Glossaire io4
63+ définitions Microsoft, Loi 25, cybersécurité.
Un lexique de référence pour les décideurs québécois. Termes Microsoft (Copilot, Defender XDR, Purview, Fabric), Loi 25 (RPRP, EFVP, CAI, articles 12.1 / 17 / 27 / 93.1), cybersécurité (SOC, EDR, MDR, MTTR), secteur public (SEAO, AMP, Conseil du trésor).
Catégorie
Microsoft
Azure Virtual Desktop
AVDLe service de postes de travail et d'applications virtualisés de Microsoft dans Azure, accessible à distance depuis n'importe quel appareil.
AVD (et sa variante Windows 365 / Cloud PC) permet de centraliser les données et applications sensibles dans Azure plutôt que sur les postes, ce qui renforce la sécurité et facilite le télétravail. Les données restent hébergées dans la région Azure choisie (Canada), un atout pour la conformité Loi 25 et les organisations à sites distants.
Canada Central / Canada Est
Les deux régions Microsoft Azure au Canada - Toronto (Canada Central) et Québec (Canada Est).
Canada Central a des Availability Zones (haute disponibilité), Canada Est non. Microsoft 365 par défaut héberge le tenant sur Canada Central pour les organisations canadiennes. Pour les renseignements de santé et certains organismes publics québécois, Canada Est est privilégié.
Conditional Access
Système de règles d'accès dans Entra ID qui évalue le contexte (utilisateur, appareil, localisation, risque) avant d'autoriser une connexion.
Permet d'exiger MFA, de bloquer les protocoles legacy (POP/IMAP/SMTP basic auth), de restreindre par pays, d'exiger un appareil conforme Intune. C'est la fondation Zero Trust sur Microsoft 365.
Copilot Studio
Plateforme low-code Microsoft pour créer des agents IA personnalisés branchés sur Dataverse, SharePoint, API métier, accessibles depuis Teams ou un site web.
Tarification 2025 : 200 $ USD/pack/mois = 25 000 Copilot Credits, ou pay-as-you-go à 0,01 $/credit. Cas d'usage typiques : assistant RH, support TI N1, FAQ catalogue produit, accès données métier sans développement custom.
Exchange Online
Le service de messagerie et de calendrier infonuagique de Microsoft 365, successeur des serveurs Exchange on-premise.
Exchange Online intègre Defender for Office 365 (anti-hameçonnage, Safe Links, Safe Attachments) et les politiques de conformité Purview. Microsoft retire progressivement les protocoles hérités (Basic Auth, EWS) : la migration vers l'authentification moderne et Microsoft Graph est un chantier de sécurité à planifier.
Microsoft 365 Copilot
Assistant IA générative intégré à Word, Excel, Outlook, Teams et SharePoint, qui s'appuie sur Microsoft Graph pour accéder aux données de l'organisation.
Lancé en 2023, Microsoft 365 Copilot exige une licence à 30 $ USD/utilisateur/mois (engagement annuel) en plus d'une base Microsoft 365 E3/E5/Business Premium ou Office 365 E1/E3/E5. Une variante PME (Copilot Business) est proposée à 21 $ USD. L'outil exige un audit oversharing SharePoint préalable pour éviter qu'il ne révèle des contenus sur-partagés historiquement.
Microsoft 365 Copilot Cowork
Système d'agents « agentiques » de Microsoft qui planifie et exécute une tâche complète de bout en bout, livrant un résultat fini plutôt qu'un brouillon.
Disponible mondialement depuis juin 2026, Copilot Cowork exécute des tâches multi-étapes dans Outlook, Teams, Word, Excel, PowerPoint et SharePoint, en s'appuyant sur « Work IQ » pour ancrer le travail dans le contexte réel de l'organisation. Il fonctionne en facturation à l'usage (crédits), pilotable via un tableau de bord de coûts dans le centre d'administration Microsoft 365.
Microsoft Agent 365
Plateforme de Microsoft pour enregistrer, sécuriser et gouverner les agents IA d'une organisation, chaque agent recevant une identité via Entra Agent ID.
Disponible depuis mai 2026, Agent 365 répond au « shadow AI » : la prolifération d'agents créés par les équipes sans supervision. Il applique aux agents les mêmes contrôles qu'aux utilisateurs — identité (Entra Agent ID), accès conditionnel, journalisation — ce qui fait de la gouvernance des agents un dossier de sécurité prioritaire.
Microsoft Azure
AzureLa plateforme d'infonuagique de Microsoft, offrant calcul, stockage, réseau, bases de données et services d'IA à la demande, facturés à l'usage.
Azure permet d'héberger des machines virtuelles, des applications, des données et des charges d'IA dans des régions mondiales, dont Canada Central (Toronto) et Canada Est (Québec) pour la résidence des données. La maîtrise des coûts (FinOps), la gouvernance multi-souscriptions et la sécurité (Defender for Cloud) sont les enjeux clés d'un environnement Azure sain.
Microsoft Defender XDR
XDRPlateforme de détection et réponse étendue (eXtended Detection and Response) qui corrèle automatiquement les signaux endpoint, identité, courriel et applications cloud.
Microsoft Defender XDR regroupe Defender for Endpoint, Defender for Identity, Defender for Office 365 et Defender for Cloud Apps. Inclus dans Microsoft 365 E5 et Business Premium (versions allégées). Microsoft analyse plus de 100 trillions de signaux par jour (Digital Defense Report 2025) qui alimentent la détection chez chaque client.
Microsoft Entra ID
Entra IDLe service d'identité cloud Microsoft (anciennement Azure Active Directory) qui gère authentification, accès conditionnel et gouvernance des identités.
Entra ID inclut Conditional Access, MFA, Privileged Identity Management (PIM, licence P2), Identity Protection et la fédération SSO. C'est la pierre angulaire de la posture sécurité Microsoft : MFA universel + blocage du legacy authentication via Conditional Access élimine plus de 99 % des compromissions de comptes selon Microsoft.
Microsoft Fabric
Plateforme analytique unifiée SaaS de Microsoft (GA fin 2023) combinant lakehouse, data warehouse, data science, real-time analytics et Power BI.
Construit autour d'un stockage commun OneLake (Delta Parquet). SKUs de capacity F2 à F2048. F8 ≈ 1 050 $ USD/mois, F16 ≈ 2 100 $ USD/mois (pay-as-you-go), réduction d'environ 40 % en réservation 1 an. Copilot for Power BI requiert F64+.
Microsoft Graph
L'API unifiée de Microsoft 365 qui donne accès, avec permissions, aux données et signaux des utilisateurs (courriels, fichiers, calendrier, identités, activité).
Microsoft Graph est le socle sur lequel s'appuie Microsoft 365 Copilot pour raisonner sur les données de l'organisation, en respectant les permissions existantes de chaque utilisateur. C'est précisément pourquoi un audit de sur-partage (oversharing) SharePoint est requis avant le déploiement de Copilot : Graph ne fait qu'exposer ce à quoi l'utilisateur a déjà accès.
Microsoft Intune
Service cloud de gestion des appareils (MDM) et des applications (MAM) de Microsoft, qui applique politiques de sécurité, conformité et chiffrement sur les postes et mobiles.
Intune fait partie de Microsoft Intune Suite et est inclus dans Microsoft 365 Business Premium, E3 et E5. Il permet d'inscrire les appareils Windows, macOS, iOS et Android, d'exiger un appareil conforme via l'accès conditionnel Entra ID, de déployer applications et correctifs, et d'effacer à distance les données d'un appareil perdu. C'est le socle de la gestion moderne du parc, en remplacement ou en complément de SCCM.
Microsoft Power Platform
Suite low-code de Microsoft regroupant Power Apps, Power Automate, Power BI, Power Pages et Copilot Studio pour créer applications, automatisations et tableaux de bord.
La Power Platform s'appuie sur Dataverse et se connecte nativement à Microsoft 365, Azure et des centaines de connecteurs tiers. Elle permet aux organisations d'automatiser des processus métier et de bâtir des applications internes sans développement lourd, mais exige une gouvernance (environnements, politiques DLP) pour éviter la prolifération non contrôlée.
Microsoft Purview
Plateforme de gouvernance des données Microsoft : classification, étiquetage (Sensitivity Labels), prévention de fuite (DLP), gestion du cycle de vie.
Purview est l'outil de référence pour la conformité Loi 25 sur Microsoft 365 : il permet d'étiqueter automatiquement les renseignements personnels, de bloquer leur envoi sortant via des politiques DLP, et de produire les rapports d'audit demandés par la CAI. Disponible dans Microsoft 365 E5 et en add-on.
Microsoft Security Copilot
L'assistant d'IA générative de Microsoft dédié à la sécurité, qui aide les analystes à investiguer, résumer et répondre aux incidents plus vite.
Security Copilot s'intègre à Defender XDR, Sentinel, Intune et Entra pour accélérer le triage des alertes, la chasse aux menaces et la production de rapports d'incident. Facturé à la capacité (Security Compute Units), il augmente l'efficacité d'un SOC sans remplacer l'analyste humain — c'est un multiplicateur, pas un pilote automatique.
Microsoft Sentinel
SIEM cloud de Microsoft, complément de Defender XDR pour les organisations qui ont des logs hors-Microsoft ou des exigences réglementaires de rétention longue.
Sentinel facture à l'ingestion (Go/jour). Pour la majorité des PME, Defender XDR seul suffit ; Sentinel devient pertinent en présence de firewalls/IoT/OT/applications maison ou pour PCI-DSS, ISO 27001.
Power BI
Outil d'analytique et de visualisation de données de Microsoft, qui transforme des sources variées en tableaux de bord interactifs partageables.
Power BI se décline en Power BI Pro (inclus dans Microsoft 365 E5) et Power BI Premium/Fabric pour les gros volumes. Il s'intègre à Microsoft Fabric pour l'entreposage et l'ingénierie de données. La gouvernance (étiquettes de sensibilité Purview, gestion des espaces de travail) est essentielle dès que les rapports contiennent des renseignements personnels.
Privileged Identity Management
PIMFonction d'Entra ID (licence P2) qui accorde les privilèges administrateurs de façon temporaire et approuvée (just-in-time) plutôt que permanente.
PIM réduit la surface d'attaque en supprimant les droits admin permanents : un administrateur active son rôle pour une durée limitée, avec justification, approbation et journalisation. C'est un contrôle clé du modèle Zero Trust et une exigence fréquente des audits de sécurité et des cyberassureurs.
Reserved Instances Azure
RIEngagement 1 ou 3 ans sur une VM ou un service Azure stable, en échange d'une réduction allant jusqu'à 72 % sur le tarif pay-as-you-go.
1 an : 30-40 % de réduction typique. 3 ans : 55-72 %. Inadapté aux charges qui vont migrer dans moins de 12 mois. Pour les charges variables, préférer Azure Savings Plans (jusqu'à 65 % de réduction, plus flexibles, introduits en oct. 2022).
SCCM (Configuration Manager)
SCCMOutil de gestion du parc informatique on-premise de Microsoft (Microsoft Configuration Manager, anciennement SCCM/ConfigMgr) pour le déploiement d'OS, d'applications et de correctifs.
SCCM reste répandu dans les grandes organisations disposant d'un parc Windows important et de contraintes réseau ou réglementaires. La tendance est à la cogestion (co-management) avec Microsoft Intune, puis à la bascule progressive vers une gestion cloud. io4 accompagne cette transition sans interruption de service.
Catégorie
Loi 25
Anonymisation et dépersonnalisation
Deux traitements distincts : la dépersonnalisation retire les identifiants directs mais reste réversible ; l'anonymisation rend l'identification impossible de façon irréversible.
La Loi 25 encadre les deux : un renseignement dépersonnalisé demeure un renseignement personnel (donc protégé), tandis qu'un renseignement anonymisé selon les critères réglementaires sort du champ de la loi. L'anonymisation doit suivre des normes reconnues et être documentée — une distinction cruciale pour les projets d'analytique et d'IA.
Article 12.1 - Décisions automatisées
Disposition de la Loi 25 (en vigueur depuis le 22 septembre 2023) qui encadre les décisions prises exclusivement par un système automatisé concernant une personne.
Si une décision est prise à 100 % par un système (incluant Copilot ou un agent Copilot Studio) sans intervention humaine significative, l'organisation doit : informer la personne, lui permettre de connaître les facteurs, lui permettre de demander la révision par un humain dans les 30 jours. Cas concrets : tri automatisé de candidatures, scoring de leads, personnalisation de prix.
Article 17 - Transferts hors-Québec
Disposition de la Loi 25 (en vigueur depuis sept. 2023) qui impose une évaluation préalable avant tout transfert de renseignements personnels hors du Québec.
L'évaluation porte sur : caractère adéquat de la protection juridique dans la juridiction de destination, mesures contractuelles imposées au destinataire, mesures techniques (chiffrement, contrôles d'accès). Microsoft Azure Canada Central (Toronto) est considéré comme un transfert hors-Québec, et doit donc être documenté.
Commission d'accès à l'information du Québec
CAIAutorité de surveillance québécoise chargée d'appliquer la Loi 25 ; elle peut imposer des sanctions administratives jusqu'à 10 M$ sans procès.
Adresse : 2045 rue Stanley bureau 900, Montréal QC H3A 2V4. Téléphone : 1 888 528-7741. Les organisations doivent notifier la CAI sans délai en cas d'incident de confidentialité présentant un risque de préjudice sérieux.
Consentement (Loi 25)
Accord libre, éclairé et donné à des fins précises qu'une organisation doit obtenir avant de recueillir, utiliser ou communiquer un renseignement personnel.
La Loi 25 exige un consentement distinct pour chaque finalité, formulé en termes simples, et renforcé pour les renseignements sensibles. Le consentement doit être aussi facile à retirer qu'à donner. Les mécanismes de consentement (formulaires, bannières de témoins) doivent être documentés et démontrables en cas de contrôle de la Commission d'accès à l'information.
Droit à la portabilité (art. 27)
Droit accordé depuis le 22 septembre 2024 à toute personne de recevoir ses renseignements personnels dans un format technologique structuré et couramment utilisé.
Format attendu : JSON, CSV, XML - exigible dans les 30 jours. L'organisation peut aussi être tenue de transférer directement les renseignements à un tiers désigné par la personne, sous réserve de faisabilité technique.
Évaluation des Facteurs relatifs à la Vie Privée
EFVPAnalyse obligatoire (art. 3.3 Loi 25) à réaliser avant tout nouveau projet impliquant des renseignements personnels - déploiement Copilot, migration CRM, nouvelle application RH.
L'EFVP documente : nature du projet, types de RP traités, finalités, durée de conservation, mesures de sécurité, transferts éventuels, risques résiduels. Elle doit être présentable à la CAI sur demande lors d'un contrôle.
Incident de confidentialité
Accès, utilisation, communication ou perte non autorisés de renseignements personnels ; la Loi 25 impose de le consigner et, s'il y a risque de préjudice sérieux, de le déclarer.
Depuis septembre 2022, toute organisation doit tenir un registre des incidents de confidentialité et notifier la Commission d'accès à l'information (CAI) ainsi que les personnes concernées lorsque l'incident présente un risque de préjudice sérieux. Un registre prêt pour la CAI et une procédure de réponse sont des livrables clés d'une mise en conformité Loi 25.
Loi 25
LPRPSPLoi du Québec modernisant la protection des renseignements personnels dans le secteur privé (RLRQ c. P-39.1), entrée en vigueur en 3 vagues : septembre 2022, 2023 et 2024.
Anciennement projet de loi 64. Impose 11 obligations principales : RPRP désigné, politique publique, EFVP, registre des incidents, droits d'accès/rectification/portabilité, transferts hors-Québec, consentement granulaire, décisions automatisées. Sanctions administratives jusqu'à 10 M$ ou 2 % du CA mondial. Sanctions pénales jusqu'à 25 M$ ou 4 %. Recours civils privés depuis sept. 2023.
Politique de gouvernance des renseignements personnels
Document obligatoire (art. 3.2) décrivant les rôles, responsabilités et processus encadrant le cycle de vie des renseignements personnels dans l'organisation.
Depuis septembre 2023, toute organisation doit établir et publier des politiques et pratiques de gouvernance approuvées par le responsable de la protection des renseignements personnels (RPRP). Elles couvrent la conservation, la destruction, les rôles internes et le traitement des plaintes — et constituent souvent le premier livrable d'un mandat de mise en conformité Loi 25.
Recours civils privés (art. 93.1)
Disposition de la Loi 25 (en vigueur depuis sept. 2023) qui permet à toute personne lésée de poursuivre directement une organisation devant les tribunaux civils.
Dommages punitifs minimum de 1 000 $ par personne lésée, sans plafond supérieur. Cumulable avec les sanctions administratives de la CAI et les sanctions pénales. Risque significatif pour les organisations victimes d'incident de confidentialité non géré.
Renseignement personnel
Toute information qui concerne une personne physique et permet, directement ou indirectement, de l'identifier — la notion centrale que protège la Loi 25.
La définition est large : nom, courriel, adresse IP, données de localisation, identifiants d'appareil, mais aussi des renseignements sensibles (santé, biométrie, origine) soumis à des exigences renforcées. Une organisation doit savoir où ces renseignements résident dans son environnement Microsoft 365 — cartographie que Purview aide à réaliser — avant de pouvoir les protéger.
Renseignement personnel sensible
Renseignement personnel qui, par sa nature (santé, biométrie, origine, orientation) ou son contexte, suscite une attente élevée de confidentialité et exige une protection renforcée.
La Loi 25 impose un consentement manifeste pour les renseignements sensibles et des mesures de sécurité proportionnées. La constitution d'une banque de caractéristiques biométriques doit en outre être déclarée à la Commission d'accès à l'information. Étiqueter et cloisonner ces données dans Microsoft 365 (via Purview) est une priorité de conformité.
Responsable de la protection des renseignements personnels
RPRPPersonne désignée formellement par l'organisation comme garante de la conformité à la Loi 25 ; obligation depuis le 22 septembre 2022 (art. 3.1).
Par défaut, le RPRP est le plus haut dirigeant. Il peut déléguer à un employé désigné, mais reste imputable. Son nom et ses coordonnées doivent être publiés (généralement dans la politique de confidentialité). C'est l'obligation la plus simple et pourtant la plus souvent oubliée par les PME.
RGPD (Règlement général sur la protection des données)
RGPDRèglement européen de protection des données personnelles (2018), souvent comparé à la Loi 25 québécoise dont il a inspiré plusieurs exigences.
Loi 25 et RGPD partagent des principes communs (consentement, droit d'accès, portabilité, notification des incidents, responsabilité), mais diffèrent sur la portée et les sanctions. Une organisation opérant au Québec et en Europe — comme les clients d'io4 présents des deux côtés de l'Atlantique — doit satisfaire les deux, avec hébergement des données dans la région appropriée (Azure Canada ou Azure France).
Catégorie
Cybersécurité
AiTM (Adversary-in-the-Middle)
AiTMTechnique d'attaque qui intercepte les jetons d'authentification post-MFA via un proxy reverse, contournant ainsi le MFA traditionnel.
En forte hausse en 2024-2025. Contremesures : MFA résistant au phishing (clés FIDO2, Windows Hello), Conditional Access avec sign-in risk, Defender for Office 365 anti-AiTM, surveillance ITDR. Microsoft 365 Business Premium fournit déjà la base nécessaire.
Authentification multifacteur (MFA)
MFAMéthode d'authentification exigeant au moins deux facteurs distincts (mot de passe + appareil ou biométrie), qui bloque la quasi-totalité des compromissions de comptes.
Selon Microsoft, activer le MFA élimine plus de 99 % des attaques de compromission de comptes. Le MFA résistant à l'hameçonnage (clés FIDO2, Windows Hello, passkeys) protège en plus contre les attaques AiTM. Le MFA est aujourd'hui une exigence minimale des polices de cyberassurance et un prérequis de conformité Loi 25.
Authentification sans mot de passe (passkeys / FIDO2)
Méthode d'authentification qui remplace le mot de passe par une clé cryptographique liée à l'appareil (passkey, FIDO2, Windows Hello), résistante à l'hameçonnage.
Les passkeys éliminent le risque de vol de mot de passe et déjouent les attaques AiTM qui contournent le MFA classique. Dans l'écosystème Microsoft, elles s'appuient sur Entra ID, Windows Hello for Business et les clés de sécurité FIDO2. C'est la cible recommandée pour les comptes à privilèges et, à terme, pour l'ensemble des utilisateurs.
Cyberassurance
Assurance couvrant les pertes liées à un incident de cybersécurité (rançongiciel, fuite de données, interruption), dont l'admissibilité dépend de contrôles de sécurité minimaux.
Les assureurs exigent désormais des prérequis vérifiables : MFA sur tous les accès, EDR/XDR déployé, sauvegardes immuables, gestion des correctifs et plan de réponse aux incidents. Un audit de posture (Secure Score, XDR) documente ces contrôles et facilite l'obtention ou le renouvellement de la police à un tarif raisonnable.
DLP (Data Loss Prevention)
DLPPolitiques techniques qui bloquent l'envoi sortant de données sensibles (NIM, NAS, cartes de crédit) par courriel, partage, ou impression.
Sur Microsoft 365, configuré dans Purview. Démarrage type : politique 'Canada Financial Data' préconfigurée pour bloquer numéros de cartes et NAS. Mode 'audit' 30 jours pour calibrer les faux positifs avant le mode 'block'.
EDR (Endpoint Detection and Response)
EDRSolution de détection et réponse sur les postes de travail et serveurs. Microsoft Defender for Endpoint est l'EDR de référence pour les organisations Microsoft.
Activé en EDR in block mode, Defender confine automatiquement un poste compromis sans intervention humaine. Inclus dans Microsoft 365 Business Premium et E5.
Fraude au président (BEC)
BECAttaque par compromission de courriel d'affaires (Business Email Compromise) : l'attaquant usurpe un dirigeant ou un fournisseur pour détourner un paiement.
La fraude au président ne repose pas sur un logiciel malveillant mais sur la manipulation et l'usurpation d'identité, ce qui la rend difficile à détecter. La défense combine MFA résistant à l'hameçonnage, règles Defender for Office 365, marquage des courriels externes et procédures de double validation des paiements. C'est l'une des attaques les plus coûteuses pour les PME.
Hameçonnage (Phishing)
Technique d'attaque qui usurpe une identité de confiance (courriel, SMS, site) pour dérober des identifiants ou déclencher une action malveillante.
L'hameçonnage reste le vecteur d'entrée n°1 des incidents. Ses variantes incluent le spear phishing (ciblé), le BEC (fraude au président) et l'hameçonnage AiTM qui contourne le MFA classique. La défense combine Defender for Office 365 (Safe Links, Safe Attachments), le MFA résistant à l'hameçonnage et la sensibilisation continue des utilisateurs.
ITDR (Identity Threat Detection and Response)
ITDRDétection des menaces ciblant les identités : impossible travel, MFA fatigue, élévation de privilèges anormale, compromission de comptes.
Couvert par Microsoft Defender for Identity (anciennement Azure ATP) et Entra ID Identity Protection. Combiné à Defender for Endpoint pour former Defender XDR.
MTTR / MTTD
Mean Time To Respond (MTTR) et Mean Time To Detect (MTTD) : indicateurs clés d'un SOC. Plus c'est court, mieux c'est.
Industrie : MTTD médian d'environ 204 jours sans SOC managé (rapport IBM 2024), MTTR environ 73 jours pour un confinement complet. Avec Defender XDR + SOC managé io4 : MTTR ~8 minutes sur incident critique grâce à la corrélation automatique XDR et l'action humaine 24/7.
Principe du moindre privilège
Principe de sécurité selon lequel chaque utilisateur, appareil ou agent ne dispose que des accès strictement nécessaires à sa tâche, et rien de plus.
Le moindre privilège limite l'impact d'un compte compromis. Il se met en œuvre via les rôles Entra ID, l'accès juste-à-temps (PIM), la révision périodique des accès et la segmentation des permissions SharePoint. C'est l'un des trois piliers du modèle Zero Trust, avec la vérification explicite et la présomption de brèche.
Rançongiciel (Ransomware)
Logiciel malveillant qui chiffre les données d'une organisation et exige une rançon, souvent doublé d'un vol de données (double extorsion).
Une attaque par rançongiciel commence généralement par un hameçonnage ou un accès compromis, suivi d'un mouvement latéral puis du chiffrement massif. La défense combine MFA, sauvegardes immuables et testées, détection Defender XDR et un plan de réponse aux incidents. Au Québec, un rançongiciel touchant des renseignements personnels déclenche les obligations d'incident de confidentialité de la Loi 25.
Sauvegarde immuable
Copie de sauvegarde qui ne peut être ni modifiée ni supprimée pendant une période définie, garantissant une restauration même après un rançongiciel.
Les rançongiciels ciblent d'abord les sauvegardes. Une sauvegarde immuable (WORM, verrouillage d'objet, rétention verrouillée) assure qu'une copie saine subsiste. Combinée à la règle 3-2-1 et à des restaurations testées régulièrement, elle est la dernière ligne de défense et une exigence désormais standard des polices de cyberassurance.
Secure Score Microsoft
Note Microsoft de 0 à 100 mesurant la posture cybersécurité d'une organisation Microsoft 365, devenue référence des cyber-assureurs canadiens en 2026.
Une PME non durcie démarre typiquement à environ 40/100. Avec 12 réglages prioritaires (MFA universel, blocage legacy auth, Defender for Office Preset, EDR in block mode, Sensitivity Labels), passage à 80+ en 30-45 jours. Au-delà de 85, les marginaux coûtent en friction utilisateur sans vraie valeur sécurité.
SIEM (Security Information and Event Management)
SIEMSystème qui centralise, corrèle et analyse les journaux de sécurité de multiples sources pour détecter les menaces et répondre aux exigences de conformité.
Un SIEM traditionnel (Splunk, QRadar) exige une équipe dédiée. Microsoft Sentinel est un SIEM cloud-natif, souvent déployé en complément de Defender XDR : XDR couvre nativement l'écosystème Microsoft, Sentinel ajoute les sources externes (pare-feu, serveurs Linux, applications métier) et la rétention longue durée exigée par certaines normes.
SOC managé (MDR)
MDRManaged Detection and Response : service externalisé de surveillance 24/7 des incidents de sécurité, avec triage humain et confinement actif.
Contrairement à un EDR seul (qui détecte sans humain), un SOC managé fournit des analystes qui traitent les alertes 24/7, écartent les faux positifs et exécutent les actions de remédiation prédéfinies. io4 SOC opère sur Microsoft Defender XDR avec un MTTR moyen de ~8 minutes sur incident critique.
Zero Trust
Modèle de sécurité fondé sur le principe « ne jamais faire confiance, toujours vérifier » : chaque accès est authentifié et autorisé selon le contexte, sans confiance implicite au réseau interne.
Zero Trust repose sur trois piliers : vérifier explicitement (identité, appareil, risque), appliquer le moindre privilège, et présumer la brèche. Chez Microsoft, il se met en œuvre via Entra ID (accès conditionnel, MFA), Intune (appareils conformes), Defender XDR et Purview. C'est le cadre de référence attendu par la plupart des cyberassureurs.
Catégorie
Secteur public Québec
Accessibilité Web (WCAG 2.1)
WCAGNormes internationales (Web Content Accessibility Guidelines) rendant le contenu web utilisable par les personnes en situation de handicap ; le niveau AA est la cible du secteur public.
Les organismes publics québécois exigent la conformité WCAG 2.1 niveau AA (contrastes, navigation clavier, textes alternatifs, sous-titres) sur les interfaces livrées. Un audit d'accessibilité avant livraison et la formation des éditeurs internes sont attendus dans les mandats secteur public, en cohérence avec les directives du Conseil du trésor.
AMP (Autorité des marchés publics)
AMPAutorité des marchés publics : organisme québécois qui délivre les autorisations de contracter avec les organismes publics du Québec.
L'autorisation AMP est obligatoire pour les contrats de services égaux ou supérieurs à 1 M$ et les contrats de construction égaux ou supérieurs à 5 M$. Processus de 3 à 6 mois, exige des déclarations détaillées sur la propriété, les antécédents, les structures. Sans AMP, un fournisseur est inéligible aux gros contrats publics.
Bill 96 - Charte de la langue française
Loi 14 (anciennement projet de loi 96) renforçant les obligations linguistiques en français au Québec depuis 2022.
Pour un site web : la version française doit être au moins équivalente en contenu et accessibilité à toute autre version linguistique. Pour les documents légaux (politique de confidentialité, mentions), la version française fait foi. Pas d'obligation de publier une version anglaise - mais si elle existe, le français doit dominer.
Conseil du trésor du Québec
SCTSecrétariat québécois qui publie les conditions générales applicables aux contrats publics, suivies par tous les organismes assujettis.
Les conditions générales du SCT couvrent : garantie de soumission, conformité linguistique (Bill 96), accessibilité (WCAG 2.1 AA), résidence des données, clauses de confidentialité. La quasi-totalité des fournisseurs signent ces conditions sans modification - les négociations sont rares.
Hébergement infonuagique gouvernemental
Cadre québécois encadrant le recours à l'infonuagique par les organismes publics, privilégiant des services qualifiés et la résidence des données au Canada.
Le gouvernement du Québec s'appuie sur un modèle de courtage infonuagique et des ententes-cadres pour l'adoption du nuage public. Les organismes publics privilégient les régions Azure canadiennes (Canada Central, Canada Est) et documentent les évaluations de transfert exigées par l'article 17 de la Loi 25. io4 opère systématiquement ses mandats secteur public dans ces régions.
SEAO
Système Électronique d'Appel d'Offres : portail unique du gouvernement du Québec pour publier et déposer les offres aux marchés publics.
Tous les organismes publics québécois (ministères, municipalités, sociétés d'État, réseaux santé/éducation) publient leurs RFP sur SEAO. Les fournisseurs doivent y déposer leur réponse au format prescrit avec garantie de soumission, attestation Revenu Québec valide, et - au-delà de 1 M$ - autorisation AMP.
Sécurité de l'information gouvernementale
Cadre québécois (directives et normes du Conseil du trésor / SGQRI) encadrant la protection de l'information détenue par les organismes publics.
Ce cadre définit les rôles (dirigeant de l'information, responsable de la sécurité), la classification de l'information et les exigences de protection que doivent respecter les organismes publics et leurs fournisseurs. Pour un partenaire TI, y répondre implique hébergement au Canada, journalisation, gestion des accès et documentation d'audit alignées sur ces normes.
30 minutes pour cadrer ce qui compte.
Un échange direct avec un de nos experts. Sans engagement, sans pression. Vous repartez avec un point de vue argumenté sur votre situation.

