{"id":782,"date":"2026-03-13T07:00:00","date_gmt":"2026-03-13T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=782"},"modified":"2026-09-04T13:01:38","modified_gmt":"2026-09-04T18:01:38","slug":"mythes-cpcsc","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/mythes-cpcsc\/","title":{"rendered":"Mythes du CPCSC : ce que la norme exige vraiment (et pas)"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Exigences CPCSC mythes et r\u00e9alit\u00e9s : six affirmations qui circulent sur le Programme canadien de certification en cybers\u00e9curit\u00e9 (CPCSC) ne r\u00e9sistent pas \u00e0 la lecture des documents officiels.<\/strong> Ni d\u00e9lai fixe de signalement d&rsquo;incident, ni chiffrement FIPS obligatoire, ni exigence de r\u00e9sidence des donn\u00e9es au Canada : la norme ITSP.10.171 dit autre chose que ce qu&rsquo;on r\u00e9p\u00e8te le plus souvent.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/pccc.png\" alt=\"exigences CPCSC mythes et r\u00e9alit\u00e9s pass\u00e9es au crible\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Une entreprise qu\u00e9b\u00e9coise sous-traitante du gouvernement f\u00e9d\u00e9ral entend parler du CPCSC pour la premi\u00e8re fois dans un appel d&rsquo;offres, puis se met \u00e0 chercher des r\u00e9ponses. Elle en trouve, beaucoup, de sources in\u00e9gales : forums, pr\u00e9sentations, r\u00e9sum\u00e9s de tiers. Certaines r\u00e9ponses sont fausses. D&rsquo;autres sont vraies, mais mal dat\u00e9es ou mal situ\u00e9es dans le bon niveau. Cet article reprend six affirmations qui reviennent souvent, sans nommer personne, et les v\u00e9rifie une \u00e0 une contre les documents officiels.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour la vue d&rsquo;ensemble du programme, ses deux niveaux et son calendrier, notre <a href=\"https:\/\/factero.ca\/blog\/cpcsc-pccc-guide-complet\/\">guide complet CPCSC \/ PCCC<\/a> reste la r\u00e9f\u00e9rence. Cet article se concentre sur ce qui cr\u00e9e le plus de confusion : la norme <a href=\"https:\/\/factero.ca\/blog\/itsp-10-171-expliquee\/\">ITSP.10.171<\/a> elle-m\u00eame, que nous expliquons en d\u00e9tail ailleurs, sert de socle technique au CPCSC et aux exigences de protection de l&rsquo;information d\u00e9sign\u00e9e.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#le-mythe-du-signalement-d-incident-cpcsc-en-24-a-72-heures-est-il-vrai\">Le mythe du signalement d&rsquo;incident CPCSC en 24 \u00e0 72 heures est-il vrai ?<\/a><\/li><li class=\"\"><a href=\"#la-reponse-aux-incidents-fait-elle-partie-du-niveau-1\">La r\u00e9ponse aux incidents fait-elle partie du niveau 1 ?<\/a><\/li><li class=\"\"><a href=\"#le-cpcsc-rend-il-le-chiffrement-fips-obligatoire\">Le CPCSC rend-il le chiffrement FIPS obligatoire ?<\/a><\/li><li class=\"\"><a href=\"#le-cpcsc-exige-t-il-la-residence-des-donnees-au-canada\">Le CPCSC exige-t-il la r\u00e9sidence des donn\u00e9es au Canada ?<\/a><\/li><li class=\"\"><a href=\"#faut-il-batir-une-enclave-separee-pour-etre-conforme\">Faut-il b\u00e2tir une enclave s\u00e9par\u00e9e pour \u00eatre conforme ?<\/a><\/li><li class=\"\"><a href=\"#est-ce-un-mythe-de-dire-que-le-ccn-n-a-rien-publie-sur-le-cpcsc\">Est-ce un mythe de dire que le CCN n&rsquo;a rien publi\u00e9 sur le CPCSC ?<\/a><\/li><li class=\"\"><a href=\"#exigences-cpcsc-mythes-et-realites-le-tableau-recapitulatif\">Exigences CPCSC mythes et r\u00e9alit\u00e9s : le tableau r\u00e9capitulatif<\/a><\/li><li class=\"\"><a href=\"#d-ou-viennent-ces-mythes\">D&rsquo;o\u00f9 viennent ces mythes ?<\/a><\/li><li class=\"\"><a href=\"#quelles-erreurs-coutent-le-plus-cher-dans-une-demarche-pccc\">Quelles erreurs co\u00fbtent le plus cher dans une d\u00e9marche PCCC ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"le-mythe-du-signalement-d-incident-cpcsc-en-24-a-72-heures-est-il-vrai\" class=\"wp-block-heading\">Le mythe du signalement d&rsquo;incident CPCSC en 24 \u00e0 72 heures est-il vrai ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Non. Aucun document officiel du Centre canadien pour la cybers\u00e9curit\u00e9 n&rsquo;impose de d\u00e9lai fixe de signalement d&rsquo;incident dans le cadre du CPCSC.<\/strong> Le chiffre de 24 \u00e0 72 heures circule beaucoup, mais rien dans la norme ITSP.10.171 ne le prescrit.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce qui existe, c&rsquo;est une obligation de signaler les incidents, sans d\u00e9lai num\u00e9rique associ\u00e9 dans la norme elle-m\u00eame. Si votre contrat avec l&rsquo;agence f\u00e9d\u00e9rale ou votre entente avec un ma\u00eetre d&rsquo;\u0153uvre impose un d\u00e9lai pr\u00e9cis, c&rsquo;est ce contrat qui le fixe, pas le CPCSC. V\u00e9rifiez vos clauses contractuelles avant d&rsquo;inscrire un chiffre dans votre plan de r\u00e9ponse aux incidents.<\/p>\n\n<h2 id=\"la-reponse-aux-incidents-fait-elle-partie-du-niveau-1\" class=\"wp-block-heading\">La r\u00e9ponse aux incidents fait-elle partie du niveau 1 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Non. Le PCCC niveau 1 repose sur 13 contr\u00f4les d&rsquo;auto-\u00e9valuation. La gestion des incidents n&rsquo;en fait pas partie. Elle appara\u00eet avec la norme compl\u00e8te, \u00e0 un niveau sup\u00e9rieur, o\u00f9 le nombre de contr\u00f4les \u00e0 d\u00e9montrer grimpe consid\u00e9rablement.<\/p>\n\n<p class=\"wp-block-paragraph\">Confondre les deux niveaux co\u00fbte cher. Une entreprise qui b\u00e2tit un plan de r\u00e9ponse aux incidents d\u00e9taill\u00e9 pour r\u00e9pondre \u00e0 une exigence de niveau 1 travaille sur un contr\u00f4le qui ne lui sera pas demand\u00e9 \u00e0 cette \u00e9tape. Notre article sur les <a href=\"https:\/\/factero.ca\/blog\/pccc-niveau-1-auto-evaluation\/\">13 contr\u00f4les du niveau 1<\/a> d\u00e9taille ce qui est r\u00e9ellement exig\u00e9, et notre analyse du <a href=\"https:\/\/factero.ca\/blog\/pccc-niveau-2-certification\/\">niveau 2 et de sa certification aux trois ans<\/a> situe o\u00f9 la r\u00e9ponse aux incidents entre en jeu.<\/p>\n\n<h2 id=\"le-cpcsc-rend-il-le-chiffrement-fips-obligatoire\" class=\"wp-block-heading\">Le CPCSC rend-il le chiffrement FIPS obligatoire ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Non, pas syst\u00e9matiquement. Le contr\u00f4le 03.13.11 de la norme mentionne le chiffrement valid\u00e9 FIPS (Federal Information Processing Standards, la norme f\u00e9d\u00e9rale am\u00e9ricaine de validation des modules cryptographiques), mais comme param\u00e8tre organisationnel.<\/strong> C&rsquo;est votre organisation, avec le donneur d&rsquo;ordre, qui d\u00e9finit le niveau exig\u00e9 selon le contrat, pas la norme qui l&rsquo;impose uniform\u00e9ment \u00e0 tout le monde.<\/p>\n\n<p class=\"wp-block-paragraph\">Beaucoup d&rsquo;entreprises ach\u00e8tent du mat\u00e9riel certifi\u00e9 FIPS par pr\u00e9caution, avant m\u00eame de savoir si leur contrat l&rsquo;exige. Ce n&rsquo;est pas n\u00e9cessairement une mauvaise d\u00e9cision, mais ce n&rsquo;est pas une exigence automatique du CPCSC. V\u00e9rifiez d&rsquo;abord ce que votre param\u00e8tre organisationnel sp\u00e9cifie r\u00e9ellement, et confirmez-le avec votre client f\u00e9d\u00e9ral, pas avec un fournisseur de mat\u00e9riel qui a int\u00e9r\u00eat \u00e0 vous vendre le niveau le plus \u00e9lev\u00e9.<\/p>\n\n<h2 id=\"le-cpcsc-exige-t-il-la-residence-des-donnees-au-canada\" class=\"wp-block-heading\">Le CPCSC exige-t-il la r\u00e9sidence des donn\u00e9es au Canada ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Non. Le CPCSC n&rsquo;impose aucune exigence de r\u00e9sidence des donn\u00e9es sur le territoire canadien. C&rsquo;est probablement le mythe le plus r\u00e9pandu, et celui qui pousse le plus d&rsquo;entreprises \u00e0 envisager un changement d&rsquo;h\u00e9bergeur sans n\u00e9cessit\u00e9 d\u00e9montr\u00e9e.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce qui compte, c&rsquo;est votre contrat avec votre fournisseur infonuagique : o\u00f9 les donn\u00e9es sont h\u00e9berg\u00e9es, qui peut y acc\u00e9der, sous quelle juridiction. Les clauses \u00e0 examiner portent g\u00e9n\u00e9ralement sur trois \u00e9l\u00e9ments :<\/p>\n\n<ul class=\"wp-block-list\"><li>l&#8217;emplacement des centres de donn\u00e9es ;<\/li><li>les conditions d&rsquo;acc\u00e8s \u00e0 distance par le personnel du fournisseur ;<\/li><li>la loi applicable en cas de litige.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Si un d\u00e9m\u00e9nagement de vos donn\u00e9es s&rsquo;impose un jour, c&rsquo;est ce contrat qui le dira, pas une clause de la norme ITSP.10.171. Lisez-le avant de conclure quoi que ce soit avec votre h\u00e9bergeur actuel.<\/p>\n\n<h2 id=\"faut-il-batir-une-enclave-separee-pour-etre-conforme\" class=\"wp-block-heading\">Faut-il b\u00e2tir une enclave s\u00e9par\u00e9e pour \u00eatre conforme ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Non, pas au sens o\u00f9 on l&rsquo;entend souvent. La norme ITSP.10.171, \u00e0 son paragraphe 1.1, permet explicitement un p\u00e9rim\u00e8tre restreint : une s\u00e9paration logique de votre environnement, pas n\u00e9cessairement une infrastructure physique distincte.<\/p>\n\n<p class=\"wp-block-paragraph\">Le mot \u00ab enclave \u00bb ne vient pas de la norme elle-m\u00eame. Il appara\u00eet dans un guide publi\u00e9 par Services publics et Approvisionnement Canada, pas dans le texte du Centre canadien pour la cybers\u00e9curit\u00e9. La confusion entre les deux documents pousse certaines entreprises \u00e0 b\u00e2tir une infrastructure co\u00fbteuse et cloisonn\u00e9e, alors qu&rsquo;une s\u00e9paration logique bien document\u00e9e suffit souvent \u00e0 couvrir le m\u00eame p\u00e9rim\u00e8tre restreint. Un p\u00e9rim\u00e8tre bien d\u00e9limit\u00e9, avec des contr\u00f4les d&rsquo;acc\u00e8s et une segmentation document\u00e9e, r\u00e9pond au m\u00eame objectif de protection qu&rsquo;une infrastructure physiquement s\u00e9par\u00e9e.<\/p>\n\n<h2 id=\"est-ce-un-mythe-de-dire-que-le-ccn-n-a-rien-publie-sur-le-cpcsc\" class=\"wp-block-heading\">Est-ce un mythe de dire que le CCN n&rsquo;a rien publi\u00e9 sur le CPCSC ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Faux, et c&rsquo;est le mythe le plus facile \u00e0 corriger avec une seule date. Le Conseil canadien des normes a publi\u00e9 son <a href=\"https:\/\/ccn-scc.ca\/scheme-daccreditation\/inspection-bodies\/programme-de-certification-en-cybersecurite-du-canada\" target=\"_blank\" rel=\"noopener nofollow\">sch\u00e9ma d&rsquo;accr\u00e9ditation<\/a> du CPCSC le 27 janvier 2026, fond\u00e9 sur la norme ISO\/IEC 17020 et identifi\u00e9 IBAP dans sa documentation.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce qui manque encore, ce ne sont pas des r\u00e8gles, ce sont des organismes accr\u00e9dit\u00e9s pour les appliquer. \u00c0 la date de publication de cet article, aucun organisme n&rsquo;a \u00e9t\u00e9 accr\u00e9dit\u00e9 par le Conseil canadien des normes pour effectuer une certification CPCSC de niveau 2. Le sch\u00e9ma existe, l&rsquo;infrastructure pour l&rsquo;appliquer se d\u00e9ploie encore.<\/p>\n\n<h2 id=\"exigences-cpcsc-mythes-et-realites-le-tableau-recapitulatif\" class=\"wp-block-heading\">Exigences CPCSC mythes et r\u00e9alit\u00e9s : le tableau r\u00e9capitulatif<\/h2>\n\n<p class=\"wp-block-paragraph\">Le tableau suivant reprend les six mythes examin\u00e9s plus haut, avec le verdict et ce que la norme pr\u00e9voit r\u00e9ellement.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Affirmation qui circule<\/th><th>Vrai ou faux<\/th><th>Ce que dit vraiment la norme<\/th><\/tr><\/thead><tbody><tr><td>Signaler un incident en 24 \u00e0 72 heures<\/td><td>Faux<\/td><td>Aucun d\u00e9lai fixe dans la norme ; v\u00e9rifiez votre contrat<\/td><\/tr><tr><td>La r\u00e9ponse aux incidents est exig\u00e9e au niveau 1<\/td><td>Faux<\/td><td>Absente des 13 contr\u00f4les du niveau 1 ; elle arrive avec la norme compl\u00e8te<\/td><\/tr><tr><td>Le chiffrement FIPS est obligatoire<\/td><td>Faux<\/td><td>Recommand\u00e9, param\u00e8tre organisationnel (contr\u00f4le 03.13.11)<\/td><\/tr><tr><td>Les donn\u00e9es doivent rester au Canada<\/td><td>Faux<\/td><td>Aucune exigence de r\u00e9sidence ; la question rel\u00e8ve de votre contrat fournisseur<\/td><\/tr><tr><td>Une enclave s\u00e9par\u00e9e est requise<\/td><td>Faux<\/td><td>Le p\u00e9rim\u00e8tre restreint (s\u00e9paration logique) est explicitement permis, \u00a71.1<\/td><\/tr><tr><td>Le Conseil canadien des normes n&rsquo;a rien publi\u00e9<\/td><td>Faux<\/td><td>Sch\u00e9ma d&rsquo;accr\u00e9ditation publi\u00e9 le 27 janvier 2026 (IBAP, ISO\/IEC 17020)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<h2 id=\"d-ou-viennent-ces-mythes\" class=\"wp-block-heading\">D&rsquo;o\u00f9 viennent ces mythes ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Une partie de la confusion vient du <a href=\"https:\/\/dodcio.defense.gov\/cmmc\/\" target=\"_blank\" rel=\"noopener nofollow\">CMMC<\/a> (Cybersecurity Maturity Model Certification), le r\u00e9gime am\u00e9ricain \u00e9quivalent, impos\u00e9 par le d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis \u00e0 ses fournisseurs. Le CMMC et le CPCSC partagent une parent\u00e9 directe : le second s&rsquo;appuie sur la norme ITSP.10.171, elle-m\u00eame d\u00e9riv\u00e9e du NIST SP 800-171 am\u00e9ricain, le m\u00eame socle que le CMMC. Les deux r\u00e9gimes se ressemblent, mais ne sont pas identiques, et une exigence propre au r\u00e9gime am\u00e9ricain ne se transpose pas automatiquement au r\u00e9gime canadien.<\/p>\n\n<p class=\"wp-block-paragraph\">Une autre partie de la confusion vient simplement de la jeunesse du programme. Le CPCSC est r\u00e9cent, la documentation officielle continue de se pr\u00e9ciser, et les zones d&rsquo;ombre se remplissent plus vite de suppositions que de lecture attentive des textes.<\/p>\n\n<p class=\"wp-block-paragraph\">Un consultant ou un employ\u00e9 qui a travaill\u00e9 du c\u00f4t\u00e9 am\u00e9ricain apporte parfois ce vocabulaire sans distinguer les deux r\u00e9gimes. Ce n&rsquo;est pas de la mauvaise foi, c&rsquo;est un r\u00e9flexe professionnel qui m\u00e9rite d&rsquo;\u00eatre v\u00e9rifi\u00e9 avant d&rsquo;\u00eatre appliqu\u00e9 \u00e0 votre dossier canadien.<\/p>\n\n<h2 id=\"quelles-erreurs-coutent-le-plus-cher-dans-une-demarche-pccc\" class=\"wp-block-heading\">Quelles erreurs co\u00fbtent le plus cher dans une d\u00e9marche PCCC ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Derri\u00e8re les exigences CPCSC mythes et r\u00e9alit\u00e9s, trois erreurs reviennent le plus souvent chez les entreprises que nous rencontrons.<\/p>\n\n<ol class=\"wp-block-list\"><li>B\u00e2tir une infrastructure d&rsquo;enclave compl\u00e8te avant de v\u00e9rifier si une s\u00e9paration logique, moins co\u00fbteuse, suffit pour votre p\u00e9rim\u00e8tre restreint.<\/li><li>Investir dans du mat\u00e9riel certifi\u00e9 FIPS avant de confirmer le param\u00e8tre organisationnel r\u00e9ellement exig\u00e9 par votre contrat.<\/li><li>Retarder un d\u00e9p\u00f4t d&rsquo;appel d&rsquo;offres en pensant la certification obligatoire d\u00e8s la soumission, alors que l&rsquo;auto-\u00e9valuation ne devient obligatoire qu&rsquo;\u00e0 l&rsquo;attribution du contrat.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Chacune de ces erreurs part d&rsquo;une bonne intention et d&rsquo;une mauvaise date ou d&rsquo;un mauvais niveau. Le co\u00fbt ne vient pas de la norme elle-m\u00eame, il vient de l&rsquo;\u00e9cart entre ce qu&rsquo;elle exige r\u00e9ellement et ce qu&rsquo;on croit qu&rsquo;elle exige. Le gouvernement f\u00e9d\u00e9ral offre un <a href=\"https:\/\/cyberpostureassessments.ops.cyber.gc.ca\/cpcsc-pccc\/\" target=\"_blank\" rel=\"noopener nofollow\">outil gratuit d&rsquo;auto-\u00e9valuation de niveau 1<\/a> : commencer par cet outil, avant d&rsquo;investir dans une refonte d&rsquo;infrastructure, \u00e9vite plusieurs de ces erreurs.<\/p>\n\n<p class=\"wp-block-paragraph\">Trier exigences CPCSC mythes et r\u00e9alit\u00e9s ne dispense de rien : ni de lire le contrat, ni de consulter au bon moment. Rien de ce qui pr\u00e9c\u00e8de ne remplace un avis juridique ou contractuel. Chaque contrat f\u00e9d\u00e9ral a ses propres clauses, et c&rsquo;est le contrat, pas cet article, qui a le dernier mot sur vos obligations pr\u00e9cises. Si une affirmation sur le CPCSC ou le PCCC vous a \u00e9t\u00e9 pr\u00e9sent\u00e9e comme un fait et que vous voulez la v\u00e9rifier avant d&rsquo;investir temps et budget, un <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">accompagnement CPCSC<\/a> commence justement par cette v\u00e9rification : quels contr\u00f4les s&rsquo;appliquent \u00e0 votre niveau, quel est votre \u00e9cart r\u00e9el, avant toute recommandation. Notre vision, vos d\u00e9cisions.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">accompagnement PCCC fond\u00e9 sur les documents officiels<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<p class=\"wp-block-paragraph\">Cinq questions reviennent souvent une fois les exigences CPCSC mythes et r\u00e9alit\u00e9s remises \u00e0 leur place.<\/p>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le CPCSC est-il obligatoire pour soumissionner \u00e0 un appel d&rsquo;offres f\u00e9d\u00e9ral ?<\/summary><p class=\"wp-block-paragraph\">Non, pas au moment de soumissionner. L&rsquo;auto-\u00e9valuation devient obligatoire \u00e0 l&rsquo;attribution du contrat, pas avant le d\u00e9p\u00f4t de votre offre. Le programme est pilot\u00e9 par Services publics et Approvisionnement Canada, qui pr\u00e9cise l&rsquo;exigence exacte dans chaque appel d&rsquo;offres vis\u00e9 : elle varie d&rsquo;un contrat \u00e0 l&rsquo;autre, v\u00e9rifiez donc le v\u00f4tre avant de conclure quoi que ce soit.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le CPCSC et le PCCC d\u00e9signent-ils la m\u00eame chose ?<\/summary><p class=\"wp-block-paragraph\">Oui. Le PCCC (Programme canadien de certification en cybers\u00e9curit\u00e9) est le nom officiel en fran\u00e7ais du programme, pilot\u00e9 par Services publics et Approvisionnement Canada. CPCSC est le sigle qui circule pour d\u00e9signer le m\u00eame programme, souvent dans des documents ou discussions en anglais. Les deux renvoient \u00e0 une seule et m\u00eame certification, sans diff\u00e9rence de fond entre eux.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Quelle est la diff\u00e9rence entre le CPCSC et le CMMC am\u00e9ricain ?<\/summary><p class=\"wp-block-paragraph\">Le CPCSC est pilot\u00e9 par le gouvernement du Canada, le CMMC par le d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis : deux r\u00e9gimes distincts, chacun propre \u00e0 son pays. Ils partagent une parent\u00e9 technique, le CPCSC s&rsquo;appuyant sur l&rsquo;ITSP.10.171, elle-m\u00eame d\u00e9riv\u00e9e du NIST SP 800-171 qui alimente aussi le CMMC. Un fournisseur qui vend aux deux march\u00e9s doit r\u00e9pondre aux deux s\u00e9par\u00e9ment.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Peut-on se faire certifier CPCSC niveau 2 d\u00e8s maintenant ?<\/summary><p class=\"wp-block-paragraph\">Pas encore. Le sch\u00e9ma d&rsquo;accr\u00e9ditation du Conseil canadien des normes existe depuis le 27 janvier 2026, mais aucun organisme n&rsquo;\u00e9tait accr\u00e9dit\u00e9 pour r\u00e9aliser cette certification \u00e0 la date de publication de cet article. Sans organisme accr\u00e9dit\u00e9, aucune certification de niveau 2 n&rsquo;est possible : la disponibilit\u00e9 du niveau 2 d\u00e9pend enti\u00e8rement de cette accr\u00e9ditation \u00e0 venir.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Combien co\u00fbte une certification CPCSC ?<\/summary><p class=\"wp-block-paragraph\">Cet article ne fixe aucun montant, la r\u00e9ponse d\u00e9pend du niveau vis\u00e9. Le niveau 1 repose sur une auto-\u00e9valuation interne : le co\u00fbt principal est le temps de votre \u00e9quipe, pas des honoraires externes. Le niveau 2 exige une certification par un organisme accr\u00e9dit\u00e9 par le Conseil canadien des normes, avec des frais \u00e0 n\u00e9gocier directement avec cet organisme une fois qu&rsquo;il existera.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/ccn-scc.ca\/scheme-daccreditation\/inspection-bodies\/programme-de-certification-en-cybersecurite-du-canada\" target=\"_blank\" rel=\"noopener nofollow\">Sch\u00e9ma d&rsquo;accr\u00e9ditation CPCSC \u2014 Conseil canadien des normes<\/a><\/li><li><a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/171\/r3\/final\" target=\"_blank\" rel=\"noopener nofollow\">NIST SP 800-171 r\u00e9vision 3<\/a><\/li><li><a href=\"https:\/\/cyberpostureassessments.ops.cyber.gc.ca\/cpcsc-pccc\/\" target=\"_blank\" rel=\"noopener nofollow\">Outil gouvernemental gratuit d&rsquo;auto-\u00e9valuation niveau 1 (CPCSC\/PCCC)<\/a><\/li><li><a href=\"https:\/\/dodcio.defense.gov\/cmmc\/\" target=\"_blank\" rel=\"noopener nofollow\">Programme CMMC (Cybersecurity Maturity Model Certification), d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis<\/a><\/li><li><a href=\"https:\/\/www.canada.ca\/fr\/services-publics-approvisionnement\/services\/securite-industrielle\/exigences-securite-contrats\/certification-fournisseurs-secteur-defense-canada-concernant-cybersecurite.html\" target=\"_blank\" rel=\"noopener nofollow\">Programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC) \u2014 Services publics et Approvisionnement Canada<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/protection-linformation-designee-organisations-systemes-ne-relevant-pas-gouvernement-canada-itsp10171\" target=\"_blank\" rel=\"noopener nofollow\">ITSP.10.171 \u2014 Protection de l&rsquo;information d\u00e9sign\u00e9e (Centre canadien pour la cybers\u00e9curit\u00e9)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Le CPCSC est-il obligatoire pour soumissionner \u00e0 un appel d\\u0027offres f\u00e9d\u00e9ral ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, pas au moment de soumissionner. L\\u0027auto-\u00e9valuation devient obligatoire \u00e0 l\\u0027attribution du contrat, pas avant le d\u00e9p\u00f4t de votre offre. Le programme est pilot\u00e9 par Services publics et Approvisionnement Canada, qui pr\u00e9cise l\\u0027exigence exacte dans chaque appel d\\u0027offres vis\u00e9 : elle varie d\\u0027un contrat \u00e0 l\\u0027autre, v\u00e9rifiez donc le v\u00f4tre avant de conclure quoi que ce soit.\"}},{\"@type\":\"Question\",\"name\":\"Le CPCSC et le PCCC d\u00e9signent-ils la m\u00eame chose ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui. Le PCCC (Programme canadien de certification en cybers\u00e9curit\u00e9) est le nom officiel en fran\u00e7ais du programme, pilot\u00e9 par Services publics et Approvisionnement Canada. CPCSC est le sigle qui circule pour d\u00e9signer le m\u00eame programme, souvent dans des documents ou discussions en anglais. Les deux renvoient \u00e0 une seule et m\u00eame certification, sans diff\u00e9rence de fond entre eux.\"}},{\"@type\":\"Question\",\"name\":\"Quelle est la diff\u00e9rence entre le CPCSC et le CMMC am\u00e9ricain ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le CPCSC est pilot\u00e9 par le gouvernement du Canada, le CMMC par le d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis : deux r\u00e9gimes distincts, chacun propre \u00e0 son pays. Ils partagent une parent\u00e9 technique, le CPCSC s\\u0027appuyant sur l\\u0027ITSP.10.171, elle-m\u00eame d\u00e9riv\u00e9e du NIST SP 800-171 qui alimente aussi le CMMC. Un fournisseur qui vend aux deux march\u00e9s doit r\u00e9pondre aux deux s\u00e9par\u00e9ment.\"}},{\"@type\":\"Question\",\"name\":\"Peut-on se faire certifier CPCSC niveau 2 d\u00e8s maintenant ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pas encore. Le sch\u00e9ma d\\u0027accr\u00e9ditation du Conseil canadien des normes existe depuis le 27 janvier 2026, mais aucun organisme n\\u0027\u00e9tait accr\u00e9dit\u00e9 pour r\u00e9aliser cette certification \u00e0 la date de publication de cet article. Sans organisme accr\u00e9dit\u00e9, aucune certification de niveau 2 n\\u0027est possible : la disponibilit\u00e9 du niveau 2 d\u00e9pend enti\u00e8rement de cette accr\u00e9ditation \u00e0 venir.\"}},{\"@type\":\"Question\",\"name\":\"Combien co\u00fbte une certification CPCSC ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Cet article ne fixe aucun montant, la r\u00e9ponse d\u00e9pend du niveau vis\u00e9. Le niveau 1 repose sur une auto-\u00e9valuation interne : le co\u00fbt principal est le temps de votre \u00e9quipe, pas des honoraires externes. Le niveau 2 exige une certification par un organisme accr\u00e9dit\u00e9 par le Conseil canadien des normes, avec des frais \u00e0 n\u00e9gocier directement avec cet organisme une fois qu\\u0027il existera.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Exigences CPCSC mythes et r\u00e9alit\u00e9s : six affirmations qui circulent sur l&rsquo;ITSP.10.171, v\u00e9rifi\u00e9es dans les documents officiels du CCN, sans d\u00e9tour.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[17],"tags":[84,82,350,356,348,352,86,354],"class_list":["post-782","post","type-post","status-publish","format-standard","hentry","category-pccc","tag-cmmc","tag-cpcsc","tag-delai-de-signalement-incident-24-72-h","tag-enclave-perimetre-restreint","tag-exigences-cpcsc-mythes-et-realites","tag-fips-obligatoire","tag-itsp-10-171","tag-residence-des-donnees-canada"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/782","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=782"}],"version-history":[{"count":4,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/782\/revisions"}],"predecessor-version":[{"id":1277,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/782\/revisions\/1277"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=782"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=782"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=782"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}