Les fournisseurs de solutions doivent signer une lettre d'attestation qui confirme la conformité de leur solution à toutes les exigences obligatoires. Des résumés actualisés de l'évaluation des facteurs relatifs à la vie privée (EFVP) et de l'évaluation des menaces et des risques (EMR) doivent être présentés. Les fournisseurs de solutions peuvent soumettre un rapport d'audit SOC 2 de type 2 en lieu d'une EMR. Les résumés de l'EFVP et de l'EMR doivent inclure une table des matières de l'évaluation complète, un tableau des risques classant les risques comme étant élevés, moyens ou faibles, et un plan d'atténuation pour chaque risque identifié. Afin de satisfaire aux objectifs de contrôle de la sécurité (exigence 2.3.11), les fournisseurs de solutions sont tenus de présenter l'un des documents suivants : un audit SOC 2 de type 2, une certification HiTrust, une certification ISO 27001, une certification OntarioMD ou une certification ISC. Si les fournisseurs de solutions choisissent de soumettre un audit SOC 2 de type 2, ils ne sont pas tenus de soumettre une EMR séparément. Afin de répondre aux exigences en matière de protection de la vie privée, le résumé de l'EFVP doit comprendre (i) une brève description de la solution, (ii) une déclaration indiquant que l'EFVP est à jour, (iii) le(s) rôle(s) joué(s) par l'organisation dans le cadre de la LPRPS et les raisons pour lesquelles l'organisation estime que l'autorité s'applique, (iv) un résumé des conclusions relatives aux risques, y compris un tableau de probabilité et d'impact ou une carte thermique des risques, (v) un état des risques en suspens et (vi) le nom et les coordonnées de la (des) personne(s) et/ou de l'organisation qui a (ont) réalisé l'EFVP.
De plus amples informations sont fournies dans le dossier de soumission que Santé Ontario partage avec les fournisseurs de solutions après confirmation de leur intérêt à participer au programme.