Exigences en vertu de la Loi sur la protection des cybersystèmes essentiels
La loi exige que les exploitants désignés conçoivent et mettent en œuvre les contrôles suivants :
Un exploitant désigné doit établir un programme de cybersécurité dans les 90 jours suivant la date à laquelle il devient un exploitant désigné.
Un programme de cybersécurité bien conçu tient compte des objectifs commerciaux de l'organisation, de son profil de risque, des exigences en matière de réglementation et de conformité ainsi que des menaces externes. Il devrait également inclure la participation active du conseil d'administration, de la haute direction, des employés, des entrepreneurs et des fournisseurs tiers.
Le programme doit permettre de faire ce qui suit :
- Repérer les risques de cybersécurité au sein de l'organisation, y compris les menaces pesant sur les chaînes d'approvisionnement et le recours à des produits et des services de tiers;
- Mettre en œuvre des technologies pour détecter de façon proactive les risques et protéger les cybersystèmes essentiels contre toute compromission;
- Élaborer des plans d'atténuation visant à harmoniser les niveaux de risques avec les niveaux d'appétence au risque et à minimiser les répercussions d'un cyberincident sur les cybersystèmes essentiels;
- Rester à l'affût des exigences réglementaires et veiller à s'y conformer.
Le programme doit faire l'objet d'un examen annuel au plus tard dans les 60 jours suivant la date de sa mise en œuvre. Dans les 30 jours suivant l'examen, l'organisme de réglementation doit être avisé de tout changement apporté ou devant être apporté au programme.
L'exploitant désigné est tenu d'aviser sans délai l'organisme de réglementation si un changement important survient relativement à la propriété ou au contrôle, au recours à des services de tiers ou à toute modalité prévue par le règlement.
Un incident de cybersécurité est défini par le projet de loi C-26 comme étant un acte, une omission ou une situation qui nuit ou peut nuire à la continuité ou à la sécurité d'un service ou d'un système critique ou à la confidentialité, à l'intégrité ou à la disponibilité du cybersystème essentiel.
Il incombe aux exploitants désignés de signaler les incidents de cybersécurité entraînant des conséquences sur l'exploitation de leurs cybersystèmes essentiels auprès des deux organismes suivants :
- L'organisme de réglementation compétent supervisant le secteur de l'infrastructure essentielle touchée;
- Le Centre canadien pour la cybersécurité, qui fait partie du CST.
Le Centre pour la cybersécurité enquêtera sur l'incident et offrira des conseils en vue d'atténuer ses répercussions. Les exploitants désignés sont tenus de suivre les recommandations du Centre pour la cybersécurité afin de réduire les risques et de protéger leurs systèmes essentiels.
Les exigences en matière de délai de signalement des cyberincidents peuvent varier d'un organisme de réglementation à l'autre. Veuillez vous renseigner sur vos obligations en matière de signalement auprès de l'organisme de réglementation concerné.
Les exploitants désignés doivent tenir à jour les documents liés à ce qui suit :
- Toutes les mesures prises pour mettre en œuvre leur programme de cybersécurité qui s'applique à l'ensemble des contrôles liés aux personnes, aux processus et aux technologies. Cela comprend toutes les mesures mises en œuvre à l'échelle des cinq cybersecteurs, soit cibler, protéger, détecter, répondre et rétablir;
- Tous les incidents de cybersécurité signalés par l'exploitant désigné;
- Toutes les mesures prises par l'exploitant désigné pour atténuer les risques pesant sur la chaîne d'approvisionnement ou les tiers;
- Toutes les mesures prises par l'exploitant désigné pour mettre en œuvre toute directive en matière de cybersécurité;
- Toute autre question visée par le règlement.
Les exploitants désignés doivent conserver les documents au Canada dans un lieu désigné par le règlement ou, à défaut, dans leur établissement. Ils devront également conserver les documents de la façon et pendant la durée précisées par le règlement ou, à défaut, par l'organisme de réglementation concerné.
Incidence générale et pouvoirs gouvernementaux
Le projet de loi autorise le gouvernement fédéral à échanger des renseignements confidentiels ou des informations de nature technique, au besoin, pour protéger les infrastructures essentielles. Plus précisément, le Centre de cybersécurité est autorisé, en vertu de ce projet de loi, à faire ce qui suit :
- partager ses conclusions avec les exploitants désignés d'un même secteur;
- informer les organismes de réglementation du défaut d'un exploitant désigné de mettre en œuvre un programme de cybersécurité.
Si un organisme de réglementation demande au CST de lui offrir des avis, des conseils ou des services, l'organisme de réglementation peut fournir au CST toute information, y compris tout renseignement confidentiel, concernant le programme de cybersécurité de l'exploitant désigné, les mesures prises pour atténuer les risques pesant sur la chaîne d'approvisionnement ou le recours à des produits et des services de tiers.
Le projet de loi autorise le gouvernement fédéral à donner aux exploitants désignés des directives en matière de cybersécurité, s'il l'estime nécessaire, afin de protéger un cybersystème essentiel. Les exploitants désignés sont tenus de s'y conformer et de conserver et tenir à jour les documents attestant de leur conformité.
Ces directives sont les suivantes :
- Identifier les exploitants désignés;
- Spécifier les mesures de cybersécurité à prendre;
- Déterminer la période de mise en œuvre.
En cas de non-conformité, le projet de loi autorise chaque organisme de réglementation à infliger des sanctions pécuniaires fixées par le règlement pouvant aller jusqu'à un million de dollars dans le cas d'une personne physique et jusqu'à quinze millions de dollars dans les autres cas.
Des sanctions administratives pécuniaires peuvent être infligées pour toute violation de la Loi sur la protection des cybersystèmes essentiels, y compris le défaut de signaler un incident de cybersécurité et le défaut de se conformer à une directive en matière de cybersécurité.
Les organismes de réglementation sont autorisés à entamer des procédures réglementaires pouvant mener à des amendes et même à l'emprisonnement en cas de non-conformité aux dispositions de la Loi sur la protection des cybersystèmes essentiels.
Ces mesures de sécurité visent à protéger les actifs informationnels que possède une organisation d'une divulgation, d'une perturbation, d'un accès, d'une utilisation ou d'une modification non autorisés. Afin de veiller à la confidentialité, à l'intégrité et à la disponibilité des actifs informationnels de votre organisation, BDO recommande de mettre en place les principales mesures de sauvegarde suivantes :
- Programme de gestion de risques — Sensibilisez votre organisation aux risques organisationnels en évaluant vos contrôles et vos processus, en établissant des registres de risques, en attribuant des rôles et des responsabilités en matière de gestion responsable des risques et en élaborant des normes d'exploitation qui répondent aux exigences en matière de conformité. Être conscient des risques est la première étape à franchir pour atteindre un niveau de maturité en matière de cybersécurité.
- Architectures et plateformes sécurisées — Utilisez des plateformes infonuagiques sécurisées qui possèdent des fonctionnalités de sécurité intégrées qui vous permettront d'accélérer votre cheminement en matière de sécurité.
- Capacités continues de surveillance, de détection et de réponse — Maximisez vos capacités de réponse et votre état d'alerte aux menaces grâce à des outils de détection intégrant une fonction d'alertes adaptées et automatisées.
- Sécurité offensive — Bien qu'il soit important de disposer de procédures et de politiques, mettre les contrôles organisationnels à l'essai au moyen de simulations l'est tout autant. Des tests contrôlés qui ont recours aux tactiques des auteurs de cybermenaces peuvent permettre de relever les faiblesses au sein de vos contrôles relatifs aux gens, aux processus et aux technologies et d'y remédier.
- Gestion des actifs et des vulnérabilités — Dressez la liste de vos actifs informatiques et utilisez divers outils pour recenser les vulnérabilités de votre réseau. Éliminer les vulnérabilités liées aux actifs prioritaires réduit les risques.
- Processus de réponse aux incidents et de récupération des données — Il ne s'agit pas de savoir si le processus de réponse aux incidents ou le processus de récupération des données fera l'objet d'une violation, mais bien de savoir à quel moment celle-ci surviendra. Mettre en place des plans de réponse aux incidents et de récupération des données indiquant les mesures à prendre, les rôles et les responsabilités, et conserver les coordonnées hors ligne aident à accélérer la période de confinement et de récupération de l'organisation.
- État d'alerte aux menaces — Appuyez-vous sur les données en matière de cybermenaces pour protéger votre organisation des menaces courantes et des auteurs de menaces qui prévoient attaquer ou exploiter votre organisation sur le Web clandestin.
Comment BDO Digital peut-il vous aider?
BDO Digital proposent une approche globale en matière de cybergestion pour vous aider à relever les défis informatiques actuels.
Nos experts peuvent vous aider à mettre en place les outils et les technologies nécessaires pour assurer la sécurité de vos actifs critiques et ainsi vous permettre de vous consacrer à l'essentiel : l'évolution de votre entreprise.
Notre approche
Nous croyons que vos objectifs d'entreprise reposent sur une stratégie en matière de technologies de l'information, lesquels vous permettront de créer une stratégie de sécurité efficace à utiliser maintenant et à l'avenir.
En adoptant une approche de gestion des risques tournée vers les affaires qui vous permet de renforcer votre sécurité, notre équipe peut vous aider à comprendre votre situation actuelle en matière de cybersécurité, à prévoir vos besoins futurs et à mettre en œuvre un plan en vue d'atteindre un niveau de maturité optimal en matière de cybersécurité.
Nos services
Nos services en cybersécurité comprennent une gamme de solutions complète qui couvre tous les besoins des entreprises d'aujourd'hui. Nos services de cybersécurité comprennent ce qui suit :
- Sécurité des applications;
- Sécurité de l'infonuagique;
- Transformation et gestion des cyberrisques;
- Service géré de détection et d'intervention;
- Sécurité offensive;
- Repérage de menaces;
- Données sur les menaces;
- Gestion des vulnérabilités.
Pour obtenir de plus amples renseignements, veuillez communiquer avec
Obtenez les dernières nouvelles en matière de cybersécurité
Aucune entreprise ne peut se permettre d’être mal informée ou mal préparée lorsqu’il est question de menaces numériques. Obtenez les dernières nouvelles, informations et pratiques exemplaires en matière de cybersécurité directement dans votre boîte de réception.