QuartzIQ
    Cas d'utilisation

    Bibliothèque des réglementations et normes

    Tenez dans une bibliothèque unique les réglementations et normes auxquelles vous répondez, rattachées une fois aux contrôles qui les satisfont déjà : un nouveau texte devient un travail de correspondance sur la couverture existante plutôt qu’un programme à part.

    Une bibliothèque unique des réglementations et normes auxquelles vous répondez, rattachées aux contrôles qui les satisfont déjà : un nouveau texte devient un travail de correspondance, non un programme.

    Demander une démo

    Les défis

    Défis courants auxquels les organisations font face

    Chaque nouvelle réglementation repart de zéro

    Chaque texte ouvre un nouveau travail de correspondance sur des contrôles qui existent déjà et en satisfont l’essentiel.

    Les obligations sont loin des contrôles qui les couvrent

    Référentiel, évaluation, tests et audit relèvent d’équipes différentes : ils s’écartent les uns des autres, et la couverture ne peut plus être démontrée à la demande.

    Les déclarations réglementaires se montent à la main

    Les états sont reconstitués à partir d’exports à chaque période : l’effort se répète et les chiffres ne se rattachent à rien.

    Personne ne sait montrer la couverture du moment

    Répondre à un superviseur suppose de reconstruire la position depuis plusieurs systèmes au lieu de la lire.

    Comment QuartzIQ résout ce problème

    Streamline your bibliothèque des réglementations et normes with powerful automation

    Réglementations et normes tenues en bibliothèque

    Les textes auxquels vous répondez sont inventoriés en un seul endroit et versionnés à mesure qu’ils évoluent, plutôt que suivis en parallèle par chaque équipe.

    Rattachées une fois aux contrôles existants

    Les exigences se relient aux contrôles qui les attestent déjà : une nouvelle obligation hérite de la couverture dont elle dispose.

    Un contrôle, plusieurs référentiels

    Un contrôle documenté une fois peut attester plusieurs obligations : le recouvrement entre textes se réutilise au lieu de se refaire.

    Une couverture lisible par périmètre

    Ce que chaque réglementation exige et ce qui la couvre réellement se lisent sur le périmètre concerné.

    Ce que contient la bibliothèque

    Réglementations, normes et lois par domaine et par secteur, dans les juridictions auxquelles vous répondez.

    Sécurité de l’information et cyber

    Les référentiels de sécurité transverses, et les certifications que clients et auditeurs demandent en premier.

    • ISO/IEC 27001

      Systèmes de management de la sécurité de l’information

      International
    • ISO/IEC 27002

      Mesures de sécurité de l’information

      International
    • ISO/IEC 27017 & 27018

      Sécurité du cloud et données personnelles dans le cloud

      International
    • NIST Cybersecurity Framework 2.0

      Gouverner, identifier, protéger, détecter, répondre, rétablir

      États-Unis
    • NIST SP 800-53

      Mesures de sécurité et de protection de la vie privée

      États-Unis
    • CIS Critical Security Controls

      Mesures de cyberdéfense priorisées

      International
    • SOC 2

      Critères Trust Services de l’AICPA

      États-Unis
    • NIS2 Directive

      Cybersécurité des entités essentielles et importantes

      UE
    • Cyber Resilience Act

      Exigences de sécurité des produits comportant des éléments numériques

      UE
    • Cyber Essentials

      Mesures techniques de base

      Royaume-Uni

    Vie privée et protection des données

    Les lois sur les données personnelles des juridictions où vous opérez, et les normes qui les rendent opérationnelles.

    • GDPR

      Règlement général sur la protection des données (RGPD)

      UE
    • UK GDPR & Data Protection Act 2018

      Régime de protection des données post-Brexit

      Royaume-Uni
    • Law 25

      Loi 25 : protection des renseignements personnels dans le secteur privé

      Québec
    • PIPEDA

      Loi fédérale sur la protection des renseignements personnels (LPRPDE)

      Canada
    • CCPA / CPRA

      Droits des consommateurs californiens en matière de vie privée

      États-Unis
    • LGPD

      Loi générale brésilienne sur la protection des données

      Brésil
    • ePrivacy Directive

      Confidentialité des communications et traceurs

      UE
    • ISO/IEC 27701

      Management de la protection de la vie privée

      International

    Résilience opérationnelle et continuité

    Les règles pour tenir face aux perturbations, et sur les tiers dont dépendent vos services critiques.

    • DORA

      Règlement sur la résilience opérationnelle numérique

      UE
    • ISO 22301

      Systèmes de management de la continuité d’activité

      International
    • OSFI Guideline E-21

      Gestion du risque opérationnel et résilience

      Canada
    • OSFI Guideline B-10

      Gestion du risque lié aux tiers

      Canada
    • PRA SS1/21

      Résilience opérationnelle : seuils de tolérance des services importants

      Royaume-Uni
    • BCBS Principles for Operational Resilience

      Principes du Comité de Bâle

      International
    • EBA Guidelines on outsourcing

      Accords d’externalisation

      UE

    IA et risque de modèle

    Le droit de l’IA en construction, et les lignes directrices sur le risque de modèle qui l’ont précédé.

    • EU AI Act

      Encadrement des systèmes d’IA fondé sur le risque

      UE
    • ISO/IEC 42001

      Systèmes de management de l’IA

      International
    • ISO/IEC 23894

      Lignes directrices sur le management du risque de l’IA

      International
    • NIST AI RMF

      Cadre de gestion des risques liés à l’IA

      États-Unis
    • OSFI Guideline E-23

      Gestion du risque de modèle, IA comprise

      Canada
    • SR 11-7

      Orientations de la Réserve fédérale sur le risque de modèle

      États-Unis

    Gouvernance, risque et contrôle interne

    Les cadres sur lesquels les fonctions risque, conformité et audit sont elles-mêmes bâties.

    • COSO Internal Control

      Cadre intégré de contrôle interne

      International
    • COSO ERM

      Gestion des risques de l’entreprise

      International
    • ISO 31000

      Management du risque : lignes directrices

      International
    • ISO 37301

      Systèmes de management de la conformité

      International
    • Sarbanes-Oxley Act

      Contrôle interne de l’information financière (art. 302 et 404)

      États-Unis
    • NI 52-109

      Attestation de l’information présentée dans les documents des émetteurs

      Canada
    • COBIT 2019

      Gouvernance des systèmes d’information

      International
    • IIA Global Internal Audit Standards

      Normes professionnelles de l’audit interne

      International
    • IIA Three Lines Model

      Rôles entre gestion, surveillance et assurance

      International

    Banque et marchés de capitaux

    Les textes prudentiels et de supervision des banques, entreprises d’investissement et acteurs de marché.

    • Basel III / CRR & CRD

      Exigences de fonds propres, de liquidité et de gouvernance

      UE
    • BCBS 239

      Agrégation des données de risque et reporting des risques

      International
    • Arrêté du 3 novembre 2014

      Contrôle interne des entreprises du secteur bancaire

      France
    • EBA Guidelines on internal governance

      Dispositif de gouvernance et contrôle interne

      UE
    • MiFID II / MiFIR

      Marchés d’instruments financiers

      UE
    • OSFI Guideline B-13

      Gestion des risques technologiques et cyber

      Canada
    • OSFI Corporate Governance Guideline

      Attentes envers le conseil et la haute direction

      Canada
    • NYDFS 23 NYCRR 500

      Exigences de cybersécurité des services financiers

      États-Unis
    • FFIEC IT Examination Handbook

      Guide d’examen informatique des établissements américains

      États-Unis
    • Gramm-Leach-Bliley Act

      Règle de protection et confidentialité financière

      États-Unis
    • SM&CR

      Régime de responsabilité des dirigeants et de certification

      Royaume-Uni

    Assurance

    Solvabilité, évaluation interne des risques et règles de conduite pour assureurs et intermédiaires.

    • Solvency II

      Régime prudentiel, y compris le système de gouvernance

      UE
    • IAIS Insurance Core Principles

      Normes internationales de contrôle

      International
    • ORSA

      Évaluation interne des risques et de la solvabilité

      International
    • OSFI Guideline E-19

      Évaluation interne des risques et de la solvabilité

      Canada
    • Insurance Distribution Directive

      Règles de distribution et de conduite

      UE
    • NAIC Insurance Data Security Model Law

      Programme de sécurité de l’information des assureurs agréés

      États-Unis

    Criminalité financière et anticorruption

    Lutte contre le blanchiment, sanctions et anticorruption : des obligations qui débordent largement les services financiers.

    • FATF Recommendations

      Normes internationales LBC/FT

      International
    • EU AML package (AMLR, AMLD6)

      Règlement uniforme LBC/FT et création de l’AMLA

      UE
    • PCMLTFA

      Loi sur le recyclage des produits de la criminalité et le financement des activités terroristes

      Canada
    • Bank Secrecy Act

      Programme LBC et déclarations

      États-Unis
    • OFAC sanctions

      Conformité aux sanctions économiques et commerciales

      États-Unis
    • Sapin II

      Exigences du programme anticorruption

      France
    • UK Bribery Act

      Procédures adéquates de prévention de la corruption

      Royaume-Uni
    • FCPA

      Loi sur les pratiques de corruption à l’étranger

      États-Unis
    • ISO 37001

      Systèmes de management anticorruption

      International

    Paiements et actifs numériques

    Règles des cartes, paiements et crypto-actifs pour émetteurs, processeurs et prestataires de services de paiement.

    • PCI DSS

      Norme de sécurité des données de l’industrie des cartes de paiement

      International
    • PSD2

      Directive sur les services de paiement, y compris l’authentification forte

      UE
    • MiCA

      Règlement sur les marchés de crypto-actifs

      UE
    • Retail Payment Activities Act

      Risque opérationnel et protection des fonds des fournisseurs de paiement

      Canada
    • SWIFT Customer Security Programme

      Cadre de contrôles de sécurité des clients

      International

    Santé et sciences de la vie

    Confidentialité des données de santé, hébergement, et règles qualité des produits réglementés.

    • HIPAA

      Règles de confidentialité, de sécurité et de notification des violations

      États-Unis
    • HITECH Act

      Informatique de santé et sanction des violations

      États-Unis
    • PHIPA

      Loi sur la protection des renseignements personnels sur la santé

      Ontario
    • HDS

      Certification Hébergeur de données de santé

      France
    • HITRUST CSF

      Référentiel de sécurité du secteur de la santé

      États-Unis
    • 21 CFR Part 11

      Enregistrements et signatures électroniques (FDA)

      États-Unis
    • EU GMP Annex 11

      Systèmes informatisés

      UE
    • ISO 13485

      Management de la qualité des dispositifs médicaux

      International
    • EU MDR

      Règlement relatif aux dispositifs médicaux

      UE

    Énergie, services publics et infrastructures critiques

    Obligations de sécurité et de résilience des opérateurs dont la défaillance se ressent bien au-delà de leurs murs.

    • NERC CIP

      Protection des infrastructures critiques du réseau électrique

      États-Unis
    • IEC 62443

      Sécurité des systèmes d’automatisation et de contrôle industriels

      International
    • CER Directive

      Résilience des entités critiques

      UE
    • TSA Security Directives

      Cybersécurité des pipelines et du ferroviaire

      États-Unis
    • Loi de programmation militaire

      Obligations de sécurité des opérateurs d’importance vitale

      France
    • KRITIS / BSI Act

      Sécurité des infrastructures critiques

      Allemagne

    Secteur public et défense

    Les régimes d’autorisation et d’assurance pour vendre à l’État et à sa chaîne d’approvisionnement.

    • FedRAMP

      Autorisation des services cloud fédéraux

      États-Unis
    • FISMA

      Sécurité de l’information fédérale

      États-Unis
    • NIST SP 800-171

      Protection des informations non classifiées contrôlées

      États-Unis
    • CMMC 2.0

      Certification de maturité en cybersécurité

      États-Unis
    • ITSG-33

      Cycle de gestion des risques de sécurité des TI

      Canada
    • SecNumCloud

      Qualification cloud de confiance de l’ANSSI

      France
    • RGS

      Référentiel général de sécurité

      France

    ESG et durabilité

    Reporting de durabilité, risque climatique et devoir de vigilance dans la chaîne d’approvisionnement.

    • CSRD & ESRS

      Publication d’informations en matière de durabilité

      UE
    • ISSB IFRS S1 & S2

      Informations sur la durabilité et le climat

      International
    • TCFD

      Informations financières liées au climat

      International
    • EU Taxonomy

      Classification des activités durables

      UE
    • SFDR

      Publications en matière de durabilité dans les services financiers

      UE
    • CSDDD

      Devoir de vigilance en matière de durabilité

      UE
    • Loi sur le devoir de vigilance

      Devoir de vigilance des grandes entreprises

      France
    • OSFI Guideline B-15

      Gestion des risques climatiques

      Canada
    • Fighting Against Forced Labour and Child Labour in Supply Chains Act

      Rapport sur les chaînes d’approvisionnement (S-211)

      Canada
    • GRI Standards

      Normes de reporting de durabilité

      International
    • ISO 14001

      Systèmes de management environnemental

      International

    Conduite et protection des consommateurs

    La manière dont les clients sont traités, ce qui leur est dit, et ce à quoi ils ont accès.

    • FCA Consumer Duty

      De bons résultats pour la clientèle de détail

      Royaume-Uni
    • UDAAP

      Actes ou pratiques déloyaux, trompeurs ou abusifs

      États-Unis
    • Financial Consumer Protection Framework

      Dispositions de la Loi sur les banques relatives aux consommateurs

      Canada
    • Digital Services Act

      Obligations des intermédiaires et plateformes en ligne

      UE
    • European Accessibility Act

      Accessibilité des produits et services

      UE

    Qualité et systèmes de management

    La famille des systèmes de management ISO, qui partage une même structure et se rattache donc aux mêmes contrôles.

    • ISO 9001

      Systèmes de management de la qualité

      International
    • ISO/IEC 20000-1

      Management des services informatiques

      International
    • ISO 45001

      Santé et sécurité au travail

      International
    • ISO 28000

      Management de la sûreté de la chaîne d’approvisionnement

      International

    Des exemples, pas une liste fermée : tout texte auquel vous répondez peut être ajouté à la bibliothèque et rattaché aux contrôles qui le satisfont.

    Avantages clés

    Avantages de la mise en œuvre de notre solution

    Un nouveau texte devient une correspondance

    L’essentiel de ce qu’exige une nouvelle réglementation tourne déjà ; le travail consiste à montrer quels contrôles y répondent.

    Répondre sans reconstruire

    Les questions de supervision trouvent réponse dans le dispositif, et non en assemblant des exports venus de plusieurs systèmes.

    Une preuve qui remonte à sa source

    Chaque affirmation de couverture désigne le contrôle qui en produit la preuve, et le périmètre qui le porte.

    Prêt à moderniser votre bibliothèque des réglementations et normes ?

    Planifiez une démonstration personnalisée pour voir comment notre solution peut répondre à vos besoins spécifiques.

    Demander une démo

    Sécurité et conformité

    • SOC 2 Type IIAudité par Sensiba LLP.
    • ISO/IEC 27001Certifié par Sensiba LLP, organisme de certification accrédité ANAB.
    • RGPDConforme au Règlement général sur la protection des données.
    • LPRPDEPrêt pour la Loi sur la protection des renseignements personnels et les documents électroniques.

    Rapports disponibles sur demande