e-7115 · Législature 45
Politique fédérale obligatoire de codage sécurisé
Résumé par IA
Les pétitionnaires demandent que le gouvernement impose une politique fédérale obligatoire de codage sécurisé pour tous les logiciels sur mesure, nomme un responsable et exige la conformité des systèmes. Le gouvernement répond que des politiques existantes et de nouvelles orientations couvrent déjà le codage sécurisé.
Les résumés par IA décrivent les demandes et les affirmations des pétitionnaires. Consultez le texte officiel pour les détails.
Pétition officielle
Pétition au gouvernement du Canada Le gouvernement du Canada développe, commande, se procure et exploite des systèmes logiciels personnalisés pour la prestation de programmes et de services fédéraux et la gestion de l’information publique et personnelle de nature délicate; Il n’existe aucune politique fédérale unique et obligatoire établissant les exigences de base liées au codage sécurisé applicables à tous les ministères fédéraux et toutes les sociétés d’État pour les systèmes logiciels personnalisés; Le manque d’uniformité dans les pratiques de codage sécurisé accroît le risque d’incidents de sécurité, de perturbations des services et d’engagement de coûts évitables liés aux mesures correctives ayant des répercussions sur les opérations fédérales et la population canadienne. Nous soussignés, citoyens du Canada, prions le gouvernement du Canada de 1. Envisager d’établir une politique fédérale obligatoire sur le codage sécurisé applicable à tous les logiciels personnalisés développés, commandés, achetés ou exploités par le gouvernement du Canada et ses sociétés d’État; 2. Désigner une autorité fédérale compétente chargée de superviser les pratiques de codage sécurisé, y compris l’élaboration d’exigences de base en la matière, de directives à l’intention des ministères ainsi que de mécanismes de contrôle de la conformité; 3. Exiger que les nouveaux systèmes logiciels fédéraux respectent les exigences établies en matière de codage sécurisé et que les systèmes en place soient examinés et modifiés, le cas échéant, pour réduire les risques liés à la sécurité. 1. Envisager d’établir une politique fédérale obligatoire sur le codage sécurisé applicable à tous les logiciels personnalisés développés, commandés, achetés ou exploités par le gouvernement du Canada et ses sociétés d’État; 2. Désigner une autorité fédérale compétente chargée de superviser les pratiques de codage sécurisé, y compris l’élaboration d’exigences de base en la matière, de directives à l’intention des ministères ainsi que de mécanismes de contrôle de la conformité; 3. Exiger que les nouveaux systèmes logiciels fédéraux respectent les exigences établies en matière de codage sécurisé et que les systèmes en place soient examinés et modifiés, le cas échéant, pour réduire les risques liés à la sécurité.
Réponse du gouvernement
Réponse du Président du Conseil du Trésor Signé par Tom Osborne Le gouvernement du Canada (GC) gère des renseignements gouvernementaux et personnels sensibles lorsqu’il commande, acquiert et exploite des systèmes logiciels sur mesure dans le but d’assurer la prestation des programmes et services fédéraux. Cette gestion repose sur divers cadres législatifs, politiques et normes, dont certains s’appliquent tant aux ministères fédéraux qu’aux sociétés d’État. Il s’agit notamment de la Loi sur la protection des renseignements personnels, de la Loi sur l’accès à l’information, de la Loi sur la gestion des finances publiques, la Loi sur le Centre de la sécurité des télécommunications, la Politique sur les services et le numérique, la Politique sur la sécurité du gouvernement, ainsi que d’autres normes, instruments de politique et directives connexes. Le Secrétariat du Conseil du Trésor du Canada (SCT) travaille en collaboration avec des organisations de services intégrés, tels que le Centre canadien pour la cybersécurité du Centre de la sécurité des télécommunications Canada (Centre pour la cybersécurité), Services publics et Approvisionnement Canada (SPAC) et Services partagés Canada (SPC), afin de faire progresser les objectifs en matière de sécurité de la technologie de l’information. Les ministères et les organismes mettent en œuvre des applications logicielles conformément aux objectifs stratégiques organisationnels, à leur mandat et à leur profil de menaces et de risques. Le GC reste déterminé à assurer la surveillance continue des politiques, des normes et des directives visant à protéger les renseignements gouvernementaux et personnels sensibles. À mesure que de nouvelles technologies et vulnérabilités sont identifiées, le gouvernement adapte ses politiques, sa technologie et ses approches de l’approvisionnement afin de préserver la confiance et l’intégrité à l’égard des systèmes logiciels qui fournissent aux Canadiens des programmes et des services d’une importance vitale. En ce qui concerne l’établissement d’une politique fédérale obligatoire sur le codage sécurisé applicable à tous les logiciels personnalisés développés, commandés, achetés ou exploités par le GC et ses sociétés d’État, le Conseil du Trésor partage avec le Centre pour la cybersécurité et SPAC la responsabilité d’élaborer des exigences visant à protéger la sécurité, les renseignements personnels et d’autres intérêts sensibles, tout en poursuivant l’atteinte des objectifs d’un gouvernement ouvert et en recourant à des pratiques numériques ouvertes. En tant que source unifiée de conseils, de soutien et d’orientation en matière de cybersécurité du GC, le CCC offre de la formation et des ressources pour soutenir les pratiques de codage sécurisé et contribue aux politiques du SCT. SPAC dirige la politique d’approvisionnement pour les logiciels achetés par le GC et le Programme canadien de certification de la cybersécurité pour les entreprises qui fournissent des contrats liés à la défense. Le SCT gère la Politique sur les services et le numérique (PSN) et la Politique sur la sécurité gouvernementale (PSG), qui prévoient toutes deux des exigences en matière de sécurité et de gestion des risques pour les services, les systèmes, les données et la technologie de l’information tout au long du cycle de vie des programmes, des renseignements, des actifs et des systèmes. En vertu de ces instruments de politique, les organisations du GC sont tenues d’intégrer des activités de sécurité (notamment des pratiques de codage sécurisé) tout au long du cycle de vie de leurs systèmes d’information. Les directives et les exigences particulières que prévoient ces politiques en matière de codage sécurisé sont les suivantes : Directive sur la gestion de la sécurité conformément à la Politique sur la sécurité du gouvernement Exigences de configuration relatives à la gestion du système conformément à la Politique sur les services et le numérique Exigences de configuration de la gestion des sites Web et des services dans le cadre de la politique relative aux services et au numérique Par ailleurs, le SCT est à élaborer une « Orientation sur l’élaboration d’applications sécurisées » qui répond aux exigences susmentionnées et fournit aux organisations du GC des conseils concrets fondés sur les politiques, les meilleures pratiques du secteur et les exigences de sécurité nécessaires pour réduire les risques dans un environnement de menaces en constante évolution. En ce qui concerne la désignation d’une autorité fédérale compétente chargée de superviser les pratiques de codage sécurisé, y compris l’élaboration d’exigences de base en la matière, de directives à l’intention des ministères ainsi que de mécanismes de contrôle de la conformité, les autorités fédérales responsables de ce activités sont partagées par le Centre pour la cybersécurité, le SCT et SPAC. Le Centre pour la cybersécurité est l’autorité technique en matière de cybersécurité au sein du GC. Il fournit des conseils et des orientations, y compris des recommandations quant aux contrôles de base de de la cyber sécurité visant à protéger la confidentialité, l’intégrité et la disponibilité des systèmes d’information du GC. Le Centre pour la cybersécurité, l’École de la fonction publique du Canada (EFPC) et le SCT fournissent aux employés des conseils, des orientations et des formations supplémentaires sur les pratiques de codage sécurisé. Contrôles de sécurité et améliorations de contrôle suggérés (ITSG-33) - Centre canadien pour la cybersécurité Guide sur la catégorisation de la sécurité des services fondés sur l’infonuagique (ITSP.50.103) La conformité fait l’objet d’une surveillance par le SCT, selon une approche fondée sur les risques, à l’aide d’une combinaison d’outils fournis par les organisations de services intégrés internes, de structures d’établissement de rapports et d’ententes d’échange de données. Quant aux systèmes faisant l’objet d’un marché, SPAC veille à ce que des clauses de sécurité soient incluses dans les contrats concernés. Grâce à la collaboration avec diverses organisations de services intégrés internes, le GC est en mesure de fournir aux Canadiens des services sécurisés, fiables et axés sur le client. En ce qui concerne l’exigence que les nouveaux systèmes logiciels fédéraux respectent les exigences établies en matière de codage sécurisé et que les systèmes en place soient examinés et modifiés, le cas échéant, pour réduire les risques liés à la sécurité, le GC s’engage à assurer une gestion continue de la sécurité du gouvernement afin de garantir la prestation fiable des programmes et des services ainsi que la protection des renseignements, des personnes et des actifs, et de fournir de l’assurance aux Canadiens, aux partenaires, aux organismes de surveillance et aux autres parties prenantes à l’égard de la gestion de la sécurité au sein du GC. Grâce à des politiques administratives telles que la PSG et la PSN, et avec l’appui du Centre pour la cybersécurité et de SPAC, le GC établit un ensemble d’exigences de sécurité de base visant à soutenir le développement de systèmes d’information sécurisés, et exige que les ministères veillent à ce que la conception et la prestation des services soient axées sur le client, notamment en matière d’accès, d’inclusion, d’accessibilité, de sécurité et de protection de la vie privée, tout en préservant l’intégrité des programmes, des services et des systèmes. La Directive sur la gestion de la sécurité impose aux ministères de mettre en œuvre des processus d’évaluation et d’autorisation de la sécurité afin de garantir la sélection, la mise en œuvre et l’évaluation adéquates des contrôles de sécurité. Le cas échéant, ces contrôles comprennent des exigences en matière de codage sécurisé, des tests de sécurité et la correction des failles. Afin de permettre aux développeurs qui créent des solutions au sein du GC de mettre en pratique les principes du codage sécurisé, le Centre pour la cybersécurité propose des conseils, des orientations et des formations en la matière, notamment des cours portant sur le développement de logiciels sécurisés. Afin de renforcer davantage la responsabilisation, la conformité des ministères fait l’objet de rapports et est surveillée au moyen des rapports existants sur les normes relatives au numérique et aux services, du processus de cyber assurance et d’évaluation des risques, des activités de surveillance organisationnelle, des rapports sur les événements de cybersécurité dans le cadre du Plan de gestion des événements de cybersécurité du gouvernement du Canada, ainsi que d’examens de l’architecture des systèmes d’information fédéraux, nouveaux et existants, pour gérer de manière proactive les risques liés à la sécurité.