{"id":791,"date":"2026-04-10T07:00:00","date_gmt":"2026-04-10T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=791"},"modified":"2026-09-04T13:01:42","modified_gmt":"2026-09-04T18:01:42","slug":"pccc-niveau-1-auto-evaluation","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/pccc-niveau-1-auto-evaluation\/","title":{"rendered":"PCCC niveau 1 : comprendre les 13 contr\u00f4les avant d&rsquo;attester"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Les 13 contr\u00f4les PCCC niveau 1 forment une auto-\u00e9valuation annuelle de 37 exigences de cyberhygi\u00e8ne de base, tir\u00e9e de la norme ITSP.10.171 du Centre canadien pour la cybers\u00e9curit\u00e9.<\/strong> Ce premier \u00e9chelon du Programme canadien de certification en cybers\u00e9curit\u00e9 ne devient obligatoire qu&rsquo;au moment o\u00f9 le gouvernement attribue le contrat, pas au d\u00e9p\u00f4t de la soumission.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/pccc.png\" alt=\"13 contr\u00f4les PCCC niveau 1 : les six cat\u00e9gories de cyberhygi\u00e8ne\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Vous dirigez une PME de 15 \u00e0 100 employ\u00e9s, vous n&rsquo;avez pas de d\u00e9partement TI d\u00e9di\u00e9, et un appel d&rsquo;offres f\u00e9d\u00e9ral vient de vous demander une attestation PCCC niveau 1. Ce guide r\u00e9pond \u00e0 une seule question avant tout le reste : qu&rsquo;est-ce que ce niveau exige, concr\u00e8tement ? Le mode d&#8217;emploi pour remplir l&rsquo;auto-\u00e9valuation dans l&rsquo;outil, \u00e9tape par \u00e9tape, viendra dans un article s\u00e9par\u00e9. Ici, on regarde ce qu&rsquo;il y a dans la bo\u00eete avant de l&rsquo;ouvrir. Si vous vous demandez d&rsquo;abord si votre entreprise est m\u00eame vis\u00e9e par cette exigence, la r\u00e9ponse est dans <a href=\"https:\/\/factero.ca\/blog\/qui-est-vise-cpcsc\/\">Qui est vis\u00e9 par le CPCSC ? PME, sous-traitants et d\u00e9fense<\/a>.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#que-couvrent-les-13-controles-pccc-niveau-1\">Que couvrent les 13 contr\u00f4les PCCC niveau 1 ?<\/a><\/li><li class=\"\"><a href=\"#l-attestation-pccc-niveau-1-est-elle-exigee-a-l-attribution-du-contrat\">L&rsquo;attestation PCCC niveau 1 est-elle exig\u00e9e \u00e0 l&rsquo;attribution du contrat ?<\/a><\/li><li class=\"\"><a href=\"#l-intervention-en-cas-d-incident-est-elle-exigee-au-niveau-1\">L&rsquo;intervention en cas d&rsquo;incident est-elle exig\u00e9e au niveau 1 ?<\/a><\/li><li class=\"\"><a href=\"#que-risque-t-on-en-cas-de-fausse-declaration-de-conformite-au-pccc\">Que risque-t-on en cas de fausse d\u00e9claration de conformit\u00e9 au PCCC ?<\/a><\/li><li class=\"\"><a href=\"#combien-de-temps-prend-la-preparation\">Combien de temps prend la pr\u00e9paration ?<\/a><\/li><li class=\"\"><a href=\"#par-ou-commencer\">Par o\u00f9 commencer ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"que-couvrent-les-13-controles-pccc-niveau-1\" class=\"wp-block-heading\">Que couvrent les 13 contr\u00f4les PCCC niveau 1 ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Les 13 contr\u00f4les PCCC niveau 1 se d\u00e9clinent en 37 exigences pr\u00e9cises<\/strong>, un sous-ensemble de la norme ITSP.10.171 (Protection de l&rsquo;information d\u00e9sign\u00e9e) du Centre canadien pour la cybers\u00e9curit\u00e9. Un contr\u00f4le peut porter plus d&rsquo;une exigence, ce qui explique l&rsquo;\u00e9cart entre les deux chiffres.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce premier palier du <a href=\"https:\/\/factero.ca\/blog\/cpcsc-pccc-guide-complet\/\">PCCC<\/a> (Programme canadien de certification en cybers\u00e9curit\u00e9, aussi d\u00e9sign\u00e9 CPCSC) s&rsquo;impose aux fournisseurs et sous-traitants f\u00e9d\u00e9raux qui touchent \u00e0 l&rsquo;information non classifi\u00e9e mais sensible de la D\u00e9fense nationale. Il s&rsquo;inspire du programme am\u00e9ricain CMMC (<a href=\"https:\/\/dodcio.defense.gov\/cmmc\" target=\"_blank\" rel=\"noopener nofollow\">Cybersecurity Maturity Model Certification<\/a>), que le d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis impose \u00e0 sa propre cha\u00eene d&rsquo;approvisionnement, et s&rsquo;appuie sur des exigences techniques proches de la norme am\u00e9ricaine NIST SP 800-171, dont ITSP.10.171 est l&rsquo;adaptation canadienne. Le Centre canadien pour la cybers\u00e9curit\u00e9 publie aussi un document compagnon, ITSP.10.171-01, qui d\u00e9taille les proc\u00e9dures pour \u00e9valuer si ces exigences sont respect\u00e9es.<\/p>\n\n<p class=\"wp-block-paragraph\">Rien, dans ces 37 exigences, ne rel\u00e8ve de la haute technologie. Le niveau 1 regroupe six cat\u00e9gories de cyberhygi\u00e8ne de base, le strict minimum qu&rsquo;une organisation devrait d\u00e9j\u00e0 appliquer avant m\u00eame de penser au PCCC :<\/p>\n\n<ol class=\"wp-block-list\"><li>Savoir qui a acc\u00e8s \u00e0 quoi : un inventaire des comptes et des syst\u00e8mes, un compte par personne, jamais de compte partag\u00e9 entre plusieurs employ\u00e9s.<\/li><li>Des mots de passe qui prot\u00e8gent r\u00e9ellement : fini les \u00ab patate123 \u00bb ou les mots de passe coll\u00e9s sur l&rsquo;\u00e9cran, une v\u00e9rification en deux \u00e9tapes par texto ou par application, comme votre institution financi\u00e8re l&rsquo;exige d\u00e9j\u00e0 pour vos transactions.<\/li><li>Des comptes ferm\u00e9s le jour m\u00eame du d\u00e9part : un employ\u00e9 qui quitte l&rsquo;entreprise ne garde pas un acc\u00e8s actif trois ans plus tard, un cas que nous croisons plus souvent qu&rsquo;on le pense.<\/li><li>Un contr\u00f4le des supports amovibles : les plans techniques ou les dossiers clients qui tra\u00eenent sur une cl\u00e9 USB, sans chiffrement ni suivi, sont exactement ce que le niveau 1 vise.<\/li><li>Un acc\u00e8s physique encadr\u00e9 : qui peut s&rsquo;approcher d&rsquo;un poste de travail ou d&rsquo;une machine reli\u00e9e au r\u00e9seau, y compris une vieille machine de production qui tourne encore sous un syst\u00e8me d&rsquo;exploitation qui n&rsquo;est plus mis \u00e0 jour.<\/li><li>Des sauvegardes qui fonctionnent vraiment : pas seulement programm\u00e9es, test\u00e9es. Une sauvegarde jamais restaur\u00e9e pour v\u00e9rification n&rsquo;est pas une protection, c&rsquo;est de l&rsquo;espoir.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Ces six cat\u00e9gories ne couvrent pas tout ce que la cybers\u00e9curit\u00e9 peut exiger d&rsquo;une organisation. Elles couvrent ce qu&rsquo;une organisation ne devrait plus avoir \u00e0 d\u00e9couvrir en marge d&rsquo;un appel d&rsquo;offres.<\/p>\n\n<p class=\"wp-block-paragraph\">Le tableau suivant r\u00e9sume les rep\u00e8res du niveau 1 avant d&rsquo;entrer dans le d\u00e9tail de l&rsquo;attestation :<\/p>\n\n<p class=\"wp-block-paragraph\">&lt;table&gt; &lt;thead&gt; &lt;tr&gt;&lt;th&gt;Rep\u00e8re&lt;\/th&gt;&lt;th&gt;R\u00e9ponse&lt;\/th&gt;&lt;\/tr&gt; &lt;\/thead&gt; &lt;tbody&gt; &lt;tr&gt;&lt;td&gt;Nombre de contr\u00f4les&lt;\/td&gt;&lt;td&gt;13&lt;\/td&gt;&lt;\/tr&gt; &lt;tr&gt;&lt;td&gt;Nombre d&rsquo;exigences&lt;\/td&gt;&lt;td&gt;37&lt;\/td&gt;&lt;\/tr&gt; &lt;tr&gt;&lt;td&gt;Norme d&rsquo;origine&lt;\/td&gt;&lt;td&gt;ITSP.10.171 (Centre canadien pour la cybers\u00e9curit\u00e9)&lt;\/td&gt;&lt;\/tr&gt; &lt;tr&gt;&lt;td&gt;Co\u00fbt de l&rsquo;outil d&rsquo;auto-\u00e9valuation&lt;\/td&gt;&lt;td&gt;Gratuit&lt;\/td&gt;&lt;\/tr&gt; &lt;tr&gt;&lt;td&gt;Disponible depuis&lt;\/td&gt;&lt;td&gt;1er avril 2026&lt;\/td&gt;&lt;\/tr&gt; &lt;tr&gt;&lt;td&gt;Administr\u00e9 par&lt;\/td&gt;&lt;td&gt;Services publics et Approvisionnement Canada (SPAC)&lt;\/td&gt;&lt;\/tr&gt; &lt;tr&gt;&lt;td&gt;Obligatoire pour soumissionner ?&lt;\/td&gt;&lt;td&gt;Non&lt;\/td&gt;&lt;\/tr&gt; &lt;tr&gt;&lt;td&gt;Obligatoire \u00e0 l&rsquo;attribution du contrat ?&lt;\/td&gt;&lt;td&gt;Oui&lt;\/td&gt;&lt;\/tr&gt; &lt;tr&gt;&lt;td&gt;Intervention en cas d&rsquo;incident incluse ?&lt;\/td&gt;&lt;td&gt;Non&lt;\/td&gt;&lt;\/tr&gt; &lt;\/tbody&gt; &lt;\/table&gt;<\/p>\n\n<h2 id=\"l-attestation-pccc-niveau-1-est-elle-exigee-a-l-attribution-du-contrat\" class=\"wp-block-heading\">L&rsquo;attestation PCCC niveau 1 est-elle exig\u00e9e \u00e0 l&rsquo;attribution du contrat ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Oui : l&rsquo;auto-\u00e9valuation devient obligatoire au moment o\u00f9 le gouvernement attribue le contrat, pas au d\u00e9p\u00f4t de la soumission.<\/strong> Vous pouvez d\u00e9poser une soumission sans avoir compl\u00e9t\u00e9 votre auto-\u00e9valuation. Vous ne pouvez pas recevoir le contrat sans elle, si le niveau 1 y est exig\u00e9, un point qui \u00e9chappe r\u00e9guli\u00e8rement aux dirigeants qui d\u00e9couvrent le PCCC pour la premi\u00e8re fois.<\/p>\n\n<p class=\"wp-block-paragraph\">Le niveau 1 fonctionne par auto-\u00e9valuation annuelle, pas par audit d&rsquo;un tiers. Depuis le 1er avril 2026, l&rsquo;entreprise y acc\u00e8de par l&rsquo;entremise de <a href=\"https:\/\/cyberpostureassessments.ops.cyber.gc.ca\/cpcsc-pccc\/\" target=\"_blank\" rel=\"noopener nofollow\">l&rsquo;outil gouvernemental gratuit d&rsquo;auto-\u00e9valuation<\/a>, administr\u00e9 par Services publics et Approvisionnement Canada (SPAC), le minist\u00e8re responsable des march\u00e9s publics f\u00e9d\u00e9raux. Elle r\u00e9pond elle-m\u00eame aux 37 exigences et d\u00e9pose son r\u00e9sultat.<\/p>\n\n<p class=\"wp-block-paragraph\">Certains contrats f\u00e9d\u00e9raux commencent d\u00e9j\u00e0 \u00e0 exiger le niveau 1 d\u00e8s l&rsquo;\u00e9t\u00e9 2026. Si votre entreprise soumissionne dans la cha\u00eene d&rsquo;approvisionnement de la D\u00e9fense, m\u00eame comme sous-traitant de second rang, l&rsquo;attestation va finir par vous rattraper. Autant la pr\u00e9parer avant qu&rsquo;un contrat ne soit suspendu \u00e0 sa pr\u00e9sence.<\/p>\n\n<h2 id=\"l-intervention-en-cas-d-incident-est-elle-exigee-au-niveau-1\" class=\"wp-block-heading\">L&rsquo;intervention en cas d&rsquo;incident est-elle exig\u00e9e au niveau 1 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Non, et c&rsquo;est le genre de d\u00e9tail qui surprend. Beaucoup de dirigeants pr\u00e9sument qu&rsquo;une certification en cybers\u00e9curit\u00e9 inclut n\u00e9cessairement un plan de r\u00e9ponse aux incidents : qui appeler, quoi faire, dans quel ordre, en cas de br\u00e8che. Ce n&rsquo;est pas le cas au niveau 1. Les 13 contr\u00f4les portent sur la cyberhygi\u00e8ne de base, pas sur la capacit\u00e9 \u00e0 r\u00e9agir apr\u00e8s coup.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce n&rsquo;est pas une raison pour l&rsquo;ignorer. C&rsquo;est une raison de ne pas confondre \u00ab j&rsquo;ai r\u00e9ussi mon auto-\u00e9valuation de niveau 1 \u00bb et \u00ab mon entreprise est pr\u00eate \u00e0 g\u00e9rer un incident \u00bb. Les deux questions sont diff\u00e9rentes, et le PCCC comporte des niveaux sup\u00e9rieurs qui abordent des exigences plus pouss\u00e9es, pour les entreprises qui manipulent de l&rsquo;information plus sensible. Nous d\u00e9taillons les autres confusions fr\u00e9quentes sur le sujet dans <a href=\"https:\/\/factero.ca\/blog\/mythes-cpcsc\/\">Mythes du CPCSC : ce que la norme exige vraiment (et pas)<\/a>.<\/p>\n\n<h2 id=\"que-risque-t-on-en-cas-de-fausse-declaration-de-conformite-au-pccc\" class=\"wp-block-heading\">Que risque-t-on en cas de fausse d\u00e9claration de conformit\u00e9 au PCCC ?<\/h2>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est la question la plus mal comprise, et la plus co\u00fbteuse \u00e0 mal comprendre : pr\u00e9tendre \u00eatre conforme sans l&rsquo;\u00eatre expose \u00e0 trois cons\u00e9quences distinctes, cumulables, et aucune d&rsquo;elles n&rsquo;est symbolique.<\/p>\n\n<ul class=\"wp-block-list\"><li>Poursuite pour fraude : fournir un faux rapport pour obtenir un contrat public rel\u00e8ve de la fraude. Il n&rsquo;existe pas de loi propre au PCCC qui punirait sp\u00e9cifiquement une fausse d\u00e9claration, ce sont les lois g\u00e9n\u00e9rales qui s&rsquo;appliquent, et elles ne sont pas indulgentes.<\/li><li>Responsabilit\u00e9 personnelle des dirigeants : la jurisprudence canadienne a d\u00e9j\u00e0 \u00e9tabli des peines qui visent les dirigeants personnellement, pas seulement l&rsquo;entreprise. Cocher \u00ab oui \u00bb \u00e0 une exigence que vous ne rencontrez pas n&rsquo;est pas une zone grise administrative.<\/li><li>Inscription sur la liste d&rsquo;exclusion f\u00e9d\u00e9rale : le gouvernement tient une liste des entreprises avec lesquelles il refuse de faire affaire. Une d\u00e9claration trompeuse, m\u00eame involontaire, m\u00eame n\u00e9e d&rsquo;un malentendu sur ce qu&rsquo;une exigence couvrait vraiment, peut vous y mener, et la relation avec l&rsquo;ensemble de l&rsquo;appareil f\u00e9d\u00e9ral en change.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">La bonne nouvelle, si on peut l&rsquo;appeler ainsi : il est permis de ne pas \u00eatre parfait. Un \u00e9cart document\u00e9, avec un plan pour le combler, n&rsquo;a jamais ruin\u00e9 une entreprise. Ce qui co\u00fbte cher, c&rsquo;est de pr\u00e9tendre que l&rsquo;\u00e9cart n&rsquo;existe pas.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce qui pr\u00e9c\u00e8de n&rsquo;est pas un avis juridique. Un dossier douteux m\u00e9rite l&rsquo;avis d&rsquo;un avocat, pas seulement celui d&rsquo;un consultant en gouvernance.<\/p>\n\n<h2 id=\"combien-de-temps-prend-la-preparation\" class=\"wp-block-heading\">Combien de temps prend la pr\u00e9paration ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>La pr\u00e9paration prend de quelques jours \u00e0 quelques mois, selon la maturit\u00e9 de l&rsquo;organisation, jamais selon la complexit\u00e9 des 13 contr\u00f4les PCCC niveau 1 eux-m\u00eames.<\/strong> Une entreprise qui g\u00e8re d\u00e9j\u00e0 ses comptes rigoureusement, qui applique une politique de mots de passe et dont les sauvegardes sont test\u00e9es peut compl\u00e9ter sa pr\u00e9paration en quelques jours.<\/p>\n\n<p class=\"wp-block-paragraph\">Une entreprise qui d\u00e9couvre, en faisant l&rsquo;exercice, qu&rsquo;un ancien employ\u00e9 a toujours acc\u00e8s au r\u00e9seau, que les plans de fabrication dorment sur une cl\u00e9 USB non chiffr\u00e9e dans un tiroir et que personne n&rsquo;a jamais restaur\u00e9 une sauvegarde pour v\u00e9rifier qu&rsquo;elle fonctionne, compte plut\u00f4t en mois. La dette technique et organisationnelle accumul\u00e9e d\u00e9termine l&rsquo;effort, pas le nombre de contr\u00f4les.<\/p>\n\n<p class=\"wp-block-paragraph\">Le premier passage honn\u00eate de la grille, exigence par exigence, reste le meilleur indicateur : couvert, partiellement couvert, \u00e9cart. Ce portrait vaut plus que n&rsquo;importe quelle estimation g\u00e9n\u00e9rale donn\u00e9e avant de l&rsquo;avoir fait.<\/p>\n\n<h2 id=\"par-ou-commencer\" class=\"wp-block-heading\">Par o\u00f9 commencer ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois gestes, dans l&rsquo;ordre :<\/p>\n\n<ol class=\"wp-block-list\"><li>Premier passage des 37 exigences avec les personnes qui g\u00e8rent r\u00e9ellement vos comptes, vos acc\u00e8s et vos sauvegardes, pas seulement avec la direction.<\/li><li>Documentation de chaque \u00e9cart trouv\u00e9, m\u00eame les plus embarrassants : un dossier honn\u00eate vaut mieux qu&rsquo;un dossier flatteur devant le Bureau.<\/li><li>\u00c9ch\u00e9ancier pour combler ce qui reste, d\u00e9cid\u00e9 avant de remplir l&rsquo;auto-\u00e9valuation dans l&rsquo;outil gouvernemental.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Le neveu qui conna\u00eet \u00e7a en informatique n&rsquo;est pas la bonne personne pour porter ce dossier seul, pas plus qu&rsquo;une seule personne d\u00e9j\u00e0 d\u00e9bord\u00e9e \u00e0 l&rsquo;interne. Les 13 contr\u00f4les PCCC niveau 1 touchent \u00e0 des d\u00e9cisions de gouvernance autant qu&rsquo;\u00e0 des r\u00e9glages techniques : qui a le pouvoir de fermer un compte, qui approuve une politique, qui documente un \u00e9cart.<\/p>\n\n<p class=\"wp-block-paragraph\">Nous appliquons cette m\u00eame d\u00e9marche chez Factero : le cordonnier bien chauss\u00e9, litt\u00e9ralement, puisque nous d\u00e9poserons nous-m\u00eames notre auto-d\u00e9claration de niveau 1. Nous accompagnons aussi des PME de la cha\u00eene d&rsquo;approvisionnement de la D\u00e9fense dans cet exercice, de la cartographie des \u00e9carts jusqu&rsquo;au d\u00e9p\u00f4t. Vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">planifier un accompagnement CPCSC avec Factero<\/a> pour situer o\u00f9 vous en \u00eates. Un principe reste non n\u00e9gociable : l&rsquo;outil d&rsquo;auto-\u00e9valuation du gouvernement est gratuit, et nous ne vendons aucun outil de niveau 1, seulement l&rsquo;accompagnement pour bien s&rsquo;en servir.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">accompagnement \u00e0 la certification PCCC niveau 1<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>L&rsquo;auto-\u00e9valuation PCCC niveau 1 co\u00fbte-t-elle quelque chose ?<\/summary><p class=\"wp-block-paragraph\">Non. L&rsquo;outil gouvernemental, administr\u00e9 par Services publics et Approvisionnement Canada, est gratuit et accessible depuis le 1er avril 2026. Ce qui a un co\u00fbt, c&rsquo;est le travail de pr\u00e9paration en amont, pas l&rsquo;acc\u00e8s au questionnaire. M\u00e9fiez-vous de tout prestataire qui vend un \u00ab outil niveau 1 \u00bb : rien dans le processus officiel n&rsquo;exige un achat.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Quelle est la diff\u00e9rence entre le PCCC et le CMMC am\u00e9ricain ?<\/summary><p class=\"wp-block-paragraph\">Le CMMC est le programme du d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis, impos\u00e9 \u00e0 sa propre cha\u00eene d&rsquo;approvisionnement. Le PCCC est l&rsquo;\u00e9quivalent canadien, b\u00e2ti sur des exigences techniques proches de la norme NIST SP 800-171. Les deux r\u00e9gimes restent distincts sur le plan administratif : une certification CMMC ne dispense pas d&rsquo;une attestation PCCC pour un contrat f\u00e9d\u00e9ral canadien, ni l&rsquo;inverse.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Remplir l&rsquo;auto-\u00e9valuation dans l&rsquo;outil, \u00e7a prend combien de temps ?<\/summary><p class=\"wp-block-paragraph\">Le gouvernement indique que l&rsquo;\u00e9valuation peut se faire en moins d&rsquo;une heure, une fois les 37 exigences connues et les politiques internes d\u00e9j\u00e0 pass\u00e9es en revue. Ce chiffre couvre seulement la saisie dans l&rsquo;outil, pas le travail en amont : rassembler les preuves et corriger les \u00e9carts prend, lui, de quelques jours \u00e0 plusieurs mois selon le point de d\u00e9part de l&rsquo;entreprise.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Et si on d\u00e9couvre un \u00e9cart apr\u00e8s avoir attest\u00e9 ?<\/summary><p class=\"wp-block-paragraph\">Documentez l&rsquo;\u00e9cart et corrigez-le sans attendre le prochain cycle annuel. Un \u00e9cart trouv\u00e9 et corrig\u00e9 de bonne foi n&rsquo;a rien \u00e0 voir avec une fausse d\u00e9claration maintenue sciemment devant un client f\u00e9d\u00e9ral. Ce qui expose l&rsquo;entreprise n&rsquo;est pas l&rsquo;\u00e9cart lui-m\u00eame, c&rsquo;est de laisser un \u00ab oui \u00bb coch\u00e9 sur une exigence qu&rsquo;elle ne rencontre plus.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/171\/r3\/final\" target=\"_blank\" rel=\"noopener nofollow\">NIST SP 800-171 rev. 3<\/a><\/li><li><a href=\"https:\/\/cyberpostureassessments.ops.cyber.gc.ca\/cpcsc-pccc\/\" target=\"_blank\" rel=\"noopener nofollow\">Outil gouvernemental gratuit d&rsquo;auto-\u00e9valuation PCCC niveau 1<\/a><\/li><li><a href=\"https:\/\/dodcio.defense.gov\/cmmc\" target=\"_blank\" rel=\"noopener nofollow\">Programme CMMC du d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis<\/a><\/li><li><a href=\"https:\/\/www.canada.ca\/fr\/services-publics-approvisionnement\/services\/securite-industrielle\/exigences-securite-contrats\/certification-fournisseurs-secteur-defense-canada-concernant-cybersecurite.html\" target=\"_blank\" rel=\"noopener nofollow\">Programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC) \u2014 Services publics et Approvisionnement Canada, canada.ca<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/evaluation-exigences-visant-securite-linformation-designee-itsp10171-01\" target=\"_blank\" rel=\"noopener nofollow\">ITSP.10.171-01 (document compagnon, Centre canadien pour la cybers\u00e9curit\u00e9)<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/protection-linformation-designee-organisations-systemes-ne-relevant-pas-gouvernement-canada-itsp10171\" target=\"_blank\" rel=\"noopener nofollow\">ITSP.10.171 \u2014 Protection de l&rsquo;information d\u00e9sign\u00e9e (Centre canadien pour la cybers\u00e9curit\u00e9)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"L\\u0027auto-\u00e9valuation PCCC niveau 1 co\u00fbte-t-elle quelque chose ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. L\\u0027outil gouvernemental, administr\u00e9 par Services publics et Approvisionnement Canada, est gratuit et accessible depuis le 1er avril 2026. Ce qui a un co\u00fbt, c\\u0027est le travail de pr\u00e9paration en amont, pas l\\u0027acc\u00e8s au questionnaire. M\u00e9fiez-vous de tout prestataire qui vend un \u00ab outil niveau 1 \u00bb : rien dans le processus officiel n\\u0027exige un achat.\"}},{\"@type\":\"Question\",\"name\":\"Quelle est la diff\u00e9rence entre le PCCC et le CMMC am\u00e9ricain ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le CMMC est le programme du d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis, impos\u00e9 \u00e0 sa propre cha\u00eene d\\u0027approvisionnement. Le PCCC est l\\u0027\u00e9quivalent canadien, b\u00e2ti sur des exigences techniques proches de la norme NIST SP 800-171. Les deux r\u00e9gimes restent distincts sur le plan administratif : une certification CMMC ne dispense pas d\\u0027une attestation PCCC pour un contrat f\u00e9d\u00e9ral canadien, ni l\\u0027inverse.\"}},{\"@type\":\"Question\",\"name\":\"Remplir l\\u0027auto-\u00e9valuation dans l\\u0027outil, \u00e7a prend combien de temps ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le gouvernement indique que l\\u0027\u00e9valuation peut se faire en moins d\\u0027une heure, une fois les 37 exigences connues et les politiques internes d\u00e9j\u00e0 pass\u00e9es en revue. Ce chiffre couvre seulement la saisie dans l\\u0027outil, pas le travail en amont : rassembler les preuves et corriger les \u00e9carts prend, lui, de quelques jours \u00e0 plusieurs mois selon le point de d\u00e9part de l\\u0027entreprise.\"}},{\"@type\":\"Question\",\"name\":\"Et si on d\u00e9couvre un \u00e9cart apr\u00e8s avoir attest\u00e9 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Documentez l\\u0027\u00e9cart et corrigez-le sans attendre le prochain cycle annuel. Un \u00e9cart trouv\u00e9 et corrig\u00e9 de bonne foi n\\u0027a rien \u00e0 voir avec une fausse d\u00e9claration maintenue sciemment devant un client f\u00e9d\u00e9ral. Ce qui expose l\\u0027entreprise n\\u0027est pas l\\u0027\u00e9cart lui-m\u00eame, c\\u0027est de laisser un \u00ab oui \u00bb coch\u00e9 sur une exigence qu\\u0027elle ne rencontre plus.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Les 13 contr\u00f4les PCCC niveau 1 expliqu\u00e9s simplement : ce qu&rsquo;ils couvrent, ce qu&rsquo;on atteste et ce que risque une fausse d\u00e9claration.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[17],"tags":[442,444,450,84,82,448,446,86],"class_list":["post-791","post","type-post","status-publish","format-standard","hentry","category-pccc","tag-13-controles-pccc-niveau-1","tag-37-exigences-niveau-1","tag-attestation-pccc-attribution-contrat","tag-cmmc","tag-cpcsc","tag-cyberhygiene-de-base-pme-defense","tag-exigences-pccc-niveau-1","tag-itsp-10-171"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/791","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=791"}],"version-history":[{"count":4,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/791\/revisions"}],"predecessor-version":[{"id":1286,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/791\/revisions\/1286"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=791"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=791"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=791"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}