{"id":761,"date":"2026-01-06T07:00:00","date_gmt":"2026-01-06T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=761"},"modified":"2026-09-04T13:01:33","modified_gmt":"2026-09-04T18:01:33","slug":"itsp-10-171-expliquee","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/itsp-10-171-expliquee\/","title":{"rendered":"ITSP.10.171 en fran\u00e7ais : la norme canadienne n\u00e9e de NIST SP 800-171"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>La norme ITSP.10.171 en fran\u00e7ais est le texte de protection de l&rsquo;information d\u00e9sign\u00e9e du gouvernement du Canada, publi\u00e9 par le Centre canadien pour la cybers\u00e9curit\u00e9 et b\u00e2ti sur la norme am\u00e9ricaine NIST SP 800-171.<\/strong> Ses 17 familles d&rsquo;exigences servent de fondement technique au Programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC, ou CPCSC en anglais).<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/pccc.png\" alt=\"norme ITSP.10.171 en fran\u00e7ais : ses 17 familles d'exigences\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Si un appel d&rsquo;offres de la d\u00e9fense ou du secteur public f\u00e9d\u00e9ral vient de vous mettre ce num\u00e9ro sous les yeux pour la premi\u00e8re fois, ce guide est \u00e9crit pour vous, pas pour votre \u00e9quipe technique. \u00c0 notre connaissance, il n&rsquo;existe pas d&rsquo;autre texte en fran\u00e7ais qui explique cette norme sans se contenter de la traduire.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#qu-est-ce-que-la-protection-de-l-information-designee\">Qu&rsquo;est-ce que la \u00ab protection de l&rsquo;information d\u00e9sign\u00e9e \u00bb ?<\/a><\/li><li class=\"\"><a href=\"#en-quoi-itsp-10-171-differe-t-elle-de-nist-sp-800-171\">En quoi ITSP.10.171 diff\u00e8re-t-elle de NIST SP 800-171 ?<\/a><\/li><li class=\"\"><a href=\"#quelles-sont-les-17-familles-d-exigences-de-la-norme\">Quelles sont les 17 familles d&rsquo;exigences de la norme ?<\/a><\/li><li class=\"\"><a href=\"#existe-t-il-une-norme-itsp-10-171-en-francais\">Existe-t-il une norme ITSP.10.171 en fran\u00e7ais ?<\/a><\/li><li class=\"\"><a href=\"#comment-les-trois-niveaux-du-cpcsc-s-appuient-ils-sur-itsp-10-171\">Comment les trois niveaux du CPCSC s&rsquo;appuient-ils sur ITSP.10.171 ?<\/a><\/li><li class=\"\"><a href=\"#quelles-sont-les-erreurs-frequentes-sur-les-exigences-d-itsp-10-171\">Quelles sont les erreurs fr\u00e9quentes sur les exigences d&rsquo;ITSP.10.171 ?<\/a><\/li><li class=\"\"><a href=\"#par-ou-commencer-si-votre-organisation-est-visee-par-cette-norme\">Par o\u00f9 commencer si votre organisation est vis\u00e9e par cette norme ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"qu-est-ce-que-la-protection-de-l-information-designee\" class=\"wp-block-heading\">Qu&rsquo;est-ce que la \u00ab protection de l&rsquo;information d\u00e9sign\u00e9e \u00bb ?<\/h2>\n\n<p class=\"wp-block-paragraph\">\u00ab Information d\u00e9sign\u00e9e \u00bb est le terme que le Centre canadien pour la cybers\u00e9curit\u00e9 a retenu pour rendre l&rsquo;anglais \u00ab controlled unclassified information \u00bb (CUI) : des renseignements qui ne sont pas classifi\u00e9s au sens de la s\u00e9curit\u00e9 nationale, mais que le gouvernement f\u00e9d\u00e9ral ou un de ses partenaires juge assez sensibles pour exiger une protection particuli\u00e8re. Dans les faits, ce genre de contenu inclut :<\/p>\n\n<ul class=\"wp-block-list\"><li>un plan technique li\u00e9 \u00e0 un syst\u00e8me ou un \u00e9quipement de d\u00e9fense<\/li><li>une sp\u00e9cification technique rattach\u00e9e \u00e0 un contrat f\u00e9d\u00e9ral<\/li><li>un dossier de propri\u00e9t\u00e9 intellectuelle transmis dans le cadre d&rsquo;un contrat gouvernemental<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">La norme a elle-m\u00eame chang\u00e9 de nom en cours de route. La premi\u00e8re version, publi\u00e9e le 2 avril 2025, parlait d&rsquo;\u00ab information contr\u00f4l\u00e9e \u00bb. La seconde version, publi\u00e9e le 28 octobre 2025, lui a pr\u00e9f\u00e9r\u00e9 \u00ab information d\u00e9sign\u00e9e \u00bb, le terme aujourd&rsquo;hui en vigueur. Si vous tombez sur un document ou un fournisseur qui emploie encore l&rsquo;ancienne formule, ce n&rsquo;est pas une autre norme : c&rsquo;est la m\u00eame, avant sa mise \u00e0 jour terminologique.<\/p>\n\n<p class=\"wp-block-paragraph\">ITSP.10.171 s&rsquo;adresse aux organisations qui ne font pas partie du gouvernement du Canada mais qui manipulent ce type d&rsquo;information dans le cadre d&rsquo;un contrat. Concr\u00e8tement : les fournisseurs et sous-traitants du secteur de la d\u00e9fense et, plus largement, tout partenaire f\u00e9d\u00e9ral qui re\u00e7oit ou produit de l&rsquo;information d\u00e9sign\u00e9e.<\/p>\n\n<h2 id=\"en-quoi-itsp-10-171-differe-t-elle-de-nist-sp-800-171\" class=\"wp-block-heading\">En quoi ITSP.10.171 diff\u00e8re-t-elle de NIST SP 800-171 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">La norme ITSP.10.171 en fran\u00e7ais est la version canadienne de la norme am\u00e9ricaine <a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/171\/r3\/final\" target=\"_blank\" rel=\"noopener nofollow\">NIST SP 800-171 r\u00e9vision 3<\/a>, \u00ab Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations \u00bb. Le Centre canadien pour la cybers\u00e9curit\u00e9 le dit sans d\u00e9tour : il n&rsquo;y a pas de changement technique substantiel entre les deux textes.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce qui change, ce sont les r\u00e9f\u00e9rences. L\u00e0 o\u00f9 le document am\u00e9ricain renvoie \u00e0 des lois, des politiques et des directives f\u00e9d\u00e9rales des \u00c9tats-Unis, la version canadienne renvoie \u00e0 l&rsquo;\u00e9quivalent f\u00e9d\u00e9ral canadien. Les 17 familles d&rsquo;exigences, leurs objectifs et leur logique restent les m\u00eames d&rsquo;un pays \u00e0 l&rsquo;autre.<\/p>\n\n<p class=\"wp-block-paragraph\">Un point m\u00e9rite d&rsquo;\u00eatre clarifi\u00e9, parce que des d\u00e9comptes erron\u00e9s circulent, notamment en anglais, souvent parce qu&rsquo;ils m\u00e9langent la r\u00e9vision 2 et la r\u00e9vision 3 de la norme am\u00e9ricaine. La r\u00e9vision 2 comptait 14 familles d&rsquo;exigences. La r\u00e9vision 3, sur laquelle ITSP.10.171 s&rsquo;aligne, en compte 17 : trois nouvelles ont \u00e9t\u00e9 ajout\u00e9es, dont la planification et la gestion des risques li\u00e9s \u00e0 la cha\u00eene d&rsquo;approvisionnement, une r\u00e9ponse directe aux attaques par compromission de fournisseurs des derni\u00e8res ann\u00e9es. Si un document ou un fournisseur vous parle de 14 familles pour ITSP.10.171, il d\u00e9crit l&rsquo;ancienne r\u00e9vision am\u00e9ricaine, pas la norme canadienne actuelle.<\/p>\n\n<p class=\"wp-block-paragraph\">Cette parent\u00e9 entre les deux textes n&rsquo;est pas un d\u00e9tail cosm\u00e9tique. Une organisation qui a d\u00e9j\u00e0 entam\u00e9 une d\u00e9marche de conformit\u00e9 \u00e0 NIST SP 800-171, par exemple pour vendre au gouvernement am\u00e9ricain ou \u00e0 un ma\u00eetre d&rsquo;\u0153uvre soumis au programme <a href=\"https:\/\/dodcio.defense.gov\/cmmc\/\" target=\"_blank\" rel=\"noopener nofollow\">CMMC<\/a> du d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis, a fait le plus gros du chemin vers ITSP.10.171. Le travail qui reste porte sur les r\u00e9f\u00e9rences r\u00e9glementaires canadiennes, pas sur une nouvelle liste de contr\u00f4les \u00e0 apprendre par c\u0153ur.<\/p>\n\n<h2 id=\"quelles-sont-les-17-familles-d-exigences-de-la-norme\" class=\"wp-block-heading\">Quelles sont les 17 familles d&rsquo;exigences de la norme ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>La norme regroupe ses exigences en 17 familles.<\/strong> En voici la liste compl\u00e8te, dans l&rsquo;ordre du document officiel.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>#<\/th><th>Famille d&rsquo;exigences<\/th><\/tr><\/thead><tbody><tr><td>1<\/td><td>Contr\u00f4le d&rsquo;acc\u00e8s<\/td><\/tr><tr><td>2<\/td><td>Sensibilisation et formation<\/td><\/tr><tr><td>3<\/td><td>V\u00e9rification et responsabilit\u00e9<\/td><\/tr><tr><td>4<\/td><td>Gestion des configurations<\/td><\/tr><tr><td>5<\/td><td>Identification et authentification<\/td><\/tr><tr><td>6<\/td><td>Intervention en cas d&rsquo;incident<\/td><\/tr><tr><td>7<\/td><td>Maintenance<\/td><\/tr><tr><td>8<\/td><td>Protection des supports<\/td><\/tr><tr><td>9<\/td><td>S\u00e9curit\u00e9 du personnel<\/td><\/tr><tr><td>10<\/td><td>Protection physique<\/td><\/tr><tr><td>11<\/td><td>\u00c9valuation des risques<\/td><\/tr><tr><td>12<\/td><td>\u00c9valuation de s\u00e9curit\u00e9 et surveillance<\/td><\/tr><tr><td>13<\/td><td>Protection des syst\u00e8mes et des communications<\/td><\/tr><tr><td>14<\/td><td>Int\u00e9grit\u00e9 de l&rsquo;information et des syst\u00e8mes<\/td><\/tr><tr><td>15<\/td><td>Planification<\/td><\/tr><tr><td>16<\/td><td>Acquisition des syst\u00e8mes et des services<\/td><\/tr><tr><td>17<\/td><td>Gestion des risques li\u00e9s \u00e0 la cha\u00eene d&rsquo;approvisionnement<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Deux familles concentrent la majorit\u00e9 des efforts d&rsquo;un premier dossier : le contr\u00f4le d&rsquo;acc\u00e8s et l&rsquo;identification et authentification, parce qu&rsquo;elles touchent des syst\u00e8mes que la plupart des organisations utilisent d\u00e9j\u00e0 tous les jours, souvent sans les avoir document\u00e9s en fonction de cette grille pr\u00e9cise. La gestion des risques li\u00e9s \u00e0 la cha\u00eene d&rsquo;approvisionnement, \u00e0 l&rsquo;inverse, surprend davantage : elle exige de regarder au-del\u00e0 de son propre p\u00e9rim\u00e8tre, vers ses fournisseurs et sous-traitants.<\/p>\n\n<h2 id=\"existe-t-il-une-norme-itsp-10-171-en-francais\" class=\"wp-block-heading\">Existe-t-il une norme ITSP.10.171 en fran\u00e7ais ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Oui, et nativement.<\/strong> La norme ITSP.10.171 en fran\u00e7ais n&rsquo;est pas une traduction tardive d&rsquo;un document anglais : elle est publi\u00e9e directement par le Centre canadien pour la cybers\u00e9curit\u00e9, avec les m\u00eames versions et les m\u00eames dates que le texte anglais. La premi\u00e8re version date du 2 avril 2025, la seconde du 28 octobre 2025.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est un point qui m\u00e9rite d&rsquo;\u00eatre dit clairement, parce que l&rsquo;inverse circule parfois. Il n&rsquo;existe pas de vide documentaire en fran\u00e7ais sur cette norme. Le vide est ailleurs. Ce qui manque au programme canadien de certification en cybers\u00e9curit\u00e9, ce ne sont pas les textes de r\u00e9f\u00e9rence : ce sont les \u00e9valuateurs accr\u00e9dit\u00e9s en nombre suffisant pour traiter les dossiers, en particulier pour le niveau 2, qui exige une \u00e9valuation externe compl\u00e8te.<\/p>\n\n<h2 id=\"comment-les-trois-niveaux-du-cpcsc-s-appuient-ils-sur-itsp-10-171\" class=\"wp-block-heading\">Comment les trois niveaux du CPCSC s&rsquo;appuient-ils sur ITSP.10.171 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Le Programme canadien de certification en cybers\u00e9curit\u00e9, ou CPCSC (PCCC en anglais), compte trois niveaux. Les trois s&rsquo;appuient directement sur ITSP.10.171, avec une intensit\u00e9 croissante.<\/p>\n\n<ol class=\"wp-block-list\"><li>Niveau 1 repose sur une autoattestation. L&rsquo;organisation \u00e9value elle-m\u00eame sa conformit\u00e9 \u00e0 un sous-ensemble de 13 contr\u00f4les tir\u00e9s de la norme, sans passer par un \u00e9valuateur externe.<\/li><li>Le <a href=\"https:\/\/factero.ca\/blog\/pccc-niveau-2-certification\/\">niveau 2 du PCCC<\/a> exige une \u00e9valuation compl\u00e8te des 98 contr\u00f4les de la norme, r\u00e9alis\u00e9e par un organisme tiers accr\u00e9dit\u00e9 par le Conseil canadien des normes.<\/li><li>Niveau 3 va au-del\u00e0 de la norme elle-m\u00eame : 200 contr\u00f4les \u00e9valu\u00e9s directement par le minist\u00e8re de la D\u00e9fense nationale, r\u00e9serv\u00e9s aux contrats les plus sensibles.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Nous d\u00e9crivons l&rsquo;ensemble de ce programme, ses trois niveaux et sa progression dans notre <a href=\"https:\/\/factero.ca\/blog\/cpcsc-pccc-guide-complet\/\">guide complet du CPCSC et du PCCC<\/a>. Pour un fournisseur de la d\u00e9fense, ITSP.10.171 n&rsquo;est pas une norme parmi d&rsquo;autres : c&rsquo;est le texte que le programme entier \u00e9value, \u00e0 des degr\u00e9s diff\u00e9rents selon le niveau vis\u00e9 par le contrat, et un dossier de niveau 1 ne recycle qu&rsquo;une fraction de ce que le niveau 2 exige en entier.<\/p>\n\n<h2 id=\"quelles-sont-les-erreurs-frequentes-sur-les-exigences-d-itsp-10-171\" class=\"wp-block-heading\">Quelles sont les erreurs fr\u00e9quentes sur les exigences d&rsquo;ITSP.10.171 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Deux malentendus reviennent souvent dans les discussions avec des fournisseurs qui d\u00e9couvrent la norme, et ils recoupent une bonne partie des <a href=\"https:\/\/factero.ca\/blog\/mythes-cpcsc\/\">mythes qui circulent sur le CPCSC<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Le premier porte sur le p\u00e9rim\u00e8tre. ITSP.10.171 permet explicitement, \u00e0 sa section 1.1, de limiter la d\u00e9marche \u00e0 un p\u00e9rim\u00e8tre restreint : une s\u00e9paration logique du reste du r\u00e9seau de l&rsquo;organisation, plut\u00f4t qu&rsquo;une conformit\u00e9 exig\u00e9e pour l&rsquo;ensemble du syst\u00e8me d&rsquo;information. C&rsquo;est souvent la strat\u00e9gie la plus r\u00e9aliste pour une PME qui ne veut pas remettre en cause tout son environnement TI pour un seul contrat. Le mot \u00ab enclave \u00bb, qu&rsquo;on entend parfois pour d\u00e9crire cette approche, ne vient toutefois pas de la norme elle-m\u00eame : il figure dans le guide pratique de Services publics et Approvisionnement Canada, pas dans le texte d&rsquo;ITSP.10.171.<\/p>\n\n<p class=\"wp-block-paragraph\">Le second porte sur le chiffrement valid\u00e9 FIPS. Beaucoup d&rsquo;entreprises tiennent pour acquis qu&rsquo;ITSP.10.171 impose des modules cryptographiques valid\u00e9s FIPS 140. Ce n&rsquo;est pas le cas. L&rsquo;exigence num\u00e9ro 03.13.11 le recommande, mais en fait un param\u00e8tre que l&rsquo;organisation d\u00e9finit elle-m\u00eame, pas une obligation au sens strict. Certains contrats f\u00e9d\u00e9raux l&rsquo;exigent s\u00e9par\u00e9ment, par leurs propres clauses, ce qui entretient la confusion.<\/p>\n\n<h2 id=\"par-ou-commencer-si-votre-organisation-est-visee-par-cette-norme\" class=\"wp-block-heading\">Par o\u00f9 commencer si votre organisation est vis\u00e9e par cette norme ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois gestes, dans l&rsquo;ordre, si un contrat ou un appel d&rsquo;offres vient de vous exposer \u00e0 la norme ITSP.10.171 en fran\u00e7ais.<\/p>\n\n<ol class=\"wp-block-list\"><li>Lisez le <a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/protection-linformation-designee-organisations-systemes-ne-relevant-pas-gouvernement-canada-itsp10171\" target=\"_blank\" rel=\"noopener nofollow\">document officiel ITSP.10.171<\/a> du Centre canadien pour la cybers\u00e9curit\u00e9 et rep\u00e9rez la version qui s&rsquo;applique \u00e0 votre dossier. Tout commentaire, ce guide compris, vient apr\u00e8s la source.<\/li><li>Passez vos 17 familles d&rsquo;exigences en revue avec vos \u00e9quipes, honn\u00eatement : couvert, partiellement couvert, \u00e9cart. D\u00e9cidez ensuite si un p\u00e9rim\u00e8tre restreint est r\u00e9aliste pour votre organisation, plut\u00f4t que de pr\u00e9sumer d&#8217;embl\u00e9e qu&rsquo;il faut tout couvrir.<\/li><li>Situez le niveau du CPCSC vis\u00e9 par votre contrat avant de b\u00e2tir votre plan. Un dossier de niveau 1 et un dossier de niveau 2 ne demandent ni le m\u00eame effort, ni le m\u00eame calendrier, ni le m\u00eame budget.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Nous accompagnons des fournisseurs qui d\u00e9couvrent cette norme dans le cadre d&rsquo;un contrat, de la premi\u00e8re lecture de la grille jusqu&rsquo;au dossier pr\u00eat pour l&rsquo;\u00e9valuateur. Nous ne sommes pas cet \u00e9valuateur : notre r\u00f4le s&rsquo;arr\u00eate o\u00f9 commence celui de l&rsquo;organisme accr\u00e9dit\u00e9, par choix, pas par obligation. Si ITSP.10.171 vient d&rsquo;entrer dans vos discussions contractuelles, vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">planifier un \u00e9change sur votre accompagnement CPCSC<\/a> pour situer o\u00f9 vous en \u00eates.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">se pr\u00e9parer au PCCC avec un accompagnement ind\u00e9pendant<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>ITSP.10.171 remplace-t-elle NIST SP 800-171 pour une entreprise canadienne ?<\/summary><p class=\"wp-block-paragraph\">Non, ce sont deux normes distinctes, m\u00eame si elles se ressemblent presque trait pour trait puisque la seconde adapte la premi\u00e8re au contexte canadien. Une entreprise qui vend uniquement au gouvernement du Canada suit ITSP.10.171. Une entreprise qui vend aussi au d\u00e9partement de la D\u00e9fense am\u00e9ricain d\u00e9montre g\u00e9n\u00e9ralement sa conformit\u00e9 aux deux normes s\u00e9par\u00e9ment, chacune \u00e9valu\u00e9e par son propre programme.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Faut-il \u00eatre certifi\u00e9 CPCSC pour appliquer ITSP.10.171 ?<\/summary><p class=\"wp-block-paragraph\">Non. La norme elle-m\u00eame n&rsquo;est pas un programme de certification : c&rsquo;est le jeu de contr\u00f4les technique. Vous pouvez l&rsquo;appliquer par choix, avant m\u00eame qu&rsquo;un contrat ne l&rsquo;exige, pour structurer votre s\u00e9curit\u00e9. Le CPCSC est le programme qui v\u00e9rifie et atteste formellement cette conformit\u00e9, \u00e0 trois niveaux d&rsquo;exigence, devant un \u00e9valuateur pour les niveaux 2 et 3.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un sous-traitant qui re\u00e7oit de l&rsquo;information d\u00e9sign\u00e9e d&rsquo;un contractant principal est-il aussi vis\u00e9 par ITSP.10.171 ?<\/summary><p class=\"wp-block-paragraph\">Oui. Le Centre canadien pour la cybers\u00e9curit\u00e9 pr\u00e9cise que les exigences s&rsquo;appliquent \u00e0 tout syst\u00e8me, hors gouvernement du Canada, qui g\u00e8re, traite, stocke ou transmet de l&rsquo;information d\u00e9sign\u00e9e, peu importe si le contrat est sign\u00e9 directement avec le gouvernement ou avec un contractant principal. Recevoir cette information en sous-traitance ne vous met pas \u00e0 l&rsquo;abri de l&rsquo;obligation.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>La norme s&rsquo;applique-t-elle seulement au secteur de la d\u00e9fense ?<\/summary><p class=\"wp-block-paragraph\">Son usage le plus visible passe par le CPCSC, dans les contrats de d\u00e9fense, mais ITSP.10.171 vise plus largement toute organisation hors gouvernement du Canada qui manipule de l&rsquo;information d\u00e9sign\u00e9e pour le compte d&rsquo;un minist\u00e8re ou organisme f\u00e9d\u00e9ral, d\u00e9fense ou non.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Une certification ISO 27001 suffit-elle pour d\u00e9montrer la conformit\u00e9 ?<\/summary><p class=\"wp-block-paragraph\">Elle peut servir de preuve pour une partie des 17 familles d&rsquo;exigences, parce que les deux r\u00e9f\u00e9rentiels se recoupent sur plusieurs contr\u00f4les, notamment la protection physique et la s\u00e9curit\u00e9 du personnel. Elle ne remplace pas une d\u00e9monstration compl\u00e8te contre ITSP.10.171, dont certaines exigences restent propres au contexte f\u00e9d\u00e9ral canadien.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/ccn-scc.ca\/scheme-daccreditation\/inspection-bodies\/programme-de-certification-en-cybersecurite-du-canada\" target=\"_blank\" rel=\"noopener nofollow\">Programme de certification en cybers\u00e9curit\u00e9 du Canada \u2014 Conseil canadien des normes<\/a><\/li><li><a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/171\/r3\/final\" target=\"_blank\" rel=\"noopener nofollow\">SP 800-171 Rev. 3, Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations \u2014 NIST<\/a><\/li><li><a href=\"https:\/\/dodcio.defense.gov\/cmmc\/\" target=\"_blank\" rel=\"noopener nofollow\">Cybersecurity Maturity Model Certification (CMMC) \u2014 d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis<\/a><\/li><li><a href=\"https:\/\/www.canada.ca\/fr\/services-publics-approvisionnement\/services\/securite-industrielle\/exigences-securite-contrats\/certification-fournisseurs-secteur-defense-canada-concernant-cybersecurite.html\" target=\"_blank\" rel=\"noopener nofollow\">Certification des fournisseurs du secteur de la d\u00e9fense au Canada concernant la cybers\u00e9curit\u00e9 \u2014 Services publics et Approvisionnement Canada<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/protection-linformation-designee-organisations-systemes-ne-relevant-pas-gouvernement-canada-itsp10171\" target=\"_blank\" rel=\"noopener nofollow\">Protection de l&rsquo;information d\u00e9sign\u00e9e dans les organisations et les syst\u00e8mes ne relevant pas du gouvernement du Canada (ITSP.10.171) \u2014 Centre canadien pour la cybers\u00e9curit\u00e9<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"ITSP.10.171 remplace-t-elle NIST SP 800-171 pour une entreprise canadienne ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, ce sont deux normes distinctes, m\u00eame si elles se ressemblent presque trait pour trait puisque la seconde adapte la premi\u00e8re au contexte canadien. Une entreprise qui vend uniquement au gouvernement du Canada suit ITSP.10.171. Une entreprise qui vend aussi au d\u00e9partement de la D\u00e9fense am\u00e9ricain d\u00e9montre g\u00e9n\u00e9ralement sa conformit\u00e9 aux deux normes s\u00e9par\u00e9ment, chacune \u00e9valu\u00e9e par son propre programme.\"}},{\"@type\":\"Question\",\"name\":\"Faut-il \u00eatre certifi\u00e9 CPCSC pour appliquer ITSP.10.171 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. La norme elle-m\u00eame n\\u0027est pas un programme de certification : c\\u0027est le jeu de contr\u00f4les technique. Vous pouvez l\\u0027appliquer par choix, avant m\u00eame qu\\u0027un contrat ne l\\u0027exige, pour structurer votre s\u00e9curit\u00e9. Le CPCSC est le programme qui v\u00e9rifie et atteste formellement cette conformit\u00e9, \u00e0 trois niveaux d\\u0027exigence, devant un \u00e9valuateur pour les niveaux 2 et 3.\"}},{\"@type\":\"Question\",\"name\":\"Un sous-traitant qui re\u00e7oit de l\\u0027information d\u00e9sign\u00e9e d\\u0027un contractant principal est-il aussi vis\u00e9 par ITSP.10.171 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui. Le Centre canadien pour la cybers\u00e9curit\u00e9 pr\u00e9cise que les exigences s\\u0027appliquent \u00e0 tout syst\u00e8me, hors gouvernement du Canada, qui g\u00e8re, traite, stocke ou transmet de l\\u0027information d\u00e9sign\u00e9e, peu importe si le contrat est sign\u00e9 directement avec le gouvernement ou avec un contractant principal. Recevoir cette information en sous-traitance ne vous met pas \u00e0 l\\u0027abri de l\\u0027obligation.\"}},{\"@type\":\"Question\",\"name\":\"La norme s\\u0027applique-t-elle seulement au secteur de la d\u00e9fense ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Son usage le plus visible passe par le CPCSC, dans les contrats de d\u00e9fense, mais ITSP.10.171 vise plus largement toute organisation hors gouvernement du Canada qui manipule de l\\u0027information d\u00e9sign\u00e9e pour le compte d\\u0027un minist\u00e8re ou organisme f\u00e9d\u00e9ral, d\u00e9fense ou non.\"}},{\"@type\":\"Question\",\"name\":\"Une certification ISO 27001 suffit-elle pour d\u00e9montrer la conformit\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Elle peut servir de preuve pour une partie des 17 familles d\\u0027exigences, parce que les deux r\u00e9f\u00e9rentiels se recoupent sur plusieurs contr\u00f4les, notamment la protection physique et la s\u00e9curit\u00e9 du personnel. Elle ne remplace pas une d\u00e9monstration compl\u00e8te contre ITSP.10.171, dont certaines exigences restent propres au contexte f\u00e9d\u00e9ral canadien.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>La norme ITSP.10.171 en fran\u00e7ais existe depuis avril 2025 : ses 17 familles d&rsquo;exigences, expliqu\u00e9es clairement pour comprendre le CPCSC.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[17],"tags":[128,84,82,130,86,126,122,124],"class_list":["post-761","post","type-post","status-publish","format-standard","hentry","category-pccc","tag-17-familles-dexigences","tag-cmmc","tag-cpcsc","tag-exigences-itsp-10-171","tag-itsp-10-171","tag-nist-sp-800-171-rev-3","tag-norme-itsp-10-171-en-francais","tag-protection-de-linformation-designee"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/761","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=761"}],"version-history":[{"count":4,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/761\/revisions"}],"predecessor-version":[{"id":1256,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/761\/revisions\/1256"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=761"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=761"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=761"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}