{"id":758,"date":"2025-12-22T07:00:00","date_gmt":"2025-12-22T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=758"},"modified":"2026-09-04T13:01:08","modified_gmt":"2026-09-04T18:01:08","slug":"cpcsc-pccc-guide-complet","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/cpcsc-pccc-guide-complet\/","title":{"rendered":"Programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC) : le guide"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Le programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC), ou CPCSC en anglais, est le programme f\u00e9d\u00e9ral qui v\u00e9rifie la cybers\u00e9curit\u00e9 des fournisseurs ayant acc\u00e8s \u00e0 de l&rsquo;information gouvernementale sensible non classifi\u00e9e.<\/strong> Administr\u00e9 par Services publics et Approvisionnement Canada, il compte trois niveaux, du plus simple au plus exigeant, calqu\u00e9s sur la norme ITSP.10.171.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/pccc.png\" alt=\"programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC) : trois niveaux pour la d\u00e9fense\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#pourquoi-le-programme-canadien-de-certification-en-cybersecurite-pccc-existe-t-il\">Pourquoi le programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC) existe-t-il ?<\/a><\/li><li class=\"\"><a href=\"#quels-sont-les-trois-niveaux-du-programme-canadien-de-certification-en-cybersecurite\">Quels sont les trois niveaux du programme canadien de certification en cybers\u00e9curit\u00e9 ?<\/a><\/li><li class=\"\"><a href=\"#quel-est-le-calendrier-de-deploiement-du-pccc\">Quel est le calendrier de d\u00e9ploiement du PCCC ?<\/a><\/li><li class=\"\"><a href=\"#qui-est-vise-par-le-programme-canadien-de-certification-en-cybersecurite\">Qui est vis\u00e9 par le programme canadien de certification en cybers\u00e9curit\u00e9 ?<\/a><\/li><li class=\"\"><a href=\"#la-certification-pccc-est-elle-exigee-pour-soumissionner\">La certification PCCC est-elle exig\u00e9e pour soumissionner ?<\/a><\/li><li class=\"\"><a href=\"#qu-est-ce-que-l-itsp-10-171\">Qu&rsquo;est-ce que l&rsquo;ITSP.10.171 ?<\/a><\/li><li class=\"\"><a href=\"#le-cpcsc-et-le-cmmc-americain-est-ce-le-meme-programme\">Le CPCSC et le CMMC am\u00e9ricain, est-ce le m\u00eame programme ?<\/a><\/li><li class=\"\"><a href=\"#que-veulent-dire-tous-ces-sigles\">Que veulent dire tous ces sigles ?<\/a><\/li><li class=\"\"><a href=\"#par-ou-commencer-avec-le-cpcsc\">Par o\u00f9 commencer avec le CPCSC ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"pourquoi-le-programme-canadien-de-certification-en-cybersecurite-pccc-existe-t-il\" class=\"wp-block-heading\">Pourquoi le programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC) existe-t-il ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Un minist\u00e8re f\u00e9d\u00e9ral prot\u00e8ge l&rsquo;information qu&rsquo;il d\u00e9tient dans ses propres syst\u00e8mes. Mais une bonne partie de cette information transite aussi chez ses fournisseurs : plans, devis, donn\u00e9es techniques, correspondance contractuelle. Un sous-traitant mal prot\u00e9g\u00e9 devient la porte d&rsquo;entr\u00e9e la plus simple vers une information que le gouvernement, lui, prot\u00e8ge bien.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est le probl\u00e8me que le CPCSC, ou PCCC en fran\u00e7ais, cherche \u00e0 r\u00e9gler. Le budget f\u00e9d\u00e9ral de 2023 a pr\u00e9vu 25 millions de dollars sur trois ans pour mettre le programme sur pied. L&rsquo;objectif n&rsquo;est pas de prot\u00e9ger de l&rsquo;information secr\u00e8te ou tr\u00e8s secr\u00e8te, un r\u00e9gime distinct s&rsquo;en charge d\u00e9j\u00e0, mais de l&rsquo;information non classifi\u00e9e qualifi\u00e9e de \u00ab sensible \u00bb : celle qui n&rsquo;exige pas d&rsquo;habilitation de s\u00e9curit\u00e9 mais qui, mal g\u00e9r\u00e9e, cause quand m\u00eame un dommage r\u00e9el.<\/p>\n\n<p class=\"wp-block-paragraph\">Le contexte budg\u00e9taire n&rsquo;est pas accessoire. Le Canada consacre aujourd&rsquo;hui environ 2 % de son produit int\u00e9rieur brut \u00e0 la d\u00e9fense, avec un engagement vers 5 % d&rsquo;ici 2035. Cet argent descend dans une cha\u00eene d&rsquo;approvisionnement longue : grands int\u00e9grateurs, puis sous-traitants de premier rang, puis fournisseurs de pi\u00e8ces, de services et de main-d&rsquo;\u0153uvre sp\u00e9cialis\u00e9e. Le CPCSC est le m\u00e9canisme qui \u00e9tend l&rsquo;exigence de cybers\u00e9curit\u00e9 tout au long de cette cha\u00eene, pas seulement \u00e0 son sommet.<\/p>\n\n<h2 id=\"quels-sont-les-trois-niveaux-du-programme-canadien-de-certification-en-cybersecurite\" class=\"wp-block-heading\">Quels sont les trois niveaux du programme canadien de certification en cybers\u00e9curit\u00e9 ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Le programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC) distingue trois niveaux, du plus simple au plus exigeant.<\/strong> Chacun repose sur la m\u00eame norme de r\u00e9f\u00e9rence, l&rsquo;ITSP.10.171, mais l&rsquo;ampleur de la preuve demand\u00e9e change radicalement d&rsquo;un niveau \u00e0 l&rsquo;autre.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Niveau<\/th><th>Contr\u00f4les<\/th><th>Exigences<\/th><th>Mode d&rsquo;\u00e9valuation<\/th><\/tr><\/thead><tbody><tr><td>Niveau 1<\/td><td>13<\/td><td>37<\/td><td>Auto-\u00e9valuation annuelle<\/td><\/tr><tr><td>Niveau 2<\/td><td>98<\/td><td>226<\/td><td>Certification par un organisme accr\u00e9dit\u00e9, aux trois ans, avec confirmation annuelle<\/td><\/tr><tr><td>Niveau 3<\/td><td>200<\/td><td>\u00e0 pr\u00e9ciser<\/td><td>\u00c9valuation men\u00e9e directement par le minist\u00e8re de la D\u00e9fense nationale (MDN)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Le niveau 1 est un pr\u00e9requis du niveau 2, qui est lui-m\u00eame un pr\u00e9requis du niveau 3. C&rsquo;est une \u00e9chelle qu&rsquo;on monte, pas trois options parmi lesquelles choisir librement : le niveau que vous visez d\u00e9pend du type d&rsquo;information que vos contrats vous confient, pas d&rsquo;une pr\u00e9f\u00e9rence. Nous d\u00e9taillons les 13 contr\u00f4les du premier palier dans <a href=\"https:\/\/factero.ca\/blog\/pccc-niveau-1-auto-evaluation\/\">PCCC niveau 1 : comprendre les 13 contr\u00f4les avant d&rsquo;attester<\/a>, et les 98 du second dans <a href=\"https:\/\/factero.ca\/blog\/pccc-niveau-2-certification\/\">PCCC niveau 2 : 98 contr\u00f4les, certification aux trois ans<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Le niveau 3 reste, \u00e0 l&rsquo;heure o\u00f9 nous \u00e9crivons ces lignes, \u00e0 la table \u00e0 dessin. Le MDN doit encore pr\u00e9ciser comment il \u00e9valuera lui-m\u00eame les fournisseurs vis\u00e9s, ceux qui ont acc\u00e8s \u00e0 l&rsquo;information la plus sensible du programme. Les niveaux 1 et 2 sont ceux qui concernent la vaste majorit\u00e9 des PME de la cha\u00eene d&rsquo;approvisionnement.<\/p>\n\n<h2 id=\"quel-est-le-calendrier-de-deploiement-du-pccc\" class=\"wp-block-heading\">Quel est le calendrier de d\u00e9ploiement du PCCC ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Le calendrier annonc\u00e9 \u00e0 ce jour tient en quatre rep\u00e8res.<\/strong><\/p>\n\n<p class=\"wp-block-paragraph\">Un outil gouvernemental gratuit doit permettre l&rsquo;auto-\u00e9valuation de niveau 1 directement en ligne, par l&rsquo;interm\u00e9diaire de Services publics et Approvisionnement Canada. Sa mise en service est pr\u00e9vue \u00e0 compter du 1er avril 2026. Certains contrats f\u00e9d\u00e9raux devraient commencer \u00e0 exiger le niveau 1 d\u00e8s l&rsquo;\u00e9t\u00e9 2026 : l&rsquo;exigence entre dans les appels d&rsquo;offres avant m\u00eame que le programme soit pleinement d\u00e9ploy\u00e9, ce qui est le sc\u00e9nario le plus probable pour planifier votre propre d\u00e9marche. Le niveau 2, qui exige un organisme de certification accr\u00e9dit\u00e9, est attendu au printemps 2027. Le niveau 3 n&rsquo;a pas de date annonc\u00e9e.<\/p>\n\n<p class=\"wp-block-paragraph\">Ces \u00e9ch\u00e9ances peuvent glisser. Un programme f\u00e9d\u00e9ral de cette ampleur avance rarement exactement selon le calendrier initial. Ce qui ne glissera pas, c&rsquo;est la direction : l&rsquo;exigence descend d\u00e9j\u00e0 dans les appels d&rsquo;offres, et elle va continuer \u00e0 descendre dans la cha\u00eene d&rsquo;approvisionnement.<\/p>\n\n<h2 id=\"qui-est-vise-par-le-programme-canadien-de-certification-en-cybersecurite\" class=\"wp-block-heading\">Qui est vis\u00e9 par le programme canadien de certification en cybers\u00e9curit\u00e9 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Toute entreprise qui traite, transmet ou stocke de l&rsquo;information d\u00e9sign\u00e9e dans le cadre d&rsquo;un contrat du minist\u00e8re de la D\u00e9fense nationale, directement ou comme sous-traitant. La liste est plus large qu&rsquo;elle n&rsquo;en a l&rsquo;air, et nous d\u00e9taillons les cas particuliers dans <a href=\"https:\/\/factero.ca\/blog\/qui-est-vise-cpcsc\/\">Qui est vis\u00e9 par le CPCSC ? PME, sous-traitants et d\u00e9fense<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Un fournisseur de premier rang qui a un contrat direct avec le MDN est vis\u00e9, \u00e9videmment. Mais son propre sous-traitant en usinage, en transport, en fabrication ou en services technologiques peut l&rsquo;\u00eatre aussi, d\u00e8s qu&rsquo;il touche \u00e0 cette m\u00eame information. Le programme est con\u00e7u pour suivre l&rsquo;information, pas seulement le nom inscrit sur le contrat principal.<\/p>\n\n<p class=\"wp-block-paragraph\">Le programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC) ne remplace pas les m\u00e9canismes existants, il s&rsquo;ajoute \u00e0 eux. Le Programme de s\u00e9curit\u00e9 des contrats et le Programme des marchandises contr\u00f4l\u00e9es continuent de s&rsquo;appliquer selon leurs propres crit\u00e8res. Une entreprise peut se retrouver vis\u00e9e par plus d&rsquo;un de ces r\u00e9gimes \u00e0 la fois, selon la nature de ses contrats.<\/p>\n\n<p class=\"wp-block-paragraph\">Dans nos \u00e9changes, la question qui revient le plus souvent n&rsquo;est pas \u00ab sommes-nous vis\u00e9s ? \u00bb, c&rsquo;est \u00ab \u00e0 quel niveau ? \u00bb. La seule fa\u00e7on fiable d&rsquo;y r\u00e9pondre est de regarder la nature exacte de l&rsquo;information que vos contrats vous confient, pas la taille de votre entreprise.<\/p>\n\n<h2 id=\"la-certification-pccc-est-elle-exigee-pour-soumissionner\" class=\"wp-block-heading\">La certification PCCC est-elle exig\u00e9e pour soumissionner ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Pas encore de fa\u00e7on universelle, et c&rsquo;est justement ce qui rend la planification difficile : l&rsquo;exigence arrive contrat par contrat, appel d&rsquo;offres par appel d&rsquo;offres, avant de devenir g\u00e9n\u00e9rale. Une entreprise peut soumissionner aujourd&rsquo;hui sans certification et se voir demander une attestation de niveau 1 dans son prochain appel d&rsquo;offres, sans long pr\u00e9avis.<\/p>\n\n<p class=\"wp-block-paragraph\">Une chose m\u00e9rite d&rsquo;\u00eatre dite sans d\u00e9tour, parce que peu de gens la disent. Personne ne garantit une certification, pas plus au niveau 1 qu&rsquo;au niveau 2. Un consultant peut aider \u00e0 structurer un dossier, \u00e0 documenter des contr\u00f4les, \u00e0 corriger des \u00e9carts. Aucun ne d\u00e9cide \u00e0 la place du client et aucun ne peut promettre le r\u00e9sultat. C&rsquo;est une obligation de moyens. Si quelqu&rsquo;un promet une certification garantie, demandez-vous ce que cette promesse dit sur le reste de son travail. Plusieurs id\u00e9es re\u00e7ues circulent d\u00e9j\u00e0 sur ce que la norme exige vraiment : nous en corrigeons les plus fr\u00e9quentes dans <a href=\"https:\/\/factero.ca\/blog\/mythes-cpcsc\/\">Mythes du CPCSC : ce que la norme exige vraiment (et pas)<\/a>.<\/p>\n\n<h2 id=\"qu-est-ce-que-l-itsp-10-171\" class=\"wp-block-heading\">Qu&rsquo;est-ce que l&rsquo;ITSP.10.171 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">L&rsquo;ITSP.10.171, intitul\u00e9e protection de l&rsquo;information d\u00e9sign\u00e9e, est la norme technique sur laquelle repose tout le CPCSC. C&rsquo;est la version canadienne, publi\u00e9e en fran\u00e7ais par le Centre canadien pour la cybers\u00e9curit\u00e9, d&rsquo;une norme am\u00e9ricaine bien connue dans le milieu de la d\u00e9fense : le NIST SP 800-171, dans sa r\u00e9vision 3.<\/p>\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, l&rsquo;ITSP.10.171 d\u00e9crit les contr\u00f4les de s\u00e9curit\u00e9 attendus dans plusieurs domaines :<\/p>\n\n<ul class=\"wp-block-list\"><li>Gestion des acc\u00e8s<\/li><li>Protection des syst\u00e8mes<\/li><li>Journalisation<\/li><li>R\u00e9ponse aux incidents<\/li><li>Formation du personnel<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Les 13 contr\u00f4les du niveau 1 et les 98 du niveau 2 en sont des sous-ensembles. Lire cette norme au complet avant de se demander \u00e0 quel niveau on est vis\u00e9, c&rsquo;est l&rsquo;\u00e9quivalent de lire un contrat avant de le signer : \u00e7a prend du temps, mais c&rsquo;est le seul document qui compte vraiment. Nous en d\u00e9taillons le contenu dans <a href=\"https:\/\/factero.ca\/blog\/itsp-10-171-expliquee\/\">ITSP.10.171 expliqu\u00e9e : la norme canadienne n\u00e9e de NIST 800-171<\/a>.<\/p>\n\n<h2 id=\"le-cpcsc-et-le-cmmc-americain-est-ce-le-meme-programme\" class=\"wp-block-heading\">Le CPCSC et le CMMC am\u00e9ricain, est-ce le m\u00eame programme ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Non, ce sont deux programmes distincts, chacun propre \u00e0 son pays. Le CMMC (Cybersecurity Maturity Model Certification) est administr\u00e9 par le d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis. Le CPCSC est administr\u00e9 par Services publics et Approvisionnement Canada, pour le compte du MDN canadien.<\/p>\n\n<p class=\"wp-block-paragraph\">Les deux programmes partagent une racine commune, la m\u00eame famille de normes NIST sur la protection de l&rsquo;information non classifi\u00e9e sensible. C&rsquo;est ce qui explique leur ressemblance de structure : plusieurs niveaux, une preuve croissante d&rsquo;un palier \u00e0 l&rsquo;autre. Mais ce sont deux r\u00e9gimes distincts, avec leurs propres exigences et leurs propres organismes de certification, et rien ne confirme \u00e0 ce jour qu&rsquo;une certification obtenue dans l&rsquo;un soit reconnue automatiquement par l&rsquo;autre. Une entreprise qui vend \u00e0 la fois au gouvernement am\u00e9ricain et au gouvernement canadien doit traiter les deux d\u00e9marches s\u00e9par\u00e9ment, jusqu&rsquo;\u00e0 preuve du contraire. Nous comparons les deux programmes point par point dans <a href=\"https:\/\/factero.ca\/blog\/cpcsc-vs-cmmc\/\">CPCSC vs CMMC : comprendre les deux programmes de cybers\u00e9curit\u00e9<\/a>.<\/p>\n\n<h2 id=\"que-veulent-dire-tous-ces-sigles\" class=\"wp-block-heading\">Que veulent dire tous ces sigles ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Le CPCSC empile les sigles bilingues, une source fr\u00e9quente de confusion. En voici le lexique.<\/p>\n\n<ul class=\"wp-block-list\"><li>CPCSC (anglais) et PCCC (fran\u00e7ais) d\u00e9signent le m\u00eame programme : Canadian Program for Cyber Security Certification, Programme canadien de certification en cybers\u00e9curit\u00e9.<\/li><li>SPAC (Services publics et Approvisionnement Canada), aussi d\u00e9sign\u00e9 PSPC en anglais, administre le programme.<\/li><li>ITSP.10.171 est la norme de r\u00e9f\u00e9rence : protection de l&rsquo;information d\u00e9sign\u00e9e.<\/li><li>CCN (Conseil canadien des normes), ou SCC en anglais, encadre le sch\u00e9ma d&rsquo;accr\u00e9ditation des organismes appel\u00e9s \u00e0 certifier le niveau 2.<\/li><li>MDN (minist\u00e8re de la D\u00e9fense nationale), ou DND en anglais, est le minist\u00e8re au c\u0153ur des contrats vis\u00e9s.<\/li><\/ul>\n\n<h2 id=\"par-ou-commencer-avec-le-cpcsc\" class=\"wp-block-heading\">Par o\u00f9 commencer avec le CPCSC ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Se pr\u00e9parer au PCCC commence par trois gestes concrets, dans l&rsquo;ordre.<\/p>\n\n<ol class=\"wp-block-list\"><li>Identifiez le type d&rsquo;information que vos contrats actuels ou vis\u00e9s vous confient, et d\u00e9duisez-en le niveau du CPCSC qui vous concerne probablement. C&rsquo;est l&rsquo;ITSP.10.171, publi\u00e9e par le Centre canadien pour la cybers\u00e9curit\u00e9, qui sert de r\u00e9f\u00e9rence.<\/li><li>Faites un premier passage honn\u00eate des contr\u00f4les du niveau vis\u00e9 avec vos \u00e9quipes : en place, partiellement en place, absent. Ne cherchez pas la perfection \u00e0 cette \u00e9tape, cherchez un portrait exact.<\/li><li>D\u00e9cidez ensuite comment combler l&rsquo;\u00e9cart, \u00e0 l&rsquo;interne, accompagn\u00e9, ou les deux, selon vos contrats et vos \u00e9ch\u00e9ances.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Nous appliquons d\u00e9j\u00e0, dans notre propre pratique, les contr\u00f4les de l&rsquo;ITSP.10.171 que nous recommandons \u00e0 nos clients. Un cabinet qui conseille sur la cybers\u00e9curit\u00e9 sans appliquer ses propres recommandations n&rsquo;a pas grand-chose \u00e0 dire sur le sujet.<\/p>\n\n<p class=\"wp-block-paragraph\">Si votre entreprise fournit, ou pourrait fournir, un service ou un produit au minist\u00e8re de la D\u00e9fense nationale, vous pouvez \u00e9valuer votre situation avec un <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">accompagnement CPCSC<\/a> : trente minutes suffisent pour situer votre niveau probable et vos options.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">accompagnement \u00e0 la certification PCCC<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le CPCSC et le PCCC sont-ils deux programmes diff\u00e9rents ?<\/summary><p class=\"wp-block-paragraph\">Non. CPCSC est le sigle anglais, PCCC le sigle fran\u00e7ais : les deux d\u00e9signent le m\u00eame programme, g\u00e9r\u00e9 par Services publics et Approvisionnement Canada. Ils apparaissent parfois dans le m\u00eame document gouvernemental, sans distinction de sens, ce qui explique la confusion fr\u00e9quente chez les fournisseurs qui d\u00e9couvrent le programme.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Une PME sans d\u00e9partement informatique peut-elle viser le niveau 1 elle-m\u00eame ?<\/summary><p class=\"wp-block-paragraph\">Oui. Le niveau 1 compte 13 contr\u00f4les et se r\u00e8gle par auto-\u00e9valuation annuelle, sans organisme externe : c&rsquo;est sa raison d&rsquo;\u00eatre. Une PME peut s&rsquo;y attaquer seule, \u00e0 condition de lire chaque contr\u00f4le au sens o\u00f9 l&rsquo;exige l&rsquo;ITSP.10.171, pas au sens intuitif. <a href=\"https:\/\/factero.ca\/blog\/pccc-niveau-1-auto-evaluation\/\">PCCC niveau 1 : comprendre les 13 contr\u00f4les avant d&rsquo;attester<\/a> d\u00e9taille chacun d&rsquo;eux.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le niveau 2 remplace-t-il une certification ISO 27001 d\u00e9j\u00e0 en place ?<\/summary><p class=\"wp-block-paragraph\">Non, ce sont deux d\u00e9marches distinctes. Une certification existante peut fournir des preuves utiles pour une partie des 98 contr\u00f4les du niveau 2, mais elle ne dispense pas de la certification par un organisme accr\u00e9dit\u00e9 au sens du CPCSC.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un sous-traitant sans contrat direct avec le MDN doit-il quand m\u00eame se conformer au CPCSC ?<\/summary><p class=\"wp-block-paragraph\">Oui, si l&rsquo;information d\u00e9sign\u00e9e circule jusqu&rsquo;\u00e0 lui. Le programme suit l&rsquo;information, pas seulement le nom inscrit sur le contrat principal : un sous-traitant de deuxi\u00e8me ou troisi\u00e8me rang peut \u00eatre vis\u00e9 m\u00eame sans lien contractuel direct avec le minist\u00e8re. <a href=\"https:\/\/factero.ca\/blog\/qui-est-vise-cpcsc\/\">Qui est vis\u00e9 par le CPCSC ? PME, sous-traitants et d\u00e9fense<\/a> d\u00e9taille les cas de figure.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>La certification de niveau 1 co\u00fbte-t-elle quelque chose ?<\/summary><p class=\"wp-block-paragraph\">Le niveau 1 lui-m\u00eame ne devrait rien co\u00fbter : Services publics et Approvisionnement Canada pr\u00e9voit un outil gouvernemental gratuit d&rsquo;auto-\u00e9valuation en ligne, sans organisme externe \u00e0 payer, d\u00e8s le 1er avril 2026. Ce qui a un co\u00fbt, c&rsquo;est le temps interne, ou l&rsquo;accompagnement optionnel, pour combler les \u00e9carts avant de remplir le formulaire, un montant qui varie selon le point de d\u00e9part de l&rsquo;entreprise.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/ccn-scc.ca\/scheme-daccreditation\/inspection-bodies\/programme-de-certification-en-cybersecurite-du-canada\" target=\"_blank\" rel=\"noopener nofollow\">Sch\u00e9ma d&rsquo;accr\u00e9ditation du CPCSC, Conseil canadien des normes<\/a><\/li><li><a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/171\/r3\/final\" target=\"_blank\" rel=\"noopener nofollow\">NIST SP 800-171 r\u00e9vision 3, National Institute of Standards and Technology<\/a><\/li><li><a href=\"https:\/\/cyberpostureassessments.ops.cyber.gc.ca\/cpcsc-pccc\/\" target=\"_blank\" rel=\"noopener nofollow\">Outil gouvernemental d&rsquo;auto-\u00e9valuation niveau 1 du CPCSC<\/a><\/li><li><a href=\"https:\/\/dodcio.defense.gov\/cmmc\/\" target=\"_blank\" rel=\"noopener nofollow\">Cybersecurity Maturity Model Certification (CMMC), Department of Defense (\u00c9tats-Unis)<\/a><\/li><li><a href=\"https:\/\/www.canada.ca\/fr\/services-publics-approvisionnement\/services\/securite-industrielle\/exigences-securite-contrats\/certification-fournisseurs-secteur-defense-canada-concernant-cybersecurite.html\" target=\"_blank\" rel=\"noopener nofollow\">Programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC), Services publics et Approvisionnement Canada<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/protection-linformation-designee-organisations-systemes-ne-relevant-pas-gouvernement-canada-itsp10171\" target=\"_blank\" rel=\"noopener nofollow\">ITSP.10.171, protection de l&rsquo;information d\u00e9sign\u00e9e (Centre canadien pour la cybers\u00e9curit\u00e9)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Le CPCSC et le PCCC sont-ils deux programmes diff\u00e9rents ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. CPCSC est le sigle anglais, PCCC le sigle fran\u00e7ais : les deux d\u00e9signent le m\u00eame programme, g\u00e9r\u00e9 par Services publics et Approvisionnement Canada. Ils apparaissent parfois dans le m\u00eame document gouvernemental, sans distinction de sens, ce qui explique la confusion fr\u00e9quente chez les fournisseurs qui d\u00e9couvrent le programme.\"}},{\"@type\":\"Question\",\"name\":\"Une PME sans d\u00e9partement informatique peut-elle viser le niveau 1 elle-m\u00eame ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui. Le niveau 1 compte 13 contr\u00f4les et se r\u00e8gle par auto-\u00e9valuation annuelle, sans organisme externe : c\\u0027est sa raison d\\u0027\u00eatre. Une PME peut s\\u0027y attaquer seule, \u00e0 condition de lire chaque contr\u00f4le au sens o\u00f9 l\\u0027exige l\\u0027ITSP.10.171, pas au sens intuitif. PCCC niveau 1 : comprendre les 13 contr\u00f4les avant d\\u0027attester d\u00e9taille chacun d\\u0027eux.\"}},{\"@type\":\"Question\",\"name\":\"Le niveau 2 remplace-t-il une certification ISO 27001 d\u00e9j\u00e0 en place ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, ce sont deux d\u00e9marches distinctes. Une certification existante peut fournir des preuves utiles pour une partie des 98 contr\u00f4les du niveau 2, mais elle ne dispense pas de la certification par un organisme accr\u00e9dit\u00e9 au sens du CPCSC.\"}},{\"@type\":\"Question\",\"name\":\"Un sous-traitant sans contrat direct avec le MDN doit-il quand m\u00eame se conformer au CPCSC ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui, si l\\u0027information d\u00e9sign\u00e9e circule jusqu\\u0027\u00e0 lui. Le programme suit l\\u0027information, pas seulement le nom inscrit sur le contrat principal : un sous-traitant de deuxi\u00e8me ou troisi\u00e8me rang peut \u00eatre vis\u00e9 m\u00eame sans lien contractuel direct avec le minist\u00e8re. Qui est vis\u00e9 par le CPCSC ? PME, sous-traitants et d\u00e9fense d\u00e9taille les cas de figure.\"}},{\"@type\":\"Question\",\"name\":\"La certification de niveau 1 co\u00fbte-t-elle quelque chose ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le niveau 1 lui-m\u00eame ne devrait rien co\u00fbter : Services publics et Approvisionnement Canada pr\u00e9voit un outil gouvernemental gratuit d\\u0027auto-\u00e9valuation en ligne, sans organisme externe \u00e0 payer, d\u00e8s le 1er avril 2026. Ce qui a un co\u00fbt, c\\u0027est le temps interne, ou l\\u0027accompagnement optionnel, pour combler les \u00e9carts avant de remplir le formulaire, un montant qui varie selon le point de d\u00e9part de l\\u0027entreprise.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Le programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC) expliqu\u00e9 en clair : trois niveaux, calendrier 2026-2027, qui est vis\u00e9, comment s&rsquo;y pr\u00e9parer.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[17],"tags":[88,84,82,94,86,90,80,92],"class_list":["post-758","post","type-post","status-publish","format-standard","hentry","category-pccc","tag-certification-cybersecurite-contrats-de-defense-canada","tag-cmmc","tag-cpcsc","tag-fournisseur-defense-canada","tag-itsp-10-171","tag-pccc-niveau-1-niveau-2-niveau-3","tag-programme-canadien-de-certification-en-cybersecurite-pccc","tag-spac"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/758","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=758"}],"version-history":[{"count":4,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/758\/revisions"}],"predecessor-version":[{"id":1253,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/758\/revisions\/1253"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=758"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=758"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=758"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}