{"id":869,"date":"2026-09-03T07:00:00","date_gmt":"2026-09-03T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=869"},"modified":"2026-09-04T13:01:54","modified_gmt":"2026-09-04T18:01:54","slug":"s04-02-preuve-multi-referentiels","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/s04-02-preuve-multi-referentiels\/","title":{"rendered":"S04.02 : la r\u00e9utilisation des preuves de conformit\u00e9 en pratique"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>La r\u00e9utilisation des preuves de conformit\u00e9 permet \u00e0 un m\u00eame dossier, comme celui du crit\u00e8re TGV S04.02 sur la sensibilisation, de couvrir ISO 27001, SOC 2 et ISO 42001 \u00e0 la fois.<\/strong> Sur les 1302 correspondances document\u00e9es dans le d\u00e9p\u00f4t public Correspondances TGV, seules 72 sont des \u00e9quivalences strictes : la majorit\u00e9 exige un jugement professionnel avant r\u00e9utilisation.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/cybersecurite.png\" alt=\"r\u00e9utilisation des preuves de conformit\u00e9 : un crit\u00e8re, trois r\u00e9f\u00e9rentiels\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#qu-est-ce-que-le-critere-tgv-s04-02-sur-la-sensibilisation-a-la-securite\">Qu&rsquo;est-ce que le crit\u00e8re TGV S04.02 sur la sensibilisation \u00e0 la s\u00e9curit\u00e9 ?<\/a><\/li><li class=\"\"><a href=\"#pourquoi-la-reutilisation-des-preuves-de-conformite-fonctionne-t-elle-entre-referentiels\">Pourquoi la r\u00e9utilisation des preuves de conformit\u00e9 fonctionne-t-elle entre r\u00e9f\u00e9rentiels ?<\/a><\/li><li class=\"\"><a href=\"#que-veut-dire-equivalence-stricte-par-opposition-a-correspondance-partielle\">Que veut dire \u00ab \u00e9quivalence stricte \u00bb par opposition \u00e0 \u00ab correspondance partielle \u00bb ?<\/a><\/li><li class=\"\"><a href=\"#que-revele-le-chiffre-de-94-5\">Que r\u00e9v\u00e8le le chiffre de 94,5 % ?<\/a><\/li><li class=\"\"><a href=\"#comment-reperer-une-preuve-mutualisable-dans-le-depot\">Comment rep\u00e9rer une preuve mutualisable dans le d\u00e9p\u00f4t ?<\/a><\/li><li class=\"\"><a href=\"#comment-monter-une-preuve-d-audit-multi-referentiels-qui-tient-la-route\">Comment monter une preuve d&rsquo;audit multi-r\u00e9f\u00e9rentiels qui tient la route ?<\/a><\/li><li class=\"\"><a href=\"#quelles-sont-les-limites-de-cette-reutilisation\">Quelles sont les limites de cette r\u00e9utilisation ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"qu-est-ce-que-le-critere-tgv-s04-02-sur-la-sensibilisation-a-la-securite\" class=\"wp-block-heading\">Qu&rsquo;est-ce que le crit\u00e8re TGV S04.02 sur la sensibilisation \u00e0 la s\u00e9curit\u00e9 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">S04.02 fait partie de la famille S\u00e9curit\u00e9 de la grille TGV, dont le cadre g\u00e9n\u00e9ral est d\u00e9crit dans <a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">l&rsquo;orientation officielle du MSSS sur la certification TGV<\/a> (publication 24-715-38W). C&rsquo;est la plus large des sept familles, avec 112 crit\u00e8res sur les 382 que compte la grille en vigueur. S04.02 porte sur la sensibilisation : le fournisseur doit d\u00e9montrer que son personnel re\u00e7oit une formation en s\u00e9curit\u00e9 de l&rsquo;information, pas seulement qu&rsquo;une politique existe sur papier.<\/p>\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, le Bureau de certification veut voir un programme r\u00e9el : contenu de formation, fr\u00e9quence, preuve de participation, m\u00e9canisme de mise \u00e0 jour quand une menace ou un incident change la donne. Une politique sign\u00e9e par la direction et jamais lue par personne ne passe pas ce crit\u00e8re.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce n&rsquo;est pas un crit\u00e8re isol\u00e9 dans le paysage de la conformit\u00e9. La sensibilisation du personnel est un pilier classique de presque tous les cadres de s\u00e9curit\u00e9 reconnus, ce qui en fait un bon point de d\u00e9part pour comprendre comment une seule preuve peut nourrir plusieurs dossiers \u00e0 la fois.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour un responsable conformit\u00e9 qui jongle avec plusieurs cadres \u00e0 la fois, TGV, ISO 27001, SOC 2, cette question n&rsquo;est pas th\u00e9orique. Chaque r\u00e9f\u00e9rentiel trait\u00e9 en vase clos multiplie le travail de production de preuves pour des exigences qui, au fond, se recoupent largement.<\/p>\n\n<h2 id=\"pourquoi-la-reutilisation-des-preuves-de-conformite-fonctionne-t-elle-entre-referentiels\" class=\"wp-block-heading\">Pourquoi la r\u00e9utilisation des preuves de conformit\u00e9 fonctionne-t-elle entre r\u00e9f\u00e9rentiels ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Les r\u00e9f\u00e9rentiels de s\u00e9curit\u00e9 d\u00e9crivent tous, chacun \u00e0 sa fa\u00e7on, les m\u00eames pratiques de base reconnues dans l&rsquo;industrie : contr\u00f4le d&rsquo;acc\u00e8s, gestion des vuln\u00e9rabilit\u00e9s, sensibilisation, journalisation, r\u00e9ponse aux incidents. La formulation change d&rsquo;un r\u00e9f\u00e9rentiel \u00e0 l&rsquo;autre, l&rsquo;esprit du contr\u00f4le reste souvent le m\u00eame.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est ce que r\u00e9v\u00e8le le <a href=\"https:\/\/factero.ca\/blog\/publication-depot-correspondances-tgv\/\">d\u00e9p\u00f4t Correspondances TGV, publi\u00e9 en donn\u00e9es ouvertes le 28 ao\u00fbt 2026<\/a> sous licence CC BY 4.0 : 1302 correspondances entre les 382 crit\u00e8res TGV et 13 r\u00e9f\u00e9rentiels reconnus. Le crit\u00e8re S04.02 en est un exemple net, parce qu&rsquo;il touche trois r\u00e9f\u00e9rentiels d&rsquo;un seul coup.<\/p>\n\n<p class=\"wp-block-paragraph\">Il \u00e9quivaut au contr\u00f4le A.6.3 d&rsquo;<a href=\"https:\/\/www.iso.org\/\" target=\"_blank\" rel=\"noopener nofollow\">ISO\/IEC 27001:2022<\/a>, consacr\u00e9 \u00e0 la sensibilisation, la formation et l&rsquo;\u00e9ducation en s\u00e9curit\u00e9 de l&rsquo;information. Il recoupe aussi le crit\u00e8re CC2.2 des <a href=\"https:\/\/www.aicpa-cima.com\/\" target=\"_blank\" rel=\"noopener nofollow\">Trust Services Criteria de l&rsquo;AICPA<\/a>, la base des audits SOC 2, sur la communication interne des responsabilit\u00e9s de contr\u00f4le. Et il touche la clause 7.3, Sensibilisation, d&rsquo;<a href=\"https:\/\/www.iso.org\/\" target=\"_blank\" rel=\"noopener nofollow\">ISO\/IEC 42001:2023<\/a>, la norme de gestion des syst\u00e8mes d&rsquo;intelligence artificielle.<\/p>\n\n<p class=\"wp-block-paragraph\">Une seule chose \u00e0 retenir ici : \u00ab \u00e9quivaut \u00bb et \u00ab recoupe \u00bb ne veulent pas dire la m\u00eame chose, et la nuance a un prix en travail de v\u00e9rification.<\/p>\n\n<h2 id=\"que-veut-dire-equivalence-stricte-par-opposition-a-correspondance-partielle\" class=\"wp-block-heading\">Que veut dire \u00ab \u00e9quivalence stricte \u00bb par opposition \u00e0 \u00ab correspondance partielle \u00bb ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Une \u00e9quivalence stricte signifie que le contr\u00f4le cible exige essentiellement la m\u00eame preuve que le crit\u00e8re TGV, presque mot pour mot.<\/strong> C&rsquo;est le cas de S04.02 face \u00e0 A.6.3 d&rsquo;ISO 27001 : les deux exigent un programme de sensibilisation document\u00e9, dispens\u00e9 et suivi dans le temps. La m\u00eame preuve, avec un minimum de reformatage, satisfait les deux v\u00e9rificateurs.<\/p>\n\n<p class=\"wp-block-paragraph\">Une correspondance partielle signifie que les deux crit\u00e8res touchent le m\u00eame th\u00e8me sans exiger exactement la m\u00eame chose. CC2.2 de SOC 2 porte sur la communication interne au sens large, pas seulement la formation en s\u00e9curit\u00e9 : votre preuve de sensibilisation en couvre une partie, pas l&rsquo;ensemble. La clause 7.3 d&rsquo;ISO 42001 pose la m\u00eame logique, mais appliqu\u00e9e \u00e0 la gouvernance de l&rsquo;intelligence artificielle plut\u00f4t qu&rsquo;\u00e0 la s\u00e9curit\u00e9 g\u00e9n\u00e9rale.<\/p>\n\n<p class=\"wp-block-paragraph\">Le tableau suivant r\u00e9sume les quatre dossiers que peut nourrir une seule preuve de sensibilisation bien mont\u00e9e.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>R\u00e9f\u00e9rentiel<\/th><th>Contr\u00f4le correspondant<\/th><th>Type de correspondance<\/th><\/tr><\/thead><tbody><tr><td>TGV (MSSS)<\/td><td>S04.02, Sensibilisation<\/td><td>Crit\u00e8re d&rsquo;origine<\/td><\/tr><tr><td>ISO\/IEC 27001:2022<\/td><td>A.6.3, Sensibilisation, formation et \u00e9ducation<\/td><td>\u00c9quivalence stricte<\/td><\/tr><tr><td>SOC 2 (AICPA)<\/td><td>CC2.2, Communication interne<\/td><td>Correspondance partielle<\/td><\/tr><tr><td>ISO\/IEC 42001:2023<\/td><td>7.3, Sensibilisation<\/td><td>Correspondance partielle<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">\u00c9quivalent texte de ce tableau, pour qui le lit plut\u00f4t que le voit : une preuve de sensibilisation TGV S04.02 couvre int\u00e9gralement l&rsquo;exigence ISO 27001 A.6.3, couvre une partie de l&rsquo;exigence SOC 2 CC2.2, et couvre une partie de l&rsquo;exigence ISO 42001 7.3.<\/p>\n\n<h2 id=\"que-revele-le-chiffre-de-94-5\" class=\"wp-block-heading\">Que r\u00e9v\u00e8le le chiffre de 94,5 % ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>94,5 % des correspondances document\u00e9es dans le d\u00e9p\u00f4t ne sont pas des \u00e9quivalences strictes<\/strong> : elles exigent un jugement professionnel, pas un simple copier-coller de preuve. Le calcul est simple. Le d\u00e9p\u00f4t documente 1302 correspondances au total, dont 72 sont des \u00e9quivalences strictes ; 1302 moins 72 donne 1230, et 1230 sur 1302 donne 94,5 %.<\/p>\n\n<p class=\"wp-block-paragraph\">Un responsable conformit\u00e9 qui esp\u00e8re que la certification ISO 27001 ou le rapport SOC 2 de son fournisseur infonuagique r\u00e8gle automatiquement la majorit\u00e9 des crit\u00e8res TGV se trompe presque dix-neuf fois sur vingt.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce chiffre n&rsquo;est pas une mauvaise nouvelle, c&rsquo;est un rep\u00e8re de planification. Il dit o\u00f9 concentrer l&rsquo;effort de cartographie. Les \u00e9quivalences strictes se traitent vite, presque en copier-coller documentaire. Les correspondances partielles demandent qu&rsquo;une personne compare les deux textes, ligne par ligne, et documente ce qui manque.<\/p>\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, documenter une correspondance partielle demande de reprendre le texte du crit\u00e8re TGV, de le comparer clause par clause avec le contr\u00f4le cible, puis de noter pr\u00e9cis\u00e9ment ce qui est couvert et ce qui ne l&rsquo;est pas. Ce travail se fait une fois par correspondance, pas une fois par audit : bien fait, il se r\u00e9utilise d&rsquo;un cycle de certification \u00e0 l&rsquo;autre.<\/p>\n\n<h2 id=\"comment-reperer-une-preuve-mutualisable-dans-le-depot\" class=\"wp-block-heading\">Comment rep\u00e9rer une preuve mutualisable dans le d\u00e9p\u00f4t ?<\/h2>\n\n<p class=\"wp-block-paragraph\">La r\u00e9utilisation des preuves de conformit\u00e9 tient en quatre gestes, dans l&rsquo;ordre.<\/p>\n\n<ol class=\"wp-block-list\"><li>Cherchez votre crit\u00e8re TGV par son num\u00e9ro dans le d\u00e9p\u00f4t, comme S04.02, et notez tous les r\u00e9f\u00e9rentiels auxquels il correspond.<\/li><li>V\u00e9rifiez le type de correspondance associ\u00e9 \u00e0 chaque ligne : une \u00e9quivalence stricte se r\u00e9utilise presque telle quelle, une correspondance partielle exige une lecture compar\u00e9e des deux textes.<\/li><li>Rassemblez les preuves d\u00e9j\u00e0 produites pour les r\u00e9f\u00e9rentiels avec lesquels vous \u00eates d\u00e9j\u00e0 certifi\u00e9 ou audit\u00e9, ISO 27001 ou SOC 2 par exemple, et confrontez-les au libell\u00e9 exact du crit\u00e8re TGV.<\/li><li>Documentez l&rsquo;\u00e9cart r\u00e9siduel, s&rsquo;il en reste un, plut\u00f4t que de pr\u00e9sumer que la preuve existante suffit d&#8217;embl\u00e9e.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Le <a href=\"https:\/\/factero.ca\/blog\/mode-emploi-depot-correspondances-tgv\/\">mode d&#8217;emploi du d\u00e9p\u00f4t Correspondances TGV<\/a> d\u00e9taille comment filtrer ces 1302 lignes par r\u00e9f\u00e9rentiel, par famille de crit\u00e8res ou par type de correspondance, pour \u00e9viter de tout parcourir \u00e0 la main.<\/p>\n\n<h2 id=\"comment-monter-une-preuve-d-audit-multi-referentiels-qui-tient-la-route\" class=\"wp-block-heading\">Comment monter une preuve d&rsquo;audit multi-r\u00e9f\u00e9rentiels qui tient la route ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Une preuve pens\u00e9e pour un seul r\u00e9f\u00e9rentiel finit souvent par se fragmenter en plusieurs versions au fil des audits, chacune un peu diff\u00e9rente, aucune vraiment fiable. Une preuve pens\u00e9e d\u00e8s le d\u00e9part pour servir \u00e0 plusieurs r\u00e9f\u00e9rentiels \u00e9vite ce pi\u00e8ge, \u00e0 condition de respecter quatre r\u00e9flexes.<\/p>\n\n<ul class=\"wp-block-list\"><li>Datez chaque \u00e9l\u00e9ment de preuve et pr\u00e9voyez son renouvellement : une attestation de formation vieille de deux ans ne convainc ni le Bureau de certification du MSSS ni un auditeur SOC 2.<\/li><li>Nommez le contr\u00f4le exact que la preuve couvre, avec son identifiant, plut\u00f4t qu&rsquo;une description vague de \u00ab programme de s\u00e9curit\u00e9 \u00bb.<\/li><li>Conservez une trace de l&rsquo;\u00e9cart document\u00e9 pour chaque correspondance partielle, pour ne pas avoir \u00e0 refaire l&rsquo;analyse au prochain cycle.<\/li><li>Centralisez ces preuves dans un seul emplacement plut\u00f4t que de les laisser dispers\u00e9es par audit : un registre unique, consult\u00e9 et mis \u00e0 jour \u00e0 chaque cycle, \u00e9vite qu&rsquo;une preuve vieillisse dans un dossier pendant qu&rsquo;une version plus r\u00e9cente circule ailleurs.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Nos comparatifs <a href=\"https:\/\/factero.ca\/blog\/tgv-vs-iso-27001\/\">ISO 27001 et TGV<\/a> et <a href=\"https:\/\/factero.ca\/blog\/tgv-vs-soc-2\/\">SOC 2 et TGV<\/a> d\u00e9taillent, r\u00e9f\u00e9rentiel par r\u00e9f\u00e9rentiel, o\u00f9 se trouvent les 135 et les 220 correspondances respectives, et combien d&rsquo;entre elles sont des \u00e9quivalences strictes. Un prochain billet montrera comment construire un registre de preuves TGV complet, famille par famille, \u00e0 partir de cette m\u00e9thode. Si vous pr\u00e9f\u00e9rez qu&rsquo;on identifie vos preuves mutualisables avec vous, un <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">appel exploratoire<\/a> suffit pour situer ce qui se r\u00e9utilise et ce qui reste \u00e0 b\u00e2tir.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<h2 id=\"quelles-sont-les-limites-de-cette-reutilisation\" class=\"wp-block-heading\">Quelles sont les limites de cette r\u00e9utilisation ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois limites \u00e0 garder en t\u00eate, pour ne pas surestimer ce que le d\u00e9p\u00f4t permet.<\/p>\n\n<p class=\"wp-block-paragraph\">Une correspondance document\u00e9e n&rsquo;est pas une garantie d&rsquo;acceptation. Le d\u00e9p\u00f4t indique o\u00f9 chercher, il ne remplace pas le jugement du Bureau de certification du MSSS ni celui de votre v\u00e9rificateur externe. La page de certification des solutions num\u00e9riques du MSSS reste la r\u00e9f\u00e9rence pour ce qui est exig\u00e9 au d\u00e9p\u00f4t final, pas le tableau de correspondances.<\/p>\n\n<p class=\"wp-block-paragraph\">Les guides ne sont pas tous des r\u00e9f\u00e9rentiels certifiables. Les <a href=\"https:\/\/www.cyber.gc.ca\/\" target=\"_blank\" rel=\"noopener nofollow\">guides pour PME du Centre canadien pour la cybers\u00e9curit\u00e9<\/a> sont utiles pour structurer un programme de sensibilisation, mais ils ne g\u00e9n\u00e8rent aucune correspondance dans le d\u00e9p\u00f4t : ce ne sont pas des normes contre lesquelles un v\u00e9rificateur externe vous audite formellement.<\/p>\n\n<p class=\"wp-block-paragraph\">Une preuve mutualis\u00e9e reste une preuve \u00e0 maintenir. La sensibilisation se prouve chaque ann\u00e9e, pas une fois pour toutes. R\u00e9utiliser une preuve entre r\u00e9f\u00e9rentiels r\u00e9duit le travail de production, pas l&rsquo;obligation de le refaire au bon rythme.<\/p>\n\n<p class=\"wp-block-paragraph\">Ces limites ne retirent rien \u00e0 l&rsquo;int\u00e9r\u00eat de la r\u00e9utilisation des preuves de conformit\u00e9 pour la planification. Elles indiquent plut\u00f4t o\u00f9 investir du temps humain, plut\u00f4t que d&rsquo;attendre qu&rsquo;un tableau de correspondances tranche \u00e0 sa place.<\/p>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-certification-tgv\/\">pr\u00e9paration \u00e0 la certification TGV<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-iso-27001\/\">accompagnement ISO 27001 pour \u00e9diteurs SaaS<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-soc-2\/\">accompagnement SOC 2 Type 1 et Type 2<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Une certification ISO 27001 dispense-t-elle d&rsquo;un audit SOC 2 ?<\/summary><p class=\"wp-block-paragraph\">Non. Les deux r\u00e9f\u00e9rentiels se recoupent largement mais testent des exigences diff\u00e9rentes : ISO 27001 ne remplace pas l&rsquo;audit SOC 2, elle en r\u00e9duit le travail de pr\u00e9paration. Dans le d\u00e9p\u00f4t Correspondances TGV, 72 correspondances seulement sur 1302 sont des \u00e9quivalences strictes ; la majorit\u00e9 exige de comparer les deux textes ligne par ligne avant de r\u00e9utiliser une preuve existante.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le mapping des contr\u00f4les entre r\u00e9f\u00e9rentiels remplace-t-il un audit externe ?<\/summary><p class=\"wp-block-paragraph\">Non. La cartographie indique o\u00f9 une preuve existante peut servir ailleurs, elle ne juge pas si cette preuve satisfait le v\u00e9rificateur. Une correspondance document\u00e9e reste un point de d\u00e9part : le Bureau de certification du MSSS et vos autres auditeurs examinent chacun le dossier pr\u00e9sent\u00e9, m\u00eame quand la preuve sous-jacente est identique.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Par quel r\u00e9f\u00e9rentiel commencer quand on cartographie ses preuves entre plusieurs cadres ?<\/summary><p class=\"wp-block-paragraph\">Par celui d\u00e9j\u00e0 obtenu, pas par le TGV si vous n&rsquo;y \u00eates pas encore engag\u00e9. Si votre organisation est d\u00e9j\u00e0 certifi\u00e9e ISO 27001 ou audit\u00e9e SOC 2, confrontez d&rsquo;abord ces preuves existantes au libell\u00e9 exact des crit\u00e8res TGV correspondants dans le d\u00e9p\u00f4t, plut\u00f4t que de b\u00e2tir un nouveau dossier \u00e0 partir de z\u00e9ro pour chaque r\u00e9f\u00e9rentiel.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>La preuve de sensibilisation \u00e0 la s\u00e9curit\u00e9 doit-elle \u00eatre renouvel\u00e9e chaque ann\u00e9e ?<\/summary><p class=\"wp-block-paragraph\">Oui, dans l&rsquo;esprit du crit\u00e8re TGV S04.02 : une attestation de formation vieille de deux ans ne convainc ni le Bureau de certification du MSSS ni un auditeur SOC 2 ou ISO 27001. La sensibilisation se prouve dans la dur\u00e9e, pas une fois pour toutes ; la r\u00e9utiliser entre r\u00e9f\u00e9rentiels r\u00e9duit le travail de production, pas l&rsquo;obligation de la renouveler au bon rythme.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/msss.gouv.qc.ca\/professionnels\/technologies-information\/certification-produits-et-services-technologiques\/\" target=\"_blank\" rel=\"noopener nofollow\">Page de certification des solutions num\u00e9riques (Sant\u00e9 Qu\u00e9bec \/ MSSS)<\/a><\/li><li><a href=\"https:\/\/publications.msss.gouv.qc.ca\/msss\/document-003757\/\" target=\"_blank\" rel=\"noopener nofollow\">Orientation \u2014 Certification TGV (MSSS, publication 24-715-38W)<\/a><\/li><li><a href=\"https:\/\/www.aicpa-cima.com\/\" target=\"_blank\" rel=\"noopener nofollow\">Trust Services Criteria (SOC 2) \u2014 AICPA-CIMA<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/\" target=\"_blank\" rel=\"noopener nofollow\">Guides pour PME \u2014 Centre canadien pour la cybers\u00e9curit\u00e9<\/a><\/li><li><a href=\"https:\/\/www.iso.org\/\" target=\"_blank\" rel=\"noopener nofollow\">ISO\/IEC 27001:2022<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Une certification ISO 27001 dispense-t-elle d\\u0027un audit SOC 2 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Les deux r\u00e9f\u00e9rentiels se recoupent largement mais testent des exigences diff\u00e9rentes : ISO 27001 ne remplace pas l\\u0027audit SOC 2, elle en r\u00e9duit le travail de pr\u00e9paration. Dans le d\u00e9p\u00f4t Correspondances TGV, 72 correspondances seulement sur 1302 sont des \u00e9quivalences strictes ; la majorit\u00e9 exige de comparer les deux textes ligne par ligne avant de r\u00e9utiliser une preuve existante.\"}},{\"@type\":\"Question\",\"name\":\"Le mapping des contr\u00f4les entre r\u00e9f\u00e9rentiels remplace-t-il un audit externe ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. La cartographie indique o\u00f9 une preuve existante peut servir ailleurs, elle ne juge pas si cette preuve satisfait le v\u00e9rificateur. Une correspondance document\u00e9e reste un point de d\u00e9part : le Bureau de certification du MSSS et vos autres auditeurs examinent chacun le dossier pr\u00e9sent\u00e9, m\u00eame quand la preuve sous-jacente est identique.\"}},{\"@type\":\"Question\",\"name\":\"Par quel r\u00e9f\u00e9rentiel commencer quand on cartographie ses preuves entre plusieurs cadres ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Par celui d\u00e9j\u00e0 obtenu, pas par le TGV si vous n\\u0027y \u00eates pas encore engag\u00e9. Si votre organisation est d\u00e9j\u00e0 certifi\u00e9e ISO 27001 ou audit\u00e9e SOC 2, confrontez d\\u0027abord ces preuves existantes au libell\u00e9 exact des crit\u00e8res TGV correspondants dans le d\u00e9p\u00f4t, plut\u00f4t que de b\u00e2tir un nouveau dossier \u00e0 partir de z\u00e9ro pour chaque r\u00e9f\u00e9rentiel.\"}},{\"@type\":\"Question\",\"name\":\"La preuve de sensibilisation \u00e0 la s\u00e9curit\u00e9 doit-elle \u00eatre renouvel\u00e9e chaque ann\u00e9e ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui, dans l\\u0027esprit du crit\u00e8re TGV S04.02 : une attestation de formation vieille de deux ans ne convainc ni le Bureau de certification du MSSS ni un auditeur SOC 2 ou ISO 27001. La sensibilisation se prouve dans la dur\u00e9e, pas une fois pour toutes ; la r\u00e9utiliser entre r\u00e9f\u00e9rentiels r\u00e9duit le travail de production, pas l\\u0027obligation de la renouveler au bon rythme.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>La r\u00e9utilisation des preuves de conformit\u00e9 TGV en 4 \u00e9tapes concr\u00e8tes : un crit\u00e8re comme S04.02 peut couvrir ISO 27001, SOC 2 et ISO 42001 \u00e0 la fois.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[22],"tags":[166,164,1028,1026,1030],"class_list":["post-869","post","type-post","status-publish","format-standard","hentry","category-cybersecurite","tag-continuite-des-activites","tag-cybersecurite-pme","tag-preuve-audit-multi-referentiels","tag-reutilisation-des-preuves-de-conformite","tag-sensibilisation-securite-tgv"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/869","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=869"}],"version-history":[{"count":3,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/869\/revisions"}],"predecessor-version":[{"id":1362,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/869\/revisions\/1362"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=869"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=869"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=869"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}