Sagentix Cybersécurité et IA
Nous rédigeons les preuves
sur lesquelles repose la décision.
Pour les organisations confrontées à une porte de marché réglementé — une autorisation fédérale canadienne, une certification ISO, un examen SOC 2, une autorité de protection des données — Sagentix rédige les preuves sur lesquelles repose la décision.
Sagentix prépare les organisations à l’évaluation indépendante, au Canada, dans les Caraïbes, aux États-Unis et en Europe. La partie qui examine le travail est toujours une autre — un organisme de certification, un cabinet examinateur, une autorité, ou le ministère qui accorde l’autorisation d’exploitation.
C’est cette séparation qui fait que le travail résiste à l’examen.
Comment le vérifier, plutôt que de nous croire sur parole
L’indépendance est une question structurelle, et non une question de politique — elle peut donc être vérifiée.
Où s’arrête notre travail
Sagentix rédige
- Adaptation des contrôles et traçabilité des exigences
- Production de la preuve et dossier d’évaluation
- Coordination avec l’évaluateur et le parrain
- Préparation au profil qui s’applique réellement
Quelqu’un d’autre juge
- L’évaluateur agréé qui éprouve la preuve
- L’organisme de certification qui délivre le certificat
- Le dirigeant ministériel qui signe l’autorisation
Posez trois questions
Demandez à tout conseiller que vous évaluez : la firme, ou l’une de ses sociétés affiliées, détient-elle un agrément à titre d’organisme de certification ou d’organisme d’évaluation tiers ? En poursuit-elle un ? Et audite-t-elle, atteste-t-elle ou certifie-t-elle quoi que ce soit pour des clients qu’elle conseille également ?
Vérifiez ensuite les réponses
Les agréments sont consignés dans un registre public tenu par l’organisme national d’accréditation. Cela prend quelques minutes et ne requiert la permission de personne.
11 champs de service répartis en 4 familles
Évaluer et autoriser
Faire franchir à un système l’autorisation qui conditionne la vente
- Évaluation et autorisation de sécurité
- Évaluations de sécurité et maturité cyber
- Évaluation et autorisation de sécurité infonuagique
Certifier et se conformer
Le certificat ou le programme que l’acheteur nomme au contrat
- Programmes de conformité pour l’accès aux marchés
- Préparation aux certifications
- Préparation en protection des données
Gouverner et architecturer
Les instruments qui rendent une décision défendable après coup
- Gouvernance de la sécurité ministérielle et d’entreprise
- Évaluation de l’architecture organisationnelle
- Conseil principal intégré
IA et cryptographie
Les deux échéances déjà inscrites dans la plupart des cycles de remplacement
- Programmes de gouvernance de l’IA
- Migration vers la cryptographie postquantique
Ce que nous rédigeons
11 champs de service répartis en 4 familles. Choisissez une famille, ou ouvrez un champ pour voir ce qu’il produit et le bilan qui le soutient — préparation et rédaction, le jugement demeurant toujours indépendant de nous.
Ce que cela produit
- Directive de programme de gouvernance de l’IA
- Norme de sécurité des TI sur l’usage et le développement sécurisés de l’IA
- Modifications intégrées à une pile de normes existante
- Surcouche de risque IA sur le cadre d’évaluation en place
- Contrôles de conception sécurisée organisés par patron de déploiement
- Architectures de référence, contrôles des systèmes agentiques et détection de l’IA non sanctionnée
Livré
Bâti et en exploitation dans une grande institution fédérale canadienne du secteur financier, selon le NIST AI RMF 1.0, le NIST AI 600-1, l'ISO/IEC 42001, le palmarès OWASP GenAI LLM Top 10 2026 et MITRE ATLAS.
Ce que cela produit
- Inventaire cryptographique et évaluation de l’agilité de chiffrement
- Norme de sécurité des TI en cryptographie quantosûre
- Modifications à l’ensemble de la pile de normes existante
- Intégration des facteurs de risque au cadre d’évaluation
- Feuille de route de migration progressive ancrée aux jalons
Livré
Livré dans une grande institution fédérale canadienne du secteur financier, selon les jalons de migration ITSM.40.001 du Centre pour la cybersécurité et les normes NIST FIPS 203, 204 et 205.
Ce que cela produit
- Modèle opérationnel de gouvernance, instances et droits décisionnels
- Flux d’admission séparant la recommandation de sécurité de la décision du responsable imputable
- Rédaction des politiques, normes, directives et lignes directrices de sécurité
- Registre des risques consolidé et cadence de reddition de comptes
- Cadre de surveillance et d’indicateurs de rendement
- Mise à jour du plan de sécurité ministériel selon la Politique sur la sécurité du gouvernement
Livré
Bâtie selon les instruments auxquels l'organisation est déjà tenue : le cadre NIST CSF 2.0, l'ISO/IEC 27001 et le COBIT ; le NIST SP 800-53, l'ITSG-33 et le profil Protégé B dans le travail fédéral canadien ; et, pour les institutions financières, les lignes directrices du BSIF sur le risque lié aux technologies et à la cybersécurité et sur le risque de modèle, aux côtés du profil du Cyber Risk Institute. Livrée sous forme de pile de politiques, normes, directives et lignes directrices d'entreprise dans une grande institution fédérale canadienne du secteur financier, avec une instance permanente interfonctionnelle réunissant cybersécurité, protection des renseignements personnels, services juridiques, gestion des risques, approvisionnement et données.
Ce que cela produit
- Évaluation domaine par domaine et carte thermique de maturité
- Feuille de route de l’état actuel vers l’état cible
- Analyse des concentrations de dette technique et de TI vieillissantes
- Dossiers de présentation aux comités d’examen de l’architecture
- Analyse de rentabilisation et séquencement des investissements
Livré
Évaluée selon le Cadre d'architecture organisationnelle du gouvernement du Canada et son processus de comités d'examen, l'architecture de contrôles étant rattachée à l'ITSG-33 et au NIST SP 800-53 et l'état cible bâti sur une posture de vérification systématique. Livrée sous forme d'architecture complète de l'état actuel à l'état cible couvrant les six domaines pour un parc de 43 000 étudiants et 8 000 employés, et la même discipline portée à l'échelle nationale sur une stratégie de carrefours régionaux « infonuagique d'abord » et un périmètre infonuagique et Internet sécurisé.
Ce que cela produit
- Quel programme l’acheteur vise réellement, et s’il atteint votre produit selon les faits
- Canada — préparation à l’inscription au Programme des marchandises contrôlées, et niveau 1 du PCCCS selon ses treize contrôles
- États-Unis — posture CMMC, possibilité d’offrir une certification valide en remplacement d’une autoévaluation canadienne, et classification ITAR ou EAR du produit lui-même
- Union européenne — obligations à venir sous le Règlement sur la cyberrésilience, et la Directive sur les équipements radioélectriques lorsque le produit comporte une radio
- Des conditions d’approvisionnement qui ne sont pas des règlements — l’évaluation Critères communs et la validation cryptographique FIPS 140, que les acheteurs inscrivent aux contrats
- Positions pour les questionnaires fournisseurs et les réponses aux appels d’offres, et celles qu’il vaut mieux retenir
Livré
Produit pour un fournisseur mondial d'infrastructure et de sécurité sur un dossier fédéral actif — y compris l'analyse du traitement des données qui tranche si un service qui ne stocke jamais de données au repos est visé ou non — et, dans le secteur de la défense, la classification en contrôle des exportations et l'analyse des conditions d'approvisionnement pour des produits vendus dans les canaux canadiens, américains et européens ou de l'OTAN.
Ce que cela produit
- Cadrage et analyse d’écarts pour chaque norme en jeu
- Un ensemble de contrôles harmonisé et une déclaration d’applicabilité
- Politiques, procédures, registres et les enregistrements qu’un auditeur échantillonne
- Le cycle d’audit interne et de revue de direction qu’exige la norme
- Dossiers de preuves organisés selon la façon dont travaille un évaluateur
- Coordination avec l’organisme de certification ou le cabinet que vous nommez
Livré
La même base de preuves que consomme une évaluation canadienne à Protégé B — le processus d'évaluation du Centre pour la cybersécurité réutilise le SOC 2 de type II et les normes ISO/IEC plutôt que de les réévaluer, ce qui explique pourquoi le deuxième certificat coûte une fraction du premier.
Ce que cela produit
- Applicabilité territoriale selon les faits, non selon la carte
- Un socle harmonisé, les écarts documentés
- Registre des traitements, avis, méthode d’analyse d’impact
- Procédures relatives aux droits des personnes concernées et calendriers de conservation
- Plan de réponse aux violations calibré sur le délai le plus court applicable
- Clauses fournisseurs et sous-traitants, et préparation à la surveillance
Livré
Bâtie sur notre propre cartographie des lois jamaïcaine, barbadienne et caïmanaise vers l'ISO/IEC 27001, le cadre NIST CSF 2.0 et les critères des services de confiance du SOC 2. Conseil et rédaction seulement — Sagentix n'est pas un cabinet d'avocats et ne donne aucun avis juridique.
Ce que cela produit
- Surveillance indépendante permanente et présidence des instances
- Tenue du registre des risques et de la reddition de comptes
- Assurance sur les décisions de modernisation et d’autorisation
- Discipline de preuve prête pour la vérification
- Journal de transfert de capacité, avec réduction progressive de l’effort du conseiller
Aucun client n’est nommé sur cette page. Les mandats sont décrits au niveau de la méthode, le bilan de livraison étant énoncé en chiffres pouvant être discutés sous entente de confidentialité ; des références nommées sont disponibles sur demande, sous réserve du consentement du client.
Les instruments dans lesquels nous travaillons
Le travail se fait dans le langage et la structure que votre organisation applique déjà. Aucun cadre propriétaire n’est superposé à celui qui vous lie.
Un référentiel, quatre emballages
Un référentiel de contrôles
rédigé une seule fois
- Protégé B du CCC+ deltaITSG-33 · ITSP.10.033
- ISO/IEC 27001+ 27017 / 27018
- SOC 2Type I / Type II
- CAIQ de la CSAquestionnaire client
+ delta signale le travail que le référentiel commun ne couvre pas. La surcouche canadienne — résidence des données, gestion des clés, filtrage de sécurité du personnel et chaîne d’approvisionnement — est réellement inédite et elle est éprouvée à neuf, d’où l’intérêt d’établir où se situe cet écart avant tout engagement de calendrier.
Sécurité fédérale canadienne
- ITSG-33 — cycle de vie de la gestion des risques de sécurité des TI
- ITSP.10.033 — catalogue des contrôles de sécurité et de confidentialité
- Le profil de contrôle Protégé B / Moyen / Moyen
- Les orientations infonuagiques du CCC et les profils de contrôle infonuagiques du GC
- Les garde-fous infonuagiques et le modèle de courtier des services partagés
- Le Plan de gestion des événements de cybersécurité du GC
Politiques et architecture
- Politique sur la sécurité du gouvernement et Directive sur la gestion de la sécurité
- Politique et Directive sur les services et le numérique
- Cadre d’architecture organisationnelle du GC et processus des comités d’examen
- Attentes relatives au plan de sécurité ministériel
Normes internationales et sectorielles
- NIST SP 800-53 et le cadre de gestion des risques
- ISO/IEC 27001, 27017 et 42001
- SOC 2 et FedRAMP à titre de régimes de comparaison
- NIST AI RMF 1.0 et NIST AI 600-1
- OWASP GenAI LLM Top 10 2026 et MITRE ATLAS
- MITRE ATT&CK v19 — tactiques et techniques adverses
- CSA Cloud Controls Matrix v4 — le CAIQ y est désormais intégré
- Points de référence CIS — bases de configuration, par plateforme
- NIST FIPS 203, 204 et 205 ; ITSM.40.001 du CCC
Certification, attestation et confidentialité
- Certification du système de gestion ISO/IEC 27001
- Extensions infonuagique 27017 et renseignements personnels 27018
- Critères des services de confiance SOC 2, types I et II
- Cadre de cybersécurité NIST CSF 2.0
- Règlement général sur la protection des données de l’UE
- Lois d’États américains et régimes sectoriels en confidentialité
- Lois caribéennes sur la protection des données ; droit fédéral canadien et québécois
Cybersécurité du secteur financier
- CPMI-IOSCO — cyberrésilience des infrastructures des marchés financiers (2016)
- Groupe d’experts en cybersécurité du G7 — feuille de route postquantique; IA et cybersécurité
- BIS Papers no 145 — IA générative et cybersécurité dans les banques centrales
- FS-ISAC — renseignement sur les menaces et partage d’information sectoriels
- TIBER-EU — simulation d’attaque fondée sur le renseignement sur les menaces
- CFDIR — le forum sur la résilience de l’infrastructure numérique convoqué par ISDE
Ce que la version 2.0 a changé, et pourquoi un conseil la lit d’abord
GOUVERNER (GV)
stratégie · attentes · politique
- IDENTIFIER (ID)les risques actuels sont compris
- PROTÉGER (PR)des mesures de sauvegarde sont employées
- DÉTECTER (DE)les attaques sont repérées et analysées
- RÉPONDRE (RS)des actions sont prises
- RECOUVRER (RC)les actifs et les activités sont rétablis
Pour les institutions financières fédérales
Une banque ne demande pas si un contrôle est sensé. Elle demande quelle ligne directrice l’impose, quelle ligne de défense en est responsable, et ce que l’examinateur va lire.
Le BSIF et l’Agence de la consommation en matière financière du Canada ont rapporté que le recours à l’IA dans les institutions financières fédérales est passé d’environ 30 % en 2019 à environ 50 % en 2023, avec une projection de 70 % d’ici 2026; trois répondants sur quatre comptaient investir dans l’IA au cours des trois années suivantes (Office of the Superintendent of Financial Institutions & Financial Consumer Agency of Canada, 2024). L’instrument de gouvernance qui jugera ces modèles n’entre en vigueur que le 1er mai 2027 : c’est l’écart dans lequel ce travail se situe.
Les instruments, selon la date où ils lient
31 juil. 2022
B-13
Gestion du risque lié aux technologies et du cyberrisque — gouvernance, exploitation et résilience technologiques, cybersécurité
30 avr. 2023
B-10
Gestion du risque lié aux tiers — l’institution demeure responsable de ce qu’elle confie en sous-traitance
22 août 2024
E-21
Gestion du risque opérationnel et résilience opérationnelle — opérations critiques, cartographiées de bout en bout, avec des seuils de tolérance
1er mai 2027
E-23
« Gestion du risque de modélisation » — vise explicitement les modèles d’IA et d’apprentissage automatique. Pas encore en vigueur.
La première question de l’examinateur : quelle ligne détient le contrôle
Un contrôle d’IA que personne ne détient devient une observation d’audit. L’essentiel de la difficulté d’un programme d’IA ou de risque de modélisation n’est pas d’écrire le contrôle — c’est de le placer, pour que ceux qui construisent, ceux qui contestent et ceux qui auditent ne soient pas les mêmes personnes.
Les trois lignes de défense, appliquées au risque de modélisation et d’IA
- 01
Première ligne
Les équipes d’affaires et technologiques qui construisent et exploitent le modèle
- Repèrent et assument le risque de ce qu’elles déploient
- Documentation du modèle, traçabilité des données, preuves d’essai
- Contrôles appliqués au quotidien
B-13 · exploitation et résilience technologiques
- 02
Deuxième ligne
Gestion des risques et conformité — contestation indépendante
- Validation du modèle, indépendante de son concepteur
- L’inventaire des modèles et leur cote de risque
- Politique, normes et porte d’approbation
E-23 · à compter du 1er mai 2027
- 03
Troisième ligne
Audit interne
- Assurance que les deux premières lignes fonctionnent
- Rend compte au comité d’audit, non à la direction
- Éprouve le cadre, pas seulement le modèle
E-21 · cadre de risque opérationnel
Un référentiel de contrôles, quatre régimes qui le lisent
Une banque canadienne qui met en place une gouvernance de l’IA répond généralement à un organisme de surveillance national, à une norme internationale que son conseil reconnaît déjà, et à un catalogue de contrôles que sa fonction de sécurité applique déjà. Ce ne sont pas quatre programmes.
Ce que le référentiel de gouvernance de l’IA doit satisfaire
Un référentiel de contrôles d’IA
rédigé une seule fois
- BSIF E-23+ deltarisque de modélisation · 2027
- NIST AI RMF 1.0gouverner · cartographier · mesurer · gérer
- ISO/IEC 42001système de management de l’IA
- NIST SP 800-53le catalogue de contrôles sous-jacent
+ delta signale le travail que le référentiel commun ne couvre pas. E-23 pose une question de surveillance que les normes internationales ne posent pas — qui a validé ce modèle, indépendamment de qui l’a construit, et l’institution peut-elle présenter ce dossier à l’examinateur. C’est une obligation de gouvernance, non un contrôle, et c’est la part qu’une simple table de correspondance ne produira pas.
Livré
Un programme de gouvernance de l’IA et un programme de migration postquantique, tous deux livrés dans une grande institution du secteur financier fédéral canadien et menés en parallèle — une directive de gouvernance, une norme de sécurité des TI pour l’utilisation et le développement sécurisés de l’IA, des trousses de modification de la pile de normes existante, et des référentiels de contrôles par modèle de déploiement.
Aucun client n’est nommé. Les mandats sont décrits au niveau de la méthode; des références nominatives sont disponibles sur demande, sous réserve du consentement du client.
Comment le travail se déroule
Un modèle de livraison conçu pour que le conseil résiste à une vérification interne — et pour que votre équipe puisse le porter une fois que nous partons.
Dirigé et signé par le principal
Stéphane Raby est le principal, le responsable et le signataire de chaque livrable. Lorsqu'une profondeur ou un parallélisme accru s'impose, une équipe de renfort vérifiée intervient sous cette direction — mais la signature, elle, ne bouge pas.
Par phases, à la cadence que vous fixez
Les mandats se déroulent à temps partagé, à une cadence modulée par phase — plus soutenue pendant l'évaluation et la construction du cadre, plus légère en régime de maintien — avec un point hebdomadaire, une revue directionnelle mensuelle et une approbation à la clôture de chaque phase.
Le transfert de capacité est la condition de sortie
L'objectif est une capacité que votre équipe soutient, et non une dépendance permanente. L'effort du conseiller diminue progressivement à mesure que la maturité interne s'élève, suivi dans un journal de transfert de capacité plutôt qu'affirmé à la fin.
Discipline de preuve de bout en bout
Chaque affirmation est sourcée et chaque livrable franchit une porte de qualité automatisée à dix-huit vérifications avant que le principal ne le lise intégralement et ne le signe. Les livrables sont produits dans vos propres gabarits lorsque votre ministère l'exige.
Pourquoi la méthode tient
Pris isolément, ces éléments sont courants. Réunis chez un seul conseiller, habilité et disponible aujourd’hui, ils ne le sont pas.
A enseigné la méthode même du gouvernement du Canada
Instructeur au Centre canadien pour la cybersécurité pendant trente-deux mois, jusqu'en novembre 2025, dans quatre cours donnés dans les deux langues officielles — le camp d'entraînement en gestion des risques de sécurité ITSG-33, les fondements de la sécurité infonuagique au gouvernement du Canada, le processus d'évaluation et d'autorisation de sécurité en infonuagique, et le cours d'évaluation des fournisseurs de services infonuagiques qui certifie les personnes réalisant ces évaluations.
Détient la certification d’évaluation des fournisseurs infonuagiques
La certification du Centre canadien pour la cybersécurité pour la réalisation d'évaluations de sécurité des TI de fournisseurs de services infonuagiques à Protégé B — détenue, et appliquée du côté de la préparation plutôt que du côté de l'évaluation.
Quatre titres à l’intersection de la sécurité, du génie et de la gouvernance
CISSP, de (ISC)². Ingénieur, Ordre des ingénieurs du Québec. Conseiller en management certifié, CMC-Canada et CMC-Global — le titre qui lie le praticien à un conseil de déontologie et à un code exécutoire portant sur l'objectivité, la confidentialité et les conflits d'intérêts. MBA pour cadres, École de gestion Telfer, Université d'Ottawa.
Habilité, bilingue et en mandat actif
Une habilitation de sécurité Secret du gouvernement du Canada est détenue : aucun cycle de filtrage à planifier. Le français est la langue maternelle et l'anglais est courant. La machinerie fédérale d'autorisation est pratiquée ce trimestre, sur des dossiers actifs — d'actualité, plutôt que remémorée d'une affectation passée.
À qui cela s’adresse
Six situations, une même forme : une décision qui devra tenir devant quelqu’un qui ne l’a pas prise.
Ministères et organismes fédéraux
Un arriéré d'autorisations, un plan de sécurité ministériel devenu obsolète, des risques cyber suivis en vase clos, ou une architecture organisationnelle que personne n'a établie comme référence.
Sociétés d’État et institutions fédérales du secteur financier
Une pile d'instruments d'entreprise à rédiger ou à actualiser, un programme de gouvernance de l'IA à mettre sur pied, ou une migration postquantique dont l'échéance est fixe et l'inventaire inexistant.
Fournisseurs de technologies vendant à des acheteurs réglementés
Une porte de certification ou d'approvisionnement entre un produit fonctionnel et des revenus — une autorisation canadienne à Protégé B, un certificat ISO ou un rapport SOC 2 sans lequel un client refuse d'avancer, et la question du programme de conformité qui la sous-tend.
Banques et institutions financières des Caraïbes
Des conseils d'administration imputables d'une surveillance de l'IA pour laquelle ils n'ont pas été outillés, la pression sur les relations de correspondance bancaire, et des régimes de protection des données qui diffèrent nettement d'un territoire à l'autre même là où les lois se ressemblent.
Organisations présentes dans plusieurs territoires
Le même environnement de contrôle répondant à une autorité européenne, au questionnaire de sécurité d'un client américain, à une loi caribéenne sur la protection des données et à une autorisation canadienne — bâti une fois plutôt que quatre.
Fournisseurs de la chaîne d’approvisionnement en défense et sécurité
Un questionnaire fournisseur, un palier de certification cyber ou une question de marchandises contrôlées à laquelle il faut répondre par écrit, et correctement du premier coup.
Ce pour quoi vous voudrez quelqu’un d’autre — et nous vous dirons qui
- Réaliser des évaluations indépendantes
- Délivrer ou auditer des certifications à titre d’évaluateur agréé
- Exploiter un centre des opérations de sécurité
- Effectuer des tests d’intrusion ou des exercices d’équipe rouge
- Réaliser l’ingénierie, la configuration ou la correction pratiques
- Fournir des avis juridiques, en contrôle des exportations ou en audit et attestation
Pour chacun de ces besoins, nous vous orienterons vers une firme qui les réalise bien. Le conseiller oriente et assure ; votre personnel et les fournisseurs spécialisés exécutent. Cette frontière n’est pas une limite — elle nous empêche d’assurer un jour notre propre travail, ce qui est la première question que pose un vérificateur.
Comment cette pratique est tarifée
Deux étapes, et la première est délibérément modeste.
Première étape
Une évaluation préalable payante, avant tout devis de programme
Chaque mandat commence par une première unité à prix fixe qui délimite la portée. Elle produit une note de cadrage : une catégorisation de la sécurité, le profil de contrôle qui s'applique réellement, une classification de complexité, et la portée dont le travail a véritablement besoin plutôt que celle qui entre dans un gabarit.
Les honoraires sont crédités sur le mandat si vous poursuivez dans les quatre-vingt-dix jours — la même structure que le mandat d'entrée de la Phase 1 dans la pratique de mise en marché.
Deuxième étape
Ensuite, un prix ferme et fixe, ou un mandat mensuel
Le travail catalogue vendu par l'entremise d'un entrepreneur principal est à prix ferme et fixe, en blocs définis. Le travail de préparation continu est vendu sous forme de mandat mensuel, à l'un de deux niveaux, délimités par capacité plutôt que par heures :
- PréparationUne seule voie d'autorisation — adaptation des contrôles et traçabilité des exigences, production des preuves, et le dossier lui-même.
- ProgrammeUn programme continu — plusieurs systèmes ou cadres à la fois, avec surveillance continue, mise à jour annuelle et liaison réglementaire.
Les deux pratiques, côte à côte
La page de tarification place cette pratique à côté de l’échelle de mise en marché — l’une publiée intégralement, l’autre définie et devisée — et dit clairement pourquoi une seule peut porter un chiffre.
Pourquoi il n’y a aucun chiffre sur cette page
Nous publions un prix là où nous pouvons garantir la portée. Notre méthodologie de mise en marché produit un ensemble fixe de livrables selon une norme fixe : nous pouvons donc vous annoncer le prix avant même de rien savoir de vous. La préparation à la conformité ne fonctionne pas ainsi — l’effort dépend de votre environnement de contrôle, de votre empreinte infonuagique et du volume de preuves déjà constituées. Quiconque publie un chiffre fixe pour cela vous propose soit une analyse d’écarts, soit une redéfinition ultérieure de la portée. Nous commençons par une évaluation préalable payante, puis vous obtenez un prix ferme et fixe pour le travail réel.
Les questions qu’on nous pose en premier
Habituellement dans les dix premières minutes de l’appel de diagnostic.
Délivrez-vous l’autorisation d’exploitation ?
Non. Nous rédigeons les preuves et le dossier de recommandation ; la décision d'autorisation est signée par le responsable ministériel imputable — généralement le responsable désigné de la cybersécurité, le dirigeant principal de l'information et le responsable opérationnel. C'est cette séparation qui fait que le travail résiste à l'examen.
Êtes-vous un organisme d’évaluation tiers ?
Nous tenons le rôle de rédaction, et délibérément celui-là seulement : notre inscription au registre d'accréditation reste vierge, comme organisme de certification et comme évaluateur. Nous préparons les organisations à l'évaluation indépendante ; la partie qui juge le travail est toujours une autre. Sagentix détient bien la certification du Centre canadien pour la cybersécurité en évaluation des fournisseurs de services infonuagiques : la méthode est donc connue du côté de l'évaluateur, et elle sert à préparer vos dossiers plutôt qu'à les juger.
Qu’est-ce que l’infonuagique Moyen du CCC, et son lien avec Protégé B ?
L'infonuagique Moyen du CCC est l'évaluation du Centre canadien pour la cybersécurité que traverse un fournisseur de services infonuagiques afin que son service puisse héberger des données du gouvernement du Canada au niveau de sensibilité Protégé B. Elle repose sur l'ITSG-33 et l'adaptation canadienne du NIST SP 800-53, et il s'agit d'un programme distinct, administré au Canada — une autorisation FedRAMP américaine ne s'étend ni aux données canadiennes ni aux centres de données canadiens.
Nous détenons déjà FedRAMP ou SOC 2. Est-ce transférable ?
En partie, et c'est précisément cette partie qui constitue le mandat. Les profils canadien et américain descendent tous deux du NIST SP 800-53 : une conception de contrôles mature est donc transférable et les preuves d'évaluation existantes peuvent souvent être réutilisées. Ce qui ne se transfère pas, c'est la surcouche de contrôles canadiens — résidence, gestion des clés, filtrage du personnel et chaîne d'approvisionnement — qui est éprouvée à neuf. Le travail consiste à établir exactement où se situe l'écart avant que quiconque ne s'engage sur un échéancier.
Un acheteur fédéral nous demande si nous sommes conformes. Conformes à quoi ?
Cette question vise habituellement l'un de plusieurs programmes distincts du gouvernement du Canada, chacun administré par une autorité différente et répondant à une question différente — l'autorisation infonuagique à Protégé B, un palier de certification cyber, l'inscription aux marchandises contrôlées, ou le filtrage de sécurité des contrats. Ils sont complémentaires, non interchangeables. Établir lequel l'acheteur vise, avant que quiconque ne mette une réponse par écrit, est le premier travail à faire.
Réalisez-vous des tests d’intrusion ou exploitez-vous un centre des opérations de sécurité ?
Non. Nous offrons du conseil en gouvernance, en architecture et en surveillance ; le conseiller oriente et assure, tandis que votre personnel ou des fournisseurs spécialisés exécutent. Pour les tests, l'exploitation de la sécurité, la correction pratique ou l'évaluation agréée, nous vous orienterons vers une firme qui le fait bien.
Livrez-vous en français ?
Oui. Le principal est de langue maternelle française et a donné le programme du Centre canadien pour la cybersécurité dans les deux langues officielles. Les livrables sont produits dans l'une ou l'autre langue, ou dans les gabarits mêmes de votre ministère.
Le principal détient-il une habilitation de sécurité ?
Oui — une habilitation Secret du gouvernement du Canada est détenue. Sur un mandat assorti d'un plafond fixe, un cycle de filtrage de plusieurs mois n'est pas un détail administratif : c'est pourquoi cela est énoncé d'entrée de jeu plutôt que découvert à l'intégration.
Une profondeur vérifiable. Une méthode que vous pouvez suivre.
Commencez par la porte, pas par la proposition.
Trente minutes. Nous déterminons quelle porte canadienne s’applique réellement à vous, ce que valent les preuves que vous détenez déjà à son égard, et à quoi ressemble réellement le délai — y compris les parties que personne ne contrôle.