FAQ CyberSécuritaire Canada et CAN/DGSI 104 : vos questions

9–13 minutes

En bref : Cette FAQ CyberSécuritaire Canada répond en quelques phrases aux questions les plus fréquentes sur le programme fédéral fondé sur la norme CAN/DGSI 104. Le programme compte deux niveaux, vérifiés par un organisme de certification tiers et consultables dans le registre international IAF CertSearch. Chaque réponse renvoie ensuite vers notre contenu détaillé pour aller plus loin.

FAQ CyberSécuritaire Canada : niveaux, durée et vérification en bref

Si vous dirigez une PME et qu’un client, un assureur ou un appel d’offres vient de mentionner CyberSécuritaire Canada ou CAN/DGSI 104 pour la première fois, vous avez probablement plus de questions que de temps pour les creuser une par une.

La confusion vient souvent du fait que plusieurs programmes de certification canadiens se ressemblent en surface. Chacun répond à un besoin différent, avec ses propres critères, son propre organisme de vérification et son propre calendrier :

  • la TGV, pour le réseau de la santé ;
  • le CPCSC, pour la sous-traitance de la défense ;
  • CyberSécuritaire Canada, pour les entreprises canadiennes en général.

C’est exactement le rôle de cette FAQ CyberSécuritaire Canada. Pour la démarche complète, avec le détail des critères et les étapes une par une, notre point de départ reste Certification CyberSécuritaire Canada (CAN/DGSI 104) : le guide. Ici, chaque question a une réponse courte, autonome, et un lien pour aller plus loin.

Pour aller plus loin avec Factero :

FAQ CyberSécuritaire Canada : CAN/DGSI 104, c’est quoi ?

CAN/DGSI 104 est la norme canadienne sur laquelle repose le programme CyberSécuritaire Canada, aussi désigné CyberSecure Canada dans certains documents fédéraux. Sa version actuelle, la Rév. 1:2024, est publiée par le Digital Governance Standards Institute (DGSI), l’organisme national de normalisation qui en tient le texte à jour.

Le programme fédéral s’appuie sur cette norme pour délivrer une certification aux organisations canadiennes qui démontrent, preuves à l’appui, un socle de contrôles de cybersécurité. La norme fixe les exigences, le programme organise leur vérification. Ce sont deux choses distinctes, même si elles portent presque le même nom dans la conversation courante.

L’objectif visé par ce type de programme est le même partout : donner à un client, un partenaire ou un assureur un point de référence commun, au lieu d’une déclaration d’intention non vérifiée. Pour une PME, le certificat remplace des dizaines de questionnaires de sécurité envoyés par autant de clients différents, chacun avec son propre formulaire.

Nous détaillons la norme critère par critère, et les deux niveaux qu’elle organise, dans notre guide complet sur la certification CyberSécuritaire Canada.

Quels sont les deux niveaux de la certification CyberSécuritaire Canada ?

Le programme distingue un niveau 1, centré sur un socle de contrôles de base communs à la majorité des organisations, et un niveau 2, qui ajoute des exigences supplémentaires vérifiées plus en profondeur. Factero détient le niveau 1, celui que la plupart des PME visent en premier lorsqu’elles abordent le programme.

Le choix du niveau dépend de ce qu’exige votre client, votre secteur ou votre appel d’offres, pas d’une préférence personnelle. Une entreprise qui traite des données plus sensibles, ou dont les clients l’exigent explicitement, se dirige plus naturellement vers le niveau 2.

Si personne ne vous a encore précisé quel niveau vous concerne, procédez dans cet ordre plutôt que de deviner :

  1. Ne présumez pas du niveau requis.
  2. Relisez la clause exacte du contrat ou de l’appel d’offres qui mentionne la certification.
  3. Posez la question directement à votre interlocuteur si la clause reste ambiguë.

Une organisation qui se prépare au niveau 1 alors que son client exige le niveau 2 perd un temps qu’elle n’a pas à perdre.

Nous décrivons les contrôles de base attendus au premier niveau, expliqués sans jargon technique, dans Les contrôles de base CAN/DGSI 104 expliqués aux dirigeants.

Qui délivre la certification CAN/DGSI 104 ?

La certification est délivrée par un organisme de certification tiers, indépendant de l’entreprise qui s’y soumet. Le DGSI ne certifie pas directement chaque organisation : il publie et maintient la norme, l’organisme de certification vérifie la conformité sur le terrain et délivre le certificat.

C’est une distinction qui mérite d’être dite sans détour : ni un consultant, ni un accompagnateur, ni le DGSI lui-même ne délivrent votre certificat. Seul l’organisme de certification tranche, après vérification. Quiconque vous promet une certification garantie vous dit surtout quelque chose sur sa rigueur.

Factero a suivi cette démarche et obtenu son certificat de niveau 1 le 19 avril 2026, un parcours que nous racontons dans Factero est certifié CyberSecure Canada (CAN/DGSI 104). Pour une PME qui prépare sa propre démarche, Se préparer à CyberSécuritaire Canada : le chemin d’un certifié détaille les étapes concrètes, dans l’ordre où elles se présentent réellement.

Comment vérifier qu’une organisation est réellement certifiée ?

Un certificat authentique se vérifie dans le registre international IAF CertSearch, où chaque organisme de certification accrédité doit inscrire les certifications qu’il délivre. Un logo affiché sur un site web, une mention dans une présentation commerciale ou une ligne dans une signature courriel ne prouvent rien à eux seuls : c’est l’inscription au registre qui compte, avec :

  • le nom exact de l’organisation certifiée ;
  • la norme visée ;
  • les dates de validité du certificat.

Cette FAQ CyberSécuritaire Canada s’arrête volontairement ici : nous montrons la démarche de vérification pas à pas, avec notre propre certificat comme exemple, dans notre guide complet sur la certification CyberSécuritaire Canada. Si vous évaluez un fournisseur qui affirme être certifié, c’est la première chose à vérifier avant de le croire sur parole.

Ce réflexe vaut autant pour vous que pour vos propres clients. Une entreprise qui affiche une certification qu’elle n’a plus, ou qu’elle n’a jamais eue, s’expose à un problème de crédibilité difficile à réparer une fois qu’il est découvert, surtout quand la découverte se fait pendant un appel d’offres plutôt qu’avant.

CAN/DGSI 104 et ITSP.10.171 (CPCSC) : quelle différence ?

Les deux acronymes reviennent souvent dans la même conversation. Cette FAQ CyberSécuritaire Canada le dit sans détour : ce sont deux normes distinctes, pour deux marchés distincts. Le tableau suivant résume l’essentiel.

ÉlémentCAN/DGSI 104 (CyberSécuritaire Canada)ITSP.10.171 (CPCSC)
Norme de référenceCAN/DGSI 104:2021, Rév. 1:2024 (DGSI)ITSP.10.171, publiée par le Centre canadien pour la cybersécurité
Marché viséOrganisations canadiennes, tous secteursSous-traitance de la défense, protection de l’information désignée
Reconnaissance croiséeAucun crédit officiel vers le CPCSCLe CMMC américain accorde parfois un crédit au cas par cas
Vérification publiqueRegistre IAF CertSearchProcessus propre au Programme canadien de certification en cybersécurité (PCCC) et au CPCSC

Aucun crédit officiel ne reconnaît une certification CAN/DGSI 104 comme équivalente au CPCSC : les deux démarches restent séparées, même si un socle de contrôles communs, gestion des accès, sauvegardes, formation du personnel, évite de repartir strictement de zéro. Du côté américain, le programme CMMC (Cybersecurity Maturity Model Certification) accorde parfois une reconnaissance au cas par cas aux entreprises déjà engagées dans le CPCSC, mais ce crédit ne s’étend pas à CAN/DGSI 104.

En pratique, la question à vous poser n’est pas laquelle des deux normes est la plus exigeante, mais laquelle votre marché exige réellement. Une entreprise qui ne vend jamais au ministère de la Défense nationale ni à ses sous-traitants n’a généralement aucune raison de viser le CPCSC. À l’inverse, une entreprise déjà engagée dans une chaîne d’approvisionnement de la défense doit traiter le CPCSC comme prioritaire, indépendamment de sa situation face à CyberSécuritaire Canada.

Nous comparons les deux normes en détail, avec les critères pour choisir laquelle aborder en premier, dans CAN/DGSI 104 ou ITSP.10.171 : quelle norme pour votre PME ?

Où en est la révision Rev 2:2026 de la norme CAN/DGSI 104 ?

Le DGSI et le Conseil canadien des normes mènent une consultation publique sur une révision de la norme, appelée Rev 2:2026. Au moment d’écrire ces lignes, cette consultation est en cours et se termine le 20 mai 2026 : rien n’est final, et le contenu définitif de la Rev 2 n’est pas encore publié.

Une norme en révision n’est pas une raison d’attendre avant d’entreprendre votre propre démarche de certification sur la version actuelle. Les délais d’adoption d’une révision se comptent généralement en mois, parfois en années, une fois la consultation close, et les modalités de transition pour les organisations déjà certifiées restent à préciser par le DGSI. C’est une question à poser directement à votre organisme de certification le moment venu, plutôt qu’à présumer.

Nous suivons ce dossier de près et le mettons à jour au fil des développements dans CAN/DGSI 104 : la révision 2026 (Rev 2) en consultation.

Cette FAQ CyberSécuritaire Canada réunit déjà six questions qui couvrent l’essentiel de ce qu’on nous demande en accompagnement, mais chaque dossier a ses particularités. Votre question n’y figure pas ? Posez-la-nous, elle enrichira cette page : notre accompagnement commence souvent par une simple conversation, pas par un contrat. Vous pouvez planifier un échange sur votre certification.

Foire aux questions

Combien de temps un certificat CyberSécuritaire Canada est-il valide ?

Le certificat de Factero, de niveau 1, est valide du 19 avril 2026 au 19 avril 2027. Le site officiel du programme ne publie aucune durée générale applicable à tous les certificats : il renvoie les organisations déjà certifiées vers le Conseil canadien des normes pour les modalités de recertification. Vérifiez la date exacte inscrite sur le certificat que vous consultez dans le registre IAF CertSearch, plutôt que de présumer une durée fixe.

Combien coûte une certification CyberSécuritaire Canada ?

Le coût dépend de la taille de l’organisation, de sa maturité de départ en cybersécurité et du niveau visé, 1 ou 2. Aucun chiffre unique ne s’applique à toutes les PME : les honoraires d’accompagnement, les frais de l’organisme de certification et le temps interne mobilisé varient d’un dossier à l’autre. Nous détaillons les postes de dépense dans Combien coûte une certification CyberSécuritaire Canada ?

Une entreprise déjà certifiée ISO 27001 doit-elle repartir de zéro pour CAN/DGSI 104 ?

Non, mais elle ne saute pas d’étapes non plus. Une partie de la documentation et des contrôles déjà en place, gestion des accès, sauvegardes, formation du personnel, sert de preuve pour CAN/DGSI 104, sans que les deux référentiels se recoupent complètement. Le dossier se prépare plus vite, il ne se remplit pas tout seul. Le comparatif complet est dans CAN/DGSI 104 vs ISO 27001 : la marche d’entrée canadienne

Le certificat CyberSécuritaire Canada se renouvelle-t-il automatiquement ?

Non. Le site officiel du programme renvoie les organisations déjà certifiées vers le Conseil canadien des normes pour les modalités de recertification, un processus distinct de l’obtention initiale. Traitez la date de fin de validité de votre certificat comme une échéance de projet à planifier à l’interne, pas comme un renouvellement qui se déclenche de lui-même.

Sources citées

À propos de l’auteur

Sébastien Robert, Associé principal

Sébastien Robert est l’associé principal chez Services conseils Factero. Il pratique en TI depuis 2002, avec une spécialisation en gouvernance, audit, cybersécurité et conformité. Il accompagne des organisations québécoises dans leur préparation à des certifications réglementaires et volontaires.

Services conseils Factero est une firme indépendante de services-conseils en gouvernance TI, cybersécurité et conformité, établie à Saint-Jean-sur-Richelieu (Québec). Factero est elle-même certifiée CAN/DGSI 104:2021 (Rév. 1 : 2024) dans le cadre du programme CyberSécuritaire Canada.

Besoin d’aide
sur ce sujet ?

Nous pouvons vous accompagner pour mettre en place ces recommandations dans votre entreprise.