Public Administration — 17 November 2004 (37th Legislature, 1st Session)

CAP 2004-11-17

Quebec — Committees

Public Administration — 17 November 2004 (37th Legislature, 1st Session)

CAP 2004-11-17

Quebec — Committees

Journal des débats (Hansard) of the Committee on Public Administration - National Assembly of Québec

on social medias, Facebook, X, Youtube

Members

MNA Contact Information

The Office of MNA

Parliamentary Offices

Committee Makeup

Indemnities and Allowances

Cercle des femmes parlementaires

Cercle des jeunes parlementaires

Cercle des ex-parlementaires de l’Assemblée nationale du Québec

Fondation Jean-Charles-Bonenfant

Fondation des parlementaires québécois Cultures à partager

Parliamentary Proceedings

Calendrier hebdomadaire des travaux

Journal des débats (Hansard)

Index du Journal des débats

Standing Orders of the National Assembly

Propos non parlementaires

Attending Proceedings

National Assembly Proceedings

All Assembly Sittings

Documents Tabled

Bills

Cheminement des projets de loi

Register of Recorded Divisions

Committee Proceedings

Committees

Current Orders

Documents Tabled

Reports and Discussion Papers

Voice Your Opinion!

Petitions

Signing an E-Petition

Consulting a Petition Presented in the National Assembly

Starting a Petition

Following a Petition's Path

Public Consultations

Taking

Part in a Consultation

List of Public Consultations

Commenting on a Subject under Study

Introducing a Private Bill

Video

Live Streaming and Webcasts

Archives of Parliamentary Proceedings and Activities

National Assembly Proceedings

Parliamentary Committee Proceedings

Media Activities

Special and Institutional Events

Members

National Assembly Channel

Promotional Programs and Capsules

Youth

Section

Ordering a Video Excerpt

Calendar

Open

Live streaming

Detailed Calendar

_date_du_jour

Today

_heure_en_cours

In Progress

Today's Activities

Exhibitions

Flag(

s) flying above the Parliament Building

To use the Calendar, Javascript must be activated in your browser.

For more information

The ABC of the Assembly

Visitors

Restaurants

News and Press Room

Library

Publications

Éducation

Diplomacy

History

Home > Parliamentary Proceedings > Committee Proceedings > Journal des débats (Hansard) of the Committee on Public Administration

Parliamentary Proceedings

Journal des débats (Hansard)

Index du Journal des débats

Assembly Proceedings

Register of Recorded Divisions

Committee Proceedings

Public Administration

Agriculture, Fisheries, Energy and Natural Resources

Planning and Public Domain

National Assembly

Culture and Education

Labour and Economy

Public Finance

Institutions

Citizen Relations

Health and Social Services

Transportation and Environment

Current Orders

Reports and Discussion Papers

Cheminement des projets de loi

Bills

Documents Tabled

Newly Tabled Documents

Weekly Calendar of Proceedings

Keywords

Type of document

All documents

Documents tabled

Order Papers and Notices

Hansards

Briefs

Votes and Proceedings

Bills

Committee reports and consultation documents

Type of proceeding

Assembly and committee proceedings

Assembly proceedings

Committee proceedings

Committee on Agriculture, Fisheries, Energy and Natural Resources

Committee on Citizen Relations

Committee on Culture and Education

Committee on Health and Social Services

Committee on Institutions

Committee on Labour and the Economy

Committee on Planning and the Public Domain

Committee on Public Administration

Committee on Public Finance

Committee on the National Assembly

Committee on Transportation and the Environment

Subcommittee on Parliamentary Reform

Select a period

From

From</b> and <b>To</b> fields are filled in, the results will be between the dates indicated.<br />

If the <b>From</b> field alone is filled in, the results will be between the date indicated and the current date.<br />

If the <b>To</b> field alone is filled in, the results will be before the date indicated.

" class="champsDate choisirDate BulleInfo PeriodeFin" />

Start date must precede end date.

Session

All sessions

Current session - 43rd Legislature, 3rd Session (May 5, 2026 - )

43rd Legislature, 2nd Session (September 30, 2025 - April 8, 2026)

43rd Legislature, 1st Session (November 29, 2022 - September 10, 2025)

42nd Legislature, 2nd Session (October 19, 2021 - August 28, 2022)

42nd Legislature, 1st Session (November 27, 2018 - October 13, 2021)

41st Legislature, 1st Session (May 20, 2014 - August 23, 2018)

40th Legislature, 1st Session (October 30, 2012 - March 5, 2014)

39th Legislature, 2nd Session (February 23, 2011 - August 1, 2012)

39th Legislature, 1st Session (January 13, 2009 - February 22, 2011)

38th Legislature, 1st Session (May 8, 2007 - November 5, 2008)

37th Legislature, 2nd Session (March 14, 2006 - February 21, 2007)

37th Legislature, 1st Session (June 4, 2003 - March 10, 2006)

36th Legislature, 2nd Session (March 22, 2001 - March 12, 2003)

36th Legislature, 1st Session (March 2, 1999 - March 9, 2001)

35th Legislature, 2nd Session (March 25, 1996 - October 21, 1998)

35th Legislature, 1st Session (November 29, 1994 - March 13, 1996)

34th Legislature, 3rd Session (March 17, 1994 - June 17, 1994)

34th Legislature, 2nd Session (March 19, 1992 - March 10, 1994)

34th Legislature, 1st Session (November 28, 1989 - March 18, 1992)

33rd Legislature, 2nd Session (March 8, 1988 - August 9, 1989)

33rd Legislature, 1st Session (December 16, 1985 - March 8, 1988)

32nd Legislature, 5th Session (October 16, 1984 - October 10, 1985)

32nd Legislature, 4th Session (March 23, 1983 - June 20, 1984)

32nd Legislature, 3rd Session (November 9, 1981 - March 10, 1983)

32nd Legislature, 2nd Session (September 30, 1981 - October 2, 1981)

32nd Legislature, 1st Session (May 19, 1981 - June 18, 1981)

31st Legislature, 6th Session (November 5, 1980 - March 12, 1981)

31st Legislature, 5th Session (October 24, 1980 - October 24, 1980)

31st Legislature, 4th Session (March 6, 1979 - June 18, 1980)

31st Legislature, 3rd Session (February 21, 1978 - February 20, 1979)

31st Legislature, 2nd Session (March 8, 1977 - December 22, 1977)

31st Legislature, 1st Session (December 14, 1976 - December 23, 1976)

30th Legislature, 4th Session (March 16, 1976 - October 18, 1976)

30th Legislature, 3rd Session (March 18, 1975 - December 19, 1975)

30th Legislature, 2nd Session (March 14, 1974 - December 28, 1974)

30th Legislature, 1st Session (November 22, 1973 - December 22, 1973)

29th Legislature, 4th Session (March 15, 1973 - September 25, 1973)

29th Legislature, 3rd Session (March 7, 1972 - March 14, 1973)

29th Legislature, 2nd Session (February 23, 1971 - December 24, 1971)

29th Legislature, 1st Session (June 9, 1970 - December 19, 1970)

28th Legislature, 5th Session (February 24, 1970 - March 12, 1970)

28th Legislature, 4th Session (February 25, 1969 - December 23, 1969)

28th Legislature, 3rd Session (February 20, 1968 - December 18, 1968)

28th Legislature, 2nd Session (October 20, 1967 - October 20, 1967)

28th Legislature, 1st Session (December 1, 1966 - August 12, 1967)

27th Legislature, 6th Session (January 25, 1966 - April 18, 1966)

27th Legislature, 5th Session (October 22, 1965 - October 23, 1965)

27th Legislature, 4th Session (January 21, 1965 - August 6, 1965)

27th Legislature, 3rd Session (January 14, 1964 - July 31, 1964)

27th Legislature, 2nd Session (August 21, 1963 - August 23, 1963)

27th Legislature, 1st Session (January 15, 1963 - July 11, 1963)

26th Legislature, 2nd Session (November 10, 1960 - June 10, 1961)

26th Legislature, 1st Session (September 20, 1960 - September 22, 1960)

25th Legislature, 4th Session (November 18, 1959 - March 18, 1960)

25th Legislature, 3rd Session (November 19, 1958 - March 5, 1959)

25th Legislature, 2nd Session (November 13, 1957 - February 21, 1958)

25th Legislature, 1st Session (November 14, 1956 - February 21, 1957)

24th Legislature, 4th Session (November 16, 1955 - February 23, 1956)

20th Legislature, 1st Session (October 7, 1936 - November 12, 1936)

18th Legislature, 2nd Session (January 10, 1933 - April 13, 1933)

18th Legislature, 1st Session (November 3, 1931 - February 19, 1932)

17th Legislature, 2nd Session (January 8, 1929 - April 4, 1929)

16th Legislature, 4th Session (January 11, 1927 - April 1, 1927)

16th Legislature, 3rd Session (January 7, 1926 - March 24, 1926)

16th Legislature, 1st Session (December 17, 1923 - March 15, 1924)

15th Legislature, 4th Session (October 24, 1922 - December 29, 1922)

15th Legislature, 3rd Session (January 10, 1922 - March 21, 1922)

15th Legislature, 2nd Session (January 11, 1921 - March 19, 1921)

15th Legislature, 1st Session (December 10, 1919 - February 14, 1920)

14th Legislature, 3rd Session (January 21, 1919 - March 17, 1919)

14th Legislature, 2nd Session (December 4, 1917 - February 9, 1918)

14th Legislature, 1st Session (November 7, 1916 - December 22, 1916)

13rd Legislature, 4th Session (January 11, 1916 - March 16, 1916)

13rd Legislature, 3rd Session (January 7, 1915 - March 5, 1915)

13rd Legislature, 2nd Session (November 11, 1913 - February 19, 1914)

13rd Legislature, 1st Session (November 5, 1912 - December 21, 1912)

12nd Legislature, 4th Session (January 9, 1912 - April 3, 1912)

12nd Legislature, 3rd Session (January 10, 1911 - March 24, 1911)

12nd Legislature, 2nd Session (March 15, 1910 - June 4, 1910)

12nd Legislature, 1st Session (March 2, 1909 - May 29, 1909)

11st Legislature, 4th Session (March 3, 1908 - April 25, 1908)

Share

Seat plan of the Assembly (French only)

Live on the Web

Journal des débats (Hansard) of the Committee on Public Administration

Version finale

Retour à la liste des séances du Journal des débats

37 th Legislature, 1 st Session

(June 4, 2003 au March 10, 2006)

Wednesday, November 17, 2004 - Vol. 38 N° 16

Audition du président-directeur général de la Régie de l'assurance maladie du Québec concernant la gestion de la sécurité informatique

Audition du secrétaire du Conseil du trésor concernant le rapport sur l'application de la

Loi sur l'administration publique

Audition de la sous-ministre du Revenu concernant la gestion de la taxe de vente du Québec et de la taxe sur les produits et services

Aller directement au contenu du Journal des débats

Table des matières

Audition du président-directeur général de la Régie de l'assurance maladie

du Québec concernant la gestion de la sécurité informatique

Exposé du Vérificateur général, M. Renaud Lachance

Exposé du président-directeur général de la Régie

de l'assurance maladie du Québec, M. Pierre Roy

Discussion générale

Continuité de service

Comité de sécurité informatique

Vulnérabilités et risques

Échanges de renseignements avec d'autres organismes

Habilitation des personnes et contrôle des accès

Données relatives à la prescription de médicaments

Enquêtes sur des fabricants de médicaments

Données relatives à la prescription de médicaments (suite)

Habilitation des personnes et contrôle des accès (suite)

Vulnérabilités et risques (suite)

Précisions sur les réponses à certaines recommandations du Vérificateur général

Audition de la sous-ministre du Revenu concernant la gestion de la taxe de vente

du Québec et de la taxe sur les produits et services

Exposé du Vérificateur général, M. Renaud Lachance

Exposé de la sous-ministre du Revenu, Mme Diane Jean

Documents déposés

Discussion générale

Réponses aux recommandations du Vérificateur général

Mesure de l'observance fiscale

Traitement des déclarations avec solde créditeur en TVQ

Interventions de Revenu Québec auprès des mandataires

Sélection des dossiers aux fins de vérification

Mesure de l'observance fiscale (suite)

Sélection des dossiers aux fins de vérification (suite)

Bureau de la lutte contre l'évasion fiscale

Réponses aux recommandations du Vérificateur général (suite)

Méthodes comptables simplifiées

Contrôle de la qualité des interventions de vérification

Application des lois fiscales

Inscription des mandataires

Autres intervenants

Mme Rita Dionne-Marsolais, présidente

Mme Sarah Perreault, vice-présidente

M. Henri-François Gautrin

Mme Solange Charest

M. Raymond Bernier

Mme Nancy Charest

Mme Louise Harel

M. Alain Paquet

M. Guy Lelièvre

M. Laurent Lessard

Mme Cécile Vermette

* Mme Doris Paradis, bureau du Vérificateur général

* Témoin interrogé par les membres de la commission

Journal des débats

(Dix heures cinquante minutes)

Audition du président-directeur général

de la Régie de l'assurance maladie du Québec

concernant la gestion de la sécurité informatique

La Présidente (Mme Dionne-Marsolais): Alors, mesdames et messieurs, bonjour. On a donc quorum. Nous allons entendre, aujourd'hui, le président-directeur général de la Régie de l'assurance maladie concernant la gestion de la sécurité informatique. Alors, je constate le quorum. Mme la secrétaire, est-ce que nous avons des remplacements...

La Secrétaire: Oui, Mme la présidente.

La Présidente (Mme Dionne-Marsolais): ...ou des participations de membres temporaires?

La Secrétaire: Oui, Mme la Présidente. Alors, Mme Harel (Hochelaga-Maisonneuve), la porte-parole officielle de l'opposition en matière de santé, remplace M. Bourdeau (Berthier).

La Présidente (Mme Dionne-Marsolais): Alors, bienvenue, Mme Harel. Donc, M. le président-directeur général et M. le Vérificateur général, nous allons donc commencer cette audition. Je vous rappelle, s'il vous plaît, d'être brefs et précis, et dans vos remarques et dans vos réponses, puisque nous avons à peu près une heure, et on aimerait couvrir les principales questions qui nous préoccupent, bien sûr. Donc, je vous passe la parole, M. le Vérificateur général, pour débuter ces échanges.

Exposé du Vérificateur général,

M. Renaud Lachance

M. Lachance (Renaud): Mme la Présidente, Mme la vice-présidente, Mmes et MM. les membres de la commission, M. le président de la Régie de l'assurance maladie du Québec. L'application de mesures de sécurité informatique adéquates est essentielle à la mise en oeuvre des programmes gouvernementaux. En effet, les atteintes à la sécurité peuvent avoir d'importantes répercussions sur le respect de la vie privée. Elles risquent aussi d'influer sur le maintien des services essentiels, la conduite des activités courantes et la productivité du personnel.

Cette vérification visait à nous assurer que la sécurité informatique bénéficie d'un encadrement approprié à l'échelle gouvernementale. Nous cherchons en outre à évaluer si les ministères et les organismes ont mis en place les composantes majeures en vue de protéger leurs actifs informationnels.

Pour ce faire, nos travaux ont porté sur les composantes contribuant le plus à l'atteinte des résultats escomptés et dont l'absence ou la défaillance sont susceptibles d'entraîner la multiplication des incidents. Nos travaux ont été menés principalement auprès du Secrétariat du Conseil du trésor, à qui des responsabilités particulières ont été confiées en matière de sécurité informatique.

En ce qui a trait aux moyens de protection déployés, nous avons vérifié les activités menées à cet égard par le ministère du Revenu du Québec, la Société de l'assurance automobile du Québec et la Régie de l'assurance maladie du Québec ainsi que par deux directions spécialisées du Secrétariat du Conseil du trésor. La présente vérification s'est terminée en mars 2004. L'information numérique et les échanges électroniques du ministère du Revenu, de la Société d'assurance automobile du Québec et de la RAMQ sont généralement bien protégés contre les menaces les plus courantes.

Nous avons cependant détecté des failles qui augmentent le risque, puisque le niveau de protection obtenu repose beaucoup plus sur l'expertise et l'implication des employés ainsi que sur la technologie que sur des processus bien établis.

Concernant l'action propre aux entités, nous avons relevé quelques lacunes par rapport à l'encadrement qu'elles doivent assurer, en particulier le manque d'attention à l'égard du suivi de la performance de leurs programmes de sécurité. En outre, plusieurs processus consacrés à la protection des ressources informationnelles requièrent des améliorations. C'est le cas notamment de ceux qui servent à déterminer la vulnérabilité de l'entité, à planifier l'ensemble des activités en fonction des orientations et des risques ainsi qu'à gérer adéquatement les mots de passe nécessaires à l'authentification des utilisateurs.

Malgré ces lacunes, je veux souligner que les activités de sensibilisation et de formation de la Régie de l'assurance maladie du Québec sont convenablement encadrées par un programme formel.

Par ailleurs, nous avons réalisé des tests d'intrusion dans quatre entités pour sonder l'efficacité de leurs dispositifs de sécurité. Pour des raisons évidentes, le nom de ces entités, la nature exacte des tests ainsi que les résultats détaillés ne sont pas présentés dans notre rapport. Précisons que nous avons fait appel à des techniques ou à des outils facilement disponibles en cherchant avant tout à simuler des scénarios selon lesquels une personne tentait d'accomplir une action répréhensible souvent à l'intérieur du périmètre de sécurité.

Nos travaux révèlent que la protection des actifs informationnels des quatre entités concernées est adéquate par rapport au flux d'informations qui proviennent du réseau Internet. Par contre, elle est moins efficace sur d'autres plans, soit: la résistance des mécanismes de sécurité, la robustesse des mots de passe, la pertinence des droits d'accès, la configuration des postes de travail et l'aménagement des lieux.

Des lacunes détectées pourraient permettre de mener, dans certaines conditions, diverses activités inappropriées. Il est donc important que les entités du gouvernement du Québec évitent qu'un intrus soit capable d'accéder, de façon illégitime, à des systèmes informatiques ou à des données sensibles, de modifier des données ou des programmes, d'installer des programmes malveillants et d'empêcher le bon fonctionnement de plusieurs équipements. Somme toute, notre vérification fait ressortir que les entités vérifiées s'appliquent à assurer la sécurité de leurs ressources informationnelles.

Elles indiquent aussi que des gestes concrets devront être accomplis pour que leur action soit conforme aux meilleures pratiques en vigueur. Bien que nos constatations ne puissent être généralisées à l'ensemble de l'appareil gouvernemental, il n'en demeure pas moins que la sécurité informatique soulève certaines préoccupations au moment où l'État s'engage à se rapprocher des citoyens en misant sur une utilisation plus intensive des technologies de l'information et des communications. Je vous remercie.

La Présidente (Mme Dionne-Marsolais): Merci, M. le Vérificateur général. Maintenant, M. le président-directeur général de la RAMQ, nous allons vous entendre.

Exposé du président-directeur général

de la Régie de l'assurance maladie du Québec,

M. Pierre Roy

M. Roy (Pierre): Merci, Mme la Présidente. Si vous me permettez, une petite blague, en commençant: J'ai coutume à ce qu'on soit un peu plus près un de l'autre.

La Présidente (Mme Dionne-Marsolais): ...

Des voix: Ha, ha, ha!

M. Roy (Pierre): Alors, c'est un signal que la commission nous lance. Alors, Mme la Présidente, Mme la vice-présidente, Mmes, MM. les membres de la commission, j'aimerais d'abord vous remercier de l'occasion qui m'est offerte de vous faire part des actions entreprises par la Régie de l'assurance maladie du Québec en matière de sécurité de l'information.

J'aimerais, en commençant, vous présenter les personnes qui m'accompagnent aujourd'hui: alors, à ma droite, M. Jean-Marie Lévesque, qui est directeur-général des systèmes et des technologies de l'information, et un certain nombre de mes collaborateurs qui sont derrière moi. Vous reconnaîtrez sans doute Me André-Gaétan Corneau, qui est secrétaire général de la régie. L'accompagnent également: Mme Odile Béland, qui est directrice de la planification des technologies et de l'intégration; M. Michel Marchand, directement derrière moi, chef du Service de la gestion de l'information et de la sécurité; et M. Jacques Blouin, coordonnateur de la sécurité de l'information.

La sécurité de l'information est un enjeu de première importance pour notre organisation, et nous nous efforçons d'adopter les meilleures pratiques. Nous avons donc accueilli les recommandations du Vérificateur général très favorablement, puisqu'elles nous fournissent des pistes d'amélioration. Chaque jour, la régie reçoit ou traite des renseignements personnels sur l'un ou l'autre des 7,3 millions de Québécois et de Québécoises admissibles à l'assurance maladie du Québec.

Je tiens à le préciser d'entrée de jeu, la régie ne détient pas de dossiers médicaux comme tels, elle détient des renseignements nominatifs et de l'information sur les services reçus par les personnes assurées. Cette information est codée et incompréhensible pour le commun des mortels. Néanmoins, tous les renseignements que nous détenons sont traités avec la plus grande confidentialité.

À quoi servent ces renseignements? Ils servent à établir la rémunération des 26 000 professionnels qui offrent les services de santé. Chaque année, ils sont aussi utilisés pour la délivrance des 2,1 millions de cartes d'assurance maladie qui donnent accès aux services de santé. De plus, l'administration du régime public d'assurance médicaments, qui couvre 3,2 millions de personnes au Québec, ne pourrait se faire sans l'utilisation des renseignements personnels pertinents. Il en est de même pour la quarantaine d'autres programmes en matière de santé administrés par la régie.

La régie est très consciente du caractère précieux des renseignements qu'elle recueille pour remplir sa mission. C'est pourquoi la sécurité de l'information et la protection des renseignements personnels sont au centre des préoccupations de ses dirigeants comme de l'ensemble du personnel. Compte tenu de l'importance des technologies de l'information, nous savons pertinemment que les renseignements personnels ne peuvent être protégés adéquatement sans des pratiques de sécurité de l'information d'une grande rigueur. Comme tout organisme public, la régie doit se conformer à la

Loi sur l'accès aux documents des organismes publics et sur la protection des renseignements personnels. Mais la régie est également soumise à des règles de confidentialité encore plus strictes. En effet, la

Loi sur l'assurance maladie établit un régime particulier de confidentialité relativement aux renseignements détenus par la régie. Ce régime est plus restrictif que la

Loi sur l'accès, en ce sens que toutes les communications de renseignements permises y sont prévues explicitement.

(11 heures)

Ce n'est pas d'hier que la sécurité de l'information est au coeur des préoccupations de la régie. D'abord, il importe que vous sachiez qu'aucun des quelque 1 600 employés de la régie n'a accès à l'ensemble des renseignements confidentiels s'y trouvant. Les droits d'accès aux banques d'information sont octroyés en fonction de la nature des tâches de chaque individu. Chaque gestionnaire doit définir les droits d'accès requis pour ses employés. Par surcroît, l'octroi d'un droit d'accès doit être autorisé par le gestionnaire désigné comme détenteur responsable de l'information.

En outre, chaque individu qui s'est vu accorder un droit d'accès par son supérieur obtient un code d'identification personnel auquel est associé un mot de passe qu'il doit garder secret et changer obligatoirement tous les 30 jours. Par conséquent, chacun est responsable de tout accès rendu possible au moyen de son code d'identification. Enfin, le code d'identification d'un employé est automatiquement désactivé à la suite d'une absence prolongée ou de son départ de la régie.

Du souci constant d'améliorer ses façons de faire découlent plusieurs actions menées, au cours des dernières années, pour parfaire les mécanismes de sécurité de l'information.

Permettez-moi de vous en citer quelques-unes: dès 1994, la mise en place d'un registre d'autorité, lequel comportait les rôles et responsabilités des intervenants et la désignation des détenteurs de l'information; l'évaluation de l'état de la sécurité de l'information, en 1998, à l'aide de la méthode Marion; la réalisation, en 2000, d'une analyse de vulnérabilité de l'infrastructure technologique des services en ligne; la réalisation de tests d'intrusion par une firme externe en 2001; enfin, la révision complète des droits d'accès de tous les employés en 2002-2003.

La régie est par ailleurs fort consciente que la sécurité de l'information passe par la connaissance des règles qu'en ont les membres de son personnel ainsi que par l'importance et le respect qu'ils y accordent. Au moment de leur entrée en fonction, tous les employés reçoivent des dépliants d'information sur la sécurité de l'information et la protection des renseignements personnels. De plus, la régie offre périodiquement des activités de sensibilisation à l'intention de l'ensemble des employés. Une vingtaine de ces activités, facilement accessibles à tous, ont d'ailleurs été tenues en 2003-2004.

Ces quelques exemples illustrent bien l'importance que nous accordons à la sécurité de l'information et les nombreux efforts que nous déployons pour adopter des pratiques adéquates.

Le Vérificateur général a d'ailleurs reconnu que la régie, comme les autres organismes soumis à son examen, s'acquitte généralement très bien de ses responsabilités quant à la sécurité de ses ressources informationnelles. Je citerai d'abord le Vérificateur général ? et j'ouvre les guillemets: « Somme toute, notre vérification fait ressortir que les entités vérifiées s'appliquent à assurer la sécurité de leurs ressources informationnelles. » Fin de la citation.

Le Vérificateur considère qu'à l'instar des autres entités vérifiées nous disposons d'une bonne capacité d'intervention en matière de gestion des incidents et qu'ayant accompli une bonne

partie des gestes attendus nous nous occupons activement de la question de la sécurité de l'information. Il mentionne également que la régie possède un registre d'autorité, l'outil privilégié pour faire état des responsabilités des intervenants. Il reconnaît que la régie a récemment fait des travaux pour valider les droits contrôlant l'accès aux ressources informatiques. Il souligne également que la régie s'est distinguée en se dotant d'un programme de formation et de sensibilisation et qu'elle s'emploie à surveiller la consultation des renseignements personnels.

Dans son rapport, le Vérificateur général a émis 18 recommandations à la régie, ceci en incluant la recommandation portant sur la stratégie de réalisation périodique de tests d'intrusion. Nous avons déterminé une trentaine d'actions pour y donner suite. D'ailleurs, ces actions vous ont fort probablement été remises, puisque nous avons transmis au secrétariat de la commission, la semaine dernière, le plan d'action de la régie. Au 31 mars 2005, 10 des 18 recommandations auront été appliquées ou seront en voie de l'être. Déjà, au moment où je vous parle, les actions relatives à la gestion des mots de passe ont été réalisées.

Voici donc quelles sont nos priorités à court terme suite aux recommandations du Vérificateur général. Nous avons d'abord resserré les règles relatives à la composition des mots de passe pour réduire les possibilités qu'ils soient détectés par un tiers. Nous avons étendu l'obligation de changement périodique des mots de passe sur tous les environnements informatiques. Nous avons aussi uniformisé, sur tous les environnements informatiques, le nombre maximal permis de tentatives infructueuses d'authentification. Ces mesures favoriseront une plus grande protection de l'information. Notre personnel a d'ailleurs déjà reçu l'information nécessaire pour que les nouvelles pratiques soient adoptées.

Comment assurerions-nous la continuité de nos services si un sinistre survenait? Avant tout, il est important de noter que l'arrivée d'un sinistre à la régie n'affecterait d'aucune façon la prestation des soins de santé dispensés à la population par les professionnels de la santé. Par ailleurs, pour ce qui est des paiements des services rendus par les professionnels de la santé, une solution de relève est en place. Cette solution permet de garantir le versement de leurs honoraires.

Pour ce qui est de l'assurance médicaments, la solution de continuité repose sur la redondance des composantes technologiques et des données du système dans deux sites éloignés l'un de l'autre, de façon à en permettre le fonctionnement en tout temps.

Néanmoins, nous sommes conscients que l'évolution des attentes de la population face à la disponibilité des services offerts par la régie fait en sorte que notre solution de continuité devra être revue. Ainsi, dès le 31 mars 2005, en se basant sur les scénarios de risques les plus probables, nous effectuerons une analyse des répercussions organisationnelles d'une interruption de services et déterminerons la stratégie à privilégier pour chaque processus d'affaires. Nous évaluerons par la suite les solutions potentielles et les coûts qu'elles engendrent puis élaborerons un plan de mise en oeuvre.

L'architecture de sécurité constitue une autre de nos priorités. Déjà, nous avons élaboré plusieurs éléments d'une architecture de sécurité présentée sous la forme d'un cadre de référence à l'intérieur des travaux sur l'architecture d'entreprise que nous avons récemment menés. À partir de ce cadre de référence et des orientations de l'architecture d'entreprise, nous prévoyons parachever l'élaboration de l'architecture de la sécurité de l'information au cours de l'année 2005.

Nous avons aussi entrepris diverses autres actions dont certaines m'apparaissent importantes à souligner. Ainsi, nous nous sommes engagés, depuis plus d'un an, dans la révision du cadre normatif de sécurité. C'est donc dire que nos politiques et nos procédures sont revues et mises à jour afin de les adapter aux exigences actuelles. Nous avons aussi entrepris un vaste exercice de classification de l'information qui permet d'établir sa sensibilité selon trois axes: sa disponibilité, son intégrité et sa confidentialité.

Cet exercice, qui exige la participation du détenteur de chacun des quelque 100 systèmes d'information de la régie, sera entièrement complété en 2005-2006. Par la suite, une analyse de risques pour les systèmes les plus critiques sera réalisée.

En terminant, soyez assurés que la régie considère avec beaucoup de sérieux les résultats découlant des mandats du Vérificateur général et que toutes les actions possibles seront prises afin de donner suite aux recommandations. En 35 ans d'existence, la régie a toujours démontré une attention soutenue pour assurer la protection de l'information qui lui est confiée. Elle est parfaitement consciente que cette protection est indispensable à la réalisation de sa mission et est un élément clé qui lui permet de maintenir le lien de confiance qui l'unit à la population québécoise.

En matière de sécurité de l'information, on ne peut jamais se targuer d'avoir atteint la perfection. C'est pourquoi la Régie de l'assurance maladie du Québec s'engage à poursuivre ses efforts pour améliorer la sécurité de l'information qu'elle détient. Cet engagement constitue une valeur organisationnelle importante et partagée par l'ensemble de ses employés. Je vous remercie de votre attention, et c'est avec plaisir, dit-on, que je répondrai à vos questions.

La Présidente (Mme Dionne-Marsolais): Merci, M. Roy, et je vous remercie aussi de nous avoir fait parvenir votre plan d'action, que je cherche, là, mais que nous avons effectivement reçu, et qui présente effectivement les pistes que vous êtes à compléter et à revoir. Je vais donc, avant d'ouvrir les débats, vous dire que la commission était assez satisfaite aussi des constats quant à la sécurité faite par le Vérificateur général.

Mais néanmoins nous avons quelques préoccupations au niveau de la RAMQ, parce que, dans tout cet exercice, il y avait quand même quelques lumières rouges qui étaient allumées, et en conséquence les membres... les parlementaires voudraient approfondir un certain nombre de sujets.

Donc, nous allons procéder: 10 minutes de chaque côté, chacun notre tour, et je vous demanderais de répondre très précisément et très brièvement. Et, dans les cas où vous n'auriez pas la réponse avec vous, ne vous gênez pas pour nous informer que vous nous l'enverrez plus tard. Mais nous avons déjà eu affaire avec la RAMQ à cet effet-là et vous avez toujours bien rempli vos engagements.

Discussion générale

Donc, je commence en demandant au député de Verdun d'ouvrir la période de questions.

Continuité de service

M. Gautrin: Je vous remercie, Mme la Présidente. Et d'emblée aussi je fais miennes les remarques que la présidence vient de faire. Globalement, on peut dire que la sécurité informatique à la RAMQ est relativement bien assurée, que nous n'avons pas d'inquiétude à ce sujet-là. Je vais quand même soulever un certain nombre de questions, et vous l'avez abordée déjà dans votre présentation, M. Roy, c'est la question de la continuité des services.

Si vous vous rappelez, dans l'analyse du Vérificateur général, en 4.77, on prétendait que « la RAMQ n'a pas conçu de stratégie de continuité ? incluant les mesures d'urgence, la reprise hors site et les [intervenants] assurant le retour à la normale » . Et on conclut à la fin: « Les deux derniers essais relatifs à l'une de ces mesures ont toutefois démontré que la solution prévue ne produisait pas les résultats attendus depuis mai 2003. »

n (11 h 10) n

Dans ce qui est adjoint au rapport du Vérificateur général, qui est à la page 101 du rapport du Vérificateur général, dernier alinéa, on disait: « La RAMQ mentionne que, depuis la fin des travaux du Vérificateur général, des correctifs ont été apportés aux essais et que les derniers essais réalisés [...] ? donc c'est au 13 mai 2004 ? sont concluants... » Donc, j'aimerais vous demander qu'est-ce que... je vais donc structurer mes questions autour de ça.

Dans le plan d'action que vous nous avez déposé, à la page 3 de 4, dans la recommandation 13, vous voulez concevoir une stratégie en vue d'assurer la continuité des services lors d'un sinistre informatique, et l'échéancier que vous nous proposez, c'était: le premier trimestre 2005, établir une stratégie en matière de continuité de service; au troisième trimestre 2005, élaborer un plan de mise en oeuvre de la stratégie retenue; et la mise en oeuvre des solutions était à déterminer, c'est-à-dire vous ne précisez pas quand est-ce que vous mettez en oeuvre les solutions.

Néanmoins, dans la présentation que vous venez de nous faire, M. Roy, vous rappelez qu'il existe quand même un certain nombre de mesures de continuité, je pourrais vous rappeler, pour ce qui est de l'assurance... à la fois pour l'assurance médicaments et pour le paiement des personnes, en ayant, si j'ai bien compris, deux sites éloignés l'un de l'autre, de façon à permettre le fonctionnement en tout temps.

Alors, ma question, si vous voulez, c'est: Qu'est-ce qui ne marchait pas réellement en mai 2003 qui a justifié cette remarque du Vérificateur général exprimée en 4.77? Qu'est-ce qui a été modifié entre 2003 et 2004 pour justifier la remarque que vous faites en dernier, qui a été incluse dans le rapport du Vérificateur général, au dernier alinéa, disant que vous allez corriger ça pour le 13 mai 2004? Qu'est-ce qui est inclus... qu'est-ce qui fonctionne actuellement, tel que vous le proposez, sur la protection pour l'assurance maladie et le paiement des médecins avec les deux sites, etc.?

Et quel est le plan d'action que vous faites? Et quand est-ce que... De fait, on a le « à déterminer » . Vous comprenez que, pour un représentant des citoyens, je comprends que vous élaborez des plans, mais ce qui nous importe le plus, c'est quand est-ce que ça va marcher. Alors, est-ce que vous comprenez ma question dans sa globalité?

La Présidente (Mme Dionne-Marsolais): Merci, M. le député de Verdun. M. Roy.

M. Roy (Pierre): Oui, Mme la Présidente. Souvent « à déterminer » , ça signifie que c'est un processus continu. Mais, ceci étant dit, prenons ça point par point.

L'assurance maladie. D'abord, comme je l'ai évoqué, s'il arrivait un sinistre, demain matin, à la régie, ça n'empêcherait pas l'ensemble des professionnels de la santé de continuer à recevoir des clients ou des patients et à leur fournir des soins. Donc, la prestation de soins de santé ne serait pas compromise par le fait que, demain matin, l'ordinateur de la régie ne serait pas en mesure de payer les professionnels de la santé. Bon.

M. Gautrin: Ils feraient ça gratuitement.

M. Roy (Pierre): Sans doute pas, sans doute pas. Ce qui est prévu dans le cas de l'assurance maladie, c'est que, s'il advient un sinistre, bon, on a un site de relève. On a un site de relève à Mississauga, en Ontario, qui pourrait prendre la relève des ordinateurs de la régie et payer les médecins sur la base de la moyenne de la rémunération qui leur a été versée, mettons, au cours des trois derniers mois.

Et, lorsqu'il y a reprise des activités quelques jours ou quelques semaines après, bien on fait les ajustements à partir de la facturation réelle, mais on a continué malgré tout à leur faire en quelque sorte des avances sur la base de la moyenne de la rémunération versée au cours des derniers mois. Donc ça, c'est pour l'assurance maladie.

L'assurance médicaments. Je ne suis pas un spécialiste de la technologie, au besoin on pourra compléter, mais, au niveau de l'assurance médicaments, dans le fond on a deux centres qui traitent les presque 100 millions de transactions annuelles que nous faisons maintenant avec la mise en place du régime d'assurance médicaments. Nous avons deux sites: Montréal, qui est le site principal, où se déroulent les activités en temps normal, qui est à Dorval, si je ne m'abuse, et Québec.

De sorte que, quand on parle de redondance, dans la présentation que j'ai faite, si, comme on dit en bon français, Montréal lâche, Québec peut prendre la relève ? en tout cas dans ce domaine-là. Donc, Québec pourrait prendre la relève.

Et on l'a vu d'ailleurs lors du verglas, où effectivement on a eu certains problèmes avec Dorval, qui a fait en sorte que Québec a pris la relève, et on a été en mesure d'assurer le service là évidemment où les pharmacies étaient ouvertes, parce qu'aussi il y a eu des pharmacies qui ont été fermées à cause des circonstances qu'on a connues. Mais donc, au niveau de l'assurance médicaments, nous avons aussi donc une procédure de relève.

Dans le rapport du Vérificateur général, ce dont on parle, c'est de la relève de l'assurance maladie, où on dit qu'effectivement les essais qui avaient été réalisés en 2003 n'avaient pas été concluants et ne garantissaient pas une relève adéquate. Il y a eu une nouvelle simulation de relève, qui a été exécutée le 13 mai 2004, et essentiellement la conclusion, c'est que l'ensemble des applications de relève de paiement sont en état d'assurer le service pour lequel elles sont prévues. Évidemment, par définition, une relève doit être opérationnelle sinon elle est inutile.

Alors donc, c'est effectivement une préoccupation que nous avions, et c'est ainsi qu'on a fait une nouvelle simulation, en mai 2004, qui nous a amenés à conclure que, sur l'ensemble des opérations de relève qui devaient être effectuées, la procédure en place était adéquate. Bon.

Ceci dit, nous n'avons pas de telles procédures de relève pour l'ensemble des programmes de la régie, c'est, entre autres, ce que fait ressortir le Vérificateur général. Donc, dans d'autres programmes qui sont, relativement parlant, moins importants en termes de transaction, mais, je dirais, ultimement tout aussi importants pour le citoyen qui en bénéficie en bout de piste, on n'a pas effectivement de stratégie de relève spécifique pour, bon, je ne le sais pas, moi, les aides techniques ou la contribution des adultes hébergés.

Quoique là on a des partenaires, comme, par exemple, les aides techniques, on fait affaire avec les centres d'accueil et de réadaptation. Donc, même si on avait un problème dans les ordinateurs de la régie, ça n'empêcherait pas les centres d'accueil de recevoir les personnes qui ont besoin de services et de traiter avec elles, mais on n'a pas une stratégie globale, et c'est ce que nous annonçons dans notre plan d'action pour 2005.

La Présidente (Mme Dionne-Marsolais): Merci. M. le député de Verdun.

M. Gautrin: Donc, si je résume, vous avez un principe de continuité sur vos fonctions principales; vous allez avoir un plan global pour mars 2005, enfin premier trimestre 2005; une stratégie de mise en oeuvre pour l'automne 2005, si je comprends bien; puis ensuite, bien, vous allez la mettre en pratique.

M. Roy (Pierre): Et la mise en oeuvre, là, comme ailleurs, est évidemment fonction du coût des solutions de relève qui seront identifiées et des ressources et des priorités qui seront établies.

M. Gautrin: Je comprends, je comprends ça. Mais la conclusion qu'on peut tirer d'aujourd'hui, c'est suite au texte que vous avez fait en mai 2004, c'est qu'il y a une continuité de service sur les deux fonctions que je dirais majeures de la RAMQ, à savoir la question de l'assurance maladie et de l'assurance médicaments. Est-ce que je comprends bien?

M. Roy (Pierre): Et vous comprenez aussi que la priorité accordée à ces deux systèmes majeurs n'a pas les mêmes conséquences. Que le système d'assurance médicaments ne fonctionne pas, ça peut créer demain matin beaucoup...

M. Gautrin: J'ai compris les effets de l'un sur l'autre, etc.

M. Roy (Pierre): ...beaucoup de problèmes pour les citoyens.

M. Gautrin: Alors, moi, ça termine ce questionnement. Il nous reste encore du temps? 10 minutes ou quoi?

La Présidente (Mme Dionne-Marsolais): Il vous reste 15 secondes.

M. Gautrin: Alors, j'ai terminé.

La Présidente (Mme Dionne-Marsolais): Peut-être qu'on pourrait demander au Vérificateur, par rapport à 4.77 justement: Est-ce que ces exercices, ces essais et ces explications du président-directeur général satisfont, là, le bureau du Vérificateur général par rapport aux préoccupations que vous avez entendues de votre côté?

M. Lachance (Renaud): Je vais laisser Mme Doris Paradis répondre à cette question.

La Présidente (Mme Dionne-Marsolais): Oui, d'accord. Mme Paradis.

Mme Paradis (Doris): Oui, tout à fait. Nous avions indiqué qu'il n'y avait pas de stratégie globale de continuité mais que, les fonctions essentielles, il y avait quand même certaines mesures qui étaient prises. Les tests que nous avions vus pour les premiers essais n'avaient pas été fructuants, je comprends maintenant que les derniers tests ont été concluants, et le plan d'action est tout à fait satisfaisant.

La Présidente (Mme Dionne-Marsolais): Merci, Mme Paradis. Alors, maintenant, nous allons passer à la députée de Rimouski.

Comité de sécurité informatique

Mme Charest (Rimouski): Merci, Mme la Présidente. Bonjour et bienvenue, à la commission, messieurs de la régie, madame de la régie, et les personnes du bureau du Vérificateur. Je voudrais revenir sur toute la question au point 4.45, à la page 85 du rapport du Vérificateur général, où on parle que « la coordination des activités en matière de sécurité fait également défaut » . Et, à la deuxième phrase, on dit qu' « à la RAMQ, bien que remplissant correctement son mandat, il relève d'un comité dont le champ d'action est plus restreint » .

Et, à la lumière des informations que le bureau du Vérificateur général nous a données, ce comité, on nous dit que c'est le comité qui est chargé d'appliquer la

Loi sur la protection des renseignements personnels et que cette application de la

Loi sur la protection des renseignements personnels est beaucoup plus restrictive dans le sens que les données qui sont nécessaires pour appliquer cette loi ne sont pas nécessairement les mêmes pour s'assurer que le système de sécurité soit à son maximum d'efficacité.

n (11 h 20) n

Est-ce que vous pouvez nous rassurer là-dessus? Parce que: Est-ce que c'est la

Loi sur la protection des renseignements personnels qui prend le pas sur toute la question de l'informatique et qui en quelque sorte fait que le système de sécurité comme tel n'est peut-être pas à son maximum d'efficacité?

La Présidente (Mme Dionne-Marsolais): Par rapport à l'informatique. M. le...

Mme Charest (Rimouski): Oui, par rapport à l'informatique, toujours.

La Présidente (Mme Dionne-Marsolais): M. Roy.

M. Roy (Pierre): Oui. D'abord, vous me permettrez de répéter ce que Mme la députée vient de dire, à l'effet que le Vérificateur général a reconnu que le comité de sécurité de l'information, à la Régie de l'assurance maladie, remplissait pleinement son mandat. Donc...

Une voix: ....

La Présidente (Mme Dionne-Marsolais): Je vous...

M. Roy (Pierre): Est-ce que j'ai mal cité le Vérificateur général?

Une voix: 45, 45.

M. Roy (Pierre): Correctement.

La Présidente (Mme Dionne-Marsolais): Correctement ne veut pas dire nécessairement pleinement, là, puisque... le champ d'action après il est restreint, là.

M. Roy (Pierre): Alors, le comité remplit correctement son mandat.

Mme Charest (Rimouski): ...4.45, M. Roy.

M. Roy (Pierre): Remplit correctement son mandat. En fait, la question que soulève le rapport, c'est, on va dire, le rattachement du comité. Bon. Vous savez que, dans les organisations, qu'elles soient ministères et organismes, il y a souvent des demandes qui sont adressées pour la mise en oeuvre de certaines lois.

Par exemple, là on a dit: Pour la protection des renseignements personnels, il faudrait qu'il y ait dans chaque organisation un comité qui se préoccupe de la protection des renseignements personnels. On a aussi dit, dans la foulée de la directive du Secrétariat du Conseil du trésor sur la sécurité de l'information: Il devrait y avoir un comité, au sein de l'organisation, qui s'occupe de la sécurité de l'information.

Un choix a été fait. Je présume qu'il n'est pas propre à la régie, ça doit se produire dans d'autres organisations, un choix a été fait par le passé de traiter les deux questions au sein du même comité, donc comité de la protection des renseignements personnels et de la sécurité de l'information, et après ça d'avoir un comité spécifique sur la sécurité de l'information et un sur la PRP. Bon.

Il faut savoir que le comité chapeau, si je peux l'appeler ainsi, là, est présidé par moi comme président-directeur général de la régie, et s'y retrouvent tous les directeurs généraux de la régie. Alors, c'est presque le comité de direction de la régie qui constitue le comité de protection des renseignements personnels et de sécurité de l'information.

Quant au comité de sécurité de l'information, il est présidé par mon collègue de droite, M. Lévesque, en tant que directeur général des systèmes et des technologies. Donc, d'une certaine façon, quand M. Lévesque fait rapport du comité de sécurité de l'information et de ses activités et des problématiques, il le fait devant un comité que je préside et sur lequel siège tous les directeurs généraux de la régie. Bon. Est-ce que c'est un rattachement optimal, est-ce que le comité pourrait se rapporter directement à moi comme président et que la PRP soit distincte et pas dans le même comité?

Moi, je pense qu'il y a beaucoup d'interrelations entre la sécurité de l'information et la protection des renseignements personnels. Je conviens que la protection des renseignements personnels, c'est plus large que la sécurité de l'information, au même

titre que, sous certains angles, la sécurité de l'information, c'est plus large que la protection des renseignements personnels.

Le choix qui avait été fait par le passé, c'était de traiter ces questions-là au sein d'un même comité. Ça n'affecte pas le mandat du comité, puisqu'il le remplit correctement, mais ce qu'on a indiqué dans notre plan d'action, c'est qu'on était prêts à réexaminer la question du rattachement administratif du comité de la sécurité de l'information. Mais très honnêtement, au moment où je vous parle, mon idée n'est pas faite. Ça fait 18 mois que je suis à la régie, j'ai vu fonctionner le comité de sécurité de l'information et de la protection des renseignements personnels qui me semblait fonctionner adéquatement.

Maintenant, le Vérificateur général soumet certains éléments de réflexion additionnels que nous allons considérer.

La Présidente (Mme Dionne-Marsolais): Merci. Mme la députée de Rimouski.

Mme Charest (Rimouski): Si je comprends bien, M. Roy, ce que vous me dites, il y a l'interrelation entre les deux, ça, j'en conviens, mais, au-delà de cette interrelation-là, qu'est-ce qui prend le pas? Est-ce que c'est la protection des renseignements personnels ou si c'est la sécurité informatique? Qu'est-ce qui va avoir préséance l'un par rapport à l'autre et qu'est-ce qui va faire que, nous, loin de vous, nous pouvons avoir pleinement confiance dans le système de sécurité des données que vous avez à utiliser, là, pour vos différents mandats?

La Présidente (Mme Dionne-Marsolais): M. Roy.

M. Roy (Pierre): En fait, je dirais que ni l'un ni l'autre ne doit prendre préséance sur l'autre. La sécurité de l'information est nécessaire et indispensable pour la protection des renseignements personnels et la protection des renseignements personnels doit s'appuyer sur des mécanismes de sécurité adéquats.

Donc, et d'une certaine façon, le fait de les mettre dans le même comité reflétait cette importance qu'on accordait aux deux éléments pour les traiter de façon égale ou aussi importante l'une que l'autre. Par ailleurs, qu'est-ce qui vous garantit que nous traitons l'information de façon sécuritaire?

Évidemment, le comité, c'est un instrument, mais il y a aussi toute la panoplie d'instrumentations ou d'outils qu'évoque le Vérificateur général dans son rapport, que nous évoquons dans notre plan d'action, qui viennent en soutien, que ce soit d'avoir une architecture de sécurité, si je prends ça de façon très macro, jusqu'à la gestion quotidienne des mots de passe, là.

C'est tout un ensemble d'activités qui font que ultimement on peut, dans toute la mesure du possible, rien n'est jamais parfait, mais donner une assurance que les informations traitées à la régie le sont de façon confidentielle et sécure pour, comme je le disais d'entrée de jeu, assurer le maintien du lien de confiance avec la population.

La Présidente (Mme Dionne-Marsolais): Merci. Mme la députée de Rimouski.

Mme Charest (Rimouski): Merci, M. le président. Mais je retiens que vous avez dit que vous continuez à réfléchir sur le point 4.45 du rapport du V.G. Merci, M. le président.

La Présidente (Mme Dionne-Marsolais): Sur cette question-là, M. Roy, pour le bénéfice des membres de la commission, est-ce qu'il vous serait possible de nous expliquer pourquoi vous jugez qu'il est préférable que ce comité se rapporte à ce comité de protection des renseignements plutôt qu'à votre comité de direction? Et, pour notre information, pourriez-vous nous déposer l'organigramme de votre comité de direction et de votre comité de protection des renseignements personnels? Parce que ce que je veux savoir finalement, c'est, c'est quoi la différence entre les deux.

Vous avez dit: C'est presque le comité de direction. Mais le comité de direction, j'imagine que vous avez le secrétaire de la RAMQ qui siège là-dessus, peut-être qu'il siège aussi sur l'autre, là. Autrement dit, il y a une raison pour laquelle vous ne l'avez pas identifié comme étant le comité de direction.

M. Roy (Pierre): C'est que le comité sur la protection des renseignements personnels et la sécurité de l'information regroupe tous les membres ou presque du comité de direction, mais aussi d'autres personnes. C'est plus large que juste le comité de direction, parce que siège notamment le coordonnateur de la sécurité de l'information au comité dont je vous parle, siège également la responsable de l'application de la loi d'accès à l'information. Donc, quand je disais: C'est presque le comité de direction, c'est le comité de direction mais avec d'autres personnes présentes autour de la table.

Mais ça va me faire plaisir de vous déposer, j'ai devant moi le mandat et la composition du comité de sécurité de l'information, mais je ne sais pas si on a avec nous le mandat et la composition du comité de la protection des renseignements personnels et de la sécurité de l'information. Si ce n'est pas le cas...

La Présidente (Mme Dionne-Marsolais): Puis du comité de direction aussi.

M. Roy (Pierre): Aucun problème.

La Présidente (Mme Dionne-Marsolais): Parce que pour moi il y a une raison si vous avez fait ça. Ça peut être... C'est parce que, quand le Vérificateur précise cette notion du champ d'action, c'est que cela le préoccupe, et, pour ce faire, il a certaines références. Quand, vous, pour des fins administratives, et elles sont très valables, vous décidez de mettre en place une structure plutôt qu'une autre, vous avez aussi d'autres raisons.

Mais la question qui nous préoccupe, nous, c'est: Diluer à l'intérieur d'une entité encore plus grande, qui est donc moins restreinte que votre comité de direction, ce rôle de sécurité informatique par rapport à la concertation qui est requise avec la haute direction, est-ce qu'effectivement c'est optimal? Et, si le Vérificateur l'a noté, c'est qu'il y a une raison. Donc, on va vous aider dans votre réflexion à préciser pourquoi ce comité-là ne devrait pas être directement lié et essentiellement lié à la direction.

Et il peut y avoir des raisons de synergie, et tout ça, là, que vous pourrez peut-être nous expliquer. Mais ce serait intéressant pour nous de les connaître... de connaître la réalité d'aujourd'hui puis votre position là-dessus. Ça va?

M. Roy (Pierre): Oui. Mais, si vous me permettez un bref commentaire...

La Présidente (Mme Dionne-Marsolais): Oui, M. Roy.

M. Roy (Pierre): Je ne partage pas... je ne partage pas nécessairement votre avis quand vous dites que le fait de les mettre ensemble constitue une façon de diluer le dossier de la sécurité de l'information. Au contraire, nous, le mettre ensemble était une façon pour nous de mettre la préoccupation de la sécurité de l'information en lien avec la préoccupation de protection des renseignements personnels et inversement... et réciproquement, devrais-je dire. Et donc ce n'était pas une façon de le diluer, au contraire c'était une façon de l'arrimer davantage à une autre préoccupation tout aussi importante qui est la protection des renseignements personnels.

n (11 h 30) n

La Présidente (Mme Dionne-Marsolais): J'apprécie votre précision, c'est intéressant. Merci. Alors, maintenant, le député de Montmorency.

Vulnérabilités et risques

M. Bernier: Mme la Présidente. Donc, je pense que l'ensemble des discussions... Premièrement, bienvenue, merci d'être ici. L'ensemble des discussions, on parle finalement d'un plan global au niveau des risques, O.K. Le Vérificateur général, dans son rapport, au point 4.62, en fait mention d'ailleurs sur ça. Donc, j'aurai différents éléments à l'intérieur de ça, mais, avant de creuser, je voudrais... Le Vérificateur général nous fait mention, au point 4.62...

Il nous dit que « les entités vérifiées ont mis en place diverses mesures en ce sens, principalement en ce qui a trait à la reprise des activités après un incident » . Vous en avez fait mention tout à l'heure. Cependant, il dit: « ...elles n'ont pas de vue d'ensemble des risques associés aux éléments à sécuriser ni des précautions qui ont été prises. Elles ignorent donc si les principaux risques ont été recensés et si les mesures adoptées sont cohérentes avec la menace réelle. »

Bien sûr vient se greffer à ça la notion des risques résiduels, c'est-à-dire les risques qu'on est prêt à tolérer ou on est prêt à accepter, considérant les coûts, de les couvrir à 100 %. Moi, j'aimerais vous entendre sur ça, là, considérant les remarques du Vérificateur général, parce que finalement c'est un peu un grand chapeau, là, qui couvre l'ensemble des points qu'on a discutés tout à l'heure.

La Présidente (Mme Dionne-Marsolais): M. Roy.

M. Roy (Pierre): Oui. Toute la question des risques résiduels est une question d'abord qui a pris, je dirais, beaucoup de temps des travaux de la commission, et là je fais référence aux organismes qui sont venus avant nous. Vous avez évoqué ces questions-là évidemment avec nos collègues, donc je n'ai pas besoin de revenir sur la définition d'un risque résiduel.

Il est exact que nous n'avons pas, je dirais, une stratégie face aux risques résiduels comme tels, pas plus que nos deux homologues ou collègues qui sont venus ici avant nous, ce qui ne veut pas dire qu'il n'y a pas une préoccupation pour la gestion des risques. Bon. On a parlé tout à l'heure, et je ne pense pas y revenir, sur toute la question de la relève. On l'a amplement détaillée.

Et je fais des choses, je dirais, de façon régulière et quotidienne sur la gestion des risques, mais effectivement il n'y a pas de stratégie, comme il n'y avait pas jusqu'à récemment de classification systématique des systèmes d'information selon leur degré de confidentialité, d'intégrité, de disponibilité, qui est une autre recommandation du Vérificateur général et sur laquelle d'ailleurs le Vérificateur indique dans son rapport que la Régie, au moment du rapport, avait entrepris des travaux majeurs en ce sens, qui se déroulent d'ailleurs actuellement, l'objectif étant de procéder à cette classification-là d'ici la fin de l'exercice 2005-2006.

On parle d'au-delà d'une centaine de systèmes d'information à classifier, et en quelque sorte c'est un peu un prérequis.

Avant d'en arriver à l'évaluation des risques et à la gestion des risques résiduels, il faut avoir fait au moins cette opération préliminaire de classification des systèmes, et donc avoir déterminé quel est leur degré relatif de confidentialité, intégrité, disponibilité pour après ça être en mesure de porter un jugement éclairé sur quelle est l'ampleur des risques, quelle est la portée de ces risques-là, et ultimement quels sont ceux que nous gérons et quels sont ceux que nous acceptons en quelque sorte de ne pas gérer ou pour lesquels l'impact est moins significatif, et donc constituent ce qu'on appelle un risque résiduel avec lequel l'organisation est prête à vivre.

Alors, comme je dis, et si vous me permettez un commentaire que j'adresse au Vérificateur général en toute amabilité, quand le Vérificateur général dit que la protection repose beaucoup plus sur l'expertise des employés et la technologie que sur des processus bien établis, bien, moi, je trouve que d'une certaine façon c'est rassurant dans le sens que, si on a du personnel compétent, du personnel qui a de l'expertise et qui est impliqué, et si on a des bonnes technologies, déjà on a deux bonnes assises, là. Évidemment, tout ça n'est pas nécessairement documenté, supporté, et ça, on sait que c'est une faiblesse dans toutes les organisations.

M. Bernier: Mais on sait, M. le Président, qu'il y a quand même un taux de roulement élevé au niveau du personnel, puis il y a des choses comme ça, mais je pense que les remarques du Vérificateur général étaient quand même précises en ce qui regarde la planification. Moi, ce que j'aurais aimé de vous entendre, c'est: C'est quoi, le plan prévu au niveau de la Régie de l'assurance maladie pour être capable... Je comprends, là, tout le processus, là, mais est-ce qu'il y a un plan? Est-ce que...

La Présidente (Mme Dionne-Marsolais): M. Roy.

M. Roy (Pierre): Le plan, c'est ce que j'ai déposé, c'est-à-dire qu'il nous faut compléter l'exercice de classification au cours de l'exercice 2005-2006. Au terme de l'exercice de classification, comme indiqué dans le plan, c'est le volet Analyse des risques, et donc Stratégie à l'égard des risques, duquel découle, après ça, toute la question de la gestion des risques résiduels. Alors, chacun de ces éléments-là est indiqué dans le plan. On parle bien, comme je dis, de finir la classification en 2005, au premier trimestre de 2006, donc fin 2005-2006, et de réaliser l'analyse de risques au cours des trois mois suivants.

La Présidente (Mme Dionne-Marsolais): M. le député de Montmorency.

Échanges de renseignements

avec d'autres organismes

M. Bernier: Lié à ce point-là, on sait que le domaine de confiance est un élément important. Vos informations, que vous possédez chez vous, sont des informations qui sont grandement utilisées par plusieurs autres organismes, hein, parce que ça nous permet... Bien, attention, avec toutes les limites, là, parce que la fiabilité chez vous est quand même importante. Une personne qui a besoin de sa carte d'assurance maladie pour se faire soigner, bien, a peut-être moins besoin d'aller s'enregistrer au ministère du Revenu pour se faire cotiser. On s'entend là-dessus, hein?

Donc, à partir de ce moment-là, il y a sûrement des bonnes informations qui sont contenues chez vous et il y a tous les éléments de sécurité à être considérés au niveau des organismes qui consultent vos fichiers, vos informations. Sur ça, est-ce que vous avez une politique, est-ce que vous avez... Bien sûr, chaque ministère, chaque organisme a ses domaines de sécurité informatique qui sont en vigueur, ces choses-là. Mais, chez vous, vous devez avoir des éléments précis d'exigence avant d'autoriser ou de suivre les consultations qui sont faites.

La Présidente (Mme Dionne-Marsolais): M. Roy.

M. Roy (Pierre): Oui, et là je vais sans doute demander un petit peu d'aide, là, mais d'abord tout ce qui concerne l'échange d'informations entre nous et d'autres organismes doit en principe être encadré par une entente d'échange de renseignements approuvée par la Commission d'accès à l'information. Nous avons évidemment des ententes d'échange de renseignements entre autres avec le ministère du Revenu pour la gestion de l'assurance médicaments.

Il arrive que nous rendons accessibles certaines de nos informations, pour des fins de recherche, à des groupes de recherche, auquel cas ces protocoles-là doivent faire aussi l'objet d'une validation par la Commission d'accès. Nous avons des échanges d'informations nominatives, si je puis dire, avec le gouvernement fédéral, par exemple, pour avoir accès aux listes de personnes qui sont bénéficiaires de la sécurité du revenu, parce que ça a un impact sur la gestion du régime d'assurance médicaments.

Donc, effectivement, il y a de telles relations où des gens peuvent soit accéder à notre information ou nous accéder à la leur, ou croiser des fichiers. Mais tout ça se fait toujours d'une part en respectant les règles et les avis de la Commission d'accès à l'information, qui sont généralement requis pour ce type d'ententes, et en s'assurant dans tous les cas, sauf les cas où explicitement c'est prévu, que l'accès n'est pas à des données nominatives.

Par exemple, quand je parle pour des fins de recherche, si on donne accès à certains éléments pour fins de recherche, c'est des données évidemment dénominalisées ou cryptées, comme on dit dans le jargon. Donc, les organismes qui ont accès à nos données sont tous assujettis à des règles de confidentialité qui sont prévues dans les protocoles d'entente que nous avons avec ces organismes-là. Je ne sais pas si on peut rajouter...

La Présidente (Mme Dionne-Marsolais): Voulez-vous rajouter quelque chose, M. Lévesque? Ça va? Alors, M. le député de Montmorency, ça va? Il vous reste une ou deux minutes. Voulez-vous poser une question, Mme la députée de Matane, parce que vous aviez quelque chose?

Habilitation des personnes

et contrôle des accès

Mme Charest (Matane): Merci, Mme la Présidente. Ma question concerne l'intégrité, le contrôle de l'intégrité des employés qui sont au sein de votre organisation. On le sait, et le député de Montmorency l'a souligné, plusieurs informations que vous détenez sont des informations capitales pour les citoyens, des informations qui méritent une protection de haut niveau. Quelle est actuellement la démarche qui est prise en termes de vérification de l'intégrité des employés et également de l'exigence de conformité à certaines règles précises qui concernent la protection des intérêts et des informations personnelles?

La Présidente (Mme Dionne-Marsolais): Oui, M. Roy.

M. Roy (Pierre): Il y a deux éléments à la question. Je vais répondre assez rapidement. Pour ce qui est de la vérification de l'intégrité ou des antécédents judiciaires, la régie ne fait généralement pas de vérification d'antécédents judiciaires, à deux exceptions près.

Pour les enquêteurs, lorsque la régie engage des enquêteurs, il y a vérification des antécédents judiciaires, d'une part, et, d'autre part, lorsque la régie accorde des contrats à des fournisseurs externes qui seront appelés à avoir accès à des fichiers hautement confidentiels, il y a aussi vérification de l'intégrité pour ceux qui seront appelés à venir faire ces travaux chez nous. Pour ce qui est du personnel dans son ensemble, à l'exception des enquêteurs, il n'y a pas de vérification d'antécédents judiciaires. Il n'y a pas de vérification d'antécédents judiciaires.

On sait qu'il n'y a pas de lignes directrices qui ont été émises là-dessus au niveau gouvernemental, je pense. Mes collègues l'ont évoqué précédemment. Ce n'est pas fait. Nous indiquons, dans le plan d'action, que nous comptons réexaminer.

n (11 h 40) n

C'est un sujet qui est très difficile à gérer. Je le sais un peu par expérience personnelle pour avoir été, dans ma vie antérieure, sous-ministre au ministère de la Famille et de l'Enfance, où s'est posée la question de la vérification des antécédents judiciaires des employés des services de garde. Et la problématique qui se pose, on le dit dans un bulletin d'interprétation du Conseil du trésor: « Le sous-ministre ou le dirigeant d'organisme doit agir avec prudence et pouvoir démontrer, le cas échéant, que l'identification de l'emploi à risque et l'établissement des exigences qui y sont reliées reposent sur des considérations réelles et justifiées. »

C'est-à-dire qu'on peut faire une vérification d'antécédents judiciaires, mais à la limite il faut être en mesure de démontrer, s'il y a un dossier criminel quelconque, qu'il est en lien d'une certaine façon avec l'emploi qu'on a à combler et qu'entre l'infraction qui a été commise et les exigences qu'on impose dans l'organisation il y a un lien. Alors, il n'y a donc pas de vérification autre que celle que je vous ai indiquée, mais nous avons convenu de regarder à nouveau cette question-là. Je sais que nos collègues de la Société d'assurance auto aussi sont à réexaminer cette question-là.

Tout repose sur l'identification des emplois à risque, en quelque sorte. Plus vous en avez d'une certain façon, plus le processus est lourd à gérer, alors il s'agit de voir vraiment, stratégiquement parlant, quels sont les emplois qui pourraient être concernés.

L'autre élément, c'est un élément que vous connaissez bien, certains membres de la commission, qui s'appelle l'engagement à la confidentialité. Alors, vous vous rappellerez que je vous avais dit, il y a quelques mois, que, lors d'une opération de sensibilisation du personnel en 2001, 87 % des employés avaient signé un engagement à la confidentialité. Alors, Mme la députée, alors que je pensais annoncer une bonne nouvelle, m'avait dit: Donc, il y a 13 % des gens qui n'ont pas signé d'engagement à la confidentialité. Je peux vous dire que...

La Présidente (Mme Dionne-Marsolais): ...

M. Roy (Pierre): Pardon?

La Présidente (Mme Dionne-Marsolais): Vous êtes rendus à combien?

M. Roy (Pierre): Je peux vous dire que, depuis 2002, 93 % des nouveaux employés ont signé leur engagement à la confidentialité, donc nous avons fait des progrès.

La Présidente (Mme Dionne-Marsolais): Félicitations.

M. Roy (Pierre): Merci. Je rappellerai brièvement, là-dessus, qu'on ne peut pas en faire une exigence d'embauche, on se comprend. Contrairement au ministère du Revenu, on ne peut pas exiger d'un employé, pour être engagé chez nous, qu'il signe un tel engagement. La loi ne nous permet pas d'exiger ça. Ce qui ne nous empêche pas de faire toutes les démarches pour convaincre les gens, et donc ça s'inscrit dans notre démarche globale de sensibilisation des employés.

Et l'autre élément que je veux rajouter, c'est qu'une fois que l'employé est rendu chez nous et qu'il travaille... la plupart de nos employés ont accès à l'un ou l'autre de nos systèmes d'information. Pour avoir accès à l'un ou l'autre ? et je dis bien à l'un ou l'autre et pas à tous ? de nos systèmes d'information, il faut qu'ils fassent ce qu'on appelle une demande d'accès aux actifs informationnels. Et ce formulaire de demande d'accès aux actifs informationnels est signé par tous les employés qui ont accès à nos actifs informationnels.

Et, dans ce formulaire-là, l'employé reconnaît notamment qu'il ne peut accéder qu'aux renseignements nécessaires à l'exercice de ses fonctions et qu'il est imputable des gestes posés au moyen de son code d'identification. Donc, il y a, en plus de l'engagement à la confidentialité signé à l'entrée en fonction, une autre forme d'engagement qui est pris lorsqu'en pratique l'employé obtient son code d'accès pour avoir accès à tel, ou tel, ou tel système d'information.

La Présidente (Mme Dionne-Marsolais): Merci, M. Roy. Mme la députée d'Hochelaga-Maisonneuve.

Données relatives

à la prescription de médicaments

Mme Harel: Oui. Alors, merci, Mme la Présidente. Un peu à l'instar du député de Montmorency, je voudrais plus poser des questions sur l'utilisation pour favoriser des décisions, disons, plus stratégiques en matière de gestion que sur l'architecture comme telle du système.

Alors, vous parliez tantôt que toute entente concernant des échanges de renseignements doit être validée par la Commission d'accès à l'information et qu'il se poursuit actuellement, pour des fins de recherche ou en fait pour des groupes de recherche, il y a donc en cours, là, des échanges d'informations mais sur des données dénominalisées, hein, c'est bien ce que je comprends. Alors, tant à l'égard du système d'assurance maladie qu'à celui de l'assurance médicaments, est-ce que cela vous permet cependant d'aider les décideurs dans les choix qui doivent être faits?

Je pense au symposium, en juin dernier, sur l'assurance médicaments qui révélait, grâce à des données fournies, je pense, par la RAMQ, je crois, qui révélait que le coût des médicaments, l'augmentation plutôt du coût des médicaments était due plus à une augmentation du nombre d'ordonnances qu'à une augmentation du coût lui-même du médicament. Alors, vous avez ce genre de données stratégiques?

La Présidente (Mme Dionne-Marsolais): M. Roy.

M. Roy (Pierre): Oui, nous avons évidemment beaucoup de données d'ailleurs qu'on retrouve dans notre publication annuelle qui s'appelle Statistiques annuelles de la Régie de l'assurance maladie ? je pense que le

titre exact, c'est ça ? c'est sûr que nous avons beaucoup de données que ce soit sur l'assurance maladie ou sur l'assurance médicaments, l'évolution du nombre de prescriptions, l'évolution du coût moyen par ordonnance, et toutes ces données-là sont des données disponibles et accessibles, puisque c'est de l'information reliée à la gestion d'un programme.

La Présidente (Mme Dionne-Marsolais): Oui, Mme la députée.

Enquêtes sur des fabricants de médicaments

Mme Harel: Vous êtes actuellement, je pense, en poursuites pour un montant total de 48 millions de dollars en poursuites à l'encontre de compagnies de fabrication de médicaments. Vous avez fait enquête? Comment cette information vous a... D'où vient l'information qui vous a permis de décider de poursuivre, si vous voulez, lesdites compagnies de fabrication pour un montant de 48 millions? Alors, comment est le processus qui vous permet, là, d'en arriver à pouvoir désigner nommément des compagnies que vous allez poursuivre pour des montants précis?

La Présidente (Mme Dionne-Marsolais): M. Roy. Avec toute la prudence d'une cause qui est en cours.

M. Roy (Pierre): Oui, qui est devant les tribunaux et d'ailleurs qui est très active devant les tribunaux. Mais je vous dirais qu'essentiellement, dans ce dossier-là, l'origine de l'enquête est reliée à des dénonciations qui ont été formulées à la régie.

Par la suite, évidemment, s'est enclenché un processus qui a amené à rencontrer des gens, à faire des interrogatoires, je dois dire, là, mais il y a eu un processus de gens qui se sont adressés... parce qu'il faut bien comprendre ? je ne veux pas trop entrer dans le détail ? il faut bien comprendre que les poursuites actuelles, comme on le sait, ne sont pas les premières que la régie intente, reliées à la même problématique, c'était aussi survenu au début des années 2000. Bon. Alors, c'est une histoire qui a déjà quelques années, mais il y a eu un processus de dénonciation, notamment.

La Présidente (Mme Dionne-Marsolais): Mme la députée.

Mme Harel: Oui. Si on aborde la question des données concernant les pharmaciens et les médecins, doit-on comprendre que les renseignements que vous détenez vous permettraient, par exemple, d'établir un profil pharmacologique comme vous le faites, par exemple, pour les médecins, vous avez un profil des actes médicaux. Vous nous le mentionnez dans votre présentation, hein, je pense que vous le mentionnez dans votre présentation.

La Présidente (Mme Dionne-Marsolais): La dernière fois, il en avait parlé.

Mme Harel: Oui. Et là vous pourriez obtenir un profil, c'est-à-dire que les données que vous avez... C'est ça que je veux savoir: Est-ce que les données que vous avez pourraient vous le permettre?

La Présidente (Mme Dionne-Marsolais): M. Roy.

M. Roy (Pierre): Je voudrais... D'abord, un complément. L'origine de l'enquête est sur des dénonciations, comme je vous disais tout à l'heure, dans une matière où la régie a compétence, puisque la régie est responsable d'assurer le respect de l'engagement des fabricants de médicaments qui s'engagent à vendre leurs médicaments selon le prix de vente garanti sans rabais, ristourne et autres formes de compensation quelles qu'elles soient. Il y a donc une compétence juridique. Si la régie reçoit une dénonciation pour laquelle elle n'a pas compétence, elle ne pourra pas mettre ses enquêteurs à l'oeuvre dans un dossier où elle n'a pas compétence.

Mme Harel: Vous permettez?

La Présidente (Mme Dionne-Marsolais): Oui, Mme la députée.

Mme Harel: En vertu de quel dispositif avez-vous eu compétence à l'égard des fabricants? Est-ce que c'est un protocole, une entente, une loi, un règlement?

La Présidente (Mme Dionne-Marsolais): M. Roy.

M. Roy (Pierre): Je ne voudrais pas donner une information...

La Présidente (Mme Dionne-Marsolais): Voulez-vous nous la transmettre ultérieurement?

M. Roy (Pierre): C'est en vertu d'une disposition de la

Loi sur la Régie de l'assurance maladie.

Mme Harel: De la Loi de l'assurance maladie.

n (11 h 50) n

M. Roy (Pierre): Oui.

L'article 20, semble-t-il, mais sans vouloir...

L'article 20 de la Loi de la Régie dit que « dans l'exercice de ses pouvoirs, la Régie peut, par elle-même ou une personne qu'elle désigne, enquêter sur toute matière de sa compétence » . Et le respect des engagements pris par les fabricants de médicaments... « En outre ? je continue, je suis aussi bien de le citer, là ? en outre, elle peut de la même manière enquêter sur toute matière concernant les conditions de reconnaissance d'un fabricant de médicaments ou d'un grossiste qui distribue des médicaments, leurs engagements et les conditions d'exercice [de] leurs activités... »

Donc, l'engagement que prend le fabricant de médicaments de nous vendre les médicaments selon le prix de vente garanti, c'est un engagement qui est pris, et la régie a donc compétence en vertu de l'article 20.

Données relatives

à la prescription de médicaments (suite)

À la deuxième question, la régie dispose de l'information pour dire qui a prescrit quoi à qui, mais je ne peux pas savoir le quoi a été prescrit pourquoi. Je n'ai pas l'intention thérapeutique, je n'ai pas le diagnostic, je n'ai pas d'indication sur les pathologies des bénéficiaires. Donc, je sais que, moi, j'ai payé monsieur X ou madame Y pour le service qu'elle a donné à monsieur ou madame Y. C'est ce que je sais.

C'est ce qui nous permet parfois de faire des études comme on en a fait encore tout récemment sur ce qu'on appelle, dans le jargon, les OPNA, les ordonnances potentiellement non admissibles, où on fait des relations entre les médicaments prescrits, par exemple, le volume de benzodiazépines prescrit et les personnes qui les reçoivent, et de faire certains liens. D'ailleurs, ces études-là étaient disponibles au moment du symposium sur le médicament.

La Présidente (Mme Dionne-Marsolais): Merci. Mme la députée.

Mme Harel: Oui. Alors donc, qui a prescrit quoi à qui. Ça peut donc signifier la possibilité d'avoir une information, à ce moment-là, non pas simplement du coût de l'ordonnance, mais du profil pharmacologique, c'est-à-dire du total...

M. Roy (Pierre): J'aime mieux parler du profil de prescription que du profil pharmacologique, là, mais...

Mme Harel: Il y a une différence entre les deux?

M. Roy (Pierre): Bien, moi, je sais quelle prescription a été donnée, mais je ne sais pas si le médicament a été prescrit pour soigner telle, ou telle, ou telle pathologie. Alors, je sais qu'on a prescrit x millions de benzodiazépines dans la dernière année, mais je ne sais pas nécessairement quel était le diagnostic relié à chacune de ces prescriptions.

Mme Harel: Et là qui vous permettrait de savoir que tel soignant, si vous voulez, tel médecin...

Mme Charest (Rimouski): Prescripteur.

Mme Harel: Tel prescripteur ? merci, Mme la députée de Rimouski ? tel prescripteur a prescrit pour un total de tant.

La Présidente (Mme Dionne-Marsolais): M. Roy.

M. Roy (Pierre): Tel prescripteur a prescrit pour un total de tant? Oui. Oui, oui. Évidemment, pour mes clientèles du régime public d'assurance médicaments et non pas pour celles qui sont assurées dans le secteur privé.

Mme Harel: D'accord. Donc, vous auriez la possibilité, avec vos systèmes, de donner cette information.

La Présidente (Mme Dionne-Marsolais): M. Roy. Oui? C'est bien. Mme la députée d'Hochelaga-Maisonneuve.

Mme Harel: Bien, c'est la réponse de M. Roy. C'est bien. C'était oui? C'est bien ça?

M. Roy (Pierre): Oui.

Mme Harel: Oui. Merci. C'est tout.

La Présidente (Mme Dionne-Marsolais): C'est tout?

Mme Harel: Oui.

Habilitation des personnes

et contrôle des accès (suite)

La Présidente (Mme Dionne-Marsolais): D'accord. Bien, moi, je voudrais revenir ? parce qu'il nous reste, de notre côté, quelques minutes, là ? sur l'habilitation des personnes, c'est-à-dire 4.64 et suivantes. On en a parlé tout à l'heure, et, dans cet objet-là, vous avez fait beaucoup d'efforts, je crois, pour améliorer les façons de faire de la régie, et on voit que ça commence effectivement à porter fruit, et je vous en félicite. Mais, dans le même esprit que...

On a parlé de documentation un peu plus tôt, là, mon collègue de Montmorency, oui, c'est ça, mon collègue de Montmorency qui faisait ressortir le commentaire du Vérificateur général quant à la documentation et les processus. Moi, je valorise beaucoup les ressources humaines, mais je valorise aussi beaucoup la mémoire dans les organismes publics, et les processus nous servent aussi à maintenir vivante cette mémoire-là, et je ne suis pas très à l'aise avec les commentaires que vous avez faits.

J'ai vu, dans votre plan, que vous aviez l'intention, par rapport à toute la question des risques résiduels, d'établir un mécanisme de documentation et de suivi de ces risques-là. Maintenant que vous avez pris un peu en charge, bien vous continuez à prendre en charge mais à améliorer de manière continue la formation des gens et l'habilitation des personnes, est-ce que c'est dans vos plans effectivement de documenter davantage ces processus? Parce que, moi, je suis préoccupée par la mémoire discontinue que nous rencontrons dans certains ministères et certains organismes publics, et je crois que, dans le dossier informatique, c'est un élément extrêmement important de la sécurité informatique.

M. Roy (Pierre): Je partage entièrement votre préoccupation, Mme la Présidente, d'autant plus que, vous le savez fort bien, la fonction publique va vivre, au cours des prochaines années, le départ d'un nombre considérable de ressources, d'où l'importance accrue, s'il en est, de s'assurer que les processus soient documentés pour ne pas qu'on soit obligé de réinventer la roue au moment du départ de ces personnes-là. Alors, oui, et très honnêtement, nous reconnaissons que c'est une lacune, que nos processus ne sont pas suffisamment documentés.

Nous l'avons formellement inscrit au plan d'action, et c'est vraiment une préoccupation majeure, d'autant plus qu'on est dans une opération aussi, de façon plus générale à la régie, de revoir ou de moderniser nos processus. Et ça implique en soi de revoir, entre autres, la documentation support ou, s'il n'y en a pas, de l'établir correctement. Mais je tiens à vous indiquer, Mme la Présidente, que c'est une priorité de notre organisation.

Vulnérabilités et risques (suite)

La Présidente (Mme Dionne-Marsolais): Aussi, le Vérificateur parlait de vous doter d'une stratégie pour évaluer périodiquement la vulnérabilité de vos systèmes. Il ne précisait pas la périodicité. Avez-vous une idée ou avez-vous, dans vos... vous n'en parlez pas, en tout cas je n'en ai pas vu dans vos commentaires. Est-ce que, vous, vous avez fait une réflexion quant à quelle fréquence cette stratégie d'évaluation, qui devrait, je pense, être faite par des tiers, à quelle fréquence vous devriez faire ça?

M. Roy (Pierre): Nous l'avons faite en 2001.

La Présidente (Mme Dionne-Marsolais): Oui.

M. Roy (Pierre): Et nous planifions le faire en 2007.

La Présidente (Mme Dionne-Marsolais): En 2000...

M. Roy (Pierre): 2007.

La Présidente (Mme Dionne-Marsolais): 2007.

M. Roy (Pierre): Oui.

La Présidente (Mme Dionne-Marsolais): Donc, six ans, c'est très long, six ans, pour ce genre de test là. Ou est-ce qu'on se trompe? Parce que les systèmes changent beaucoup, la technologie va à un rythme effarant, donc il me semble que c'est beaucoup, là. C'est même plus long que la période d'amortissement de l'équipement.

M. Roy (Pierre): Ça peut sembler long.

La Présidente (Mme Dionne-Marsolais): Oui.

M. Roy (Pierre): J'aimerais pouvoir vous rassurer.

La Présidente (Mme Dionne-Marsolais): Est-ce qu'on peut vous suggérer d'y réfléchir davantage?

M. Roy (Pierre): Certainement.

La Présidente (Mme Dionne-Marsolais): C'est peut-être une question de coût, à ce moment-là? Je ne sais pas, mais enfin je reviens à la même chose. Si les processus sont bien documentés, peut-être que ces tests-là peuvent prendre un peu plus de temps.

M. Roy (Pierre): Mais je peux vous dire que, comme je vous disais, nous l'avons fait en 2001, nous comptons le faire à nouveau en 2007, et nous estimons que six ans, c'est peut-être un peu long et qu'il aurait peut-être été opportun qu'on le fasse avant ça.

La Présidente (Mme Dionne-Marsolais): Alors, vous pourrez continuer à en discuter dans votre comité de direction ou de sécurité.

Précisions sur les réponses à certaines

recommandations du Vérificateur général

Il y a deux documents que nous aimerions avoir au niveau de la commission, et cela découle de votre plan d'action. Nous aimerions avoir un peu de détails sur la stratégie n° 8 que vous avez... à laquelle vous avez... pour la recommandation qui indiquait de se doter d'une stratégie pour évaluer de façon périodique et indépendante la vulnérabilité des systèmes. Justement la question que je viens de poser. On voudrait avoir un peu plus de précisions sur les actions que vous entendez prendre.

Deuxièmement, votre stratégie n° 13 qui a trait à la continuité des services. On serait intéressés à connaître encore là de manière plus détaillée votre stratégie pour assurer la continuité d'un service lors des sinistres informatiques qui seraient possibles et élaborer ainsi qu'éprouver les plans nécessaires à leur mise en oeuvre. Parce que ce qui préoccupe en particulier le député de Verdun, là, c'est l'échéancier de la mise en oeuvre des solutions. Il n'est pas déterminé mais, en regardant en détail la stratégie que vous avez élaborée, on pourra voir les échéanciers que ça implique. Et, sur ce, je crois qu'il y avait une petite nuance. Non?

Mme Charest (Rimouski): ...

La Présidente (Mme Dionne-Marsolais): Oui, une autre question.

Mme Charest (Rimouski): ...mais pourquoi ne pas avoir ça avant 2007? Là, ça me surprend.

La Présidente (Mme Dionne-Marsolais): On va clore.

Mme Charest (Rimouski): Et est-ce qu'il y a une justification ou...

La Présidente (Mme Dionne-Marsolais): M. Roy, je vous en prie.

M. Roy (Pierre): Oui. Il y a sans doute une explication. Excusez mon caractère sibyllin, là, mais...

La Présidente (Mme Dionne-Marsolais): M. Roy, vous pourriez discuter avec votre groupe et nous revenir par écrit sur cette réponse-là parce qu'elle nous préoccupe.

Et la dernière requête que j'aurais, enfin le dernier devoir qu'on vous donne ? vous êtes habitué, on vous en donne souvent, vous ? ce serait la stratégie n° 10 sur les risques résiduels, là. C'est là que vous indiquez que vous voulez établir un mécanisme de documentation. Si vous pouviez nous transmettre encore là votre plan un peu plus détaillé qu'une phrase, là, ce serait apprécié.

Sur ce, je vous remercie. Peut-être que le Vérificateur aurait quelques mots de clôture, et après je vous donnerai quelques secondes aussi pour réagir, le cas échéant.

n (12 heures) n

M. Lachance (Renaud): Je voudrais seulement dire que je suis très heureux du dépôt d'un plan d'action sur toutes nos recommandations, là, ce qui prouve leur pertinence et ce qui prouve également le sérieux de l'entité pour une meilleure gestion publique. Merci.

La Présidente (Mme Dionne-Marsolais): Merci, M. le Vérificateur général. M. Roy, vous voulez peut-être conclure?

M. Roy (Pierre): Non. Ce fut à nouveau une expérience fort intéressante et...

La Présidente (Mme Dionne-Marsolais): Mais pour nous aussi, je vous remercie beaucoup.

M. Roy (Pierre): ...ça me fera plaisir de revenir vous voir.

La Présidente (Mme Dionne-Marsolais): Et je remercie les membres de votre équipe, nous avons beaucoup apprécié nos échanges. Je vais donc ajourner la

partie publique de la séance, et nous allons continuer en session de travail. Merci beaucoup.

(Suspension de la séance à 12 h 1)

(Reprise à 16 h 11)

Audition de la sous-ministre du Revenu

concernant la gestion de la taxe de vente

du Québec et de la taxe sur les produits et services

La Présidente (Mme Perreault): Merci. Je déclare la séance ouverte. Alors, bonjour. Je constate que nous avons le quorum. Mme la secrétaire, est-ce qu'il y a des remplacements?

La Secrétaire: Oui, Mme la vice-présidente. Alors, M. Lelièvre (Gaspé), le porte-parole de l'opposition officielle en matière de revenu, remplace M. Bourdeau (Berthier).

La Présidente (Mme Perreault): Merci. Alors, je rappelle le mandat de la commission, qui est réunie afin d'entendre la sous-ministre du Revenu dans le cadre du suivi de vérification de l'optimisation des ressources pour ce qui a trait à la gestion de la taxe de vente du Québec et de la taxe sur les produits et services.

Je cède la parole au Vérificateur général. M. le Vérificateur, vous avez cinq minutes. Non, 10 minutes, pardon.

Exposé du Vérificateur général,

M. Renaud Lachance

M. Lachance (Renaud): Mme la vice-présidente, Mmes et MM. les membres de la commission, Mme la sous-ministre du Revenu.

Il me fait plaisir de participer, aujourd'hui, aux travaux de la Commission de l'administration publique dont le but est de discuter du suivi de notre vérification sur la gestion de la taxe de vente du Québec et de la taxe sur les produits et services.

Nous avons procédé au suivi de la vérification de l'optimisation des ressources effectuée en 1999-2000 auprès du ministère du Revenu du Québec et de la Société de l'assurance automobile du Québec. La vérification initiale, dont les résultats ont été publiés dans le tome I du rapport du Vérificateur général pour l'année 1999-2000, visait à nous assurer que le ministère avait mis en place des systèmes et des mécanismes qui favorisaient une gestion efficace, efficiente et économique de ces activités afin d'accroître l'observance fiscale.

D'abord, nous désirions obtenir l'assurance que le ministère détenait une information de gestion pertinente pour bien planifier ses activités en matière d'observance fiscale, pour évaluer l'atteinte de ses objectifs et pour rendre compte de sa performance. Nous voulions également évaluer si le ministère gérait ses activités d'information, de suivi et de vérification des mandataires de façon à améliorer le niveau d'observance fiscale.

Pour réaliser ce suivi, nous avons notamment examiné 75 dossiers dans les trois régions choisies en 1999-2000, soit 38 pour la vérification et 37 pour l'analyse fiscale. À l'époque, nous avions formulé 22 recommandations au ministère du Revenu. Lors de nos travaux de suivi, nous avons constaté que 77 % de nos recommandations avaient suscité des gestes concrets de la part du ministère. Toutefois, le taux des recommandations appliquées ou ayant donné lieu à des progrès satisfaisants est faible. Il n'est que de 27 %, soit six recommandations sur 22.

En février 2004, le ministère administrait les dossiers de près de 566 000 mandataires inscrits à la TVQ, à la TPS ou aux deux. Selon les données du ministère, pour 2002-2003, les recettes nettes des remboursements relatives à la taxe de vente du Québec représentaient 8,9 milliards de dollars et celles de la taxe sur les produits et services, 3 milliards.

En ce qui a trait à la mesure de l'observance fiscale, malgré les progrès accomplis qui ont permis d'estimer la valeur de l'économie souterraine, aucune mesure des omissions involontaires n'a encore été effectuée. Somme toute, le ministère du Revenu ne connaît toujours pas le degré d'observance fiscale par les mandataires. En matière de contrôle et de planification régionale, nous avons pu constater que le ministère ne dispose toujours pas d'informations suffisantes pour effectuer des analyses utiles au contrôle fiscal. Aussi, il n'a pas préparé de plans d'intervention régionaux complets et n'a pas réaffecté ses ressources en fonction de tels plans.

À l'égard de l'évaluation de la performance, nous avons pu noter que le ministère s'est doté d'indicateurs liés à la qualité de ses services. Toutefois, certains indicateurs, concernant plus spécifiquement la qualité des interventions en contrôle fiscal, restent absents. De plus, la reddition de comptes sur la récupération fiscale continue d'inclure des transactions qui ne produisent pas de revenus supplémentaires. Par ailleurs, nous avons noté que le processus actuel d'inscription des mandataires permet une meilleure identification de ceux considérés à risque.

En ce qui concerne les méthodes comptables simplifiées, aucune analyse détaillée pour faire le point sur la faible utilisation de ces méthodes n'a été effectuée. Le contrôle fiscal est un élément majeur pour favoriser l'autocotisation et l'observance fiscale. Il repose sur deux activités, soit l'analyse fiscale, qui constitue un examen avant paiement, et la vérification, qui permet a posteriori de vérifier la conformité des réclamations et des remises.

Pour les fins de la sélection des déclarations à examiner, même si le ministère s'est doté de nouveaux critères afin de cibler des déclarations qui présentent des risques élevés, nous avons constaté que le filtrage exercé par les contrôles de validité est insuffisant.

En ce qui a trait à l'examen des dossiers en analyse fiscale, nous avons à nouveau constaté un manque d'uniformité dans les méthodes de travail d'une région à l'autre et l'absence de preuves suffisantes aux dossiers. Dans plus de 50 % des dossiers examinés, les agents ne vérifient pas comme il se doit l'exactitude des sommes réclamées par les mandataires. Pour ces activités de vérification, le ministère devra améliorer l'efficacité de son processus de sélection et mieux justifier le choix de ses dossiers. En 2002-2003, 41 % des vérifications ont fourni peu de résultats.

Par ailleurs, nous avons remarqué une amélioration notable de la qualité des interventions de vérification. Toutefois, la mise en place d'un programme de contrôle de la qualité reste à faire.

Au niveau de l'application des lois fiscales, notre suivi indique que les sanctions prévues par le législateur sont peu exercées, comme à l'époque, et qu'aucune analyse n'a été menée pour établir si cela était acceptable.

En terminant, j'aimerais souligner la bonne collaboration obtenue du ministère lors de la réalisation de nos travaux. Je vous remercie.

La Présidente (Mme Perreault): Merci beaucoup, M. le Vérificateur général. Je me permets également d'excuser ma collègue la présidente de la commission qui s'est absentée pour quelques minutes. Elle va se joindre à nous très bientôt.

Alors, Mme la sous-ministre, je vous invite à prendre la parole. Étant donné l'heure tardive, peut-être qu'on pourra un petit peu raccourcir le temps de parole pour permettre un échange avec les membres si ça vous convient.

Exposé de la sous-ministre du Revenu,

Mme Diane Jean

Mme Jean (Diane): Bien sûr, merci. Alors, Mme la Présidente, Mmes, MM. les députés, M. le Vérificateur général, chers collègues, il me fait plaisir de rencontrer, aujourd'hui, les parlementaires de la Commission de l'administration publique. Une telle audition m'apparaît utile à la préservation de notre système démocratique et au renforcement de la qualité de la gestion publique. L'échange d'aujourd'hui porte sur la gestion de la taxe de vente du Québec et de la taxe fédérale sur les produits et services sur le territoire québécois et fait suite au rapport de suivi du Vérificateur général.

Ce rapport, comme chacun des rapports du Vérificateur général, nous a permis de questionner nos façons de faire et d'apporter des correctifs.

Je voudrais vous présenter, sans plus tarder, les collaborateurs qui m'accompagnent aujourd'hui: Mme Johanne Bergeron, sous-ministre adjointe à la Direction générale des entreprises; M. Raymond Boisvert, sous-ministre adjoint à la Direction générale de la planification, à l'administration et à la recherche; M. Claude Gauthier, directeur de la vérification interne et des enquêtes; M.

Pierre Gagné, chef du Service de vérification interne; Mme Line Paulin, directrice de la vérification des entreprises de la capitale et de l'Est du Québec; Me Serge Bouchard, directeur des lois sur les taxes, le recouvrement et l'administration; M. Michel Hébert, conseiller; et M. Jean-Marc Henry, adjoint exécutif.

Dans un premier temps, je rappellerai succinctement l'objet de la taxe de vente du Québec et de la taxe sur les produits et services. Dans un deuxième temps, je vous présenterai les moyens dont nous disposons pour assurer une administration efficace et efficiente de la TVQ et de la TPS. Ensuite, je tenterai de répondre aux préoccupations du Vérificateur général dans son rapport de suivi. Je souhaite le faire d'abord de façon générale à partir des outils de contrôle et des changements de notre organisation et ensuite à partir des actions spécifiques mises en place pour donner suite au constat du Vérificateur général.

n (16 h 20) n

D'abord, qu'est-ce que la TVQ et la TPS? Le gouvernement du Québec a introduit une taxe de vente au détail le 1er juillet 1940. L'assiette de cette taxe a fluctué dans le temps pour viser la plupart des marchandises en prévoyant les exemptions pour certains biens jugés essentiels. La taxe de vente du Québec a été harmonisée à la TPS pour ce qui est de l'assujettissement des marchandises depuis janvier 1991 et depuis juillet 1992 pour ce qui est des immeubles, des services et du mécanisme de remboursement de la taxe sur les intrants, faisant d'elle une taxe sur la valeur ajoutée.

Revenu Québec administre, au nom du gouvernement fédéral, la taxe sur les produits et services sur le territoire québécois depuis juillet 1992. C'est le résultat de la réforme fiscale sur la taxe de vente et de l'entente intervenue, le 30 août 1990, entre le gouvernement du Québec et le gouvernement du Canada.

Les objectifs communs du gouvernement du Canada et du Québec sont de minimiser les doublements des interventions dans l'administration de la TPS et de la TVQ, de réduire ainsi les coûts afférents, de garantir l'intégralité des revenus pour les deux gouvernements, de faciliter l'application de la TPS et de la TVQ et finalement d'offrir un service de qualité aux citoyens. L'entente prévoit que les gouvernements du Canada et du Québec assument chacun 50 % des coûts de l'administration conjointe sur le territoire québécois.

C'est près de 120 millions qui est remboursé annuellement au Québec pour les coûts de l'administration de la TPS.

Les taxes à la consommation constituent la seconde source de revenus fiscaux en importance après l'impôt sur le revenu des particuliers. La TPS et la TVQ étant des taxes sur la valeur ajoutée, les lois prévoient un mécanisme de perception et de remboursement pour les différents paliers de fournisseurs de services et de biens. La taxe sur la valeur ajoutée est perçue par les mandataires à toutes les étapes de la production et de la distribution. En contrepartie, les entreprises peuvent réclamer un remboursement de taxes sur les intrants à l'égard des taxes qu'elles ont payées lors de l'achat de produits et services destinés à leur production.

Les relations de l'administration fiscale avec les entreprises et les possibilités de simplifier et d'alléger le fardeau administratif et les coûts pour les entreprises constituent une préoccupation importante pour Revenu Québec. Sur la recommandation du Groupe de travail sur l'allégement réglementaire, Revenu Québec a constitué, en juin 2002, un groupe de travail conjoint sur l'administration de la fiscalité dont le mandat était de proposer des mesures concrètes pour simplifier l'application du régime fiscal québécois.

Le groupe de travail, formé principalement de gens d'affaires et impliquant des représentants du ministère des Finances du Québec et du ministère du Revenu, a procédé à une importante consultation et a présenté son rapport au ministre du Revenu le 3 octobre 2003. Ce rapport a été déposé auprès des membres de la commission. Je voudrais aussi souligner que ce rapport a fait l'objet d'un plan d'action.

L'administration de la TVQ et de la TPS implique la réalisation de diverses interventions auprès des mandataires et du public. Ces interventions sont regroupés en deux principaux secteurs, soit le service à la clientèle et le contrôle fiscal, incluant le traitement de déclarations et de demandes de remboursement et la vérification.

Le service à la clientèle fournit aux mandataires ainsi qu'au public des renseignements concernant leurs droits et leurs obligations de nature fiscale. Il assure l'inscription des mandataires tenus de percevoir la TVQ et la TPS, l'assistance à la préparation des déclarations et demandes et l'encaissement des vérifications de taxes. Le service à la clientèle est offert par l'intermédiaire de bureaux d'accueil, de services de téléphonie, de la correspondance et de l'Internet.

En ce qui a trait aux moyens dont dispose Revenu Québec pour assurer une administration efficace et efficiente de la TVQ et de la TPS, il faut souligner les mécanismes généraux de contrôle interne. D'une part, les mécanismes prévus à la

Loi sur l'administration publique, comme le plan stratégique, la déclaration de services aux citoyens et aux entreprises, le rapport annuel de gestion, sont en place depuis plusieurs années et permettent de mettre l'accent sur la qualité des services et sur les résultats. D'autre part, Revenu Québec s'est doté d'autres mécanismes reliés aux meilleures pratiques de gestion afin d'assurer une administration performante et saine de ses activités. À

titre d'exemple, la veille stratégique, la surveillance de l'environnement externe, les indicateurs de performance, l'étalonnage avec d'autres organisations, la connaissance et l'analyse des besoins des clientèles, le programme de contrôle de gestion portant sur les risques organisationnels et le traitement des plaintes.

Par ailleurs, pour assurer l'efficacité de ces mécanismes, Revenu Québec dispose de deux unités spécifiquement dédiées à ces activités de contrôle, soit la Direction de la vérification interne et la Direction de l'évaluation de programmes. Ces deux unités, supportées par un comité de vérification et d'évaluation que je préside, permettent d'avoir une vue d'ensemble de l'application des contrôles dans notre organisation.

Les travaux de vérification interne sont régis par les normes professionnelles de l'Institut international de vérification interne et s'inspirent des normes de l'Institut canadien des comptables agréés, alors que les travaux d'évaluation sont réalisés en respectant les normes proposées par les organismes reconnus en la matière, notamment la Société canadienne d'évaluation et la Société québécoise d'évaluation de programme.

Soulignons que les documents constitutifs de la création de l'agence, comme l'entente de gestion, la convention de performance et le plan d'action, viennent renforcer l'ensemble de ces mécanismes de contrôle et encadrer notre stratégie d'action.

Au cours de la dernière année, en effet, le gouvernement du Québec a attribué à Revenu Québec le statut d'agence selon le modèle de la Loi de l'administration publique, ce qui lui a permis d'adapter son cadre de gestion à sa mission et d'orienter son action vers une gestion axée sur les résultats. Cela se traduit par des objectifs précis et transparents de performance, un suivi rigoureux et une reddition de comptes sur les résultats obtenus. Ces nouveaux moyens rejoignent les préoccupations du Vérificateur général à l'égard des indicateurs de performance et de la reddition de comptes.

Revenu Québec a de plus mis en place une structure opérationnelle basée sur la clientèle, particuliers et entreprises. Ce modèle a été retenu afin d'améliorer notre réponse aux attentes particulières des clientèles et afin de mieux cibler les responsabilités et la reddition de comptes de chacune des unités administratives. La structure de ces deux directions générales permet à Revenu Québec de maintenir sa présence sur tout le territoire du Québec, un acquis important.

Ainsi, la Direction générale des entreprises, qui assume l'administration courante de la fiscalité des sociétés et des mandataires faisant affaires au Québec, est responsable de la gestion des activités de la TVQ et de la TPS. À cet effet, les principales activités de contrôle fiscal couvrent d'abord les activités de traitement des déclarations et des demandes de remboursement. Il s'agit d'examiner a priori la conformité des déclarations de taxes perçues ainsi que les demandes de remboursement et d'assurer l'émission d'avis de cotisation ou de remboursement, s'il y a lieu.

Les activités prévoient ensuite le contrôle de l'absence de déclaration et la vérification a posteriori à la place d'affaires des mandataires, généralement. À ces activités s'ajoutent les projets de lutte à l'évasion fiscale touchant les taxes et les dossiers d'enquête en matière de fraude fiscale.

Depuis la production du rapport initial du Vérificateur général, en juin 2000, Revenu Québec a pris en considération tous les constats et toutes les recommandations du Vérificateur général et analysé en détail les opportunités et les actions pour y donner suite dans un souci d'équité fiscale envers les mandataires et le gouvernement. Le Vérificateur général souligne que 77 % des recommandations ont suscité des gestes concrets. Cette évaluation des progrès accomplis nous apparaît plutôt sévère. Revenu Québec a réalisé de nombreux travaux, dans les dernières années, pour améliorer son administration de la TVQ et de la TPS. Il poursuit ses efforts.

Voyons maintenant ces actions entreprises par Revenu Québec en réponse aux attentes exprimées par le Vérificateur général. En matière d'observance fiscale, selon nos sources, le Québec est l'une des rares administrations fiscales à disposer de statistiques évaluant l'évasion fiscale par secteurs d'activité économique afin d'orienter ses activités de contrôle. De plus, des travaux importants sont réalisés conjointement avec le ministère des Finances pour assurer la mise à jour des évaluations.

Par ailleurs, à partir de l'information sur la vérification des entreprises disponible à Revenu Québec, un indice de risque a été mis au point afin de comparer l'ampleur du phénomène d'évasion fiscale entre les secteurs d'activité économique. Cet indice de risque, basé sur les revenus non déclarés selon les résultats de vérification, couvre à la fois l'observance volontaire et involontaire.

Il permet à Revenu Québec d'évaluer le degré d'observance fiscale des mandataires et peut selon nous avantageusement remplacer l'usage des concepts d'inobservance volontaire ou involontaire pour lequel nous n'avons pu identifier de méthode de mesure reconnue utile au contrôle fiscal.

Pour l'information des membres de la commission, permettez-moi de déposer, si ce n'est pas déjà fait, un graphique définissant la composition des pertes fiscales selon la définition qu'en donne le ministère des Finances du Québec. C'est ce document. Par ailleurs, nous examinons l'expérience de l'Agence du revenu du Canada en matière de gestion des risques liés à l'inobservance fiscale afin de compléter nos outils d'analyse et d'intervention.

n (16 h 30) n

En ce qui concerne le contrôle et la planification régionale, nous l'avons étudié sous trois aspects: l'analyse des revenus par secteur économique et région, la conciliation des résultats entre la TVQ et la TPS et la préparation des plans d'intervention régionaux. Revenu Québec dispose d'une multitude d'outils pour détecter les phénomènes d'inobservance fiscale et orienter son action en matière de contrôle fiscal. L'analyse continue des revenus par région n'en fait malheureusement pas

partie pour plusieurs raisons: l'absence, au Québec, de prévisions régionales de revenus, le caractère incomplet des statistiques économiques régionales et le mécanisme de remise de taxes souvent comptabilisées dans la région du siège social même si les montants de revenus afférents proviennent de plusieurs régions. Par contre, Revenu Québec développe actuellement un outil appelé statistiques ministérielles à l'égard des contribuables et mandataires.

Cet outil, basé sur l'exploitation des données fiscales, pourra, selon nous, compenser la problématique associée à l'absence de données économiques régionales et permettra d'augmenter la connaissance de la clientèle en région et du comportement des divers segments de la population en vue d'adapter nos interventions en fonction des secteurs d'activité, des risques et des rendements.

Au sujet de la conciliation des résultats entre la TVQ et la TPS demandée par le Vérificateur général, Revenu Québec a réalisé la conciliation globale des recettes et des remboursements des quatre dernières années. Revenu Québec poursuivra également les travaux conjoints avec l'Agence de revenu du Canada pour la conciliation annuelle des dossiers de remise séparée. Vous me permettrez de souligner l'excellente collaboration qui existe entre nos deux organisations dans l'application de l'Entente sur l'administration de la TPS, collaboration qui est rappelée par le commissaire de l'Agence de revenu du Canada dans ses rapports annuels au gouvernement du Québec.

La planification des activités de contrôle fiscal fait l'objet d'un processus continu et rigoureux. Ainsi, ce processus est d'abord encadré à l'égard des cibles et des orientations par le plan stratégique de Revenu Québec et par le plan pluriannuel de récupération fiscale établi par le ministère des Finances. Il se concrétise de façon annuelle dans notre plan d'action, dans notre plan de récupération fiscale et dans le plan tactique de la Direction générale des entreprises, et finalement dans les plans opérationnels d'intervention des bureaux régionaux.

Ce processus de planification fait appel à des spécialistes en matière de services à la clientèle, de pertes fiscales, de secteurs à risque et de stratagèmes d'évasion fiscale afin de prioriser les interventions pour assurer une couverture équitable en tenant compte des ressources disponibles. Si vous le permettez, Mme la Présidente, je remettrai également le schéma présentant le processus général de planification. C'est un autre document que vous avez déjà qui décrit toutes les étapes du processus.

Revenu Québec a entrepris des mesures pour rééquilibrer les ressources en contrôle fiscal. Il a mis en place une approche globale avec le ministère des Finances. La planification vise à assurer un juste équilibre entre la rentabilité des dossiers et la couverture optimale pour appuyer l'autocotisation. Elle vise également le contrôle des secteurs à risque et l'application de correctifs aux stratagèmes d'évasion fiscale et tient compte des évaluations des pertes fiscales. Les plans d'action prennent en considération les ressources disponibles, les effectifs en place, les budgets spécifiques.

Toutefois, ces plans sont à renforcer afin d'améliorer la couverture entre les régions et les secteurs. En 2004-2005, l'approche décloisonnée de la Direction générale des entreprises permettra d'assurer une couverture plus équitable sur l'ensemble du territoire.

La Présidente (Mme Perreault): Mme la sous-ministre, il vous reste à peu près 10, 15 secondes, peut-être que vous pourriez... Je comprends qu'il vous reste plusieurs pages, mais peut-être, en quelques mots, conclure...

Mme Jean (Diane): Oui. Bien, écoutez, alors...

La Présidente (Mme Perreault): ...donner l'essentiel de ce qui vous restait.

Mme Jean (Diane): Pas de problème. Vous avez le document, et c'est aussi inclus dans le plan d'action. Donc, je vais conclure en vous disant que je vous dépose un plan d'action présentant les actions envisagées à Revenu Québec pour donner suite aux constats du rapport du Vérificateur général. Vous remarquerez que beaucoup des actions sont déjà entreprises. Dans certaines occasions, Revenu Québec a choisi des voies alternatives compte tenu des contraintes et de l'évolution de notre organisation depuis le rapport initial de 1999-2000 mais sans déroger aux objectifs du Vérificateur général. Alors, merci, puis il me fera plaisir de répondre à vos questions.

Documents déposés

La Présidente (Mme Perreault): Merci à vous, Mme la sous-ministre. Alors, je remarque avec plaisir que ces documents-là ont été déposés. Il y a quatre documents qui ont été déposés: le rapport du Groupe de travail conjoint sur l'administration, il y a deux tableaux qui ont également été déposés, de même que nous accueillons beaucoup avec plaisir le plan d'action de Revenu Québec. Alors, je demande un consentement pour le dépôt de ces documents.

Une voix: ...

La Présidente (Mme Perreault): Ah! C'est moi qui décide, qu'on me dit. Je ne le savais pas.

Discussion générale

Alors, fidèle à notre habitude, on va faire 10 minutes de chaque côté, et je vais céder la parole, pour commencer, au député de Montmorency.

Réponses aux recommandations

du Vérificateur général

M. Bernier: Merci, Mme la vice-présidente. Alors, bienvenue au personnel du Vérificateur général, au Vérificateur général. Bienvenue, Mme la sous-ministre. Bienvenue aux collègues qui vous accompagnent. Donc, en ce qui regarde Revenu Québec, vous nous avez mentionné que vous nous déposez votre plan d'action. Le Vérificateur général, dans son rapport, nous mentionne qu'une bonne

partie des recommandations qui avaient été faites antérieurement n'avaient pas été appliquées. Donc, on a manqué un peu de temps pour finaliser vos explications, mais, moi, j'aimerais vous donner l'opportunité de pouvoir nous mentionner, là, le degré de réalisation, là, des recommandations formulées par le Vérificateur général. Il y avait quand même une bonne partie, là, qui ne semblait pas tout à fait satisfaisante. On parle de 27 %, application complète ou progrès satisfait. Donc, il y a quand même un bon pourcentage, là, qui nécessite information et explication. Donc, j'aimerais vous entendre, là, sur vos plans de réalisation que vous avez déposés, que vous venez de déposer.

Mme Jean (Diane): Merci. Alors, écoutez, d'entrée de jeu, je vais vous dire que Revenu Québec s'est attaqué à toutes les recommandations du Vérificateur général, puis le plan d'action en témoigne. À quelques occasions ? puis j'avais eu l'occasion d'en énoncer deux dans mes remarques préliminaires ? nous avons choisi des voies différentes pour y donner suite.

Par exemple, en ce qui concerne la mesure de l'observance volontaire et involontaire, nous avons choisi plutôt des mesures de l'évasion fiscale, et des comparaisons sectorielles, et un indice de risque plutôt que de tenter de mesurer le concept d'inobservance volontaire et involontaire. Il nous semble que, pour faire des choix d'intervention, l'information sur le taux global d'évasion ou d'inobservance est tout à fait approprié. Il nous permet de choisir les secteurs où il y a le plus d'évasion.

Il nous permet aussi de déceler les mécanismes dans une loi, ou dans un règlement, ou dans une politique qui font problème chez le contribuable et donc d'adapter une solution appropriée. Ça peut être une modification de façon de faire, ça peut aller jusqu'à une recommandation d'une modification légale. Donc, nous cherchons une méthode d'identifier par secteurs l'inobservance plutôt que de façon volontaire et involontaire.

Donc, je pense que, disons, la note un peu difficile que nous recevons sur l'application des mesures s'explique par des éléments comme ceux-là. La situation a changé depuis la première visite. Aussi, le ministère s'est réorganisé. Si on parle, par exemple, du ministère que le Vérificateur a visité en 1999-2000, il faisait face à une organisation qui était avant tout sur une base régionale. Il y avait, par exemple, une direction générale de Montréal, une direction générale de Québec et des régions. Alors, il est compréhensible qu'on cherchait, à ce moment-là, des plans d'action et d'activité par régions.

Au cours de la dernière année et demie, on a fait un bilan de cette façon de procéder et on a réfléchi... aussi, on a fait une observation de ce qui se faisait ailleurs en termes d'organisation et on a fait un certain changement pour se réorganiser en termes de clientèles. Donc, notre organisation est maintenant avant tout axée sur chacune des clientèles ? entreprises, particuliers ? et l'organisation des services, l'organisation du contrôle fiscal, de la vérification se fait donc en fonction des clientèles.

À ce moment-là, il devient plus pertinent pour nous de chercher des instruments d'intervention par secteurs d'activité plutôt que par régions. Mais, comme je vous l'ai dit aussi, on est toujours intéressés à connaître ce qui se passe dans chacune des régions, ne serait-ce que pour adapter notre intervention à chacune des régions. Donc, nos statistiques ministérielles de vérification nous permettent d'apprécier le niveau d'observance dans chacune des régions. Donc, ce qui peut apparaître comme, disons, un non-suivi de certaines recommandations s'explique en bonne

partie par l'évolution de notre organisation puis le choix, je dirais, de moyens alternatifs de donner suite.

n (16 h 40) n

On pourrait passer le plan en revue pour chacun des points... ou je répondrai plutôt à d'autres questions. Je vous dirai donc: Nous avons l'intention de poursuivre notre action sur chacun des points soulevés. Il y a parfois des délais qui sont rencontrés. Si je me permets quelques commentaires sur le « benchmarking » , les comparaisons, par exemple, avec l'Agence de revenu du Canada, c'est bien en marche, nous avons des travaux, nous avons des rencontres. Mais ce ne sont pas des travaux faciles à mener, ça prend la disponibilité des deux parties.

Et aussi nous avons convenu ? même si les résultats préliminaires sont actuellement disponibles ? avec nos homologues du gouvernement fédéral qu'on révélerait au même moment les renseignements de part et d'autre. Donc, les premières données que j'ai me semblent tout à fait à notre avantage, si je puis me permettre, mais je ne peux pas les déposer aujourd'hui... ou je ne pouvais pas les déposer, ce n'était pas terminé.

Donc, nous sommes vraiment à l'oeuvre pour donner suite à l'ensemble des recommandations, parfois strictement sur les moyens recommandés et parfois, dans quelques occasions, avec des moyens alternatifs.

La Présidente (Mme Perreault): Merci, Mme la sous-ministre. M. le député de Montmorency.

Mesure de l'observance fiscale

M. Bernier: Oui. Bien, justement sur le point de l'évasion fiscale, à l'élément 6.5.15 du rapport du Vérificateur, celui-ci nous mentionne que « depuis la vérification initiale, le ministère a déterminé et approfondi, en collaboration avec le ministère des Finances ? comme vous l'avez mentionné tout à l'heure ? des aspects particuliers concernant l'évasion fiscale propre à différents secteurs d'activité. Les travaux entrepris par les deux [unités] permettent d'estimer la valeur de l'économie souterraine. Néanmoins, aucune mesure des omissions involontaires n'a été effectuée. » Bon.

Mme Jean (Diane): C'est vrai. Je vous le dis, on ne mesure pas les omissions volontaires et involontaires, on mesure les omissions au total. Vous savez, distinguer entre une omission volontaire et une involontaire, on n'a pas trouvé de définition à ce jour dans la littérature qui nous permettrait de le faire. La nuance est parfois fine entre une omission... C'est sûr qu'il y a parfois... il y a une différence entre une fraude et... on peut qualifier toute fraude d'une omission volontaire, mais, dans les autres omissions, il peut y avoir un défaut de compréhension, de communication, il peut y avoir une intention. C'est difficile à déceler.

M. Bernier: Mais justement, dans le cadre d'une définition ou d'une évaluation, au moment où la vérification se fait, au moment où la vérification est faite sur place, je pense qu'à ce moment-là ce serait peut-être une façon de pouvoir faire une évaluation, sauf que ça nécessite une vérification sur place. À ce moment-là, vous pouvez déterminer le degré, si l'omission peut être volontaire ou involontaire. Est-ce que ce ne serait pas une piste à regarder, ça, en regard des vérifications qui sont effectuées sur place?

Mme Jean (Diane): Vous avez raison que, quand on est sur place, notamment quand il s'agit d'apprécier la pertinence d'appliquer des pénalités, il se fait une appréciation du caractère volontaire ou involontaire de l'action de la personne vérifiée. Mais là on parle d'une appréciation, d'une

partie donc du travail. Dans ces cas-là, en effet, on peut obtenir le jugement du vérificateur sur le fait que l'omission est due à une incompréhension ou à une intention. Mais, oui, ça pourrait faire

partie des notes du rapport de vérification, j'en prends bonne note. Mais, même si ça faisait

partie du rapport de vérification, il ne nous apparaît pas que cette information-là peut être ensuite utilisée pour faire la sélection des dossiers ou modeler notre action.

M. Bernier: ...en complément ou en...

M. Paquet: ...en complément dans le même sens.

La Présidente (Mme Dionne-Marsolais): Oui, M. le député de Laval-des-Rapides.

M. Paquet: Merci, Mme la Présidente. Bon. Effectivement, d'une part, avec la vérification, il y a un échantillonnage qui se ferait, et donc les statistiques peuvent être collectées avec le temps aussi. Donc, de là, il peut y

Document details

CollectionQuebec — Committees
CitationCAP 2004-11-17
Typecommittee
Volume / chapteren travaux-parlementaires commissions cap-37-1 journal-debats CAP-041117
Languageen
Formathtml
SourcePROVINCIAL
Identifier0b8d54c63ac6cd024272ab285733d158f90ee70d

Source file is stored in the law ingest library (html).