8res, poste par poste, reste le seul moyen de le chiffrer pour votre produit.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/csrc.nist.gov\/\" target=\"_blank\" rel=\"noopener nofollow\">NIST SP 800-66 R\u00e9v. 2, Implementing the HIPAA Security Rule (NIST)<\/a><\/li><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/technologies-information\/certification-produits-et-services-technologiques\/\" target=\"_blank\" rel=\"noopener nofollow\">Certification des solutions num\u00e9riques (Sant\u00e9 Qu\u00e9bec \/ MSSS)<\/a><\/li><li><a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">Orientation \u2014 Certification TGV (MSSS, publication 24-715-38W)<\/a><\/li><li><a href=\"https:\/\/www.aicpa-cima.com\/\" target=\"_blank\" rel=\"noopener nofollow\">Trust Services Criteria (AICPA)<\/a><\/li><li><a href=\"https:\/\/www.iso.org\/\" target=\"_blank\" rel=\"noopener nofollow\">ISO\/IEC 27001 et ISO\/IEC 42001 (ISO)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"HIPAA certification TGV Qu\u00e9bec : existe-t-il une certification HIPAA officielle ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. HIPAA est une loi am\u00e9ricaine, pas une certification : aucune agence f\u00e9d\u00e9rale n\\u0027\u00e9met de certificat de conformit\u00e9 \u00e0 une entreprise ou \u00e0 un produit. Les mentions \u00ab HIPAA certified \u00bb du march\u00e9 viennent de fournisseurs priv\u00e9s, jamais d\\u0027une reconnaissance gouvernementale. La TGV fonctionne \u00e0 l\\u0027inverse : une certification formelle, d\u00e9cid\u00e9e par le Bureau de certification de Sant\u00e9 Qu\u00e9bec apr\u00e8s v\u00e9rification externe.\"}},{\"@type\":\"Question\",\"name\":\"Ma certification SOC 2 ou mon programme NIST SP 800-66 suffisent-ils pour la TGV ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pas int\u00e9gralement, mais les deux acc\u00e9l\u00e8rent le dossier. Le SOC 2 totalise 220 correspondances avec les 382 crit\u00e8res de la grille TGV, la NIST SP 800-66, le cadre HIPAA, en totalise 149. Sur l\\u0027ensemble de notre cartographie, 1302 correspondances au total, seulement 72 atteignent l\\u0027\u00e9quivalence stricte : le reste appuie votre dossier sans le remplacer.\"}},{\"@type\":\"Question\",\"name\":\"Un test d\\u0027intrusion HIPAA compte-t-il pour la certification TGV ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pas automatiquement. Le Bureau de certification n\\u0027accepte que des prestataires avec des repr\u00e9sentants l\u00e9galement autoris\u00e9s au Canada, du personnel certifi\u00e9 en tests d\\u0027intrusion et soumis \u00e0 des v\u00e9rifications d\\u0027ant\u00e9c\u00e9dents criminels, imputables des r\u00e9sultats, capables de livrer le rapport en fran\u00e7ais sans frais au Bureau. Un pentest am\u00e9ricain g\u00e9n\u00e9rique ne coche pas ces cases d\\u0027office : v\u00e9rifiez que votre fournisseur actuel y r\u00e9pond avant de le r\u00e9utiliser.\"}},{\"@type\":\"Question\",\"name\":\"Mes donn\u00e9es doivent-elles \u00eatre h\u00e9berg\u00e9es au Qu\u00e9bec pour obtenir la TGV ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"L\\u0027h\u00e9bergement et la localisation des donn\u00e9es comptent parmi les points examin\u00e9s de pr\u00e8s par la v\u00e9rification, en lien avec les exigences qu\u00e9b\u00e9coises de protection des renseignements personnels, la Loi 25. La r\u00e9ponse d\u00e9pend de votre architecture r\u00e9elle : centre de donn\u00e9es, sous-traitants, transferts transfrontaliers. C\\u0027est l\\u0027un des premiers \u00e9l\u00e9ments \u00e0 clarifier dans une analyse d\\u0027\u00e9cart.\"}},{\"@type\":\"Question\",\"name\":\"Combien de temps faut-il pour combler l\\u0027\u00e9cart entre un programme HIPAA et la TGV ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Cela d\u00e9pend surtout de l\\u0027ampleur de vos \u00e9carts sur les familles intelligence artificielle et gouvernance, sans \u00e9quivalent dans un programme HIPAA. Personne, ni nous ni une firme de v\u00e9rification, ne peut promettre un d\u00e9lai fixe : c\\u0027est une obligation de moyens. Un premier passage honn\u00eate de la grille des 382 crit\u00e8res, poste par poste, reste le seul moyen de le chiffrer pour votre produit.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>HIPAA certification TGV Qu\u00e9bec : la loi am\u00e9ricaine ne suffit pas. 149 correspondances existent via NIST SP 800-66, la v\u00e9rification externe reste \u00e0 faire.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"single-tgv","format":"standard","meta":{"footnotes":""},"categories":[15],"tags":[40,888,892,890,50,48],"class_list":["post-847","post","type-post","status-publish","format-standard","hentry","category-tgv","tag-certification-tgv","tag-hipaa-certification-tgv-quebec","tag-hipaa-compliant-quebec-health-network","tag-nist-sp-800-66-tgv","tag-sante-quebec","tag-tgv"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/847","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=847"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/847\/revisions"}],"predecessor-version":[{"id":1340,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/847\/revisions\/1340"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=847"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=847"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=847"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}