Passer au contenu
18 h

Informatique

5$/h – Introduction aux architecture sécurisée et gouvernance des données sensibles

Objectif

À la fin de la formation, le participant sera capable de :

  • identifier le cadre réglementaire applicable à un produit logiciel traitant des données sensibles
  • classer les données traitées par un système selon les standards canadiens en vigueur
  • sélectionner et combiner les principes d’architecture sécurisée pertinents à un contexte donné
  • concevoir une architecture logicielle adaptée au traitement de données sensibles
  • encadrer l’usage de l’intelligence artificielle générative selon la norme ISO/IEC 42001
  • produire une documentation technique conforme aux exigences contractuelles attendues.

Contenu

Module 1 – Cadre réglementaire et classification des données (3 h)

  • Loi 25 (Québec) et Loi C-27 fédérale. ITSG-33 (Canadian Centre for Cyber Security) et ses profils Protected A, Protected B et Secret
  • Présentation du Canadian Program for Cyber Security Certification (CPCSC) et de sa relation avec le Cybersecurity Maturity Model Certification (CMMC) américain
  • Souveraineté numérique et résidence des données
  • Méthodologie de classification des données sensibles.

Module 2 – Cadres d’architecture sécurisée reconnus (3 h)

  • Zero Trust Architecture selon NIST SP 800-207 et son application par le Department of Defense (Zero Trust Reference Architecture v2.0)
  • Privacy by Design selon Ann Cavoukian et la norme ISO/IEC 31700. Secure by Design selon CISA et OWASP
  • Defense in Depth comme principe d’architecture multi-couches. Articulation de ces cadres dans une architecture cohérente.

Module 3 – Patrons d’architecture pour environnements contraints (3 h)

  • Architectures déconnectées et air-gapped. Mouvement Local-First (Kleppmann, Ink & Switch, 2019) comme patron applicable aux équipes déployées en environnement sans connexion
  • Architectures offline-first avec synchronisation différée chiffrée. Applications Web progressives (PWA) et stockage local sécurisé
  • Chiffrement côté client et gestion des clés.

Module 4 – Contrôle d’accès, chiffrement et gestion des clés (3 h)

  • Modèle Zero Trust appliqué : Policy Engine, Policy Administrator, Policy Enforcement Point
  • Authentification forte et gestion des identités
  • Chiffrement de bout en bout
  • Systèmes de gestion des clés (KMS, HSM)
  • Tokenisation et minimisation des données. Journalisation conforme.

Module 5 – Gouvernance de l’intelligence artificielle générative selon ISO/IEC 42001 (3 h)

  • Structure de la norme ISO/IEC 42001:2023, première norme certifiable au monde pour les systèmes de management de l’intelligence artificielle (AIMS)
  • Cycle Plan-Do-Check-Act appliqué aux systèmes d’IA
  • Articulation avec le NIST AI Risk Management Framework et le profil AI 600-1 dédié à l’IA générative
  • Politiques internes d’usage de l’IA. Évaluation d’impact selon la norme ISO/IEC 42005.

Module 6 – Documentation, traçabilité et conformité contractuelle (3 h)

  • Structure d’un cahier des charges sécurisé
  • Traçabilité des exigences
  • Livrables documentaires exigés par le CPCSC
  • Standards de documentation logicielle IEEE 1063 et ISO/IEC 26514
  • Présentation des livrables à un donneur d’ordre.

Préalables

Avoir une formation ou de l’expérience en programmation informatique.