Sentrix

Référentiels

19 référentiels. Un seul jeu de preuves.

Dix-neuf référentiels de conformité, de sécurité et de gouvernance de l'IA, au Canada, aux États-Unis et en Europe, avec des correspondances entre eux.

Les référentiels que vos régulateurs, vos clients ou votre conseil demandent, au Canada, aux États-Unis et en Europe, dans une seule plateforme. Chaque référentiel est livré avec des correspondances vers les autres, pour qu'ajouter une norme ne recommence pas votre programme de preuves.

Normes internationales et sectorielles

ISO 27001:2022

Système de management de la sécurité de l'information. La norme internationale de référence, mise à jour en 2022 avec de nouveaux contrôles en Annexe A.

SOC 2

Critères des services de confiance de l'AICPA, en rapport de Type I ou de Type II. L'attestation de sécurité la plus demandée aux entreprises SaaS et technologiques qui vendent aux grandes entreprises.

PCI DSS v4.0.1

Norme de sécurité des données de l'industrie des cartes de paiement. Douze exigences, analyses de vulnérabilités trimestrielles et revue annuelle par un QSA pour toute organisation qui stocke, traite ou transmet des données de titulaires de carte.

TISAX

Échange d'évaluation de la sécurité de l'information de confiance. Norme de sécurité de l'information de l'industrie automobile et de sa chaîne d'approvisionnement, fondée sur le questionnaire VDA ISA et administrée par ENX.

NIST CSF 2.0

Cadre de cybersécurité du NIST, version 2.0 publiée en 2024 avec une nouvelle fonction Gouverner. Une approche fondée sur les risques, indépendante du secteur, qui se superpose aux normes que vous suivez déjà.

Amérique du Nord

HIPAA

Loi américaine sur la portabilité et la responsabilité de l'assurance maladie. Règles de sécurité, de confidentialité et de notification de violation pour les entités couvertes et leurs associés commerciaux.

NIST SP 800-53

Contrôles de sécurité et de confidentialité pour les systèmes d'information fédéraux américains. Vingt familles de contrôles et trois bases de référence ; le catalogue derrière FedRAMP et CMMC.

CMMC 2.0

Certification du modèle de maturité en cybersécurité. Exigée des fournisseurs du DoD américain ; trois niveaux, avec les pratiques du niveau 2 alignées sur NIST SP 800-171.

Loi 25

Loi québécoise modernisant la protection des renseignements personnels dans le secteur privé, pleinement en vigueur depuis septembre 2023 : EFVP, consentement, incidents de confidentialité, droit d'accès et portabilité.

PCCC

Programme canadien de certification en cybersécurité pour la chaîne d'approvisionnement de la défense. Trois niveaux, du niveau 1 en autoévaluation au niveau 3 évalué par la Défense nationale.

TGV

Trousse globale de vérification, le référentiel de certification du BCH et du MSSS pour les produits et services technologiques du réseau sociosanitaire québécois : sécurité, protection des renseignements personnels, performance et technologie.

LPRPDE

Loi sur la protection des renseignements personnels et les documents électroniques. Dix principes fédéraux applicables aux organisations qui exercent des activités commerciales au Canada.

BSIF B-10 / B-13

Lignes directrices du Bureau du surintendant des institutions financières sur l'impartition (B-10) et la gestion du risque technologique et cyber (B-13) pour les institutions financières fédérales.

CAN/DGSI 104

Contrôles de cybersécurité de base pour les petites et moyennes organisations. Dix-huit contrôles principaux (55 sous-contrôles) publiés par le DGSI sous le Conseil canadien des normes ; la norme derrière le programme CyberSécuritaire Canada.

Europe

RGPD

Règlement général sur la protection des données. Base légale, AIPD, droits des personnes concernées, sécurité du traitement (article 32) et contrats de sous-traitance pour toute organisation qui traite des données de résidents de l'UE.

NIS2

Directive sur la sécurité des réseaux et des systèmes d'information. Dix mesures minimales de l'article 21, responsabilité des organes de direction et notification des incidents en 24 heures pour les entités essentielles et importantes.

DORA

Règlement sur la résilience opérationnelle numérique, applicable aux entités financières de l'UE depuis le 17 janvier 2025 : risque TIC, notification des incidents, tests de résilience et registre des tiers TIC.

Gouvernance de l'IA

ISO 42001

ISO/IEC 42001:2023, la première norme de système de management de l'IA. S'applique à toute organisation qui développe, fournit ou utilise l'IA et partage la structure Annex SL d'ISO 27001.

NIST AI RMF

Cadre de gestion des risques de l'IA du NIST, version 1.0 de janvier 2023. Quatre fonctions, Gouverner, Cartographier, Mesurer, Gérer, applicables à tout secteur et à tout niveau de maturité.

Comment fonctionnent les correspondances

Quand vous ajoutez un nouveau référentiel dans Sentrix, le moteur de correspondance mappe chaque preuve déjà collectée aux contrôles qu'elle satisfait dans la nouvelle norme. Les écarts ressortent immédiatement.

  • Ajouter ISO 27001 à un programme SOC 2 existant : la correspondance montre ce qui reste à documenter.
  • Ajouter la Loi 25 à un programme RGPD existant : la correspondance montre l'écart immédiatement.
  • Ajouter DORA à un programme NIS2 existant : analyse de chevauchement depuis le même registre de preuves.
  • Constructeur de référentiel personnalisé pour les normes internes et les exigences réglementaires sur mesure.

Chaque fiche liste les correspondances livrées vers les autres référentiels.

Voyez combien de référentiels vos contrôles actuels satisfont déjà.

Nous contacter

Questions fréquentes

Quels référentiels Sentrix prend-il en charge ?
Dix-neuf référentiels, chacun décrit dans sa propre fiche : ISO 27001, SOC 2, PCI DSS, TISAX et NIST CSF ; HIPAA, NIST SP 800-53, CMMC, la Loi 25, la LPRPDE, le PCCC, la TGV, les lignes directrices B-10 et B-13 du BSIF et CAN/DGSI 104 ; le RGPD, NIS2 et DORA ; ISO 42001 et le NIST AI RMF. Chaque fiche décrit ce que le référentiel exige, ce que Sentrix fournit et les correspondances avec les autres référentiels.
Que se passe-t-il quand on ajoute un référentiel à un programme existant ?
Quand vous ajoutez un nouveau référentiel dans Sentrix, le moteur de correspondance mappe chaque preuve déjà collectée aux contrôles qu'elle satisfait dans la nouvelle norme. Les écarts ressortent immédiatement, sans recommencer le programme de preuves. Ajouter ISO 27001 à un programme SOC 2, la Loi 25 à un programme RGPD ou DORA à un programme NIS2 revient à voir le delta plutôt qu'à repartir de zéro.
Une preuve collectée une fois peut-elle servir à plusieurs référentiels ?
Oui. Chaque contrôle configuré dans Sentrix est cartographié sur tous les référentiels actifs de votre programme. Une preuve recueillie pour une exigence, par exemple la journalisation des accès, satisfait simultanément les exigences équivalentes des autres normes que vous suivez. Les fiches de chaque référentiel listent les correspondances livrées vers les autres fiches.
Peut-on suivre une norme interne ou une exigence contractuelle qui n'est pas dans la liste ?
Oui. Un constructeur de référentiel personnalisé permet de créer un ensemble de contrôles pour une norme interne, une exigence contractuelle ou une réglementation sectorielle absente de la liste, puis de le cartographier sur les preuves existantes comme n'importe quel référentiel pris en charge. Les mêmes connecteurs, le même registre de preuves et les mêmes rapports s'appliquent.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17