CHAPITRE 11
Plan de mise en conformité par étapes
Feuille de route réaliste pour une PME qui part de zéro ou presque. Les durées se chevauchent — commencez par les actions à fort impact.
Phase 1 · 0–90 jours
Fondations et risques critiques
| Action | Responsable | Priorité |
|---|---|---|
| Désigner officiellement le RPRP (et déléguer par écrit si besoin) | Direction | Critique |
| Publier les coordonnées du RPRP sur le site web | Marketing / TI | Critique |
| Mettre en place le registre des incidents | RPRP / TI | Critique |
| Rédiger un plan de réponse aux incidents minimal | TI / CISO | Critique |
| Cartographier les données (inventaire de départ) | TI | Élevée |
| Activer MFA et réviser les accès critiques | TI | Élevée |
| Lister les fournisseurs traitant des données personnelles | RPRP | Élevée |
Phase 2 · 3–6 mois
Politiques et processus
| Action | Responsable | Priorité |
|---|---|---|
| Rédiger la politique de gouvernance (interne) | RPRP | Élevée |
| Publier la politique de confidentialité (sur le site web) | RPRP / Marketing | Élevée |
| Revoir les formulaires et le consentement marketing | Marketing / Ventes | Élevée |
| Mettre à jour les contrats fournisseurs (clauses Loi 25) | RPRP / Juridique | Élevée |
| Réaliser les ÉFVP des flux hors Québec prioritaires | RPRP / TI | Élevée |
| Définir le calendrier de conservation/destruction | RPRP / TI | Moyenne |
| Mettre en place le processus de réponse aux droits | RPRP / Service client | Moyenne |
Phase 3 · 6–12 mois
Maturité et amélioration continue
| Action | Responsable | Priorité |
|---|---|---|
| Déployer la formation de sensibilisation du personnel | RPRP / RH | Élevée |
| Tester le plan de réponse aux incidents (simulation) | CISO | Moyenne |
| Renforcer chiffrement, journalisation, sauvegardes | TI / CISO | Moyenne |
| Mettre en place une revue annuelle des politiques et ÉFVP | RPRP | Moyenne |
| Documenter la conformité (preuves auditables) | RPRP | Moyenne |
| Évaluer l'adhésion à un cadre (NIST CSF, ISO 27001) | CISO | Optionnelle |
Conseil de priorisation
Par où commencer si les ressources sont limitées?
Si vos ressources sont limitées, attaquez d'abord ce qui réduit le risque réel et le risque de sanction :
- RPRP désigné formellement
- Registre des incidents opérationnel
- MFA activé sur les accès critiques
- Politique de confidentialité publiée sur le site web
Ce sont les manquements les plus visibles, les plus facilement reprochables et ceux qui font l'objet des premières inspections de la CAI.
La conformité est un processus continu, pas un projet ponctuel. Documentez tout : en cas d'enquête, la preuve de diligence compte autant que la conformité parfaite.