Les initiatives actuelles du gouvernement du Québec en matière de cybersécurité
Télécharger les ressourcesÀ propos de cette session
Yvan Fournier, sous-ministre adjoint à la cybersécurité au ministère de la Cybersécurité et du Numérique, explique comment le gouvernement du Québec transforme des années de politiques en pratiques opérationnelles concrètes. Après un survol de son parcours, de formateur Novell à responsable de la sécurité dans le réseau de la santé jusqu'à la création du Centre gouvernemental de cyberdéfense, il présente le référentiel de mesures obligatoires basé sur le NIST : quinze mesures rédigées en 2019, trois ajoutées en 2023, et quatre autres à venir (protection anti-robots, authentification des domaines de courriel, HTTPS obligatoire, usage prudent des hyperliens), avec l'objectif d'atteindre soixante mesures d'ici la fin de 2026. Il décrit le réseau d'un centre principal et de nombreux centres opérationnels secondaires, l'adhésion du Québec au FIRST, le partage automatisé d'indicateurs de compromission entre les pare-feu gouvernementaux, un nouveau modèle de classification des données et les premiers travaux de préparation à la cryptographie post-quantique. Il soutient qu'appliquer partout les dix-huit premières mesures aurait évité la grande majorité des incidents médiatisés. Une longue période de questions aborde les sociétés d'État, la continuité malgré un changement de gouvernement, l'appui aux jeunes entreprises québécoises en cybersécurité, la souveraineté numérique et le maintien de l'imputabilité au sein de chaque organisme malgré la centralisation de la surveillance.
Présentation des meilleures pratiques mises en place via le renforcement de la cybersécurité des infrastructures, notamment en créant un Centre gouvernemental de cyberdéfense, en investissant dans la formation de spécialistes ainsi qu’en mutualisant et modernisant les structures gouvernementales. Ces initiatives visent à mieux protéger les citoyens, les entreprises et les services publics québécois contre les cybermenaces grandissantes à l’ère de l’intelligence artificielle générative et de l’arrivée de l’ère post quantique.
À retenir
- Construire un référentiel de sécurité obligatoire basé sur le NIST, avec un petit nombre de mesures opérationnelles concrètes ajoutées chaque année plutôt que d'empiler des politiques.
- Centraliser la surveillance pour pouvoir pousser un indicateur de compromission sur tous les pare-feu d'une organisation en quelques minutes, plutôt que par des demandes ponctuelles.
- Commencer dès maintenant l'inventaire des protocoles en vue de la migration post-quantique; corriger après coup des systèmes vieillissants coûte bien plus cher que de planifier d'avance dans les contrats.
- Utiliser l'IA pour prolonger la portée des pentesteurs sur les mandats longs plutôt que pour les remplacer, en la combinant à une révision humaine pour repérer ce que la fatigue laisse passer.
- Garder la gouvernance et l'imputabilité opérationnelle du côté de la sécurité de chaque organisme, même quand la surveillance et les outils se centralisent.
Conférenciers

Fort de plus de 30 ans d’expérience en technologies de l’information et en cybersécurité, Yvan Fournier occupe un rôle stratégique au sein du gouvernement du Québec. Il dirige le Réseau gouvernemental de cyberdéfense et coordonne 26 centres… Lire la suiteRéduire
Fort de plus de 30 ans d’expérience en technologies de l’information et en cybersécurité, Yvan Fournier occupe un rôle stratégique au sein du gouvernement du Québec. Il dirige le Réseau gouvernemental de cyberdéfense et coordonne 26 centres opérationnels à travers la province. Il a contribué à la création du Centre gouvernemental de cyberdéfense (CGCD) et assume depuis 2020 la responsabilité opérationnelle de la cyberdéfense du réseau de la santé. Son parcours inclut 25 ans au CHU de Québec, où il a évolué jusqu’au poste de directeur adjoint des technologies. Il est diplômé en administration et développement organisationnel de l’Université Laval, et certifié CISSP, CISM, CEH, Lean Six Sigma et coach de gestion. Chargé de cours depuis 2012, il partage son expertise en gestion du changement. Sa mission : renforcer la cybersécurité gouvernementale dans un contexte de menaces croissantes.
