Sélection de la langue

Programme d’évaluation de la sécurité infonuagique

Le programme d’évaluation de la sécurité des technologies de l’information (STI) du Centre canadien pour la cybersécurité (Centre pour la cybersécurité) s’appliquant aux fournisseurs de services infonuagiques (FSI) a pour objet d’assister les ministères et organismes du gouvernement du Canada (GC) qui prennent part au processus d’évaluation des services infonuagiques auxquels le GC fait appel. Il vise à les doter de l’expertise, des cadres et des outils nécessaires pour protéger les systèmes, réduire les risques et renforcer la résilience face à l’évolution des menaces en cybersécurité. L’objectif est de garantir une adoption sécurisée, cohérente et normalisée de l’infonuagique à l’échelle du GC, tant au niveau de l’organisation que des ministères.

Sur cette page

Ce que propose le programme

Le programme de STI s’appliquant aux FSI propose des évaluations normalisées des risques liés aux TI que posent les services en nuage public utilisés dans l’ensemble du GC. Les évaluations portent exclusivement sur les contrôles de sécurité qui relèvent directement de la responsabilité du fournisseur, afin de cerner les risques inhérents à l’environnement technique, opérationnel et procédural du FSI.

Trois référentiels de contrôles infonuagiques ont été élaborés sur la base du catalogue de contrôles de sécurité du GC et adaptés spécifiquement aux environnements infonuagiques traditionnels. Le référentiel d’évaluation approprié est déterminé en fonction du caractère critique du service et de la sensibilité des données qu’il traite, afin d’assurer l’adéquation de l’évaluation au niveau de risque potentiel :

Le programme de STI s’appliquant aux FSI propose des évaluations normalisées des risques liés aux TI que posent les services en nuage public utilisés dans l’ensemble du GC. Les évaluations portent exclusivement sur les contrôles de sécurité qui relèvent directement de la responsabilité du fournisseur, afin de cerner les risques inhérents à l’environnement technique, opérationnel et procédural du FSI.

Trois référentiels de contrôles infonuagiques ont été élaborés sur la base du catalogue de contrôles de sécurité du GC et adaptés spécifiquement aux environnements infonuagiques traditionnels. Le référentiel d’évaluation approprié est déterminé en fonction du caractère critique du service et de la sensibilité des données qu’il traite, afin d’assurer l’adéquation de l’évaluation au niveau de risque potentiel :

  • Nuage Faible (SaaS seulement) : pour les services infonuagiques traitant des renseignements jusqu’au niveau Protégé A, lorsque les répercussions en cas d’atteinte à la disponibilité et à l’intégrité du système sont faibles;
  • Nuage Modéré : pour les services infonuagiques traitant des renseignements jusqu’au niveau Protégé B, lorsque les répercussions en cas d’atteinte à la disponibilité et à l’intégrité du système sont modérées;
  • Nuage Élevé : pour les services infonuagiques traitant des renseignements jusqu’au niveau Protégé B, lorsque les répercussions en cas d’atteinte à la disponibilité et à l’intégrité du système sont élevées.

La centralisation de ces évaluations permet au Centre pour la cybersécurité de fournir un rapport normalisé pouvant être réutilisé par les ministères dans l’ensemble du GC. Les ministères peuvent ainsi concentrer leurs efforts sur leurs propres processus d’évaluation et d’autorisation de sécurité (EAS). Bien que chaque ministère doive toujours effectuer une EAS interne afin de garantir l’efficacité de sa mise en œuvre et de ses contrôles particuliers, il peut s’appuyer sur l’évaluation du Centre pour la cybersécurité comme preuve validée de la posture de sécurité du fournisseur. Ce processus simplifié permet d’éclairer les décisions d’approvisionnement et d’autorisation fondées sur les risques, sans entraîner de duplication des efforts. Le programme s’applique aux services gouvernementaux hébergés auprès de fournisseurs de services infonuagiques commerciaux dont le niveau maximal de confidentialité est Protégé B. Il ne vise pas à évaluer des systèmes classifiés ni des systèmes liés à la sécurité nationale.

Fonctionnement du programme

Le programme est structuré comme un processus collaboratif et itératif, plutôt que comme un exercice de conformité prescriptif et rigide. Il s’applique aux modèles de déploiement reconnus, notamment l’infrastructure-service (IaaS pour Infrastructure as a Service), la plateforme-service (PaaS pour Platform as a Service) et le logiciel-service (SaaS pour Software as a Service), et aide à orienter les ministères et organismes dans leurs décisions d’approvisionnement et de mise en œuvre.

Afin d’évaluer de manière approfondie les capacités et les lacunes en matière de sécurité d’un FSI, le programme vise à examiner différents domaines de sécurité, dont les suivants :

  • la sécurité des technologies de l’information (STI) offerte par le FSI;
  • la sécurité physique des centres de données du FSI;
  • la sécurité des utilisatrices et utilisateurs privilégiés faisant partie du personnel;
  • la conformité à la réglementation canadienne en matière de protection de la vie privée.

Le processus d’évaluation comprend également des discussions et des activités de liaison avec les autorités compétentes afin de veiller à ce que les objectifs d’approvisionnement infonuagique soient bien compris et efficacement évalués.

Évaluations par des tiers

Le Centre pour la cybersécurité adapte son approche à l’égard des évaluations de sécurité infonuagique en recourant à des organismes d’évaluation tiers afin d’assurer, en son nom, la validation des éléments de preuve. La liste des organismes d’évaluation tiers se limite actuellement aux entreprises possédant l’accréditation Federal Risk and Authorization Management Program (FedRAMP). Le Centre pour la cybersécurité collabore toutefois avec le Conseil canadien des normes (CCN) en vue d’élaborer un programme canadien d’accréditation des organismes d’évaluation tiers.

Processus d’évaluation

Le processus d’évaluation de la STI s’appliquant aux FSI fournit une approche structurée et fiable pour évaluer les fournisseurs de services infonuagiques à l’échelle du GC.

Ce processus normalisé permet d’assurer l’uniformité, la transparence et la responsabilisation, tout en atténuant les risques associés à l’adoption des services infonuagiques. Il appuie également deux types d’évaluations de la sécurité infonuagique (à l’échelle organisationnelle et locale), ce qui permet aux organismes de prendre des décisions éclairées en toute confiance.

Processus d’évaluation au niveau de l’entreprise

Les évaluations à l’échelle organisationnelle portent sur les services d’entreprise acquis par Services partagés Canada (SPC) et Services publics et Approvisionnement Canada (SPAC) au nom du GC, tels que Microsoft 365. Elles s’appliquent aux services appelés à être déployés dans la majorité des ministères partenaires. Cette évaluation est dirigée par le Centre pour la cybersécurité et suit un processus rigoureux :

  1. Collecte d’information et documentation: le ministère ou l’organisme soumet des accords de non-divulgation (AND), des formulaires d’admission et des documents initiaux;
  2. Mobilisation des organismes d’évaluation tiers : des évaluatrices et évaluateurs indépendants accrédités réalisent des essais de sécurité et valident les éléments de preuve; leur financement est assuré par les fournisseurs;
  3. Examen du Centre pour la cybersécurité : le Centre pour la cybersécurité examine, valide et analyse les résultats fournis par les organismes d’évaluation tiers en fonction des exigences de sécurité du GC;
  4. Niveaux de risque : le Centre pour la cybersécurité relève les risques et les classe afin d’aider les ministères à comprendre leur posture de sécurité;
  5. Rapport final : le Centre pour la cybersécurité publie un rapport d’évaluation complet, ce qui permet aux ministères de disposer de résultats clairs et exploitables pour orienter leurs décisions d’approvisionnement et de mise en œuvre.

Processus d’évaluation locale

Les évaluations locales (au niveau ministériel) visent des FSI de SaaS à usage ponctuel, acquis par les ministères en vertu de leurs pouvoirs propres pour répondre à des besoins particuliers, notamment par l’entremise d’arrangements en matière d’approvisionnement. Ce processus est dirigé par un ministère et adopte une approche structurée :

  1. Intégration et orientation : le ministère fait appel au Centre pour la cybersécurité afin d’obtenir des conseils en matière d’approvisionnement de services infonuagiques et d’exigences d’évaluation;
  2. Trousse d’évaluation : le ministère met à la disposition de l’équipe de sécurité des TI ministérielle ou des organismes d’évaluation tiers des documents normalisés d’évaluation locale ainsi que la méthodologie connexe;
  3. Examen ministériel : les évaluatrices et évaluateurs du ministère procèdent aux évaluations en s’appuyant sur le cadre et les contrôles fournis, ou sur les constats des organismes d’évaluation tiers;
  4. Surveillance et vérification assurées par le Centre pour la cybersécurité : le Centre pour la cybersécurité veille au respect des normes du GC en matière d’évaluation au moyen de points de contrôle et de processus de validation;
  5. Rapport final : Le ministère publie un rapport d’évaluation complet visant à orienter les décisions d’approvisionnement et de mise en œuvre.

Programme canadien d’accréditation d’organismes tiers

Le Centre pour la cybersécurité travaille avec le Conseil canadien des normes (CCN) à l’élaboration d’un programme canadien d’accréditation des organismes d’évaluation tiers, afin de renforcer l’appui au programme d’évaluation de la STI s’appliquant aux FSI. Le CCN pourrait ainsi accréditer des entités canadiennes sur la base d’exigences réalistes et réalisables, alignées sur les exigences R311 de l’American Association for Laboratory Accreditation (A2LA).

Une fois le programme d’accréditation établi, le Centre pour la cybersécurité exigera du CCN qu’il confirme que chaque organisme d’évaluation tiers maintient sa conformité aux exigences et assure sa recertification selon un calendrier prédéterminé.

Formation connexe

Le Carrefour d’apprentissage du Centre pour la cybersécurité propose des formations et des orientations continues visant à renforcer l’expertise des ministères en matière de sécurité infonuagique et d’évaluation, notamment :

Ressources additionnelles

Pour nous joindre

Pour obtenir des renseignements au sujet des profils de contrôle, des rapports d’évaluation de la sécurité infonuagique pour des fournisseurs particuliers, ou pour d’autres sujets, veuillez envoyer un courriel au Centre pour la cybersécurité à l’adresse contact@cyber.gc.ca.

Date de modification :