Services · Conformité
Accompagnement à la certification TGV
Votre porte d'entrée au réseau de la santé du Québec : Sentrix structure votre démarche de certification TGV pour que votre dossier arrive solide devant le BCH.
Pourquoi c'est important
La TGV n'est pas optionnelle si vous vendez au réseau de la santé du Québec. Un produit retenu ne peut toujours pas être déployé sans l'attestation, et une fois certifié, le compteur continue de tourner sur les délais de correction et les engagements annuels.
Le déploiement reste bloqué
Un établissement de santé québécois peut retenir votre produit, mais ne peut pas le déployer avant l'obtention de la certification TGV.
Les corrections sont chronométrées
Les non-conformités doivent être corrigées dans des délais fixés par le BCH, aussi courts que trois jours ouvrables pour un plan de mitigation d'une vulnérabilité critique.
La conformité existante ne suffit pas
La conformité à la Loi 25 ou au RGPD aide, mais la TGV est un référentiel sectoriel propre au réseau de la santé, avec ses propres exigences.
L'IA ajoute de la rigueur
Les outils d'IA (scribes, transcription, IA générative) destinés au secteur sociosanitaire font l'objet d'exigences accrues et évolutives.
Ce qui nous distingue
Nous implémentons les contrôles, et restons présents pendant la vérification. La plupart des accompagnements s'arrêtent à la documentation. Nous allons plus loin : nous travaillons avec vos équipes produit et TI pour mettre en place les contrôles techniques manquants, puis restons activement impliqués dès que la firme externe entame sa vérification pratique, en traduisant ses demandes en correctifs concrets au fur et à mesure.
- Contrôles de sécurité : authentification multifacteur, chiffrement, journalisation, sauvegardes testées.
- Pratiques de protection des renseignements personnels alignées sur les exigences du MSSS.
- Documentation reliée critère par critère à ses preuves justificatives.
- Accompagnement actif pendant la vérification pratique de la firme externe.
Exemples de constats d'écart
Exemples illustratifs ; ils ne décrivent pas un client en particulier.
- Élevé : l'authentification multifacteur n'est pas appliquée sur les comptes privilégiés traitant des renseignements de santé. Action : implémenter le MFA et la gestion des accès basée sur les rôles avant l'audit technique de la firme de vérification.
- Élevé : les données au repos sont stockées sans chiffrement au niveau de la base de données applicative. Action : déployer le chiffrement au repos et en transit, et documenter la configuration pour le dossier du BCH.
- Moyen : la journalisation est activée mais non centralisée, laissant des lacunes de traçabilité qu'un audit en direct révélerait. Action : centraliser la journalisation et la rétention pour que chaque critère ait une piste de preuve claire.
- Faible : les sauvegardes s'exécutent chaque nuit, mais la restauration n'a jamais été testée de bout en bout. Action : planifier et documenter un test de restauration complet avant la vérification pratique.
Qu'est-ce que la certification TGV ?
La certification TGV est une attestation de conformité d'une version d'un produit ou service technologique (PST) aux exigences du secteur sociosanitaire du Québec. Elle est administrée par le Bureau de certification et d'homologation (BCH) du ministère de la Santé et des Services sociaux (MSSS), en collaboration avec des partenaires et sous-traitants spécialisés en cybersécurité et en protection des renseignements personnels.
Elle évalue votre solution selon quatre domaines : la sécurité, la protection des renseignements personnels (PRP), la performance et la technologie. Depuis janvier 2022, un test d'intrusion est obligatoire, conformément aux exigences du Secrétariat du Conseil du trésor.
Concrètement : si votre organisation conçoit, opère ou commercialise un produit ou service technologique utilisé dans un contexte de santé au Québec, la certification TGV est requise pour vendre, renouveler ou maintenir vos contrats avec le réseau.
Selon la trousse de critères du BCH, les quatre domaines se répartissent ainsi :
- Sécurité : prestation de services, utilisation et accès aux données, procédures de sauvegarde et de relance, journalisation et traçabilité (environ 200 critères).
- Protection des renseignements personnels (PRP) : législation et réglementation, protection des renseignements personnels, partage des renseignements de santé (environ 100 critères).
- Performance : prise en compte des régions éloignées et des contextes d'utilisation variés (environ 30 critères). Le guide des contrôles de performance détaille comment implémenter et vérifier chacun d'eux.
- Technologie : orientations d'architecture, dont l'interopérabilité avec les autres systèmes du réseau (environ 20 critères).
S'ajoute un test d'intrusion obligatoire, réalisé dans les trois mois précédant le début des vérifications ou avant leur fin, avec des exigences qui varient selon la nature de l'application. La fiche TGV résume le référentiel.
À qui s'adresse cet accompagnement ?
Fournisseurs de solutions technologiques en santé
Vous concevez, opérez ou commercialisez un produit ou service technologique (PST) destiné au réseau de la santé. Que ce soit pour obtenir une première certification, la renouveler, ou élargir le périmètre d'un produit déjà certifié, le processus du BCH demande une préparation rigoureuse et une bonne connaissance des critères évalués. Nous structurons votre démarche et clarifions ce qui est attendu à chaque étape.
Établissements et organisations du réseau
Vous devez vous assurer que les produits et services technologiques que vous utilisez ou prévoyez déployer respectent les exigences TGV. Vos fournisseurs ont peut-être besoin d'aide pour s'y préparer ou pour maintenir leur conformité dans le temps. Nous travaillons avec des fournisseurs PST référés par leurs clients du réseau ; n'hésitez pas à nous diriger un fournisseur qui aurait besoin d'accompagnement.
Est-ce le bon moment pour vous ?
Si vous vous reconnaissez dans l'une de ces situations, cet accompagnement est conçu pour vous.
- Un établissement de santé québécois (CIUSSS, CISSS, GMF, Santé Québec) a retenu votre produit, mais ne peut pas le déployer tant que la certification TGV n'est pas obtenue.
- Vous avez consulté la trousse de critères et réalisez que l'écart entre vos pratiques actuelles et les exigences du MSSS demande une démarche structurée, pas une simple lecture ligne à ligne.
- Vous êtes déjà conforme à la Loi 25 ou au RGPD, et vous voulez savoir précisément ce que la TGV ajoute (la réponse : beaucoup, car il s'agit d'un référentiel sectoriel propre au réseau de la santé).
- Votre produit a reçu des non-conformités dans un rapport de vérification et vous devez les corriger dans les délais impartis sans mettre le contrat en péril.
- Vous êtes fournisseur international ou hors Québec, votre produit est déjà utilisé ailleurs, et vous découvrez que le marché québécois de la santé exige une certification spécifique, non reconnue comme équivalente.
- Vous êtes éditeur d'un outil d'intelligence artificielle (scribe IA, transcription, IA générative) destiné au secteur sociosanitaire, où la TGV est devenue un prérequis.
- Vous avez besoin d'un test d'intrusion conforme aux orientations du MSSS, coordonné avec les bons prestataires et livré avec les preuves exigées par le Bureau de certification.
- Vous êtes déjà certifié et vous préparez votre renouvellement annuel par autodéclaration, en voulant vous assurer que rien n'a dérivé.
Ce que vous obtenez
Analyse d'écart complète
Une cartographie de votre produit actuel par rapport aux critères de la TGV, priorisée par domaine (sécurité, PRP, performance, technologie) et par niveau d'effort requis.
Évaluation réaliste avant engagement
Une évaluation du délai, du coût total (nos honoraires, les honoraires de la firme de vérification et les investissements techniques éventuels) et de la charge sur vos équipes internes, avant que vous vous engagiez. Sentrix établit cette estimation après l'analyse d'écart.
Documentation et pièces probantes
Les politiques, procédures et preuves documentaires attendues, rédigées ou adaptées à votre réalité et au niveau de détail exigé par le BCH, pas une pile de gabarits génériques.
Coordination du test d'intrusion
Le cadrage du périmètre, la sélection d'un prestataire au besoin, puis la transmission des résultats et des mesures de mitigation au Bureau de certification dans les délais exigés.
Implémentation des contrôles manquants
La mise en place, avec vos équipes produit et TI, des contrôles techniques requis : authentification multifacteur, chiffrement, journalisation, gestion des accès, sauvegardes testées, gestion des incidents.
Dossier prêt à déposer et accompagnement pendant la vérification
Un dossier structuré selon les attentes du BCH, avec un lien clair entre chaque critère et ses preuves, puis un accompagnement actif durant la vérification par la firme externe : réponses aux demandes, gestion des non-conformités, préparation de vos équipes.
Le parcours TGV, étape par étape
La certification suit un processus structuré par le Bureau de certification. Nous vous accompagnons à chacune de ces étapes.
- Cadrage et préparation de la demande. Nous validons ensemble le périmètre du produit visé, sa version, les établissements ciblés et ses échanges avec les systèmes du réseau. Nous vous aidons à préparer le formulaire de demande de certification, à réunir les documents d'architecture de sécurité et technologique, ainsi que l'inventaire des renseignements personnels traités et la cartographie de leurs flux.
- Analyse d'écart et implémentation. Nous cartographions votre produit contre les critères de la TGV, identifions ce qui est déjà en place, ce qui doit être ajusté et ce qui demande un vrai chantier. Nous rédigeons la documentation attendue et implémentons avec vos équipes les contrôles techniques manquants.
- Dépôt de la demande au BCH. Nous vous accompagnons dans la signature et l'envoi des formulaires requis (demande de certification, engagement de confidentialité, attestations applicables) et vous préparons à la rencontre d'information avec l'équipe du BCH.
- Test d'intrusion. Nous coordonnons le test d'intrusion conformément aux orientations du MSSS : cadrage du périmètre, sélection du prestataire au besoin, transmission des résultats et des mesures de mitigation au Bureau de certification.
- Vérification par la firme externe. La vérification comprend une évaluation théorique (documentaire) puis une vérification pratique (audit de la solution en ligne). Nous restons présents tout au long : traduction des demandes de la firme en actions concrètes, préparation aux échanges, gestion rapide des ajustements demandés pour maintenir la cadence du dossier. Selon le processus du BCH, cette phase dure environ 30 jours ouvrables ; la préparation en amont est la partie la plus variable.
- Décision et maintien. Le BCH rend sa décision et, en cas de certification, un contrat est signé. Nous restons disponibles pour vous soutenir dans le respect des engagements de suivi : registre des changements, déclaration des changements majeurs, test d'intrusion annuel, autodéclaration et exercice de relance informatique.
La certification ne s'arrête pas à l'attestation
La certification TGV est valide pour une durée de trois ans, mais elle est renouvelable annuellement et conditionnelle au respect d'engagements continus. Le non-respect de ces obligations peut entraîner une vérification spécifique, une révision, voire le retrait de la certification. Selon les engagements de suivi prévus au processus du BCH, le fournisseur certifié doit :
- tenir un registre de tout changement survenu après l'émission de la certification ;
- soumettre au BCH, au moins vingt jours ouvrables à l'avance, tout changement majeur nécessitant ou non une nouvelle version ;
- réaliser annuellement au moins un test d'intrusion auprès d'une firme reconnue par le BCH et compléter l'autodéclaration ;
- corriger les vulnérabilités détectées dans les délais prescrits (mesures de mitigation dans un maximum de quinze jours ouvrables ; plan de mitigation d'une vulnérabilité critique dans les trois jours ouvrables) ;
- informer le BCH de tout problème majeur dès sa constatation et présenter un plan de correction dans les trois jours ouvrables ;
- réaliser un exercice de relance informatique tous les deux ans ;
- soumettre l'autodéclaration au moins vingt jours ouvrables avant la date anniversaire de l'attestation.
Nous vous aidons à rester conforme dans le temps ; la gouvernance et les rapports de sécurité peuvent porter cette cadence après la certification.
Pourquoi confier votre démarche TGV à Sentrix
Expertise en sécurité et en protection des renseignements personnels
Une équipe spécialisée en cybersécurité et en PRP, au fait des exigences propres au secteur sociosanitaire québécois.
Démarche modulable
Une approche ajustée à la nature de votre PST, à votre niveau de maturité actuel et à vos contraintes opérationnelles.
Transfert de compétences
Un accompagnement pédagogique : votre équipe monte en compétence pendant le projet, ce qui vous sert au-delà de la certification.
À jour avec le Bureau de certification
Un suivi continu des orientations et des exigences du MSSS pour que votre dossier reflète l'état actuel des attentes.
Nous préparons, nous ne certifions pas. La certification est délivrée exclusivement par le Bureau de certification et d'homologation (BCH), après vérification indépendante par une firme externe.
Où se situe la TGV
TGV, ISO 27001 et Loi 25 : quelles différences ? La conformité existante est un atout, pas un raccourci : la TGV couvre des exigences propres au réseau de la santé que ces référentiels ne couvrent pas.
| Aspect | TGV | ISO 27001 | Loi 25 |
|---|---|---|---|
| Portée | Réseau de la santé du Québec | Toute organisation, tout secteur | Organisations traitant des renseignements personnels au Québec |
| Autorité | Bureau de certification et d'homologation (BCH), MSSS | Organisme de certification accrédité | Commission d'accès à l'information (CAI) |
| Rôle principal | Certification obligatoire pour vendre au réseau de la santé | Système de gestion de la sécurité de l'information | Protection des renseignements personnels |
| Validité | 3 ans, renouvelable annuellement | 3 ans, audits de surveillance annuels | Continue, pas de certification formelle |
Le service ISO 27001 et la protection des données couvrent les contrôles techniques que la TGV partage avec ces cadres.
Discutons de votre démarche TGV.
Que vous soyez en réflexion, déjà engagé dans le processus ou simplement soucieux de valider votre niveau de préparation, parlons-en. Une première discussion permet de cadrer ce qui s'applique à votre solution. Sans engagement.
Questions fréquentes
- Est-ce obligatoire pour vendre au réseau de la santé du Québec ?
- Dans les faits, oui : un établissement du réseau ne peut généralement pas déployer un produit ou service technologique tant que la certification TGV n'est pas obtenue, même s'il a retenu votre produit. Si votre solution n'échange aucune donnée avec les systèmes du réseau, la TGV pourrait ne pas s'appliquer ; on le vérifie ensemble dès le premier appel.
- Nous sommes déjà conformes à la Loi 25, au RGPD ou à ISO 27001. Est-ce suffisant ?
- Non. La TGV est un référentiel sectoriel propre au réseau de la santé, avec des exigences spécifiques (sécurité, protection des renseignements personnels, performance, technologie) que ces cadres ne couvrent pas. Votre conformité existante est un atout et réduit certains écarts, mais elle ne remplace pas la certification ; elle n'est pas non plus reconnue comme équivalente.
- Combien de temps la certification est-elle valide ?
- La certification est valide trois ans, renouvelable annuellement, à condition de respecter les engagements de suivi prévus au processus du BCH : autodéclaration annuelle, test d'intrusion annuel, registre des changements, déclaration des changements majeurs et exercice de relance informatique. Le non-respect de ces obligations peut entraîner une vérification spécifique, une révision, voire le retrait de la certification.
- Quels documents faut-il préparer pour la certification TGV ?
- Selon le périmètre : le formulaire de demande et l'engagement de confidentialité, les documents d'architecture de sécurité et technologique, l'inventaire des renseignements personnels traités et la cartographie de leurs flux, les politiques de sécurité et de protection des renseignements personnels, les preuves techniques, le registre des changements, puis les résultats du test d'intrusion et les plans de mitigation.
- Que se passe-t-il si notre produit reçoit des non-conformités ?
- Nous vous aidons à corriger les écarts dans les délais impartis, en traduisant les demandes de la firme de vérification en actions concrètes pour vos équipes produit et TI. Si la certification n'est pas octroyée, une nouvelle demande est possible après un délai minimal fixé par le BCH, une fois les correctifs apportés.
Pages liées
Services · Conformité
Accompagnement à la certification ISO/IEC 27001
De l'analyse d'écart aux audits de l'organisme certificateur, Sentrix pilote votre démarche ISO 27001 en préservant l'indépendance de la vérification.
Services · Conformité
Accompagnement à la certification CAN/DGSI 104
La norme canadienne pensée pour les PME (CyberSécuritaire Canada) : choix du niveau 1 ou 2, écarts comblés, audit préparé, vérification indépendante.
Services · Conformité
Accompagnement à la certification PCCC (niveaux 1, 2 et 3)
Le PCCC devient une exigence contractuelle pour les fournisseurs de la défense. Sentrix structure votre démarche aux niveaux 1, 2 et 3, de l'écart aux preuves.
Services · Implémentation
Protection des données : la restauration testée
Classification, DLP, chiffrement et sauvegardes déployés puis validés de bout en bout : un test de restauration réellement effectué, pas un crochet vert.
Services · Services gérés
Gouvernance et rapports de sécurité
Démontrez l'amélioration dans le temps : KPI et KRI rapportés à cadence fixe, registre des risques tenu à jour, preuves d'audit toujours prêtes.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
