Projets TI d'entreprise · Partout au Québec Demander une soumissionEnglish

Évaluation Loi 25 côté TI

L'évaluation Loi 25 côté TI examine les mesures informatiques qui soutiennent vos obligations en matière de renseignements personnels : où ces renseignements se trouvent dans vos systèmes, qui y a accès, comment les incidents sont consignés, ce que vos fournisseurs en font, comment ils sont détruits et quelles mesures de sécurité les protègent. Elle produit un état des lieux et une liste de mesures à prioriser.

Mis à jour le

Ce n'est ni un avis juridique ni une mise en conformité : l'évaluation ne rend pas l'entreprise conforme et ne la certifie pas. Selon l'article 3.1 de la Loi sur la protection des renseignements personnels dans le secteur privé, l'entreprise est responsable de la protection des renseignements personnels qu'elle détient, et « la personne ayant la plus haute autorité » exerce la fonction de responsable de la protection des renseignements personnels, qu'elle peut déléguer par écrit. Les obligations elles-mêmes sont expliquées dans le guide Loi 25 : ce que les PME doivent faire côté TI ; cette page décrit l'évaluation des mesures TI.

Réponse courte

Vous décrivez vos systèmes, vos fournisseurs et les renseignements personnels que vous traitez : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. La portée de l'évaluation et les livrables sont établis avec vous.

Ce que la soumission devrait couvrir

  • La portée : systèmes, fournisseurs et types de renseignements visés
  • La cartographie des renseignements personnels dans vos systèmes et services infonuagiques
  • La revue des accès et des comptes
  • La vérification des moyens TI qui alimentent le registre des incidents
  • La liste des fournisseurs qui traitent des renseignements, avec leur lieu de traitement
  • La revue des pratiques de conservation, de destruction et de sauvegarde
  • Un rapport de constats et un plan de mesures priorisé, remis à votre responsable

Les étapes d'une évaluation Loi 25 côté TI

  1. Rencontre de cadrage avec la direction et le responsable de la protection des renseignements personnels
  2. Inventaire des systèmes, des services infonuagiques et des fournisseurs
  3. Cartographie des renseignements personnels et de leurs flux
  4. Revue des accès, des journaux, des sauvegardes et des pratiques de destruction
  5. Rapport de constats et plan de mesures priorisé
  6. Présentation au responsable et à la direction

Ce que l'évaluation examine, article par article

  • Mesures de sécurité (art. 10) : les mesures en place sont-elles raisonnables compte tenu de la sensibilité, de la finalité, de la quantité, de la répartition et du support des renseignements ?
  • Accès au sein de l'entreprise (art. 20) : chaque employé n'accède-t-il qu'aux renseignements nécessaires à ses fonctions ?
  • Registre des incidents (art. 3.8) : les systèmes permettent-ils de retrouver les informations que le Règlement sur les incidents de confidentialité exige au registre (art. 7), comme la date de l'incident et le nombre de personnes concernées ?
  • Destruction ou anonymisation (art. 23) : les renseignements dont les fins sont accomplies sont-ils réellement détruits, y compris dans les sauvegardes, les anciens postes et les boîtes de courriel ?
  • Fournisseurs (art. 18.3 et 17) : chaque fournisseur qui traite des renseignements a-t-il un contrat écrit, et ceux qui les traitent hors du Québec sont-ils repérés ?
  • Projets de systèmes (art. 3.3) : les projets d'acquisition, de développement ou de refonte en cours sont-ils signalés au responsable pour une évaluation des facteurs relatifs à la vie privée ?

Pour les mesures de sécurité, l'évaluation s'appuie sur les contrôles de cybersécurité de base du Centre canadien pour la cybersécurité, qui servent de point de repère pour les PME. Elle note pour chaque point ce qui est en place, ce qui manque et la preuve observée.

Les livrables

Le livrable principal est un rapport de constats : la cartographie des renseignements personnels dans vos systèmes, l'état de chaque point examiné et les écarts relevés. Il est accompagné d'un plan de mesures classées par priorité, avec pour chacune la personne responsable et l'effort estimé.

Le rapport sert aussi au responsable de la protection des renseignements personnels : liste des fournisseurs à revoir, projets à soumettre à une évaluation des facteurs relatifs à la vie privée, informations utiles pour décrire les pratiques de l'entreprise. Il ne remplace pas les décisions que la Loi lui confie.

Ce que l'évaluation ne fait pas

  • Elle ne donne pas d'avis juridique sur l'interprétation de la Loi
  • Elle ne rédige pas les politiques et pratiques de gouvernance prévues à l'article 3.2 ; elle peut fournir les éléments TI à y intégrer
  • Elle n'évalue pas à la place de l'entreprise le risque de préjudice lié à un incident (art. 3.7)
  • Elle ne transfère pas la responsabilité de l'entreprise ni celle de son responsable

Si l'évaluation met au jour un incident de confidentialité, la page Réponse aux incidents décrit la marche à suivre ; la décision d'aviser la Commission d'accès à l'information et les personnes concernées appartient à l'entreprise.

Questions à vous poser avant de demander une soumission

  • Qui exerce la fonction de responsable de la protection des renseignements personnels ?
  • Quels systèmes contiennent des renseignements sur vos clients et vos employés ?
  • Avez-vous une liste de vos fournisseurs TI et infonuagiques ?
  • Tenez-vous déjà un registre des incidents de confidentialité ?
  • Des projets de nouveaux systèmes sont-ils en cours ?
  • Qui recevra le rapport et suivra le plan de mesures ?

Pièges à éviter

  • Présenter l'évaluation comme une preuve que l'entreprise respecte la Loi
  • Laisser le responsable de la protection des renseignements personnels en dehors de la démarche
  • Limiter l'évaluation aux serveurs en oubliant les services infonuagiques et les fichiers partagés
  • Oublier les sauvegardes et les anciens appareils dans la question de la destruction
  • Un rapport sans responsables ni priorités pour les mesures
  • Ne jamais refaire l'exercice après l'ajout de systèmes ou de fournisseurs

Ce qu'il faut préciser dans votre demande

  • Le nombre approximatif d'employés et de postes
  • Les principaux systèmes et services infonuagiques utilisés
  • Les types de renseignements personnels traités
  • Vos fournisseurs TI actuels
  • Les documents existants : politiques, registre, contrats
  • Les livrables souhaités : rapport, plan de mesures, présentation

Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.

Questions fréquentes

L'évaluation rend-elle notre entreprise conforme à la Loi 25 ?

Non. Elle décrit l'état de vos mesures TI et propose un plan. La responsabilité de la protection des renseignements personnels reste à l'entreprise et à son responsable de la protection des renseignements personnels, selon l'article 3.1 de la Loi.

Est-ce un avis juridique ?

Non. L'évaluation porte sur les mesures informatiques. Pour l'interprétation de la Loi, l'entreprise s'adresse à ses conseillers juridiques ; le guide Loi 25 : ce que les PME doivent faire côté TI présente les obligations en termes simples.

Qui doit participer à l'évaluation ?

Le responsable de la protection des renseignements personnels, une personne de la direction, votre fournisseur TI actuel s'il y en a un, et les responsables des principaux systèmes. Les fournisseurs infonuagiques peuvent être sollicités pour certaines réponses.

L'évaluation couvre-t-elle nos fournisseurs ?

Elle dresse la liste des fournisseurs qui traitent des renseignements personnels pour vous, vérifie l'existence d'un contrat écrit (art. 18.3) et repère ceux qui traitent les renseignements hors du Québec (art. 17). L'analyse juridique des contrats reste à vos conseillers.

Faut-il refaire l'évaluation ?

Il est utile de la refaire après un changement important : nouveau système, nouveau fournisseur, déménagement vers l'infonuagique. Le plan de mesures sert aussi à suivre les progrès entre deux évaluations.

Évaluation Loi 25 côté TI

Audits, tests d'intrusion et conformité

Demander une soumission