Certification CyberSécuritaire Canada (CAN/DGSI 104) : le guide

10–14 minutes

En bref : La certification CyberSécuritaire Canada (CAN/DGSI 104) atteste qu’une petite ou moyenne organisation canadienne applique les contrôles de base de cybersécurité définis par la norme CAN/DGSI 104:2021, révisée en 2024 (Rev 1:2024). Le programme fédéral CyberSecure Canada compte deux niveaux, délivrés par des organismes de certification accrédités et vérifiables publiquement dans IAF CertSearch.

certification CyberSécuritaire Canada (CAN/DGSI 104) : les deux niveaux du programme

Nous écrivons ce guide comme cabinet certifié, pas comme organisme de certification. La nuance compte : nous ne délivrons aucun certificat, nous accompagnons des PME qui veulent en obtenir un, et nous avons nous-mêmes traversé la démarche côté audité. Ce que vous lisez ici vient de ce double point de vue.

Qu’est-ce que la norme CAN/DGSI 104 ?

CAN/DGSI 104:2021 est une norme nationale du Canada, élaborée par le Digital Governance Standards Institute (DGSI), l’organisme accrédité par le Conseil canadien des normes pour la gouvernance numérique. Son titre exact : contrôles de base de cybersécurité pour les petites et moyennes organisations. Une révision, Rev 1:2024, en clarifie plusieurs exigences.

Cette norme est le socle technique du programme fédéral CyberSecure Canada, aussi identifié en français sous CyberSécuritaire Canada. Le lien entre les deux est direct : le gouvernement fédéral a construit un programme de certification autour de cette norme précise. Obtenir la certification CyberSecure Canada, c’est démontrer sa conformité à CAN/DGSI 104, rien de plus, rien de moins.

Contrairement à une norme internationale comme ISO 27001, CAN/DGSI 104 ne vise pas l’exhaustivité. Elle vise un socle réaliste pour une organisation qui n’a pas d’équipe de sécurité dédiée à temps plein. C’est un point de départ structuré, pas un système de gestion de la sécurité de l’information complet.

À qui s’adresse le programme de certification CyberSécuritaire Canada (CAN/DGSI 104) ?

Aux petites et moyennes organisations canadiennes qui veulent démontrer, à leurs clients, à leurs partenaires ou dans un appel d’offres, qu’elles appliquent un socle reconnu de contrôles de cybersécurité. Trois profils reviennent le plus souvent dans nos échanges avec des dirigeants :

  • Les fournisseurs qui répondent à des appels d’offres exigeant une preuve de posture de sécurité, publique ou privée.
  • Les PME qui traitent des renseignements sensibles pour le compte de clients plus grands, et qui doivent rassurer sans nécessairement viser une norme internationale.
  • Les organisations qui veulent structurer leur cybersécurité avec un cadre clair, sans partir d’un chantier de la taille d’ISO 27001.

Le programme n’est pas réservé à un secteur en particulier. Nous l’avons traversé comme cabinet de services professionnels, pas comme entreprise technologique : la norme ne présuppose pas un profil d’affaires précis, elle présuppose une organisation qui gère des systèmes informatiques et des renseignements. Au Canada, en 2026, ça décrit à peu près toutes les PME.

Quels sont les deux niveaux de certification CyberSecure Canada ?

Le programme CyberSecure Canada comporte deux niveaux.

NiveauCe qu’il démontre
Niveau 1Conformité aux contrôles de base de la norme CAN/DGSI 104, vérifiée par un organisme de certification accrédité tiers
Niveau 2Vérification approfondie, au-delà des contrôles de base couverts par le niveau 1

Le niveau 1 est le point d’entrée du programme, celui que la majorité des PME visent en premier. C’est le niveau que nous détenons chez Factero, certificat valide du 19 avril 2026 au 19 avril 2027.

Un point à comprendre avant de choisir un niveau : dans les deux cas, la certification n’est pas auto-décernée. Un organisme de certification accrédité et indépendant évalue votre organisation contre la norme. Personne ne s’auto-certifie CyberSecure Canada, et aucun consultant ne délivre le certificat à votre place, son rôle s’arrête à vous préparer.

Comment se déroule la certification, vue de l’intérieur ?

La certification CyberSécuritaire Canada (CAN/DGSI 104) suit, à grands traits, quatre temps.

  1. Une auto-évaluation contre les contrôles de base de la norme, pour situer votre écart réel.
  2. La collecte des preuves qui démontrent chaque contrôle : politiques écrites, configurations, journaux, preuves de formation.
  3. Le dépôt du dossier auprès d’un organisme de certification accrédité, qui mène sa propre vérification, entrevues comprises.
  4. La décision, suivie de l’inscription du certificat au registre public si elle est favorable.

Nous avons amorcé notre propre démarche le 7 avril 2026 et obtenu la certification douze jours plus tard, le 19 avril. Ce délai est le nôtre, pas une promesse : il reflète l’état de notre organisation au moment du dépôt, pas un standard applicable à toute PME. Une organisation qui part d’une documentation éparse ou de contrôles techniques incomplets vivra une démarche plus longue, et c’est normal.

Le détail de notre démarche est raconté dans deux billets : Factero lance sa démarche de certification CyberSecure Canada, publié le jour du dépôt, et Factero est certifié CyberSecure Canada (CAN/DGSI 104), publié le jour de la décision. Nous avons aussi consigné le parcours complet, étape par étape, dans Notre certification CAN/DGSI 104, racontée de l’intérieur.

Un dernier point mérite d’être dit sans détour. Comme pour toute certification tierce, l’obligation qui pèse sur un accompagnateur est une obligation de moyens, pas de résultat. Personne, ni nous ni quiconque, ne peut vous garantir une décision favorable avant que l’organisme de certification ait fait son travail. Méfiez-vous de qui promet le contraire.

Comment vérifier un certificat IAF CertSearch ?

La certification CyberSécuritaire Canada (CAN/DGSI 104) et le niveau détenus par n’importe quelle organisation certifiée sont vérifiables publiquement dans IAF CertSearch, le registre international des certificats délivrés par les organismes accrédités membres de l’International Accreditation Forum (IAF). C’est la seule preuve fiable, plus fiable qu’un badge sur un site web ou qu’une affirmation dans une soumission.

Trois éléments à chercher pour valider un certificat :

  • Le nom exact de l’organisation certifiée.
  • La norme visée, CAN/DGSI 104.
  • La période de validité du certificat.

Un certificat expiré ou une organisation introuvable dans le registre, ça se vérifie en quelques minutes, avant de signer quoi que ce soit avec un fournisseur qui se dit certifié.

Notre propre certificat y est inscrit, valide du 19 avril 2026 au 19 avril 2027. Nous l’affichons aussi sur notre Trust Center, la page où nous rendons publiques nos preuves de conformité, mais IAF CertSearch reste la source qui fait autorité : c’est un registre tenu par un tiers, pas par nous.

Que change la révision CAN/DGSI 104 Rev 1:2024 ?

Rev 1:2024 clarifie la norme originale de 2021 sur plusieurs thèmes, sans en changer l’architecture générale. Les précisions portent notamment sur la formation des employés, l’évaluation des risques, la réponse aux incidents, la configuration sécurisée des équipements, les sauvegardes, et l’infonuagique ou la TI externalisée.

Sur chacun de ces thèmes, Rev 1:2024 précise aussi ce qui distingue les attentes du niveau 1 de celles du niveau 2. C’est utile pour une PME qui hésite entre les deux : la révision rend la ligne de partage plus lisible qu’elle ne l’était dans la version 2021.

Concrètement, si votre organisation a consulté la version 2021 de la norme il y a quelques années et l’a mise de côté, ne repartez pas de ce souvenir. Rev 1:2024 est la version en vigueur, c’est elle qu’un organisme de certification applique aujourd’hui.

Où en est la révision Rev 2:2026 ?

La norme suit un cycle de révision périodique, normal pour toute norme nationale. Un projet de révision, Rev 2:2026, est actuellement en consultation publique, pilotée par le DGSI et le Conseil canadien des normes (CCN), du 28 avril au 20 mai 2026.

Ce projet n’est pas final. Une consultation publique est une étape du processus de révision, pas une adoption : le contenu peut encore changer avant qu’une version révisée soit publiée. Nous suivons ce dossier de près et lui consacrons un billet dédié, mis à jour au fil de la consultation : CAN/DGSI 104 : la révision 2026 (Rev 2) en consultation. C’est la page à suivre si Rev 2 vous concerne directement.

Par où commencer ?

Trois gestes concrets, dans l’ordre, mènent vers la certification CyberSécuritaire Canada (CAN/DGSI 104).

  1. Consultez la norme CAN/DGSI 104:2021, Rev 1:2024, publiée par le Digital Governance Standards Institute, et le programme CyberSecure Canada qui en explique les modalités. C’est la source, tout le reste est un commentaire de ce texte.
  2. Faites un premier passage honnête des contrôles de base avec vos équipes : couvert, partiellement couvert, écart. Notre billet sur les contrôles de base CAN/DGSI 104 expliqués aux dirigeants donne un point de départ en langage clair, sans jargon technique.
  3. Décidez ensuite comment combler l’écart : à l’interne, accompagné, ou les deux. Si un appel d’offres impose déjà une échéance, comptez à rebours depuis sa date de clôture, le calendrier décidera pour vous. Notre billet se préparer à CyberSécuritaire Canada : le chemin d’un certifié détaille cette étape.

Deux comparaisons reviennent souvent une fois la décision de certifier prise. Contre l’ITSP.10.171, la norme fédérale de cybersécurité pour l’approvisionnement en défense, dans CAN/DGSI 104 ou ITSP.10.171 : quelle norme pour votre PME ? Contre ISO 27001, dans CAN/DGSI 104 vs ISO 27001 : la marche d’entrée canadienne, pour les organisations qui se demandent laquelle des deux normes correspond à leur ambition réelle.

Nous accompagnons des PME dans cette démarche, de l’auto-évaluation jusqu’au dépôt du dossier auprès d’un organisme de certification accrédité. Notre rôle est celui du guide, pas de l’évaluateur : structurer, cartographier, préparer les preuves, coordonner le dépôt. La décision de certifier appartient toujours à l’organisme de certification. Si votre organisation envisage la démarche, vous pouvez parler à un cabinet qui l’a traversée côté audité.

Pour aller plus loin avec Factero :

Foire aux questions

La certification CyberSécuritaire Canada (CAN/DGSI 104) est-elle obligatoire ?

Non, le programme est volontaire. Aucune loi canadienne n’impose la certification CyberSecure Canada à une PME. Dans les faits, elle devient une condition de qualification dans un nombre croissant d’appels d’offres et de contrats de plus grands clients, publics ou privés. Une organisation qui répond régulièrement à ce type d’appels d’offres a intérêt à évaluer la certification avant qu’une échéance ne la force à improviser.

Quel est le coût d’une certification CyberSecure Canada ?

Le coût varie selon l’écart de départ de l’organisation et le niveau visé, niveau 1 ou niveau 2. Il couvre les frais de l’organisme de certification accrédité et, si l’organisation se fait accompagner, des honoraires de préparation distincts. Notre billet combien coûte une certification CyberSécuritaire Canada ? détaille les postes de coût en dollars canadiens, sans chiffre unique qui ne s’appliquerait à personne en particulier.

Le certificat CyberSecure Canada est-il valide indéfiniment une fois obtenu ?

Non. La certification est délivrée pour une période déterminée, un an dans le cas du nôtre, du 19 avril 2026 au 19 avril 2027. Le renouvellement suit son propre processus auprès de l’organisme de certification accrédité, avec une nouvelle évaluation à la clé. Une organisation certifiée doit prévoir ce renouvellement dans son calendrier, pas seulement l’obtention initiale.

Comment savoir si un fournisseur qui se dit certifié CyberSecure Canada l’est vraiment ?

En le vérifiant dans IAF CertSearch, le registre public des certificats délivrés par les organismes accrédités. Trois éléments suffisent : le nom exact de l’organisation, la norme visée (CAN/DGSI 104) et la période de validité affichée. Un badge sur un site web ou une affirmation dans une soumission ne remplace pas cette vérification, qui prend quelques minutes.

Existe-t-il une ressource gratuite pour se préparer à la norme CAN/DGSI 104 ?

Oui. Le programme CyberSecure Canada renvoie vers une formation gratuite du Centre canadien pour la cybersécurité, l’organisme fédéral responsable de la cybersécurité au pays. C’est un point de départ utile pour comprendre les contrôles de base, mais ça ne remplace pas la constitution du dossier ni l’évaluation par un organisme de certification accrédité : personne ne se certifie seul.

Sources citées

À propos de l’auteur

Sébastien Robert, Associé principal

Sébastien Robert est l’associé principal chez Services conseils Factero. Il pratique en TI depuis 2002, avec une spécialisation en gouvernance, audit, cybersécurité et conformité. Il accompagne des organisations québécoises dans leur préparation à des certifications réglementaires et volontaires.

Services conseils Factero est une firme indépendante de services-conseils en gouvernance TI, cybersécurité et conformité, établie à Saint-Jean-sur-Richelieu (Québec). Factero est elle-même certifiée CAN/DGSI 104:2021 (Rév. 1 : 2024) dans le cadre du programme CyberSécuritaire Canada.

Besoin d’aide
sur ce sujet ?

Nous pouvons vous accompagner pour mettre en place ces recommandations dans votre entreprise.