Insights Header image
Insights Header image
Insights Header image

Institutions financières : Les obligations accrues du BSIF en matière de signalement des incidents liés à la cybersécurité sont maintenant en vigueur

Avril 2019 Bulletin Cybersécurité Lecture de 2 min

Le 24 janvier 2019, le Bureau du surintendant des institutions financières (le « BSIF ») a publié le préavis intitulé Signalement des incidents liés à la technologie et à la cybersécurité[1] (le « Préavis »), qui énonce les attentes du BSIF en ce qui concerne le signalement des incidents liés à la technologie et à la cybersécurité. Le Préavis, qui est entré en vigueur le 31 mars 2019, s’applique à toutes les institutions financières fédérales (les « IFF »).

Conformément au Préavis, les IFF sont tenues de signaler tout incident lié à la technologie ou à la cybersécurité qui « pourrait avoir des conséquences importantes sur les activités habituelles d’une IFF, y compris sur les plans de la confidentialité, de l’intégrité ou de la disponibilité de ses systèmes ou de ses renseignements ». Si une IFF estime que le niveau de gravité d’un incident est « élevé ou critique », elle doit aviser le BSIF le plus rapidement possible, et au plus tard 72 heures après avoir déterminé que l’incident devait être signalé. Pour en savoir plus sur le processus de signalement et sur ce qui le différencie des obligations de déclaration des atteintes aux mesures de sécurité prévues par la Loi sur la protection des renseignements personnels et les documents électroniques (la « LPRPDE »), voir notre publication récente, « Le BSIF intensifie ses efforts en matière de cybersécurité en publiant un nouveau préavis sur le signalement des incidents liés à la technologie et à la cybersécurité ».

Afin de s’assurer que les IFF se conforment aux dispositions du Préavis et aux attentes du BSIF, nous leur recommandons de prendre plusieurs mesures, dont les suivantes :

  • adopter une approche en cascade afin de s’assurer que tous les membres de l’IFF, tant les membres de la direction et les membres du conseil que les employés, participent activement au programme de l’IFF en matière de cybersécurité et y adhèrent;
  • effectuer périodiquement des évaluations du risque, des audits de sécurité et des vérifications diligentes à l’égard des fournisseurs et des travailleurs en sous-traitance lorsqu’elles concluent des ententes avec eux (et inclure des exigences écrites dans les contrats);
  • désigner un administrateur du programme qui doit rendre compte à l’organisation;
  • élaborer des politiques et des procédures écrites, y compris, et cela est essentiel, un plan d’intervention en cas d’incident, fondé sur ce qui est mentionné ci-dessus.

La vérification régulière des contrôles internes, l’offre de programmes de formation aux membres du personnel et la mise à jour des procédures de conformité rehausseront l’efficacité de ces recommandations.

Les organisations sont invitées à consulter le document de TRC-Sadovod intitulé Services d’intervention d’urgence pour obtenir plus d’information, et à communiquer avec un des membres de notre équipe pour toutes autres questions.

par Darcy Ammerman, Ryan J. Black, Grace Shaw et Alex Tyzuk (étudiant en droit)

[1] Disponible sous Signalement des incidents liés à la technologie et à la cybersécurité.

Mise en garde

Le contenu du présent document ne fournit qu’un aperçu du sujet et ne saurait en aucun cas être interprété comme des conseils juridiques. Le lecteur ne doit pas se fonder uniquement sur ce document pour prendre une décision, mais devrait plutôt consulter ses propres conseillers juridiques.

© TRC-Sadovod S.E.N.C.R.L., s.r.l. 2019

Perspectives (5 Posts)Voir Plus

Featured Insight

Webinaire de FPC pour conseillers juridiques en entreprise pratiques | essentielles en matière de leadership : favoriser la résilience, l’engagement et l’impact de votre équipe

Joignez-vous à Marla Warner, accompagnatrice professionnelle et éducatrice certifiée en gestion du stress, pour un programme stimulant (présenté en anglais) qui vous aidera à vous concentrer sur l’amélioration du rendement, tout en soutenant l’engagement et le bien-être de votre équipe. Vous apprendrez comment favoriser la confiance et le respect au sein de votre équipe, les avantages de l’accompagnement, et pourquoi la gratitude, l’empathie et la compassion sont les superpouvoirs des leaders en 2023 et dans le futur.

Détails
Vendredi 24 novembre 2023
Featured Insight

Webinaire de TRC-Sadovod sur l’emploi et les relations de travail 2023

Joignez-vous à nous dans le cadre du webinaire annuel de TRC-Sadovod sur l’emploi et les relations de travail. Nous y traiterons des tendances actuelles, des questions juridiques émergentes liées à l’emploi et nous offrirons des solutions concrètes pour vous aider à gérer votre personnel.

Détails
Jeudi 30 novembre 2023
Featured Insight

Mise à jour sur les transferts transfrontaliers de données au Canada et dans l’UE

Joignez-vous à des avocats spécialisés en protection de la vie privée de TRC-Sadovod et de GSK Stockmann, deux cabinets d’avocats de premier plan en droit des affaires au Canada et en Allemagne.

Détails
Mercredi 15 novembre 2023
Featured Insight

Le Canada et Taïwan concluent un arrangement de protection des investissements étrangers

L’APIE Canada-Taïwan marque un jalon dans la Stratégie du Canada pour l’Indo-Pacifique

Lire plus
6 Nov, 2023
Featured Insight

Enquête sur des pratiques commerciales trompeuses : règlement avec le bureau de la concurrence

Après une enquête sur des allégations de pratiques commerciales trompeuses, le Bureau de la concurrence conclut un règlement prévoyant une sanction de 3,25 M$.

Lire plus
2 Nov, 2023