Les cabinets comptables québécois sont parmi les organisations les plus exposées à la Loi 25. Ils manipulent quotidiennement des renseignements financiers personnels (NAS, comptes bancaires, déclarations fiscales) pour le compte de centaines de clients. En cas d'incident, l'impact est démultiplié.
Pourtant, beaucoup de cabinets de 20 à 50 employés n'ont jamais structuré leur conformité. Voici un plan réaliste en 8 semaines pour atteindre la conformité Loi 25 sans paralyser l'activité du cabinet.
Semaine 1 — Désigner un responsable et faire un état des lieux
La Loi 25 impose la désignation d'un responsable de la protection des renseignements personnels (article 8). Par défaut c'est le plus haut dirigeant, mais le rôle peut être délégué à un associé ou un directeur des opérations.
Actions concrètes :
- Nommer formellement le responsable par résolution écrite (associés ou conseil)
- Publier ses coordonnées sur le site web du cabinet (obligation légale)
- Lister toutes les applications qui contiennent des renseignements personnels (logiciel comptable, CRM, courriels, GED, partage de fichiers)
- Lister les fournisseurs externes qui accèdent à ces données (hébergeur, sous-traitant comptable, infogéreur IT)
Livrable : un fichier Excel "Cartographie initiale" avec 30 à 60 lignes typiquement.
Semaine 2 — Cartographier les flux de données
Pour chaque type de renseignement personnel (client particulier, client entreprise, employé), tracez le parcours complet :
- Collecte : par quel canal (courriel, formulaire web, papier, téléphone) ?
- Stockage : sur quel système, dans quel pays ?
- Traitement : qui y accède, pour quoi faire ?
- Partage : transmis à qui (Revenu Québec, CRA, partenaires) ?
- Suppression : combien de temps conservé, comment détruit ?
Pour un cabinet typique, vous identifierez 8 à 12 flux principaux. Ne cherchez pas l'exhaustivité absolue : visez la couverture des flux critiques.
Semaine 3 — Identifier les risques majeurs
Concentrez-vous sur les 5 risques classiques des cabinets comptables :
| Risque | Probabilité | Impact |
|---|---|---|
| Phishing visant un comptable senior | Élevée | Critique |
| Perte d'un laptop avec dossiers clients | Moyenne | Critique |
| Envoi de pièces fiscales au mauvais destinataire | Élevée | Important |
| Ransomware sur le serveur de fichiers | Moyenne | Critique |
| Accès non révoqué d'un ancien employé | Élevée | Important |
Semaine 4 — Mettre à jour les politiques internes
Trois documents minimum sont à produire ou actualiser :
- Politique de protection des renseignements personnels : publiée sur le site web, accessible à tout client
- Politique interne de sécurité de l'information : règles pour les employés (mots de passe, MFA, télétravail, mobile)
- Politique de conservation des documents : durées de conservation par type (déclarations fiscales 6 ans après l'année d'imposition selon LRC)
Ces documents n'ont pas besoin de faire 40 pages. Une politique de 3 à 5 pages bien écrite vaut mieux qu'un document juridique illisible.
Semaine 5 — Sécuriser les accès et l'infrastructure
Les mesures techniques de base pour un cabinet :
- MFA obligatoire sur Microsoft 365 / Google Workspace pour tous les comptes
- Chiffrement du disque sur tous les laptops (BitLocker sur Windows, FileVault sur Mac)
- VPN obligatoire pour accéder aux serveurs depuis l'extérieur du bureau
- Sauvegarde quotidienne hors-site avec test de restauration mensuel
- Mise à jour automatique de Windows et des logiciels comptables (Sage, Acomba, QuickBooks)
- Antivirus de niveau entreprise (Defender for Business, Sentinel One ou équivalent)
Budget réaliste pour un cabinet de 30 employés : 8 000 à 15 000 $ d'investissement initial, puis 200 à 400 $ par employé par an en récurrent.
Semaine 6 — Former l'équipe
La grande majorité des incidents Loi 25 viennent d'erreurs humaines, pas de cyberattaques sophistiquées. Une formation d'une journée pour toute l'équipe couvre :
- Reconnaître une tentative de phishing typique du secteur comptable
- Procédure d'envoi sécurisé de documents fiscaux (jamais en pièce jointe non chiffrée)
- Gestion des mots de passe (gestionnaire d'entreprise type 1Password ou Bitwarden Business)
- Que faire en cas de soupçon d'incident (qui prévenir, dans quel délai)
- Règles de télétravail (pas de wifi public, écran verrouillé en l'absence)
Une attestation signée par chaque employé après la formation constitue une preuve utile en cas de contrôle.
Semaine 7 — Mettre en place la procédure d'incident
Article 3.5 de la Loi 25 : tout incident de confidentialité présentant un risque sérieux de préjudice doit être notifié à la CAI et aux personnes concernées sans délai (en pratique : 72 heures).
Préparez en amont :
- Un registre des incidents (modèle Excel ou base de données)
- Une procédure de qualification (qui décide si l'incident doit être notifié)
- Un modèle de notification à la CAI (formulaire en ligne CAI)
- Un modèle de courriel aux personnes concernées
- Un contact d'urgence DFIR (notre équipe ou un autre prestataire)
Semaine 8 — Audit final et documentation
Dernière semaine : tout valider et constituer le dossier de preuve. La CAI peut demander à voir votre programme de conformité à tout moment.
Le classeur de conformité Loi 25 d'un cabinet bien organisé contient :
- Désignation du responsable (résolution écrite)
- Cartographie des données et des flux
- Analyse des risques
- Politiques publiées et internes
- Liste des mesures techniques en place avec captures d'écran
- Attestations de formation des employés
- Procédure de gestion des incidents
- Liste des contrats fournisseurs avec clauses Loi 25
- Registre des consentements clients (si applicable)
40 à 60 heures de temps interne (associé responsable + IT) + 8 000 à 12 000 $ d'accompagnement externe. Soit 30 à 60 % moins cher qu'une approche désorganisée étalée sur 6 mois.
Les écueils les plus fréquents
D'expérience, les cabinets échouent souvent sur les mêmes points :
- Sous-estimer les transferts internationaux : utiliser un courriel @gmail ou un Dropbox personnel pour des dossiers clients est une violation immédiate de la Loi 25
- Oublier les fournisseurs : votre infogéreur IT a accès à vos serveurs ? Il vous faut un contrat avec clauses Loi 25
- Politique non publiée : avoir une politique en interne ne suffit pas, elle doit être accessible publiquement
- Pas de plan d'incident testé : la procédure existe sur papier mais personne ne sait l'exécuter en pratique
- Conservation excessive : garder les dossiers clients indéfiniment est une violation du principe de minimisation
Accompagnement Loi 25 pour cabinet comptable
Forfait dédié aux cabinets de 10 à 60 employés. Mise en conformité complète en 8 semaines avec livrables documentés. À partir de 9 500 $.
Demander une proposition