18 h
Informatique
5$/h – Introduction aux architecture sécurisée et gouvernance des données sensibles
Objectif
À la fin de la formation, le participant sera capable de :
- identifier le cadre réglementaire applicable à un produit logiciel traitant des données sensibles
- classer les données traitées par un système selon les standards canadiens en vigueur
- sélectionner et combiner les principes d’architecture sécurisée pertinents à un contexte donné
- concevoir une architecture logicielle adaptée au traitement de données sensibles
- encadrer l’usage de l’intelligence artificielle générative selon la norme ISO/IEC 42001
- produire une documentation technique conforme aux exigences contractuelles attendues.
Contenu
Module 1 – Cadre réglementaire et classification des données (3 h)
- Loi 25 (Québec) et Loi C-27 fédérale. ITSG-33 (Canadian Centre for Cyber Security) et ses profils Protected A, Protected B et Secret
- Présentation du Canadian Program for Cyber Security Certification (CPCSC) et de sa relation avec le Cybersecurity Maturity Model Certification (CMMC) américain
- Souveraineté numérique et résidence des données
- Méthodologie de classification des données sensibles.
Module 2 – Cadres d’architecture sécurisée reconnus (3 h)
- Zero Trust Architecture selon NIST SP 800-207 et son application par le Department of Defense (Zero Trust Reference Architecture v2.0)
- Privacy by Design selon Ann Cavoukian et la norme ISO/IEC 31700. Secure by Design selon CISA et OWASP
- Defense in Depth comme principe d’architecture multi-couches. Articulation de ces cadres dans une architecture cohérente.
Module 3 – Patrons d’architecture pour environnements contraints (3 h)
- Architectures déconnectées et air-gapped. Mouvement Local-First (Kleppmann, Ink & Switch, 2019) comme patron applicable aux équipes déployées en environnement sans connexion
- Architectures offline-first avec synchronisation différée chiffrée. Applications Web progressives (PWA) et stockage local sécurisé
- Chiffrement côté client et gestion des clés.
Module 4 – Contrôle d’accès, chiffrement et gestion des clés (3 h)
- Modèle Zero Trust appliqué : Policy Engine, Policy Administrator, Policy Enforcement Point
- Authentification forte et gestion des identités
- Chiffrement de bout en bout
- Systèmes de gestion des clés (KMS, HSM)
- Tokenisation et minimisation des données. Journalisation conforme.
Module 5 – Gouvernance de l’intelligence artificielle générative selon ISO/IEC 42001 (3 h)
- Structure de la norme ISO/IEC 42001:2023, première norme certifiable au monde pour les systèmes de management de l’intelligence artificielle (AIMS)
- Cycle Plan-Do-Check-Act appliqué aux systèmes d’IA
- Articulation avec le NIST AI Risk Management Framework et le profil AI 600-1 dédié à l’IA générative
- Politiques internes d’usage de l’IA. Évaluation d’impact selon la norme ISO/IEC 42005.
Module 6 – Documentation, traçabilité et conformité contractuelle (3 h)
- Structure d’un cahier des charges sécurisé
- Traçabilité des exigences
- Livrables documentaires exigés par le CPCSC
- Standards de documentation logicielle IEEE 1063 et ISO/IEC 26514
- Présentation des livrables à un donneur d’ordre.
Préalables
Avoir une formation ou de l’expérience en programmation informatique.
