Logo
L'Observatoire Une publication Formabox
← Sommaire
Zone : QC Nathalie D. • Gouvernance & Loi 25 2026-09-22 ~3 min Article vérifié

Registre d'incidents de confidentialité : Structurer votre procédure interne face aux exigences de la CAI

Face aux exigences de la Loi 25 au Québec, les PME doivent structurer un registre d'incidents rigoureux pour limiter leurs risques juridiques, financiers et opérationnels tout en préservant leur réputation.

En résumé pour la direction

Diagnostic : Les failles fréquentes des PME québécoises

Depuis l'entrée en vigueur des dispositions de la Loi 25, la Commission d'accès à l'information (CAI) exige que chaque incident de sécurité touchant des renseignements personnels soit consigné, analysé et documenté.

Sur le terrain, de nombreuses PME commettent deux erreurs fondamentales : 1. La sous-estimation des micro-incidents : Un courriel contenant des données RH envoyé au mauvais destinataire ou la perte d'une clé USB est trop souvent passé sous silence, alors que la loi exige sa consignation dans le registre. 2. L'absence de critères d'évaluation clairs : Sans grille explicite pour analyser la gravité d'un incident, les gestionnaires hésitent, retardent les décisions et s'exposent à des défauts de notification auprès de la CAI et des personnes touchées.

Bonnes pratiques : Évaluer le risque et documenter sans alourdir

Pour répondre aux exigences réglementaires tout en préservant l'agilité de votre entreprise, votre procédure doit s'appuyer sur deux piliers stratégiques.

1. La grille d'évaluation du préjudice sérieux

Pour déterminer si un incident doit faire l'objet d'une notification obligatoire à la CAI et aux personnes concernées, vous devez analyser trois critères légaux : - La sensibilité des données : S'agit-il de numéros d'assurance sociale, de données financières, de dossiers médicaux ou simplement de coordonnées professionnelles ? - Les conséquences appréhendées : L'incident peut-il entraîner un vol d'identité, une perte financière, un dommage à la réputation ou du harcèlement ? - Le contexte d'exposition : Les données étaient-elles chiffrées ? Ont-elles été récupérées avant d'être consultées ?

2. Le contenu minimal du registre

Même si l'incident ne présente pas de risque de préjudice sérieux, il doit obligatoirement figurer dans votre registre interne. Chaque entrée doit consigner : - La description des faits et la date de survenance ou de constatation ; - La nature et le volume des données compromises ; - L'évaluation du risque de préjudice (faible, moyen, sérieux) ; - Les mesures correctives et préventives immédiatement appliquées.

Plan d'action par étapes : Implanter votre procédure interne

Étape 1 : Désigner et former les responsables

Identifiez le Responsable de la protection des renseignements personnels (RPRP) et formez vos équipes clés (IT, RH, service client) à signaler immédiatement toute anomalie.

Étape 2 : Centraliser le registre d'incidents

Mettez en place un outil centralisé et sécurisé (base de données restreinte ou tableur sécurisé avec contrôle d'accès) réservé à la consignation standardisée des incidents.

Étape 3 : Établir un protocole de réaction rapide

Définissez une chaîne de décision claire : 1. Signalement de l'anomalie (H+0) ; 2. Consignation et confinement de la brèche (H+2) ; 3. Évaluation du préjudice par le RPRP (H+12) ; 4. Notification à la CAI et aux personnes touchées si le risque est sérieux (dans les plus brefs délais).

Étape 4 : Réviser et auditer périodiquement

Analysez votre registre chaque trimestre. Cette revue permet d'identifier les récurrences (ex. tentatives d'hameçonnage ciblées), d'ajuster vos politiques de sécurité et de prouver votre diligence en cas d'inspection de la CAI.

Accompagnement & trousses d'affaires

Prêt à mettre vos opérations TI et votre conformité à niveau ?

Découvrez nos diagnostics Loi 25, nos gabarits d'automatisation Microsoft 365 et nos trousses de gouvernance conçues spécifiquement pour la réalité des organisations d'ici.