top of page
hero-background.png

SECTEUR PUBLIC / MUNICIPAL / ÉDUCATION / SANTÉ ET SERVICES SOCIAUX / SOCIÉTÉS D'ÉTAT ET PARAPUBLIC / GRANDE ENTREPRISE / PME

Services  d'audit TI :
Sécurité, gouvernance
et conformité

Un audit informatique est une évaluation méthodique et factuelle de votre infrastructure TI, de vos mesures de sécurité et de votre gouvernance. Mesurés à l'échelle de cadres de référence, nos résultats constituent un bilan rigoureux et documenté d'actions prioritaires pour votre direction.

Auditor_edited.jpg

2003

Au service des organisations canadiennes sans interruption depuis.

4

Régions couvertes: Montréal, Laurentides, Toronto, Calgary.

6

Domaines de contrôle examinés lors d'un mandat d'audit complet.

EN / FR

Livrables remis dans les deux langues officielles.

OBLIGATION

Obligation légale
et gérance

Les organismes publics gèrent les données des citoyens et les fonds publics. Les entreprises privées détiennent des dossiers clients, des données de paiement et des informations commerciales protégés par contrat et par la loi. Dans les deux cas, un audit informatique indépendant fournit la preuve concrète que ces actifs sont protégés avec une diligence raisonnable documentée.

as-ic-independence-plate.webp

ASSURANCE

Vérification et assurance indépendantes

Les examens internes ne font que confirmer ce que votre équipe croit déjà. Un audit informatique externe teste rigoureusement vos contrôles — offrant l'assurance objective exigée par les conseils d'administration, les régulateurs, les assureurs et les grands clients.

as-page-bg-light.png

02 · CLIENTÈLES

Organisations auditées : secteur public et entreprise privée

Nos mandats d'audit sont personnalisés selon les réalités opérationnelles, les profils de risque et les obligations légales de chaque organisation — du cabinet de vingt personnes au réseau public distribué.

C-01

Municipalités et administration publique

Administrations municipales, MRC, régies intermunicipales, sociétés d'État et organismes parapublics — couvrant les systèmes critiques pour les travaux publics, les permis, la taxation foncière et les opérations du conseil.

as-ic-c04-crown.webp

C-04

Services professionnels, financiers et juridiques

Cabinets comptables, juridiques, notariés, d'ingénierie, d'assurance et de conseil détenant des dossiers clients confidentiels soumis aux ordres professionnels.

as-ic-c02-education.webp

C-02

Éducation et centres de services scolaires

Réseaux administratifs, environnements pédagogiques et systèmes d'information scolaire (SÉI) des CSS, collèges et institutions privées, axés sur la protection des données des mineurs.

as-ic-c05-parapublic.webp

C-05

Fabrication, distribution et construction

Entreprises de production, de logistique et de construction où les technologies opérationnelles, les systèmes ERP et la continuité de la chaîne d'approvisionnement ont une incidence directe et immédiate sur les revenus.

as-ic-c03-health.webp

C-03

Santé, services sociaux

et cliniques

Établissements de santé publique, organismes affiliés et cliniques privées traitant des dossiers de santé électroniques (DSÉ) et données cliniques sous les lois québécoises et canadiennes.

as-ic-c06-civil-society.webp

C-06

Organismes à but non lucratif, fondations et associations

Organismes à but non lucratif, fondations et associations redevables aux bailleurs de fonds institutionnels, aux donateurs, aux membres et aux bénéficiaires qu'ils servent.

03 · PÉRIMÈTRE

Les six domaines clés de l'audit informatique

Un mandat d'audit complet évalue six domaines fondamentaux de contrôles informatiques. Nous proposons également des revues d'audit ciblées — comme la conformité à la Loi 25 ou les essais de continuité des affaires — en vue de vos prochaines échéances auprès du conseil d'administration.

as-ic-d01-governance-dark.webp

DOMAINE 01

Gouvernance et
reddition de comptes TI

Évaluation des politiques, des droits de décision, des délégations d'autorité et de l'alignement entre les responsabilités documentées en cybersécurité et la réalité opérationnelle.

as-ic-d04-continuity-dark.webp

DOMAINE 04

Continuité des affaires et reprise après sinistre

Vérification de l'intégrité des sauvegardes via des tests de restauration réels (non sur de simples rapports de console). Évaluation des RPO et RTO en fonction des exigences de continuité des services publics essentiels.

as-ic-d02-cybersecurity-dark.webp

DOMAINE 02

Cybersécurité et
infrastructure

Évaluation des défenses périmétriques et des postes de travail, de la gestion des accès (IAM), du contrôle des privilèges, du cloisonnement réseau, de la centralisation des journaux et du suivi des patchs.

as-ic-d05-operations-dark.webp

DOMAINE 05

Gestion des opérations TI et du cycle de vie des actifs

Audit de la précision des inventaires d'actifs TI, de l'exposition matérielle/logicielle en fin de support, de la conformité des licences, de la cohérence des configurations et du suivi proactif.

as-ic-d03-privacy-dark.webp

DOMAINE 03

Renseignements personnels
(Loi 25 et LPRPDE)

Examen du traitement des renseignements personnels sous la Loi 25 (Québec) et la LPRPDE (Canada) : inventaires de données, flux de consentement, calendriers de conservation, contrôles de communication et préparation aux avis d'incident.

as-ic-d06-vendor-risk-dark.webp

DOMAINE 06

Gestion des risques liés aux tiers et aux fournisseurs (TPRM)

Évaluation des risques liés aux accès des fournisseurs, aux clauses contractuelles de sécurité, à la conformité de l'hébergement cloud et de la résidence des données, ainsi qu'aux risques de concentration chez les prestataires technologiques critiques.

04 · NORMES ET CADRES

Normes de conformité et cadres réglementaires d'audit

Toutes les constatations d'audit s'appuient directement sur les exigences légales et les normes de l'industrie, assurant un lien clair entre les risques relevés et vos obligations légales.

INSTRUMENT RÉGLEMENTAIRE / NORME

S'APPLIQUE À

PÉRIMÈTRE DE L'AUDIT ET AXES D'ÉVALUATION

Loi 25 (Quebec)

Organismes publics et entreprises du Québec

Gouvernance des renseignements personnels, désignation du responsable PRP, registre des incidents, évaluations des facteurs relatifs à la vie privée (ÉFVP) et gestion du cycle de vie des données (conservation et destruction).

LPRPDE (Loi fédérale)

Entreprises commerciales partout au Canada

Mécanismes de consentement, responsabilité organisationnelle, protection des données et droits d'accès individuels relevant du régime fédéral.

Loi sur l'accès du Québec

Organismes du secteur public québécois

Capacité des systèmes à repérer, extraire et caviarder avec précision les enregistrements numériques dans vos bases de données et vos fichiers.

Norme ISO/IEC 27001

Organisations publiques et privées

Structure du SGSI, modélisation des menaces, gestion des risques et couverture des mesures de sécurité.

Contrôles de cybersécurité de base du CCES

Petites et moyennes entreprises (PME)

Application des contrôles de base du CCES comme seuil minimal de sécurité opérationnelle.

Politiques et directives internes

Votre organisation

Vérification de la conformité opérationnelle réelle face aux directives internes, règlements et politiques de sécurité de l'organisation.

05 · MÉTHODOLOGIE

Notre méthodologie d'audit factuelle en 5 phases

Périmètre défini, échéanciers prévisibles et résultats irréfutables. Chaque constatation de notre rapport final est directement adossée à des preuves techniques vérifiées.

PHASE 01

Définition du mandat et cadrage

Définition écrite des objectifs, systèmes ciblés, règles d'accès et échéanciers de livraison. Dans le cadre d'appels d'offres municipaux ou de jalons de conseil d'administration, notre rétroplanning s'ajuste à votre date butoir.

PHASE 02

Collecte de preuves

Revue documentaire complète, extraction des configurations système, évaluations techniques contrôlées et entrevues structurées avec l'équipe informatique et le personnel administratif.

PHASE 03

Tests et analyse des contrôles

Rien n'est laissé aux hypothèses : nous testons l'efficacité réelle des contrôles. Les sauvegardes sont validées par restauration proactive et les droits d'accès sont confrontés aux dossiers RH. Tout constat est rigoureusement validé avant la rédaction du rapport.

PHASE 04

Classification des risques et analyse d'impact

Les constats sont classés selon une matrice de gravité axée sur la probabilité et l'impact potentiel, notamment les arriérés opérationnels, la responsabilité légale et les atteintes à la vie privée des citoyens.

PHASE 05

Rapport et plan de correction

Remise d'un sommaire exécutif adapté à la direction non technique, accompagné d'un registre des constatations techniques et d'un plan de remédiation priorisé et chiffré.

Wide Server_result.webp

06 · LIVRABLES

Livrables d'audit structurés pour la gouvernance et la gestion des contrats

Nos documents sont conçus pour être déposés devant les conseils d'administration, soumis aux autorités réglementaires et intégrés aux devis d'approvisionnement — et non laissés à l'abandon dans une présentation.

Résumé exécutif

Un portrait stratégique de votre posture de sécurité, de vos vulnérabilités critiques et de vos priorités, conçu à l'intention des conseils d'administration et des conseils municipaux.

as-ic-dl2-findings-plate.webp

Registre détaillé des constats

Documentation technique détaillée de toutes les vulnérabilités, avec références des systèmes, niveaux de gravité et mesures correctives préconisées.

as-ic-dl3-risk-matrix-plate.webp

Matrice des risques organisationnels

Aperçu consolidé du niveau de risque organisationnel classé par impact et probabilité, pour les rapports de gestion des risques de l'entreprise (GRE).

as-ic-dl4-roadmap-plate.webp

Plan de correction séquentiel

Actions prioritaires décrivant les dépendances techniques et les ressources estimées afin de faciliter la planification budgétaire.

as-ic-dl5-evidence-plate.webp

Annexe des preuves irréfutables

Registres techniques, configurations et procès-verbaux d'entrevue conservés afin d'assurer la conformité et la rigueur de l'audit face aux exigences réglementaires.

Pen_And_Paper_result_edited.jpg
as-page-bg-light.png

07 · INDÉPENDANCE

Indépendance et objectivité absolues en audit TI

Art Systems Canada propose des services gérés en TI, de l'infrastructure nuagique et de la gestion de projets techniques. Notre fine connaissance du terrain assure des recommandations d'audit réalistes et applicables — nous bâtissons et gérons au quotidien les contrôles que nous évaluons.

Engagement d'indépendance et d'impartialité

Nous appliquons une neutralité absolue dans chacun de nos mandats. Art Systems Canada ne jouera jamais le rôle d'auditeur sur un projet où elle agit à titre d'intégrateur principal. Si un chevauchement opérationnel pose un risque de conflit d'intérêts, nous le déclarons de façon transparente et refusons le mandat.

Découvrez WATCH DOG : notre service de gouvernance et de surveillance indépendante pour vos projets TI majeurs →

08 · ENGAGEMENT

Modalités d'audit TI et structures de tarification

Utilisez ces fourchettes indicatives pour la préparation de votre budget annuel. Une tarification formelle est adaptée à votre portée et présentée sous forme de proposition à prix fixe convenant aux processus d'approvisionnement public ou privé.

Examen d'audit ciblé

$3,500 – $12,000 CAD

Une analyse en profondeur ciblée sur un secteur à risque élevé — généralement la conformité à la Loi 25 sur la protection de la vie privée, l'assurabilité cyber ou le plan de continuité des activités.

  • 1 domaine de contrôle visé

  • Registre des constats et évaluations du risque

  • Rapport du sommaire exécutif

Mandat d'audit TI complet

$12,000 – $45,000 CAD

Examen exhaustif des six domaines de contrôle informatique fondamentaux et des principaux logiciels d'entreprise.

  • L'ensemble des 6 domaines de contrôle TI

  • Validation active de restauration de données et réconciliation des accès

  • Matrice des risques et plan de remédiation priorisé

  • Présentation formelle au conseil de ville ou d'administration

Audit multi-sites / de programme

$45,000 – $150,000+ CAD

Conçu pour les organismes publics décentralisés, les environnements d'entreprise multi-sites et les programmes de conformité pluriannuels récurrents.

  • Couverture multi-sites et infrastructures réparties

  • Cycles réguliers (annuels ou semestriels)

  • Suivi de l'évolution et évaluation d'impact des correctifs d'année en année

09 · FOIRE AUX QUESTIONS (FAQ)

Audit TI - FAQ

Qu'est-ce qu'un audit informatique indépendant ?

Un audit TI indépendant consiste en une évaluation méthodique de l'infrastructure informatique, des mesures de sécurité et de la gouvernance d'une organisation. Réalisé selon des cadres reconnus (comme ISO 27001 ou la Loi 25), il donne lieu à un rapport formel présentant les vulnérabilités par niveau de sévérité et un plan d'action priorisé garantissant la conformité réglementaire et opérationnelle.

Comment l'audit TI garantit-il le respect de la Loi 25 du Québec ?

La Loi 25 impose aux organisations québécoises (publiques comme privées) de contrôler rigoureusement leurs données personnelles : nomination d'un responsable de la vie privée, consignation des violations et évaluations d'impact (ÉFRVP). L'audit TI valide l'efficacité réelle de ces mesures et met en lumière les failles techniques ou réglementaires à corriger.

Les livrables d'audit informatique peuvent-ils être utilisés dans les dossiers d'appel d'offres, d'approvisionnement ou d'assurance ?

Oui. Tous nos documents d'audit (sommaire exécutif, registre des constats, feuille de route des correctifs chiffrée) sont conçus pour soutenir vos processus d'appel d'offres, prévisions budgétaires, souscriptions d'assurance cyber et vérifications de diligence raisonnable.

Comment Art Systems préserve-t-elle son indépendance lorsqu'elle propose aussi des services gérés en TI ?

Nous maintenons une séparation stricte des rôles pour chaque mandat. Art Systems Canada n'effectue jamais l'audit d'infrastructures ou de projets logiciels pour lesquels elle agit à titre de fournisseur d'implantation principal. Si un conflit d'intérêts potentiel survient, nous le déclarons immédiatement et déclinons le mandat.

À quelle fréquence une organisation devrait-elle effectuer un audit informatique ?

Nous recommandons un audit informatique complet sur une base annuelle à titre de référence. De plus, des audits ciblés devraient être déclenchés lors d'étapes organisationnelles majeures : migrations vers le nuage ou changement de systèmes, incidents de sécurité, fusions, acquisitions ou regroupements, renouvellements d'assurance cyber ou modifications réglementaires importantes.

Les livrables d'audit sont-ils fournis en français et en anglais ?

Oui. Art Systems Canada offre un service pleinement bilingue et produit l'ensemble de ses livrables d'audit, synthèses pour la direction et présentations aux conseils d'administration en français comme en anglais.

bottom of page