{"id":854,"date":"2026-08-13T07:00:00","date_gmt":"2026-08-13T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=854"},"modified":"2026-09-04T13:16:51","modified_gmt":"2026-09-04T18:16:51","slug":"correspondances-tgv-donnees-cybersecurite-sante","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/correspondances-tgv-donnees-cybersecurite-sante\/","title":{"rendered":"1302 correspondances TGV : les exigences de cybers\u00e9curit\u00e9 en sant\u00e9 au Qu\u00e9bec"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Exigences TGV cybers\u00e9curit\u00e9 sant\u00e9 Qu\u00e9bec : la Trousse globale de v\u00e9rification (TGV) compte 382 crit\u00e8res, compar\u00e9s un par un par Factero \u00e0 13 r\u00e9f\u00e9rentiels reconnus dans une cartographie de 1302 correspondances.<\/strong> Remise \u00e0 Sant\u00e9 Qu\u00e9bec le 28 juillet 2026, cette matrice deviendra un jeu de donn\u00e9es ouvertes, v\u00e9rifiable plut\u00f4t que simplement affirm\u00e9e.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/tgv.png\" alt=\"exigences TGV cybers\u00e9curit\u00e9 sant\u00e9 Qu\u00e9bec : cartographie de 1302 correspondances\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Si vous dirigez une entreprise en sant\u00e9 num\u00e9rique et que vous d\u00e9tenez d\u00e9j\u00e0 une certification reconnue, une question revient sans cesse dans vos \u00e9changes internes : est-ce que \u00e7a compte pour la TGV ? Cet article r\u00e9pond avec des chiffres tir\u00e9s de notre propre matrice, pas avec des impressions g\u00e9n\u00e9rales sur \u00ab les bonnes pratiques reconnues \u00bb.<\/p>\n\n<p class=\"wp-block-paragraph\">Le contexte est presque toujours le m\u00eame. Un appel d&rsquo;offres du r\u00e9seau de la sant\u00e9 cite la certification TGV, votre \u00e9quipe cherche \u00e0 savoir combien de travail reste \u00e0 faire, et personne n&rsquo;a envie de refaire une d\u00e9monstration d\u00e9j\u00e0 faite ailleurs, dans un autre cadre, devant un autre auditeur. Cette cartographie existe pour r\u00e9pondre \u00e0 cette question avec une m\u00e9thode constante, peu importe le r\u00e9f\u00e9rentiel de d\u00e9part.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#qu-est-ce-que-la-cartographie-correspondances-tgv\">Qu&rsquo;est-ce que la cartographie Correspondances TGV ?<\/a><\/li><li class=\"\"><a href=\"#exigences-tgv-cybersecurite-sante-quebec-quelles-familles-pesent-le-plus-lourd\">Exigences TGV cybers\u00e9curit\u00e9 sant\u00e9 Qu\u00e9bec : quelles familles p\u00e8sent le plus lourd ?<\/a><\/li><li class=\"\"><a href=\"#si-votre-produit-est-deja-conforme-a-un-referentiel-reconnu-quelle-part-du-chemin-tgv-est-faite\">Si votre produit est d\u00e9j\u00e0 conforme \u00e0 un r\u00e9f\u00e9rentiel reconnu, quelle part du chemin TGV est faite ?<\/a><\/li><li class=\"\"><a href=\"#ou-sont-les-angles-morts-que-les-certifications-generiques-ne-couvrent-pas\">O\u00f9 sont les angles morts que les certifications g\u00e9n\u00e9riques ne couvrent pas ?<\/a><\/li><li class=\"\"><a href=\"#comment-ces-donnees-ouvertes-sur-les-exigences-tgv-en-cybersecurite-deviendront-elles-reutilisables\">Comment ces donn\u00e9es ouvertes sur les exigences TGV en cybers\u00e9curit\u00e9 deviendront-elles r\u00e9utilisables ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"qu-est-ce-que-la-cartographie-correspondances-tgv\" class=\"wp-block-heading\">Qu&rsquo;est-ce que la cartographie Correspondances TGV ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>La cartographie Correspondances TGV compare, crit\u00e8re par crit\u00e8re, les 382 crit\u00e8res de la grille TGV aux contr\u00f4les de 13 r\u00e9f\u00e9rentiels reconnus en cybers\u00e9curit\u00e9, en protection des renseignements personnels et en continuit\u00e9 d&rsquo;activit\u00e9.<\/strong> La grille compte ces 382 crit\u00e8res depuis sa version publi\u00e9e le 24 avril 2026, r\u00e9partis en 7 familles, dans le cadre d\u00e9crit par <a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">l&rsquo;orientation officielle du MSSS sur la certification TGV<\/a> (publication 24-715-38W).<\/p>\n\n<p class=\"wp-block-paragraph\">Une correspondance n&rsquo;est pas une \u00e9quivalence. Un crit\u00e8re TGV et un contr\u00f4le ISO 27001 peuvent viser la m\u00eame intention, chiffrer les donn\u00e9es au repos, journaliser les acc\u00e8s, tester un plan de reprise, sans exiger exactement la m\u00eame preuve ni le m\u00eame format de d\u00e9monstration devant le Bureau de certification. Notre m\u00e9thodologie note le degr\u00e9 de recouvrement pour chaque paire de crit\u00e8res, pas seulement sa pr\u00e9sence ou son absence.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour chacun des 382 crit\u00e8res, compar\u00e9 individuellement aux 13 r\u00e9f\u00e9rentiels retenus, la m\u00e9thode suit quatre \u00e9tapes :<\/p>\n\n<ol class=\"wp-block-list\"><li>Lire l&rsquo;intention r\u00e9elle du crit\u00e8re TGV.<\/li><li>Identifier le contr\u00f4le du r\u00e9f\u00e9rentiel compar\u00e9 qui vise la m\u00eame intention.<\/li><li>Documenter le niveau de recouvrement observ\u00e9.<\/li><li>Noter les limites quand la preuve exig\u00e9e diff\u00e8re du format attendu par le Bureau de certification.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Cette matrice a \u00e9t\u00e9 remise \u00e0 Sant\u00e9 Qu\u00e9bec le 28 juillet 2026, sous la forme d&rsquo;un crosswalk complet couvrant les 382 crit\u00e8res. Elle deviendra bient\u00f4t un jeu de donn\u00e9es ouvertes, libre de r\u00e9utilisation, pour les fournisseurs, les consultants et les chercheurs qui pr\u00e9f\u00e8rent v\u00e9rifier nos chiffres plut\u00f4t que nous croire sur parole.<\/p>\n\n<h2 id=\"exigences-tgv-cybersecurite-sante-quebec-quelles-familles-pesent-le-plus-lourd\" class=\"wp-block-heading\">Exigences TGV cybers\u00e9curit\u00e9 sant\u00e9 Qu\u00e9bec : quelles familles p\u00e8sent le plus lourd ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Les 382 crit\u00e8res se r\u00e9partissent de fa\u00e7on in\u00e9gale entre les 7 familles de la grille.<\/strong><\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Famille<\/th><th>Nombre de crit\u00e8res<\/th><\/tr><\/thead><tbody><tr><td>S\u00e9curit\u00e9<\/td><td>112<\/td><\/tr><tr><td>Protection des renseignements personnels<\/td><td>108<\/td><\/tr><tr><td>Intelligence artificielle<\/td><td>69<\/td><\/tr><tr><td>Interop\u00e9rabilit\u00e9<\/td><td>58<\/td><\/tr><tr><td>Technique<\/td><td>26<\/td><\/tr><tr><td>Performance<\/td><td>7<\/td><\/tr><tr><td>Gouvernance<\/td><td>2<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">S\u00e9curit\u00e9 et protection des renseignements personnels forment \u00e0 elles seules 220 des 382 crit\u00e8res, plus de la moiti\u00e9 de la grille. Ce sont aussi les deux familles o\u00f9 le recouvrement avec les r\u00e9f\u00e9rentiels reconnus est le plus dense dans notre matrice. Un produit d\u00e9j\u00e0 certifi\u00e9 ISO 27001, ou align\u00e9 sur un cadre de continuit\u00e9 comme ISO 22301, y trouve une bonne partie de ses preuves d\u00e9j\u00e0 en main, pas la totalit\u00e9.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour un dirigeant qui lit ce tableau sans bagage technique, l&rsquo;information utile n&rsquo;est pas le nombre absolu de crit\u00e8res par famille : c&rsquo;est le type de recouvrement associ\u00e9 \u00e0 chacune. S\u00e9curit\u00e9 et protection des renseignements personnels p\u00e8sent presque le m\u00eame poids dans la grille, mais elles ne recoupent pas les m\u00eames r\u00e9f\u00e9rentiels de la m\u00eame fa\u00e7on dans notre matrice. La premi\u00e8re recoupe davantage les cadres de s\u00e9curit\u00e9 technique, la seconde recoupe davantage les cadres de protection des renseignements personnels, quand le r\u00e9f\u00e9rentiel compar\u00e9 en pr\u00e9voit un.<\/p>\n\n<p class=\"wp-block-paragraph\">La famille intelligence artificielle se comporte diff\u00e9remment. Nous l&rsquo;avons document\u00e9e en d\u00e9tail dans <a href=\"https:\/\/factero.ca\/blog\/famille-ia-tgv-69-criteres\/\">Les 69 crit\u00e8res d&rsquo;IA de la TGV<\/a> : aucun des 13 r\u00e9f\u00e9rentiels compar\u00e9s dans notre matrice ne la couvre enti\u00e8rement. Ses exigences sur la transparence des d\u00e9cisions automatis\u00e9es et l&rsquo;encadrement des donn\u00e9es d&rsquo;entra\u00eenement sont propres au contexte qu\u00e9b\u00e9cois de la sant\u00e9, pas import\u00e9es d&rsquo;un cadre g\u00e9n\u00e9rique.<\/p>\n\n<p class=\"wp-block-paragraph\">La famille protection des renseignements personnels, avec ses 108 crit\u00e8res, m\u00e9rite le m\u00eame examen attentif : nous la d\u00e9taillons dans <a href=\"https:\/\/factero.ca\/blog\/famille-protection-renseignements-personnels-tgv\/\">Les 108 crit\u00e8res de protection des renseignements personnels de la TGV<\/a>, notamment o\u00f9 elle recoupe la Loi 25 (la loi qu\u00e9b\u00e9coise sur la protection des renseignements personnels dans le secteur priv\u00e9) et o\u00f9 elle s&rsquo;en distingue.<\/p>\n\n<h2 id=\"si-votre-produit-est-deja-conforme-a-un-referentiel-reconnu-quelle-part-du-chemin-tgv-est-faite\" class=\"wp-block-heading\">Si votre produit est d\u00e9j\u00e0 conforme \u00e0 un r\u00e9f\u00e9rentiel reconnu, quelle part du chemin TGV est faite ?<\/h2>\n\n<p class=\"wp-block-paragraph\">\u00c7a d\u00e9pend du r\u00e9f\u00e9rentiel, et \u00e7a d\u00e9pend de votre produit. C&rsquo;est la r\u00e9ponse honn\u00eate, m\u00eame si elle d\u00e9\u00e7oit les dirigeants qui esp\u00e8rent un pourcentage universel applicable \u00e0 toute leur industrie.<\/p>\n\n<p class=\"wp-block-paragraph\">Un produit d\u00e9j\u00e0 certifi\u00e9 sur un r\u00e9f\u00e9rentiel de s\u00e9curit\u00e9 de l&rsquo;information couvre une partie significative des familles s\u00e9curit\u00e9 et technique de la grille : c&rsquo;est l\u00e0 que le recouvrement est le plus fort dans notre matrice. Un produit align\u00e9 sur un cadre de continuit\u00e9 d&rsquo;activit\u00e9 gagne du terrain sur les crit\u00e8res de disponibilit\u00e9 et de reprise apr\u00e8s sinistre. Aucun des deux, \u00e0 lui seul, ne couvre la famille intelligence artificielle ni les deux crit\u00e8res de gouvernance propres \u00e0 la TGV : une interface en fran\u00e7ais obligatoire, et l&rsquo;absence de publicit\u00e9 dans le produit.<\/p>\n\n<p class=\"wp-block-paragraph\">Deux fournisseurs avec un produit techniquement comparable peuvent aborder la certification TGV tr\u00e8s diff\u00e9remment selon le r\u00e9f\u00e9rentiel qu&rsquo;ils d\u00e9tiennent d\u00e9j\u00e0. Celui qui a investi dans ISO 27001 depuis plusieurs ann\u00e9es aborde la famille s\u00e9curit\u00e9 avec une longueur d&rsquo;avance documentaire. Celui qui n&rsquo;a qu&rsquo;un rapport de test d&rsquo;intrusion ponctuel repart d&rsquo;une base plus mince, m\u00eame si son produit est, sur le plan technique, tout aussi solide.<\/p>\n\n<p class=\"wp-block-paragraph\">Une correspondance document\u00e9e n&rsquo;est donc pas un raccourci vers la certification. Elle indique o\u00f9 chercher vos preuves en premier, pas ce que vous pouvez ignorer. La d\u00e9marche qui transforme ces correspondances en dossier de certification concret reste une analyse d&rsquo;\u00e9carts compl\u00e8te, crit\u00e8re par crit\u00e8re, sur la version de grille applicable \u00e0 votre dossier. Nous en d\u00e9taillons la m\u00e9thode dans <a href=\"https:\/\/factero.ca\/blog\/analyse-ecarts-tgv-methode\/\">Analyse d&rsquo;\u00e9carts TGV : m\u00e9thode, livrables et pi\u00e8ges<\/a>.<\/p>\n\n<h2 id=\"ou-sont-les-angles-morts-que-les-certifications-generiques-ne-couvrent-pas\" class=\"wp-block-heading\">O\u00f9 sont les angles morts que les certifications g\u00e9n\u00e9riques ne couvrent pas ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Exigences TGV cybers\u00e9curit\u00e9 sant\u00e9 Qu\u00e9bec : trois zones reviennent constamment quand nous croisons une certification internationale existante avec la grille.<\/p>\n\n<ul class=\"wp-block-list\"><li>La langue : le crit\u00e8re de gouvernance G01 exige une interface en fran\u00e7ais pour les utilisateurs. Aucun r\u00e9f\u00e9rentiel de cybers\u00e9curit\u00e9 international n&rsquo;a de raison de l&rsquo;exiger, et pourtant il est \u00e9liminatoire s&rsquo;il est d\u00e9couvert trop tard dans le calendrier d&rsquo;un fournisseur anglophone qui comptait \u00ab traduire plus tard \u00bb.<\/li><li>La Loi 25 : les r\u00e9f\u00e9rentiels internationaux couvrent la s\u00e9curit\u00e9 de l&rsquo;information en g\u00e9n\u00e9ral, pas les obligations sp\u00e9cifiques du r\u00e9gime qu\u00e9b\u00e9cois de protection des renseignements personnels, \u00e9valuation des facteurs relatifs \u00e0 la vie priv\u00e9e, d\u00e9signation d&rsquo;un responsable, d\u00e9lais pr\u00e9cis de d\u00e9claration d&rsquo;incident. La famille protection des renseignements personnels de la grille TGV les refl\u00e8te directement, et c&rsquo;est en partie pour cette raison qu&rsquo;elle p\u00e8se 108 crit\u00e8res, presque autant que la s\u00e9curit\u00e9.<\/li><li>L&rsquo;intelligence artificielle en sant\u00e9 : un cadre g\u00e9n\u00e9rique de gouvernance de l&rsquo;IA ne parle pas n\u00e9cessairement de dossiers de patients, de d\u00e9cisions cliniques assist\u00e9es ou d&rsquo;outils d&rsquo;aide \u00e0 la documentation clinique. La famille IA de la grille TGV, elle, s&rsquo;adresse pr\u00e9cis\u00e9ment \u00e0 ce contexte, ce qui explique pourquoi elle reste, dans notre matrice, la famille la moins recoup\u00e9e par les r\u00e9f\u00e9rentiels g\u00e9n\u00e9riques.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Aucun de ces trois angles morts ne devrait surprendre une \u00e9quipe qui lit la grille au complet avant de commencer sa d\u00e9marche. Ils surprennent presque toujours une \u00e9quipe qui part d&rsquo;une certification existante en supposant, sans le v\u00e9rifier, qu&rsquo;elle couvre le reste.<\/p>\n\n<h2 id=\"comment-ces-donnees-ouvertes-sur-les-exigences-tgv-en-cybersecurite-deviendront-elles-reutilisables\" class=\"wp-block-heading\">Comment ces donn\u00e9es ouvertes sur les exigences TGV en cybers\u00e9curit\u00e9 deviendront-elles r\u00e9utilisables ?<\/h2>\n\n<p class=\"wp-block-paragraph\">La cartographie compl\u00e8te, avec sa m\u00e9thodologie, ses limites et la version exacte de la grille utilis\u00e9e, deviendra un jeu de donn\u00e9es ouvertes. L&rsquo;objectif est simple : que n&rsquo;importe qui, fournisseur, consultant concurrent ou chercheur, puisse recalculer nos 1302 correspondances et nous contredire avec des donn\u00e9es, pas avec des impressions.<\/p>\n\n<p class=\"wp-block-paragraph\">Un audit ou une cartographie dont le r\u00e9sultat ne peut pas \u00eatre v\u00e9rifi\u00e9 ne vaut pas mieux qu&rsquo;une promesse verbale. Nous ne revendons aucun produit et ne touchons aucune commission li\u00e9e aux r\u00e9f\u00e9rentiels compar\u00e9s dans cette matrice, ISO 27001 et ISO 22301 compris.<\/p>\n\n<p class=\"wp-block-paragraph\">Cette position n&rsquo;est pas nouvelle chez nous. Nous ne sommes pas un fournisseur de technologies, nous n&rsquo;agissons jamais \u00e0 la place des \u00e9quipes en place, et nous n&rsquo;avons rien \u00e0 vendre parmi les r\u00e9f\u00e9rentiels ou les outils qu&rsquo;un fournisseur choisit ensuite d&rsquo;adopter. Exigences TGV cybers\u00e9curit\u00e9 sant\u00e9 Qu\u00e9bec : une cartographie v\u00e9rifiable est la version la plus concr\u00e8te de cette ind\u00e9pendance. Vous n&rsquo;avez pas \u00e0 nous croire sur parole, vous pouvez recalculer. C&rsquo;est ce que \u00ab notre vision, vos d\u00e9cisions \u00bb veut dire quand on l&rsquo;applique \u00e0 des donn\u00e9es plut\u00f4t qu&rsquo;\u00e0 une opinion.<\/p>\n\n<p class=\"wp-block-paragraph\">En attendant cette publication, notre \u00e9quipe applique d\u00e9j\u00e0 cette matrice dans ses mandats d&rsquo;<a href=\"https:\/\/factero.ca\/blog\/audit-ti-independant-guide\/\">audit informatique ind\u00e9pendant<\/a>, notamment lors de l&rsquo;<a href=\"https:\/\/factero.ca\/blog\/audit-pre-certification\/\">audit pr\u00e9-certification<\/a> qui pr\u00e9pare un dossier au jour officiel de la v\u00e9rification externe. Si vous voulez savoir pr\u00e9cis\u00e9ment ce qu&rsquo;elle signifie pour votre produit, c&rsquo;est une conversation, pas une fiche technique \u00e0 cocher : vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">planifier un audit TI ind\u00e9pendant<\/a> ou nous \u00e9crire pour discuter d&rsquo;un <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">accompagnement \u00e0 la certification TGV<\/a>.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">pr\u00e9parer sa certification TGV avec Factero<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-iso-27001\/\">votre certification ISO 27001 comme point de d\u00e9part<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien de temps prend la certification TGV, une fois le dossier soumis ?<\/summary><p class=\"wp-block-paragraph\">Comptez de 1 \u00e0 6 semaines de pr\u00e9paration selon la maturit\u00e9 de votre produit, puis 30 jours ouvrables de v\u00e9rification externe : les d\u00e9lais publi\u00e9s par Sant\u00e9 Qu\u00e9bec pour la certification TGV. La page officielle ne pr\u00e9cise pas de r\u00e9duction pour un fournisseur d\u00e9j\u00e0 certifi\u00e9 ailleurs. Une correspondance document\u00e9e avec ISO 27001 ou un autre r\u00e9f\u00e9rentiel aide surtout \u00e0 pr\u00e9parer votre dossier plus vite en amont, pas \u00e0 raccourcir la v\u00e9rification externe elle-m\u00eame.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Qui paie les co\u00fbts de la certification TGV ?<\/summary><p class=\"wp-block-paragraph\">Le fournisseur du produit ou service, en totalit\u00e9. Sant\u00e9 Qu\u00e9bec pr\u00e9cise que ces co\u00fbts ne sont pas remboursables et varient selon la complexit\u00e9 du produit, sans grille tarifaire fixe publi\u00e9e. Aucun montant n&rsquo;est donc comparable d&rsquo;un fournisseur \u00e0 l&rsquo;autre : votre budget d\u00e9pend de ce que r\u00e9v\u00e8le votre propre <a href=\"https:\/\/factero.ca\/blog\/analyse-ecarts-tgv-methode\/\">analyse d&rsquo;\u00e9carts<\/a>, pas d&rsquo;un tarif standard.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Une certification ISO 27001 signifie-t-elle une conformit\u00e9 TGV automatique ?<\/summary><p class=\"wp-block-paragraph\">Non. ISO 27001 recoupe fortement les familles s\u00e9curit\u00e9 et technique de la grille TGV, selon notre matrice de 1302 correspondances, mais un recoupement d&rsquo;intention n&rsquo;est pas une \u00e9quivalence de preuve. Votre dossier doit d\u00e9montrer chaque crit\u00e8re selon le format exig\u00e9 par le Bureau de certification, m\u00eame pour les crit\u00e8res o\u00f9 ISO 27001 couvre d\u00e9j\u00e0 l&rsquo;essentiel du travail.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le Bureau de certification peut-il refuser une certification d\u00e9j\u00e0 obtenue comme preuve ?<\/summary><p class=\"wp-block-paragraph\">Exigences TGV cybers\u00e9curit\u00e9 sant\u00e9 Qu\u00e9bec : le Bureau ne la refuse pas d&#8217;embl\u00e9e, mais il ne l&rsquo;accepte pas non plus telle quelle. Chaque crit\u00e8re TGV est \u00e9valu\u00e9 sur les preuves d\u00e9pos\u00e9es dans votre dossier, pas sur le nom de la certification d\u00e9tenue. Une certification reconnue sert de preuve partielle pour les crit\u00e8res o\u00f9 le recoupement est fort, sans dispenser votre dossier des crit\u00e8res qu&rsquo;elle ne couvre pas, notamment en intelligence artificielle et en gouvernance.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/technologies-information\/certification-produits-et-services-technologiques\/\" target=\"_blank\" rel=\"noopener nofollow\">Page de certification des solutions num\u00e9riques \u2014 Sant\u00e9 Qu\u00e9bec \/ MSSS<\/a><\/li><li><a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">Orientation \u2014 Certification TGV (MSSS, publication 24-715-38W)<\/a><\/li><li><a href=\"https:\/\/www.iso.org\/standard\/75106.html\" target=\"_blank\" rel=\"noopener nofollow\">ISO 22301:2019 \u2014 S\u00e9curit\u00e9 et r\u00e9silience, syst\u00e8mes de management de la continuit\u00e9 d&rsquo;activit\u00e9<\/a><\/li><li><a href=\"https:\/\/www.iso.org\/standard\/82875.html\" target=\"_blank\" rel=\"noopener nofollow\">ISO\/IEC 27001:2022 \u2014 S\u00e9curit\u00e9 de l&rsquo;information, cybers\u00e9curit\u00e9 et protection de la vie priv\u00e9e<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Combien de temps prend la certification TGV, une fois le dossier soumis ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Comptez de 1 \u00e0 6 semaines de pr\u00e9paration selon la maturit\u00e9 de votre produit, puis 30 jours ouvrables de v\u00e9rification externe : les d\u00e9lais publi\u00e9s par Sant\u00e9 Qu\u00e9bec pour la certification TGV. La page officielle ne pr\u00e9cise pas de r\u00e9duction pour un fournisseur d\u00e9j\u00e0 certifi\u00e9 ailleurs. Une correspondance document\u00e9e avec ISO 27001 ou un autre r\u00e9f\u00e9rentiel aide surtout \u00e0 pr\u00e9parer votre dossier plus vite en amont, pas \u00e0 raccourcir la v\u00e9rification externe elle-m\u00eame.\"}},{\"@type\":\"Question\",\"name\":\"Qui paie les co\u00fbts de la certification TGV ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le fournisseur du produit ou service, en totalit\u00e9. Sant\u00e9 Qu\u00e9bec pr\u00e9cise que ces co\u00fbts ne sont pas remboursables et varient selon la complexit\u00e9 du produit, sans grille tarifaire fixe publi\u00e9e. Aucun montant n\\u0027est donc comparable d\\u0027un fournisseur \u00e0 l\\u0027autre : votre budget d\u00e9pend de ce que r\u00e9v\u00e8le votre propre analyse d\\u0027\u00e9carts, pas d\\u0027un tarif standard.\"}},{\"@type\":\"Question\",\"name\":\"Une certification ISO 27001 signifie-t-elle une conformit\u00e9 TGV automatique ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. ISO 27001 recoupe fortement les familles s\u00e9curit\u00e9 et technique de la grille TGV, selon notre matrice de 1302 correspondances, mais un recoupement d\\u0027intention n\\u0027est pas une \u00e9quivalence de preuve. Votre dossier doit d\u00e9montrer chaque crit\u00e8re selon le format exig\u00e9 par le Bureau de certification, m\u00eame pour les crit\u00e8res o\u00f9 ISO 27001 couvre d\u00e9j\u00e0 l\\u0027essentiel du travail.\"}},{\"@type\":\"Question\",\"name\":\"Le Bureau de certification peut-il refuser une certification d\u00e9j\u00e0 obtenue comme preuve ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Exigences TGV cybers\u00e9curit\u00e9 sant\u00e9 Qu\u00e9bec : le Bureau ne la refuse pas d\\u0027embl\u00e9e, mais il ne l\\u0027accepte pas non plus telle quelle. Chaque crit\u00e8re TGV est \u00e9valu\u00e9 sur les preuves d\u00e9pos\u00e9es dans votre dossier, pas sur le nom de la certification d\u00e9tenue. Une certification reconnue sert de preuve partielle pour les crit\u00e8res o\u00f9 le recoupement est fort, sans dispenser votre dossier des crit\u00e8res qu\\u0027elle ne couvre pas, notamment en intelligence artificielle et en gouvernance.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Exigences TGV cybers\u00e9curit\u00e9 sant\u00e9 Qu\u00e9bec : 1302 correspondances entre 382 crit\u00e8res et 13 r\u00e9f\u00e9rentiels (ISO 27001, ISO 22301). Cartographie ouverte de Factero.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"single-tgv","format":"standard","meta":{"footnotes":""},"categories":[15],"tags":[40,932,936,930,50,48,938,934],"class_list":["post-854","post","type-post","status-publish","format-standard","hentry","category-tgv","tag-certification-tgv","tag-correspondances-tgv-referentiels","tag-donnees-ouvertes-cybersecurite-quebec","tag-exigences-tgv-cybersecurite-sante-quebec","tag-sante-quebec","tag-tgv","tag-tgv-iso-27001-correspondance","tag-tgv-sante-quebec-fournisseurs"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/854","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=854"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/854\/revisions"}],"predecessor-version":[{"id":1347,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/854\/revisions\/1347"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=854"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=854"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=854"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}