Exigences en matière de sécurité pour la protection des renseignements de nature délicate
On this page
A. Conditions générales
- Tous les renseignements, biens, et services fournis ou produits sous ce contrat doivent être considérés comme étant protégé A ou protégé B (ou les deux) de l'Agence du revenu du Canada (ARC).
- Pour les contrats impliquant des renseignements, des biens ou des services de niveau Protégé C ou classifié (Confidentiel, Secret ou Très secret), les exigences en matière de sécurité doivent être évaluées et approuvées par la Direction de la sécurité de l'ARC avant l'attribution du contrat.
- L'ARC s'assurera qu'une piste de vérification, par exemple création, affichage, mise à jour et suppression de tous les accès aux renseignements, biens, et services fournis ou produits sous ce contrat soit effectuée et produite sur demande. Les renseignements à indiquer dans le rapport de vérification à rebours sont le nom de la personne, l'heure et la date de l'accès ainsi que les types de transaction effectuées.
- Dans les cas où l'entrepreneur distribue davantage l'information fournie sous ce contrat à d'autres endroits sous sa responsabilité, l'entrepreneur est responsable de s'assurer de l'application des exigences de sécurité énoncées dans ce document. Avant que l'information puisse être distribuée, une attestation écrite de conformité aux exigences de sécurité énoncées dans ce document devra être fournie à l'autorité responsable du projet, qui la soumettra au service de sécurité d'ARC pour examen et approbation.
B. Procédures
Tous les renseignements fournis par l'ARC à l'entrepreneur doivent être protégés conformément aux exigences en matière de sécurité qui sont décrites dans le présent document.
L'accès aux renseignements, biens et services fournis ou produits sous ce contrat doit être contrôlé et doit être restreint aux individus qui :
- avoir passé avec succès un filtrage de sécurité, qui comprend :
| Niveau | Activités du filtrage de sécurité | Validité |
|---|---|---|
| Cote de fiabilité |
|
10 ans |
| Cote de fiabilité approfondie | Ensemble des activités pour la cote de fiabilité ainsi que :
|
10 ans |
- exiger l'accès au minimum de renseignements requis pour accomplir les fonctions qui lui sont assignées dans le cadre de son travail (selon le principe du « besoin de savoir »).
- ont été sensibilisées aux exigences en matière de sécurité qui sont décrites dans le présent document.
- ont été sensibilisées aux lois pertinentes qui sont décrites dans le présent document :
- articles 239 et 241 de la Loi de l'impôt sur le revenu
- articles 295 et 328 de la Loi sur la taxe d'accise
C. Exigences en matière de sécurité
1. Exigences en matière de sécurité matérielle
Tout matériel de technologie de l'information et les documents contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC doivent être situés dans un espace qui répond aux exigences d'une zone de travail approuvée, comme il est décrit dans le tableau ci-dessous. Les serveurs doivent être séparés dans un classeur ou une salle verrouillée dans la zone de travail approuvée.
| Zone de travail | |
|---|---|
| Définition | Secteur dont l'accès est limité au personnel ayant été filtré convenablement qui y travaille, ainsi qu'aux visiteurs escortés. |
| Exemples | Espace à bureaux à aires ouvertes typique. |
| Périmètre | Elle doit être indiquée par un périmètre reconnaissable ou un périmètre sécurisé. |
| Surveillance | Surveillance périodique pour confirmer qu'il n'y a pas eu d'atteinte à la sécurité. |
L'entrepreneur :
- doit, à tout le moins, s'assurer que les renseignements protégés A ou protégés B (ou les deux) de l'ARC sont situés dans une zone de travail approuvée et entreposés dans un tiroir verrouillée ou un contenant de sécurité. L'accès accès à la zone de travail approuvée doit être limité aux personnes autorisées par le chargé de projet et dont la fiabilité est vérifiée au minimum ou comme spécifié dans le [SÉLECTIONNER contrat/ordre de travail/autorisation de tâche], et au visiteurs (escortés) ayant une exigence légitime, liée au travail, d'être présents sur les lieux;
- doit entreposer les déchets protégés A ou protégés B (ou les deux) de l'ARC dans un contenant verrouillée dans la zone de travail approuvée de l'entrepreneur jusqu'à ce qu'ils soient retournés à l'ARC pour être détruits. S'il y a un grand volume de renseignements à détruire et que les renseignements ne peuvent pas être retournés à l'ARC, l'entrepreneur doit consulter le chargé de projet pour connaître les méthodes de destruction appropriées;
- doit signaler immédiatement par écrit toute perte réelle ou soupçonnée, le vol ou la divulgation non autorisée de renseignements ou des biens fournis ou produits en vertu de [SÉLECTIONNER contrat/ordre de travail/autorisation de tâche] au chargé de projet en fournissant les détails suivants :
- la description du type de renseignement ou de bien en cause;
- la date, l'heure, et le lieu de l'incident;
- les circonstances entourant l'incident;
- l'entendue de la compromission connue ou probable des renseignements ou des biens;
- et l'identité des personnes non autorisées, si elle est connue, qui avaient ou qui auraient eu accès aux renseignements ou aux biens;
- les mesures prises ou envisagées pour remédier à la situation;
- tous les autres détails qui pourraient contribuer à évaluer la perte ou la compromission des renseignements ou des biens;
- si les renseignements ou les biens manquants sont trouvées après l'envoi de l'avis, les circonstances dans lesquelles ils ont été trouvées doivent être communiquées au chargé de projet.
Renseignements en transit
Si l'entrepreneur transporte des renseignements ou des biens protégés AS ou protégés B (ou les deux) de l'ARC lorsqu'il voyage, il doit s'assurer que les renseignements et les biens sont transportés et protégés conformément aux directives suivantes.
L'entrepreneur :
- doit faire preuve de discernement et veiller à ce que tous les efforts raisonnables soient déployés pour réduire au minimum les risques de sécurité pour les renseignements protégés A ou protégés B (ou les deux) de l'ARC ou pour les biens (par exemple, un ordinateur portable) à tout moment;
- doit, lors du transport des renseignements ou de biens protégés A ou protégés B (ou les deux) de l'ARC, ils doivent être protégés, à tout le moins, dans une mallette de transport verrouillée;
- doit s'assurer que la mallette de transport est étiquetée avec une adresse de réexpédition ou de retour et un numéro de téléphone du bureau de l'entrepreneur;
- doit, lors d'un déplacement en véhicule, placez la mallette de transport dans un coffre verrouillé ou hors de vue dans un véhicule fermé à clé;
- doit gardez le contrôle de la mallette de transport contenant des renseignements ou des biens protégés A ou protégés B (ou les deux) de l'ARC en tout temps et n'exposez pas le matériel à d'autres personnes lorsqu'il se trouve dans les systèmes de transport en commun ou dans un endroit public.
2. Exigences en matière de sécurité des renseignements
Lorsque les renseignements protégés A ou protégés B (ou les deux) de l'ARC sont discutés, affichés sur l'équipement, ou visionnés en format imprimé, l'accès à ces renseignements doit être limitée aux personnes autorisées par le chargé de projet et dont la fiabilité est vérifiée au minimum ou comme spécifié dans le [SÉLECTIONNER contrat/ordre de travail/autorisation de tâche], ayant une exigence légitime, liée au travail, de consulter les renseignements.
Les supports électroniques contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC doivent être conservés sous le contrôle et en possession de l'entrepreneur en tout temps.
L'entrepreneur :
- n'est pas autorisé de transférer automatiquement des courriels, en interne ou en externe;
- ne doit pas envoyer les renseignements protégés A ou protégés B (ou les deux) de l'ARC par télécopieur;
- doit s'assurer que les appels téléphoniques impliquant des renseignements protégés A ou protégés B (ou les deux) de l'ARC ont seulement lieu dans des zones privées afin d'éviter toute écoute non autorisée.
Voix/audio/vidéo
L'entrepreneur :
- doit s'assurer que les téléphones émis par l'organisation de l'entrepreneur, y compris les téléphones filaires, les téléphones cellulaires (y compris les téléphones intelligents), et les voix sur IP, peuvent être utilisés pour les discussions contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC;
- doit s'assurer que les téléphones cellulaires personnels et intelligents ne sont pas utilisés pour discuter des renseignements protégés A ou protégés B (ou les deux) de l'ARC. Seuls les téléphones cellulaires et intelligents qui ont été émis exclusivement à des fins commerciales peuvent être utilisés pour discuter des renseignements protégés A ou protégés B (ou les deux) de l'ARC;
- doit s'assurer que l'utilisation d'outils de collaboration avec des partenaires externes, y compris, sans s'y limiter, Slack, Zoom, Google Hangouts, Skype et Cisco WebEx doivent se limiter exclusivement aux conversations non classifiées;
- Microsoft Teams peut être utilisée pour des conversations qui comprennent des renseignements protégés A ou protégés B (ou les deux) de l'ARC seulement lorsqu'elles sont amorcées à partir d'un appareil de l'ARC. Les entrepreneurs ayant la cote ou l'attestation de sécurité appropriée peuvent participer à ces appels, mais ne peuvent lancer un appel que lorsqu'un ID utilisateur, une adresse électronique et un appareil de l'ARC ont été fournis à l‘entrepreneur.
Renseignements protégés A ou protégés B (ou les deux) de l'ARC – Microsoft Teams
L'entrepreneur :
- ne doit communiquer que des renseignements éphémères ou des données en mouvement :
- La communication vocale (y compris le sous-titrage), la vidéo en direct, et le partage d'écran en direct sont considérés comme éphémères et sont acceptables;
- ne doit jamais utiliser la fonction de clavardage, les fonctions d'enregistrement, de transmission de fichiers, de capture d'écran, ou toute autre forme de saisie de données;
- doit être conscient que tout ce qui est publié sur Microsoft Teams fait partie d'un enregistrement permanent (données inactives), même s'il est supprimé plus tard;
- doit être conscient que le contenu échangé dans Microsoft Teams peut être assujetti à des demandes d'accès à l'information et de protection des renseignements personnels (AIPRP);
- doivent s'assurer que les renseignements protégés A ou protégés B (ou les deux) de l'ARC ne sont pas visibles par des personnes non autorisées, y compris sur des photographies, sur les appareils photo des téléphones portables, ou pendant les appels en vidéoconférence. Il est recommandé d'utiliser un arrière-plan flou ou neutre lors des appels en vidéoconférence;
- doit s'assurer que les appels soient effectués sur le locataire de l'ARC (organisés à partir d'un compte de l'ARC). Lorsque vous discutez de protégés A ou protégés B (ou les deux) de l'ARC, l'invitation doit provenir de l'ARC.
Sensibilisation à l'ingénierie sociale
L'entrepreneur et son personnel :
- doivent rester vigilants face aux tentatives des ingénieurs sociaux d'obtenir un accès non autorisé aux renseignements et aux biens de l'ARC. Soyez toujours attentif aux activités suspectes, telles que les courriels d'hameçonnage ou les appels inconnus;
- ne doivent pas divulguer qu'ils fournissent des services dans le cadre d'un contrat à l'ARC sur leurs médias sociaux. Vérifiez toujours les liens et les sources de courrier électronique avant de cliquer sur un lien quelconque. L'entrepreneur et son personnel doivent se méfier des demandes urgentes et des communications non sollicitées;
- doivent veiller à ne pas diffuser par inadvertance des renseignements protégés A ou protégés B (ou les deux) de l'ARC sur les réseaux sociaux. Il est interdit de diffuser, d'échanger ou de discuter des renseignements protégés A ou protégés B (ou les deux) de l'ARC au moyen des outils non approuvés (médias sociaux, applications de clavardage privé, etc.).
3. Exigences de sécurité de la technologie de l'information (TI)
L'entrepreneur :
- doit signalez immédiatement au chargé de projet par écrit toute perte réelle ou soupçonnée d'équipement de la TI contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC;
- doit s'assurer que chaque utilisateur autorisé qui accède à l'équipement contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC utilise leur propre compte unique avec des privilèges de niveau utilisateur (non administratifs);
- doit informer son personnel que les noms d'utilisateurs et les comptes ne doivent pas être partagés;
- doit limiter les comptes d'ordinateur avec des privilèges de niveau pour les tâches d'administration du système seulement pour les tâches administratives, (c'est à dire qu'ils ne doivent pas être utiliser pour des taches générales des utilisateurs, par exemple surfer sur Internet, vérifier les courriels, etc.);
- doit assurer le chiffrement de tous les renseignements protégés A ou protégés B (ou les deux) de l'ARC sous leur garde qui sont conservés, traités ou communiqués par voie électronique à l'aide d'un chiffrement complet du lecteur à l'aide d'un produit qui répond aux normes de chiffrement du gouvernement du Canada, tel qu'elles sont définies dans les Algorithmes cryptographiques pour l'information NON CLASSIFIÉ, PROTÉGÉ A et PROTÉGÉ B et sécurisés par un mot de passe complexe :
- La longueur du mot de passe doit être est au moins huit caractères et contient :
- au moins un caractère en minuscule (de a à z);
- au moins un caractère en majuscule (de A à Z);
- au moins un caractère numérique (de 0 à 9);
- au moins un caractère de symbole (!, @, #, $, %, ^, &).
- Les mots de passe doivent être conformes aux pratiques exemplaires de création de phrases de passe et de mots de passe du Centre canadien pour la cybersécurité.
- La longueur du mot de passe doit être est au moins huit caractères et contient :
- ne doivent pas diffuser leurs mots de passe et doivent s'assurer qu'ils sont protégés en tout temps. Les mots de passe BitLocker et Windows doivent rester confidentiels;
- doit activer un économiseur d'écran protégé par mot de passe réglé à 10 minutes ou moins sur tous les appareils contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC connectés à un écran ou à un moniteur numérique;
- doit verrouiller leur écran (Ctrl+Alt+Suppr) lorsqu'ils s'éloignent de l'ordinateur et se déconnecter ou éteindre à la fin de la journée de travail. Le verrouillage de l'écran s'applique également à tous les appareils intelligents, tels que les téléphones cellulaires et les tablettes, lorsqu'ils ne sont pas utilisés. Les écrans ne doivent pas être visibles par des personnes non autorisées;
- doivent seulement entreposer tous les renseignements et les biens protégés A ou protégés B (ou les deux) de l'ARC sous la garde de l'entrepreneur au Canada, conformément à la section 4.4.3.14 de la Directive sur les services et le numérique, qui stipule que c'est interdit d'entreposer les renseignements protégés A ou protégés B (ou les deux) de l'ARC sur tout équipement qui n'est pas sous le contrôle de l'entrepreneur ou à l'extérieur du Canada;
- doit seulement utiliser les services d'entreposage infonuagiques au Canada qui ont été officiellement autorisés par l'ARC pour entreposer les renseignements protégés A ou protégés B (ou les deux) de l'ARC, car tous les autres services infonuagiques sont interdits;
- doit installer un logiciel antivirus moderne et à jour doit sur tout l'équipement contenant des données protégés A ou protégés B (ou les deux) de l'ARC avec :
- l'analyse automatique sur accès activée;
- les données de définition de virus mises à jour dans les 48 heures suivant la disponibilité de la mise à jour;
- si elles sont disponibles, l'activation des fonctions de mise à jour automatique des définitions de virus est recommandée.
- doit s'assurer que le fournisseur prend en charge le système d'exploitation et les applications utilisées sur l'équipement contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC, c'est-à-dire que :
- les correctifs de sécurité actuels doivent être disponibles auprès du fournisseur;
- les correctifs de sécurité les plus récents doivent être installés;
- le produit ne doit pas avoir atteint la fin de sa vie, (par exemple, à compter du 14 janvier, le système d'exploitation Windows 7 de 2020 n'est plus pris en charge par Microsoft).
- doit activer l'enregistrement des événements de sécurité sur tous les équipements contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC et les journaux doivent être conservés pendant au moins un an;
- doit s'assurer que tout l'équipement contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC qui est connecté à Internet réside derrière un routeur de réseau dont la configuration est sécurisée à l'aide des pratiques exemplaires de l'industrie, par exemple, un pare-feu d'inspection des paquets avec le NAT activé et protégé par un mot de passe;
- doit s'assurer que la configuration des paramètres du pare-feu et des routeurs est documentée et la journalisation de la sécurité doit être activée, maintenue, et examinée tous les trimestres par la cybersécurité;
- doit détruire de façon sécuritaire les renseignements protégés A ou protégés B (ou les deux) de l'ARC entreposés sur l'équipement qui n'est plus nécessaire pour entreposer ou traiter ces renseignements, conformément à la section Nettoyage des supports de TI, incluant tous les renseignements protégés A ou protégés B (ou les deux) de l'ARC entreposés dans les services d'entreposage en nuage;
- doit retirer et sécurisés tout dispositifs d'entreposage de données internes, par exemple, les disques durs, de tout matériel de TI contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC, avant que l'équipement soit retiré des locaux de l'entrepreneur aux fins de service;
- doit remettre au chargé de projet aux fins de destruction tout dispositifs d'entreposage de données internes, par exemple, les disques durs, contenus dans l'équipement (ou l'équipement lui-même si l'entreposage interne ne peut pas être retiré) contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC s'il a été déterminé que l'équipement n'est plus utilisable;
- doit s'assurer que lorsque les renseignements protégés A ou protégés B (ou les deux) de l'ARC sont affichés sur l'équipement ou visionnés en format imprimé, la lecture de ces renseignements est limitée aux personnes autorisées par le chargé de projet et dont la fiabilité est vérifiée au minimum ou comme spécifié dans le [SÉLECTIONNER contrat/ordre de travail/autorisation de tâche], ayant une exigence légitime, liée au travail, à accéder les renseignements;
- doit limiter tout accès à distance à l'équipement contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC depuis l'extérieur du réseau interne de l'entrepreneur, car c'est interdit;
- doit s'assurer que tous les équipements contenant des renseignements protégés A ou protégés B (ou les deux) de l'ARC, ou utilisés pour traiter ou accéder aux renseignements protégés A ou protégés B (ou les deux) de l'ARC, doivent satisfaire aux exigences suivantes :
- le système d'entrée-sortie de base (BIOS) est protégé par un mot de passe complexe et est configuré pour permettre le démarrage uniquement à partir du lecteur du système, par exemple, le lecteur C;
- le système est éteint ou mis en veille prolongée lorsqu'il n'est pas utilisé. Le mode veille est interdit.
Définitions
Dispositifs d'entreposage de données portatifs (DSDP) – Les dispositifs qui sont portatifs et qui permettent l'entreposage de renseignements sont considérés comme des dispositifs d'entreposage de données portatifs. Voici des exemples de dispositifs d'entreposage de données portatifs :
- les dispositifs USB (par exemple, clés USB, disques durs externes);
- les dispositifs eSATA;
- supports ou cartes-éclairs comme CF, SD, SDHC, SDXC, etc.;
- les supports externes qui ne sont pas décrits ailleurs, comme les bandes, les disques optiques (p. ex., CD, DVD, disque Blu-Ray et magnéto-optique) et tout autre support magnétique et optique.
Équipement protégé – Tous les équipements de TI et les appareils connexes, comme, sans toutefois s'y limiter, les serveurs, les ordinateurs de bureau, les ordinateurs portatifs, les tablettes intelligentes, les téléphones intelligents, les clés ou lecteurs USB, et les autres dispositifs d'entreposage externes qui sont utilisés pour accéder, entreposer, ou traiter des renseignements protégés A ou protégés B (ou les deux) de l'ARC.
D. Législations applicables
1. Loi de l'impôt sur le revenu - articles 239 et 241
239 (2.2)
Commet une infraction et encourt, sur déclaration de culpabilité par procédure sommaire, une amende maximale de 5 000 $ et un emprisonnement maximal de 12 mois, ou l'une de ces peines, toute personne :
- soit qui contrevient au paragraphe 241(1);
- soit qui, sciemment, contrevient à une ordonnance rendue en application du paragraphe 241(4.1).
239 (2.21)
Commet une infraction et encourt, sur déclaration de culpabilité par procédure sommaire, une amende maximale de 5 000 $ et un emprisonnement maximal de 12 mois, ou l'une de ces peines :
- toute personne à qui un renseignement confidentiel est fourni à une fin précise en conformité avec les alinéas 241(4)b), c), e), h), k), n), o) ou p);
- tout fonctionnaire à qui un renseignement confidentiel a été fourni à une fin précise en conformité avec les alinéas 241(4)a), d), f), f.1), i), ou j.1) et qui, sciemment, utilise ce renseignement, le fournit ou en permet la prestation ou l'accès à une autre fin.
241(1)
Sauf autorisation prévue au présent article, il est interdit à un fonctionnaire :
- de fournir sciemment à quiconque un renseignement confidentiel ou d'en permettre sciemment la prestation;
- de permettre sciemment à quiconque d'avoir accès à un renseignement confidentiel;
- d'utiliser sciemment un renseignement confidentiel autrement que dans le cadre de l'application ou de l'exécution de la présente loi, du Régime de pensions du Canada ou de la Loi sur l'assurance-chômage ou de la Loi sur l'assurance-emploi, ou à une autre fin que celle pour laquelle il a été fourni en application du présent article.
241(10)
La définition qui suit s'applique au présent article.
«Fonctionnaire» personne qui est ou a été employée par la personne ou l'administration suivante, qui occupe ou a occupé une fonction de responsabilité au service d'une telle personne ou administration ou qui est ou a été engagée par une telle personne ou administration ou en son nom :
- Son Majesté du chef du Canada ou d'une province;
- une administration chargée de l'application d'une loi provinciale semblable à la Loi de 1985 sur les normes de prestation de pension.
2. Loi sur la taxe d'accise - articles 295 et 328
295(1)
«fonctionnaire» Personne qui est ou a été employée par Son Majesté du chef du canada ou d'une province, qui occupe ou a occupé une fonction de responsabilité à son service ou qui est ou a été engagée par elle ou en son nom.
295(2)
Sauf autorisation prévue au présent article, il est interdit à un fonctionnaire :
- de fournir sciemment à quiconque un renseignement confidentiel ou d'en permettre sciemment la fourniture;
- de permettre sciemment à quiconque d'avoir accès à un renseignement confidentiel;
- d'utiliser sciemment un renseignement confidentiel en dehors du cadre de l'application ou de l'exécution de la présente partie.
328(1)
Commet une infraction et encourt, sur déclaration de culpabilité par procédure sommaire, une amende maximale de 5 000 $ et un emprisonnement maximal de 12 mois, ou l'une de ces peines, quiconque, selon le cas :
- contrevient au paragraphe 295(2);
- contrevient sciemment à une ordonnance rendue en application du paragraphe 295(5.1).
328(2)
Commet une infraction et encourt, sur déclaration de culpabilité par procédure sommaire, une amende maximale de 5 000 $ et un emprisonnement maximal de 12 mois, ou l'une de ces peines :
- toute personne à qui un renseignement confidentiel est fourni à une fin précise en conformité avec les alinéas 295(5)b), c), g) k), ou l);
- tout fonctionnaire à qui un renseignement confidentiel a été fourni à une fin précise en conformité avec les alinéas 295(5)a), d), e) ou h), et qui, sciemment, utilise ce renseignement, le fournit ou en permet la fourniture ou l'accès à une autre fin.
