Security & Trust
Independently-attested security across NIST CSF 2.0, ISO 27001:2022, SOC 2 Type II, and CSA CCM v4.
§ 1 — Certifications et référentiels
Ce à quoi nous sommes tenus
Chaque référentiel ci-dessous est suivi contrôle par contrôle dans notre système de conformité. Les taux de couverture sont calculés à partir des évaluations de contrôles en direct, pas rédigés par le marketing.
Cadre de cybersécurité NIST 2.0 - Six fonctions : Gouverner, Identifier, Protéger, Détecter, Répondre, Rétablir. Chaque fonction regroupe des catégories qui regroupent à leur tour des sous-catégories (mesures de contrôle).
2 sur 6 contrôles mis en œuvre (33.3%) · 2 partiels · chaque case = 1 %
Sécurité de l'information, cybersécurité et protection de la vie privée — Systèmes de gestion de la sécurité de l'information — Exigences. La révision de 2022 condense les 114 contrôles de la norme de 2013 en 93 répartis en 4 thèmes.
0 sur 93 contrôles mis en œuvre (0.0%) · 11 partiels · chaque case = 1 %
Critères d'examen SOC 2 de l'AICPA. Cinq catégories des services de confiance : sécurité (toujours dans le périmètre), disponibilité, intégrité du traitement, confidentialité, vie privée. Le type I atteste la conception à un moment précis; le type II atteste l'efficacité opérationnelle sur une période (généralement de 6 à 12 mois).
0 sur 56 contrôles mis en œuvre (0.0%) · 2 partiels · chaque case = 1 %
CSA CCM v4 — catalogue de mesures de contrôle propre aux fournisseurs infonuagiques. Fourni dans le registre CSA STAR à titre de référentiel de base de sécurité infonuagique de facto. 197 mesures de contrôle regroupées en 17 domaines couvrant la gouvernance, l'architecture, le centre de données, la cryptographie, l'IAM, la chaîne d'approvisionnement et la réponse aux incidents.
0 sur 197 contrôles mis en œuvre (0.0%) · 39 partiels · chaque case = 1 %
HIPAA Security Rule des États-Unis pour la protection des renseignements médicaux protégés sous forme électronique (ePHI). Cinq catégories de mesures de sécurité : administratives, physiques, techniques, organisationnelles et documentaires. Les spécifications de mise en œuvre sont soit requises (R), soit adressables (A).
0 sur 48 contrôles mis en œuvre (0.0%) · 24 partiels · chaque case = 1 %
La Loi sur la protection des renseignements personnels et les documents électroniques du Canada. Loi fédérale sur la protection de la vie privée s'appliquant aux organisations exerçant des activités commerciales — entreprises interprovinciales, internationales et sous réglementation fédérale. Appliquée par le Commissariat à la protection de la vie privée du Canada (CPVP). Repose sur les 10 principes relatifs à l'équité dans le traitement de l'information de l'annexe 1 + la déclaration obligatoire des incidents depuis novembre 2018.
0 sur 32 contrôles mis en œuvre (0.0%) · 3 partiels · chaque case = 1 %
Le régime modernisé de protection des renseignements personnels du Québec, applicable aux entreprises exerçant des activités au Québec ou traitant les renseignements personnels de résidents du Québec. En vigueur en 3 phases (sept. 2022 / 2023 / 2024). Appliqué par la Commission d'accès à l'information du Québec (CAI). Sanctions pouvant atteindre 25 M$ ou 4 % du chiffre d'affaires mondial annuel. Responsabilité personnelle des administrateurs et dirigeants.
0 sur 35 contrôles mis en œuvre (0.0%) · 7 partiels · chaque case = 1 %
Règlement général sur la protection des données de l'UE. S'applique au traitement des renseignements personnels des résidents de l'UE indépendamment du lieu d'établissement du responsable du traitement/sous-traitant (champ d'application territorial, art. 3). Appliqué par les autorités de contrôle des États membres (DPA). Sanctions pouvant atteindre 20 M€ ou 4 % du chiffre d'affaires mondial.
0 sur 41 contrôles mis en œuvre (0.0%) · 2 partiels · chaque case = 1 %
§ 4 — Transparence en sécurité