Avant
Cartographier les données, l'autorité, les fournisseurs, le consentement, l'identité, la conservation et l'accès. Nommer le responsable. Définir les exceptions avant que quelqu'un en ait besoin.
Une nouvelle obligation ne devient pas un problème de TI le jour de son entrée en vigueur. Elle devient un problème de conseil d'administration lorsque personne n'a décidé, d'avance, comment la responsabilité, le consentement, l'identité, l'accès, la conservation et la vérifiabilité allaient réellement fonctionner.
Cartographier les données, l'autorité, les fournisseurs, le consentement, l'identité, la conservation et l'accès. Nommer le responsable. Définir les exceptions avant que quelqu'un en ait besoin.
Faire en sorte que les contrôles techniques appliquent la décision. L'accès exceptionnel et la repersonnalisation exigent une autorité, une finalité et une trace vérifiable.
Reconstituer ce qui s'est passé sans faire de l'archéologie : quelle règle s'appliquait, qui détenait l'autorité, ce que le système a fait et quelle preuve l'établit.
Douze mots qu'un conseil peut prononcer. Chacun se résout en une disposition que quelqu'un doit construire, doter en personnel et documenter.
Les renvois visent le projet de loi C-36 tel que déposé le 15 juin 2026 et peuvent changer en comité. Chaque bloc associe l'obligation légale à la capacité opérationnelle qui en produit la preuve.
ITIL trace cette ligne à dessein. La gestion des incidents se mesure à une seule chose : le rétablissement du fonctionnement normal du service, le plus vite possible. La gestion des problèmes se mesure à tout autre chose : réduire la probabilité et l'incidence des incidents en cernant et en supprimant leurs causes. Des personnes différentes, des horloges différentes, des définitions du succès différentes.
Presque toutes les organisations financent le premier et improvisent le second. C'est abordable tant que le seul coût d'une défaillance récurrente est celui de la réparer encore. Ça cesse de l'être quand une loi rattache une sanction et un droit d'action privé à la récurrence, et demande au conseil de produire le registre de ce qu'il a décidé d'avance.
L'essai sous-jacent : Le Pompier, sur la gestion des incidents →
Un examen de gouvernance préalable à l'incident, à l'échelle du conseil, au regard du projet de loi C-36 dans son état actuel, ainsi que des obligations demeurées inchangées à travers C-11 et C-27 et qui sont donc les plus sûres à bâtir dès maintenant. L'objectif n'est pas un autre cartable. C'est une organisation capable de démontrer que les risques de gouvernance prévisibles ont été relevés, attribués, conçus et surveillés avant de devenir des incidents.
Demander une séance