Aller au contenu principal

Équipe de la Stratégie des Technologies de l'information

Les DPI et ARCS sont responsables de 480 exigences

2021-06-02 - Écrit par Rémy Bernard, en collaboration avec l'équipe de Stratégie TI

Dernière modification: 2023-03-29

Ce billet met en évidence la quantité d’exigences que les instruments de politique du Conseil du Trésor (CT) imposent aux différents hauts fonctionnaires, le DPI en particulier, pour permettre la transition vers le numérique.

Un certain nombre d’instruments de politique du CT ont été réajustés dans le cadre de la réinitialisation de l’ensemble des politiques, dont certains englobent la vaste série d’instruments de politique “numérique”. Il apparaît clairement que les secteurs d’activité doivent acquérir un sens aigu des technologies pour comprendre le numérique et planifier leurs feuilles de route pour les produits numériques. Nous constatons également que les technologues doivent faire preuve d’une plus grande empathie à l’égard de leurs associés en affaires en ce qui concerne la façon dont les technologies permettent la prestation de tous les services et comment elles affectent le paysage de la cybersécurité du gouvernement.

La “suite politique numérique” est composée de 40 instruments politiques::

  • 2 Politiques
  • 6 Directives
  • 16 Normes
  • 7 Procédures obligatoires
  • 9 Exigences de configurations

Voici quelques statistiques sur le nombre d’exigences dont chaque cadre supérieur est responsable.

Un certain contexte sur EDSC est nécessaire (qui peut être différent dans d’autres ministères) :

  • L’agent responsable sur la gestion de la cybersécurité (ARCS) se rapporte au dirigeant principal de l’information (DPI)
  • Le dirigeant principal de la sécurité (DPS) relève du sous-ministre adjoint (SMA) responsable de la gestion de l’identité (un SMA différent de celle qui tient le rôle de DPI/ARCS). Ainsi, dans les statistiques ci-dessous, nous avons indiqué que les exigences en matière de gestion de l’identité relèvent du DPS.
  • Le DPI est actuellement la personne qui signe les évaluations de l’incidence algorithmique (ÉIA), et non le SMA chargé du programme. De plus, EDSC dispose d’une dirigeante principale des données (DPD) qui est fortement impliqué dans l’utilisation éthique des données. La DPD ne se relève pas du DPI. Nous avons donc indiqué que la directive sur la prise de décision automatisée et ses exigences en matière d’évaluation de l’incidence algorithmique relèvent à la des fois des responsabilités du DPD et d’autres fois du DPI selon le cas.

Statistiques

Nombre d’exigences par type d’instrument politique (voir les Notes pour les acronymes).

Type d'instrument TOUS(TES) DPD DPI COMS DGSC(?) DPS ARCS SM RH SERV
Politique               54    
Directive 8   103     29 17   2 7
Norme 6   164 7 14 57 1      
Procédures obligatoires     15     32 63      
Exigences de configurations   7 34     10 96      
Grand Total 14 22 303 7 14 128 177 54 2 10

Nombre d’exigences par instrument de politique.

Instrument TOUS(TES) DPD DPI COMS DGSC(?) DPS ARCS SM RH SERV
Politique sur les services et le numérique 44
Politique sur la sécurité du gouvernement 10
Directive sur les services et le numérique 64 4 7
Directive sur la gestion de la sécurité 8 5 13 13
Directive sur le gouvernement ouvert 7
Directive sur la gestion de l'identité 16 2
Directive sur le numéro d’entreprise 2
Directive sur la prise de décisions automatisée 15 12 3
Norme sur la facilité d'emploi des sites Web 13 5 2
Norme sur l’interopérabilité du Web 10
Norme sur l'accessibilité des sites Web 3
Norme sur le signalement des événements de sécurité 12 1
Norme sur la catégorisation de sécurité 26
Norme sur l’optimisation des sites Web et des applications pour appareils mobiles 27 2 12
Norme sur les métadonnées 3 10
Norme sur les profils des utilisateurs et des points de travail pour la technologie de l’information (TI) 20
Norme sur les dispositions relatives à la technologie de l’information (TI) 42
Norme sur l'assurance de l'identité et des justificatifs 19
Norme sur les données géospatiales 3 2
Émission obligatoire de l'information gouvernementale 2
Procédures obligatoires relatives aux mesures de filtrage de sécurité 1
Procédures obligatoires relatives aux mesures de sécurité dans la gestion des événements 27
Procédures obligatoires relatives aux mesures de sécurité dans la sensibilisation et la formation 4
Procédures obligatoires pour les avis liés à la protection des renseignements personnels et à la surveillance liées à l’utilisation des dispositifs et des réseaux 6
Procédures obligatoires relatives aux mesures de sécurité de la technologie de l’information 5 57
Procédures obligatoires relatives aux mesures de sécurité de la gestion de l’information 8
Annexe C - Exigences par niveau d’incidence 7
Norme sur la restriction de l’utilisation des services de la TI intégrée 13
Norme sur les configurations courantes des services de la TI intégrée 5
Norme sur la technologie de l’information à risque 7
Norme intérimaire sur les solutions de planification des ressources organisationnelles 5
Norme sur les systèmes qui gèrent l’information et les données 7
Exigences de configuration de la gestion des points d’extrémité 23
Exigences en matière de configuration pour les services de gestion des courriels
Exigences de configuration relatives à la gestion des comptes 29
Exigences de configuration de l’accès à distance 8
Exigences relatives aux supports de stockage de données portatifs 10 37
Configurations de services sur le lieu de travail 1
Exigences de configuration de la gestion des sites Web et des services 8 15
Exigences relatives à a configuration pour la gestion des services de système de noms de domaine (DNS) 2
Exigences de configuration relatives à la gestion du système 7
(Grand Total) 14 22 303 7 14 128 177 54 2 10

L’ensemble de politiques numériques

Voici la liste des instruments de politiques qui ont été analysés pour produire les statistiques ci-dessus (sources des données ici) (anglais seulement).

</table> ## Notes ***Lexique*** - **ARCS**: Agent responsable de la fonction ministérielle de gestion de cyber sécurité - **COMS**: Chefs des communications - **DGSC**: Direction générale de service aux citoyens. Fait partie de Service Canada et où se trouve l'éditeur principal (voir [exigence 8.4 de cette directive](https://www.tbs-sct.gc.ca/pol/doc-fra.aspx?id=30682)). - **DPD**: Dirigeant Principal des Données - **DPI**: Dirigeant Principal de l'Information - **DPS**: Dirigeant principal de la sécurité - **RH**: Gestionnaire des ressources humaines - **SERV**: Agent responsable de mener la fonction ministérielle de gestion des services - **SM**: Sous Ministre (administrateur général)
Normes relatives au numérique
Politique sur les services et le numérique Politique sur la sécurité du gouvernement
Directive sur les services et le numérique Directive sur la gestion de la sécurité
Directive sur le gouvernement ouvert Directive sur la gestion de l'identité
Directive sur le numéro d’entreprise Norme sur l'assurance de l'identité et des justificatifs</td> </tr>
Directive sur la prise de décisions automatisée Norme sur le signalement des événements de sécurité
Norme sur les profils des utilisateurs et des points de travail pour la technologie de l’information (TI) Norme sur la catégorisation de sécurité
Norme sur les dispositions relatives à la technologie de l’information (TI) Mandatory Procedures for Security Awareness and Training Control
Norme sur la restriction de l’utilisation des services de la TI intégrée Procédures obligatoires relatives aux mesures de sécurité de la technologie de l’information
Norme sur les configurations courantes des services de la TI intégrée Procédures obligatoires relatives aux mesures de sécurité de la gestion de l’information
Norme sur la technologie de l’information à risque Procédures obligatoires relatives aux mesures de sécurité dans la gestion des événements
Norme intérimaire sur les solutions de planification des ressources organisationnelles Procédures obligatoires relatives aux mesures de filtrage de sécurité
Norme sur les données géospatiales  
Norme sur les métadonnées  
Norme sur l’optimisation des sites Web et des applications pour appareils mobiles  
Norme sur l'accessibilité des sites Web  
Norme sur l’interopérabilité du Web  
Norme sur la facilité d'emploi des sites Web  
Procédures obligatoires pour les avis liés à la protection des renseignements personnels et à la surveillance liées à l’utilisation des dispositifs et des réseaux  
Émission obligatoire de l'information gouvernementale  
Annexe C - Exigences par niveau d’incidence  
Exigences de configuration de la gestion des points d’extrémité  
Exigences en matière de configuration pour les services de gestion des courriels  
Exigences de configuration relatives à la gestion des comptes  
Exigences de configuration de l’accès à distance  
Exigences relatives aux supports de stockage de données portatifs  
Configurations de services sur le lieu de travail  
Exigences de configuration de la gestion des sites Web et des services  
Exigences relatives à a configuration pour la gestion des services de système de noms de domaine (DNS)  
Exigences de configuration relatives à la gestion du système  
Voir cette page dans GitHub