{"id":807,"date":"2026-05-08T07:00:00","date_gmt":"2026-05-08T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=807"},"modified":"2026-09-04T13:01:02","modified_gmt":"2026-09-04T18:01:02","slug":"controles-de-base-can-dgsi-104-dirigeants-pme","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/controles-de-base-can-dgsi-104-dirigeants-pme\/","title":{"rendered":"Contr\u00f4les de base en cybers\u00e9curit\u00e9 PME : ce qu&rsquo;exige CAN\/DGSI 104"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Les contr\u00f4les de base cybers\u00e9curit\u00e9 PME sont les six familles de mesures minimales exig\u00e9es par la norme CAN\/DGSI 104 : formation, \u00e9valuation des risques, r\u00e9ponse aux incidents, configuration s\u00e9curis\u00e9e, sauvegardes, infonuagique et fournisseurs TI externes.<\/strong> Officiellement les <em>Contr\u00f4les de base de cybers\u00e9curit\u00e9 pour les petites et moyennes organisations<\/em>, la norme sert de fondement \u00e0 la certification CyberS\u00e9curitaire Canada.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/certification.png\" alt=\"contr\u00f4les de base cybers\u00e9curit\u00e9 PME : les six familles CAN\/DGSI 104\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Si vous dirigez une PME (petite ou moyenne entreprise) et qu&rsquo;un client, un assureur ou un appel d&rsquo;offres vous a mentionn\u00e9 cette norme, ce guide est \u00e9crit pour vous, pas pour votre \u00e9quipe TI (technologies de l&rsquo;information). Chaque famille de contr\u00f4les y est expliqu\u00e9e en langage de d\u00e9cision : pourquoi elle existe, et quelle question poser \u00e0 vos \u00e9quipes ou \u00e0 votre fournisseur.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#que-sont-les-controles-can-dgsi-104\">Que sont les contr\u00f4les CAN\/DGSI 104 ?<\/a><\/li><li class=\"\"><a href=\"#pourquoi-cette-norme-de-cybersecurite-concerne-t-elle-les-dirigeants-de-pme\">Pourquoi cette norme de cybers\u00e9curit\u00e9 concerne-t-elle les dirigeants de PME ?<\/a><\/li><li class=\"\"><a href=\"#controles-de-base-cybersecurite-pme-quelles-sont-les-six-familles\">Contr\u00f4les de base cybers\u00e9curit\u00e9 PME : quelles sont les six familles ?<\/a><\/li><li class=\"\"><a href=\"#pourquoi-la-norme-exige-t-elle-de-la-formation-pour-tout-le-personnel\">Pourquoi la norme exige-t-elle de la formation pour tout le personnel ?<\/a><\/li><li class=\"\"><a href=\"#pourquoi-une-evaluation-des-risques-plutot-qu-une-liste-de-mesures-a-cocher\">Pourquoi une \u00e9valuation des risques plut\u00f4t qu&rsquo;une liste de mesures \u00e0 cocher ?<\/a><\/li><li class=\"\"><a href=\"#que-signifie-etre-pret-a-repondre-a-un-incident\">Que signifie \u00eatre pr\u00eat \u00e0 r\u00e9pondre \u00e0 un incident ?<\/a><\/li><li class=\"\"><a href=\"#qu-est-ce-qu-une-configuration-securisee-en-langage-de-dirigeant\">Qu&rsquo;est-ce qu&rsquo;une configuration s\u00e9curis\u00e9e, en langage de dirigeant ?<\/a><\/li><li class=\"\"><a href=\"#pourquoi-la-norme-exige-t-elle-des-sauvegardes-testees\">Pourquoi la norme exige-t-elle des sauvegardes test\u00e9es ?<\/a><\/li><li class=\"\"><a href=\"#que-change-l-infonuagique-ou-un-fournisseur-ti-externe\">Que change l&rsquo;infonuagique ou un fournisseur TI externe ?<\/a><\/li><li class=\"\"><a href=\"#niveau-1-ou-niveau-2-quelle-difference-pour-votre-organisation\">Niveau 1 ou niveau 2, quelle diff\u00e9rence pour votre organisation ?<\/a><\/li><li class=\"\"><a href=\"#pourquoi-factero-applique-t-elle-ces-controles-chez-elle-meme\">Pourquoi Factero applique-t-elle ces contr\u00f4les chez elle-m\u00eame ?<\/a><\/li><li class=\"\"><a href=\"#par-ou-commencer\">Par o\u00f9 commencer ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"que-sont-les-controles-can-dgsi-104\" class=\"wp-block-heading\">Que sont les contr\u00f4les CAN\/DGSI 104 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">CAN\/DGSI 104 est le nom officiel d&rsquo;une norme nationale du Canada. Elle est \u00e9dit\u00e9e par le <a href=\"https:\/\/dgc-cgn.org\/\" target=\"_blank\" rel=\"noopener nofollow\">Digital Governance Standards Institute (DGSI)<\/a>, l&rsquo;organisme qui d\u00e9veloppe les normes num\u00e9riques nationales du Canada.<\/p>\n\n<p class=\"wp-block-paragraph\">La norme d\u00e9finit six familles de contr\u00f4les minimaux, pas une liste de logiciels \u00e0 acheter. Sa r\u00e9vision Rev 1:2024 a pr\u00e9cis\u00e9, pour chacune de ces six familles, ce qui distingue les exigences de niveau 1 (N1) de celles de niveau 2 (N2). C&rsquo;est cette m\u00eame norme qui sert de base au <a href=\"https:\/\/ised-isde.canada.ca\/\" target=\"_blank\" rel=\"noopener nofollow\">programme f\u00e9d\u00e9ral CyberS\u00e9curitaire Canada<\/a>, qui d\u00e9livre deux niveaux de certification.<\/p>\n\n<p class=\"wp-block-paragraph\">Nous avons consacr\u00e9 \u00e0 cette norme un guide complet, <a href=\"https:\/\/factero.ca\/blog\/can-dgsi-104-guide-complet\/\">Certification CyberS\u00e9curitaire Canada (CAN\/DGSI 104) : le guide<\/a>. Cet article se concentre sur une seule question : que contiennent, concr\u00e8tement, les six familles de contr\u00f4les, et quoi en faire comme dirigeant ?<\/p>\n\n<h2 id=\"pourquoi-cette-norme-de-cybersecurite-concerne-t-elle-les-dirigeants-de-pme\" class=\"wp-block-heading\">Pourquoi cette norme de cybers\u00e9curit\u00e9 concerne-t-elle les dirigeants de PME ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>La certification CyberS\u00e9curitaire Canada n&rsquo;est impos\u00e9e par aucune loi.<\/strong> Elle devient pertinente autrement :<\/p>\n\n<ul class=\"wp-block-list\"><li>Un client l&rsquo;exige dans son appel d&rsquo;offres.<\/li><li>Un assureur en tient compte dans le calcul de sa prime.<\/li><li>Un partenaire d&rsquo;affaires la demande avant de signer un contrat.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">La norme ne vise pas les grandes entreprises dot\u00e9es d&rsquo;une \u00e9quipe de s\u00e9curit\u00e9 d\u00e9di\u00e9e. Elle vise explicitement les petites et moyennes organisations, celles o\u00f9 la cybers\u00e9curit\u00e9 repose souvent sur une seule personne, parfois sur personne en particulier. Les contr\u00f4les de base cybers\u00e9curit\u00e9 PME refl\u00e8tent cette r\u00e9alit\u00e9 : des mesures minimales, pas un cadre de gouvernance complexe \u00e0 interpr\u00e9ter.<\/p>\n\n<h2 id=\"controles-de-base-cybersecurite-pme-quelles-sont-les-six-familles\" class=\"wp-block-heading\">Contr\u00f4les de base cybers\u00e9curit\u00e9 PME : quelles sont les six familles ?<\/h2>\n\n<p class=\"wp-block-paragraph\">La norme regroupe ses exigences en six familles. Voici, en une phrase chacune, ce que chacune v\u00e9rifie.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Famille de contr\u00f4les<\/th><th>Ce qu&rsquo;elle v\u00e9rifie<\/th><\/tr><\/thead><tbody><tr><td>Formation<\/td><td>Que le personnel reconna\u00eet les menaces courantes et sait comment r\u00e9agir<\/td><\/tr><tr><td>\u00c9valuation des risques<\/td><td>Que l&rsquo;organisation conna\u00eet ses actifs et ses menaces avant de choisir ses mesures<\/td><\/tr><tr><td>R\u00e9ponse aux incidents<\/td><td>Qu&rsquo;un plan existe avant l&rsquo;incident, pas improvis\u00e9 pendant<\/td><\/tr><tr><td>Configuration s\u00e9curis\u00e9e<\/td><td>Que les appareils et syst\u00e8mes ne roulent pas avec leurs r\u00e9glages d&rsquo;origine<\/td><\/tr><tr><td>Sauvegardes<\/td><td>Que des copies existent, sont isol\u00e9es, et ont \u00e9t\u00e9 restaur\u00e9es au moins une fois pour test<\/td><\/tr><tr><td>Infonuagique et TI externalis\u00e9e<\/td><td>Que les responsabilit\u00e9s envers les fournisseurs sont \u00e9crites, pas pr\u00e9sum\u00e9es<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Les sections qui suivent reprennent chacune de ces familles dans l&rsquo;ordre, avec la question qu&rsquo;un dirigeant devrait poser \u00e0 ses \u00e9quipes, pas le texte normatif : celui-ci reste la propri\u00e9t\u00e9 du DGSI et se consulte directement \u00e0 la source.<\/p>\n\n<h2 id=\"pourquoi-la-norme-exige-t-elle-de-la-formation-pour-tout-le-personnel\" class=\"wp-block-heading\">Pourquoi la norme exige-t-elle de la formation pour tout le personnel ?<\/h2>\n\n<p class=\"wp-block-paragraph\">La majorit\u00e9 des incidents de cybers\u00e9curit\u00e9 commencent par une personne qui clique, ouvre une pi\u00e8ce jointe ou r\u00e9pond \u00e0 un courriel frauduleux. La norme ne le tient pas pour acquis, elle l&rsquo;exige comme contr\u00f4le : chaque personne qui a acc\u00e8s aux syst\u00e8mes de l&rsquo;organisation doit recevoir une formation sur les menaces courantes, pas seulement l&rsquo;\u00e9quipe TI.<\/p>\n\n<p class=\"wp-block-paragraph\">La question \u00e0 poser \u00e0 vos \u00e9quipes n&rsquo;est pas \u00ab avons-nous une politique de s\u00e9curit\u00e9 ? \u00bb. C&rsquo;est plut\u00f4t : la derni\u00e8re personne embauch\u00e9e a-t-elle re\u00e7u une formation avant d&rsquo;avoir acc\u00e8s aux syst\u00e8mes, ou seulement apr\u00e8s, si jamais ? Et cette formation se r\u00e9p\u00e8te-t-elle dans le temps, ou s&rsquo;est-elle produite une fois, il y a trois ans ?<\/p>\n\n<h2 id=\"pourquoi-une-evaluation-des-risques-plutot-qu-une-liste-de-mesures-a-cocher\" class=\"wp-block-heading\">Pourquoi une \u00e9valuation des risques plut\u00f4t qu&rsquo;une liste de mesures \u00e0 cocher ?<\/h2>\n\n<p class=\"wp-block-paragraph\">La norme ne dit pas \u00ab installez ce logiciel \u00bb. Elle exige d&rsquo;abord que l&rsquo;organisation sache ce qu&rsquo;elle prot\u00e8ge : quels syst\u00e8mes, quelles donn\u00e9es, quels fournisseurs, et ce qui arriverait si chacun tombait en panne ou \u00e9tait compromis.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est la famille la plus souvent b\u00e2cl\u00e9e, parce qu&rsquo;elle demande du temps de r\u00e9flexion plut\u00f4t qu&rsquo;un budget. Une PME qui saute cette \u00e9tape et ach\u00e8te directement des outils de s\u00e9curit\u00e9 risque de bien prot\u00e9ger ce qui compte le moins et de mal prot\u00e9ger ce qui compte vraiment.<\/p>\n\n<p class=\"wp-block-paragraph\">La question \u00e0 poser : existe-t-il un inventaire \u00e9crit de nos syst\u00e8mes et de nos donn\u00e9es les plus sensibles, ou cette information vit-elle seulement dans la t\u00eate d&rsquo;une personne ?<\/p>\n\n<h2 id=\"que-signifie-etre-pret-a-repondre-a-un-incident\" class=\"wp-block-heading\">Que signifie \u00eatre pr\u00eat \u00e0 r\u00e9pondre \u00e0 un incident ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Un plan de r\u00e9ponse aux incidents n&rsquo;est pas un document qu&rsquo;on r\u00e9dige pendant l&rsquo;incident. La norme exige qu&rsquo;il existe avant :<\/p>\n\n<ul class=\"wp-block-list\"><li>Qui appeler, et dans quel ordre.<\/li><li>Qui a l&rsquo;autorit\u00e9 de d\u00e9brancher un syst\u00e8me.<\/li><li>Qui informe les clients touch\u00e9s.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Au Qu\u00e9bec, un incident touchant des renseignements personnels d\u00e9clenche en plus les obligations propres \u00e0 la Loi 25 : \u00e9valuation du risque de pr\u00e9judice, tenue d&rsquo;un registre des incidents, avis \u00e0 la Commission d&rsquo;acc\u00e8s \u00e0 l&rsquo;information dans certains cas. Ce sont des obligations l\u00e9gales distinctes de la norme, mais qui s&rsquo;activent souvent au m\u00eame moment.<\/p>\n\n<p class=\"wp-block-paragraph\">La question \u00e0 poser : si un poste de travail \u00e9tait chiffr\u00e9 par une ran\u00e7on demain matin, qui, dans l&rsquo;organisation, sait exactement quoi faire dans la premi\u00e8re heure ?<\/p>\n\n<h2 id=\"qu-est-ce-qu-une-configuration-securisee-en-langage-de-dirigeant\" class=\"wp-block-heading\">Qu&rsquo;est-ce qu&rsquo;une configuration s\u00e9curis\u00e9e, en langage de dirigeant ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Un ordinateur, un routeur ou un serveur livr\u00e9 par un fabricant arrive avec des r\u00e9glages pens\u00e9s pour \u00eatre faciles \u00e0 installer, pas pour \u00eatre difficiles \u00e0 attaquer. La configuration s\u00e9curis\u00e9e est le contr\u00f4le qui exige de changer ces r\u00e9glages par d\u00e9faut :<\/p>\n\n<ul class=\"wp-block-list\"><li>Les mots de passe.<\/li><li>Les ports ouverts.<\/li><li>Les comptes administrateurs.<\/li><li>Les mises \u00e0 jour automatiques.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est un contr\u00f4le technique, mais la question qui s&rsquo;y rattache ne l&rsquo;est pas. Demandez \u00e0 votre fournisseur TI ou \u00e0 votre \u00e9quipe : nos appareils roulent-ils encore avec les r\u00e9glages sortis de la bo\u00eete, ou quelqu&rsquo;un les a-t-il durcis volontairement, et document\u00e9 ce qui a \u00e9t\u00e9 chang\u00e9 ?<\/p>\n\n<h2 id=\"pourquoi-la-norme-exige-t-elle-des-sauvegardes-testees\" class=\"wp-block-heading\">Pourquoi la norme exige-t-elle des sauvegardes test\u00e9es ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Une sauvegarde qui n&rsquo;a jamais \u00e9t\u00e9 restaur\u00e9e n&rsquo;est pas une sauvegarde, c&rsquo;est un espoir. La norme l&rsquo;exige explicitement : les copies doivent exister, \u00eatre isol\u00e9es du reste du r\u00e9seau pour ne pas \u00eatre chiffr\u00e9es avec lui en cas de ran\u00e7ongiciel, et avoir \u00e9t\u00e9 test\u00e9es par une restauration r\u00e9elle, pas seulement planifi\u00e9es dans un logiciel.<\/p>\n\n<p class=\"wp-block-paragraph\">Beaucoup d&rsquo;organisations d\u00e9couvrent au pire moment que leur sauvegarde automatique s&rsquo;est arr\u00eat\u00e9e silencieusement des mois plus t\u00f4t, ou que le fichier restaur\u00e9 est corrompu. La norme demande de le d\u00e9couvrir avant, pendant un test planifi\u00e9, pas pendant une crise.<\/p>\n\n<p class=\"wp-block-paragraph\">La question \u00e0 poser : quand a eu lieu notre dernier test de restauration r\u00e9ussi, et qui peut le confirmer par \u00e9crit ?<\/p>\n\n<h2 id=\"que-change-l-infonuagique-ou-un-fournisseur-ti-externe\" class=\"wp-block-heading\">Que change l&rsquo;infonuagique ou un fournisseur TI externe ?<\/h2>\n\n<p class=\"wp-block-paragraph\">La majorit\u00e9 des PME ne g\u00e8rent plus leurs serveurs elles-m\u00eames : l&rsquo;h\u00e9bergement, les courriels, la paie, la comptabilit\u00e9 passent par des fournisseurs infonuagiques ou un fournisseur TI externalis\u00e9. La norme reconna\u00eet cette r\u00e9alit\u00e9 et exige que les responsabilit\u00e9s entre l&rsquo;organisation et chaque fournisseur soient \u00e9crites, pas pr\u00e9sum\u00e9es.<\/p>\n\n<p class=\"wp-block-paragraph\">Confier une t\u00e2che \u00e0 un fournisseur ne transf\u00e8re pas automatiquement la responsabilit\u00e9 de v\u00e9rifier qu&rsquo;elle est bien faite. Si votre fournisseur infonuagique g\u00e8re vos sauvegardes, encore faut-il savoir qui a test\u00e9 la derni\u00e8re restauration, et o\u00f9 se trouve la preuve.<\/p>\n\n<p class=\"wp-block-paragraph\">La question \u00e0 poser \u00e0 chaque fournisseur : dans notre contrat, quelle partie couvre quelle responsabilit\u00e9 de s\u00e9curit\u00e9, et est-ce \u00e9crit noir sur blanc ou seulement sous-entendu ?<\/p>\n\n<h2 id=\"niveau-1-ou-niveau-2-quelle-difference-pour-votre-organisation\" class=\"wp-block-heading\">Niveau 1 ou niveau 2, quelle diff\u00e9rence pour votre organisation ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Le programme CyberS\u00e9curitaire Canada d\u00e9livre deux niveaux de certification, construits sur les m\u00eames six familles de contr\u00f4les de base.<\/strong> La r\u00e9vision Rev 1:2024 de la norme pr\u00e9cise, famille par famille, ce qui distingue les exigences du niveau 1 (N1) de celles du niveau 2 (N2).<\/p>\n\n<p class=\"wp-block-paragraph\">Ce d\u00e9tail se lit dans le texte normatif du DGSI, pas dans un r\u00e9sum\u00e9 de dirigeant : la nuance entre les deux niveaux justifie qu&rsquo;on la lise directement \u00e0 la source avant de choisir. Si un appel d&rsquo;offres ou un contrat client mentionne un niveau pr\u00e9cis sans que vous en compreniez la port\u00e9e, c&rsquo;est la premi\u00e8re question \u00e0 clarifier, avant m\u00eame de commencer une d\u00e9marche.<\/p>\n\n<h2 id=\"pourquoi-factero-applique-t-elle-ces-controles-chez-elle-meme\" class=\"wp-block-heading\">Pourquoi Factero applique-t-elle ces contr\u00f4les chez elle-m\u00eame ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Nous appliquons les contr\u00f4les de base cybers\u00e9curit\u00e9 PME d\u00e9crits ici avant de les recommander. Factero d\u00e9tient le certificat CyberS\u00e9curitaire Canada de niveau 1 depuis le 19 avril 2026, v\u00e9rifiable publiquement sur le registre <a href=\"https:\/\/www.iafcertsearch.org\/\" target=\"_blank\" rel=\"noopener nofollow\">IAF CertSearch<\/a>. Le d\u00e9tail de cette d\u00e9marche est racont\u00e9 dans <a href=\"https:\/\/factero.ca\/blog\/factero-certifie-cybersecure-canada\/\">Factero est certifi\u00e9 CyberSecure Canada (CAN\/DGSI 104)<\/a>, et nos politiques et certifications sont document\u00e9es publiquement sur notre Trust Center.<\/p>\n\n<p class=\"wp-block-paragraph\">On ne voulait pas \u00eatre les cordonniers mal chauss\u00e9s de la cybers\u00e9curit\u00e9, \u00e0 recommander des contr\u00f4les qu&rsquo;on n&rsquo;aurait pas test\u00e9s soi-m\u00eame sur sa propre organisation. Les six familles d\u00e9crites plus haut, on les a v\u00e9cues de l&rsquo;int\u00e9rieur, avec leurs zones grises et leurs d\u00e9cisions \u00e0 trancher.<\/p>\n\n<h2 id=\"par-ou-commencer\" class=\"wp-block-heading\">Par o\u00f9 commencer ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois gestes concrets, dans l&rsquo;ordre.<\/p>\n\n<ol class=\"wp-block-list\"><li>Lisez la <a href=\"https:\/\/dgc-cgn.org\/\" target=\"_blank\" rel=\"noopener nofollow\">norme CAN\/DGSI 104<\/a> directement \u00e0 la source, ou au minimum notre <a href=\"https:\/\/factero.ca\/blog\/can-dgsi-104-guide-complet\/\">guide complet sur la certification CyberS\u00e9curitaire Canada<\/a>. Ce guide r\u00e9sume l&rsquo;ensemble du parcours ; cet article se concentre sur les contr\u00f4les de base cybers\u00e9curit\u00e9 PME.<\/li><li>Faites un premier passage honn\u00eate des six familles avec vos \u00e9quipes ou votre fournisseur TI : en place, partiellement en place, absent. Ne cherchez pas la certification tout de suite, cherchez le portrait r\u00e9el.<\/li><li>D\u00e9cidez ensuite comment combler les \u00e9carts trouv\u00e9s, et \u00e0 quel rythme. La bonne r\u00e9ponse d\u00e9pend de ce qui vous pousse vers cette norme : un contrat d\u00e9j\u00e0 sur la table ne laisse pas le m\u00eame temps qu&rsquo;une d\u00e9marche volontaire.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Vous voulez savoir o\u00f9 votre organisation se situe face \u00e0 ces contr\u00f4les ? Un audit pr\u00e9-certification vous donne l&rsquo;heure juste, avant que ce soit un client ou un assureur qui vous l&rsquo;apprenne. Vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-can-dgsi-104\/\">planifier un audit pr\u00e9-certification<\/a> directement avec notre \u00e9quipe.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-can-dgsi-104\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-can-dgsi-104\/\">accompagnement CAN\/DGSI 104 pour PME<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/test-de-sauvegardes\/\">test de restauration de vos sauvegardes<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/exercice-de-crise-tabletop\/\">exercice de crise tabletop<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>La certification CyberS\u00e9curitaire Canada est-elle obligatoire ?<\/summary><p class=\"wp-block-paragraph\">Non, aucune loi ne l&rsquo;exige. Le programme f\u00e9d\u00e9ral est volontaire : c&rsquo;est un client, un assureur ou un appel d&rsquo;offres qui la rend n\u00e9cessaire en pratique, pas un r\u00e8glement. Une organisation peut appliquer les six familles de contr\u00f4les sans jamais soumettre de demande de certification.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Ces six familles de contr\u00f4les visent-elles aussi les grandes entreprises ?<\/summary><p class=\"wp-block-paragraph\">Pas directement. La norme cible les petites et moyennes organisations, celles qui n&rsquo;ont g\u00e9n\u00e9ralement pas d&rsquo;\u00e9quipe de s\u00e9curit\u00e9 d\u00e9di\u00e9e. Une entreprise de plusieurs centaines d&#8217;employ\u00e9s avec une \u00e9quipe TI interne rel\u00e8ve habituellement d&rsquo;un cadre de gouvernance plus exigeant, construit pour sa taille.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Faut-il avoir les six familles en place avant de demander une \u00e9valuation ?<\/summary><p class=\"wp-block-paragraph\">Non. Un audit pr\u00e9-certification sert justement \u00e0 mesurer l&rsquo;\u00e9cart entre votre situation r\u00e9elle et les six familles avant l&rsquo;\u00e9valuation officielle, pour corriger ce qui manque au lieu de le d\u00e9couvrir en pleine v\u00e9rification. C&rsquo;est une \u00e9tape de pr\u00e9paration, pas une exigence formelle du programme.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>O\u00f9 lire le texte complet de la norme CAN\/DGSI 104 ?<\/summary><p class=\"wp-block-paragraph\">Le <a href=\"https:\/\/dgc-cgn.org\/\" target=\"_blank\" rel=\"noopener nofollow\">Digital Governance Standards Institute (DGSI)<\/a>, l&rsquo;organisme qui \u00e9dite la norme, la diffuse directement sur son site. La r\u00e9vision Rev 1:2024, en vigueur, pr\u00e9cise les exigences propres \u00e0 chaque niveau. Ce guide en vulgarise le contenu pour un dirigeant non technique, il ne remplace pas le texte normatif.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Peut-on appliquer ces contr\u00f4les sans viser la certification ?<\/summary><p class=\"wp-block-paragraph\">Oui. De nombreuses organisations mettent en \u0153uvre les six familles pour r\u00e9duire leur risque r\u00e9el, sans passer par l&rsquo;\u00e9valuation externe et le certificat qui l&rsquo;accompagne. La diff\u00e9rence : sans certificat, impossible de le d\u00e9montrer formellement \u00e0 un client ou un assureur qui l&rsquo;exige noir sur blanc.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/dgc-cgn.org\/\" target=\"_blank\" rel=\"noopener nofollow\">Norme CAN\/DGSI 104 \u2014 Digital Governance Standards Institute (DGSI)<\/a><\/li><li><a href=\"https:\/\/ised-isde.canada.ca\/\" target=\"_blank\" rel=\"noopener nofollow\">Programme CyberS\u00e9curitaire Canada \u2014 Innovation, Sciences et D\u00e9veloppement \u00e9conomique Canada (ISED)<\/a><\/li><li><a href=\"https:\/\/www.iafcertsearch.org\/\" target=\"_blank\" rel=\"noopener nofollow\">IAF CertSearch \u2014 registre public de v\u00e9rification des certificats<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"La certification CyberS\u00e9curitaire Canada est-elle obligatoire ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, aucune loi ne l\\u0027exige. Le programme f\u00e9d\u00e9ral est volontaire : c\\u0027est un client, un assureur ou un appel d\\u0027offres qui la rend n\u00e9cessaire en pratique, pas un r\u00e8glement. Une organisation peut appliquer les six familles de contr\u00f4les sans jamais soumettre de demande de certification.\"}},{\"@type\":\"Question\",\"name\":\"Ces six familles de contr\u00f4les visent-elles aussi les grandes entreprises ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pas directement. La norme cible les petites et moyennes organisations, celles qui n\\u0027ont g\u00e9n\u00e9ralement pas d\\u0027\u00e9quipe de s\u00e9curit\u00e9 d\u00e9di\u00e9e. Une entreprise de plusieurs centaines d\\u0027employ\u00e9s avec une \u00e9quipe TI interne rel\u00e8ve habituellement d\\u0027un cadre de gouvernance plus exigeant, construit pour sa taille.\"}},{\"@type\":\"Question\",\"name\":\"Faut-il avoir les six familles en place avant de demander une \u00e9valuation ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Un audit pr\u00e9-certification sert justement \u00e0 mesurer l\\u0027\u00e9cart entre votre situation r\u00e9elle et les six familles avant l\\u0027\u00e9valuation officielle, pour corriger ce qui manque au lieu de le d\u00e9couvrir en pleine v\u00e9rification. C\\u0027est une \u00e9tape de pr\u00e9paration, pas une exigence formelle du programme.\"}},{\"@type\":\"Question\",\"name\":\"O\u00f9 lire le texte complet de la norme CAN\/DGSI 104 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le Digital Governance Standards Institute (DGSI), l\\u0027organisme qui \u00e9dite la norme, la diffuse directement sur son site. La r\u00e9vision Rev 1:2024, en vigueur, pr\u00e9cise les exigences propres \u00e0 chaque niveau. Ce guide en vulgarise le contenu pour un dirigeant non technique, il ne remplace pas le texte normatif.\"}},{\"@type\":\"Question\",\"name\":\"Peut-on appliquer ces contr\u00f4les sans viser la certification ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui. De nombreuses organisations mettent en \u0153uvre les six familles pour r\u00e9duire leur risque r\u00e9el, sans passer par l\\u0027\u00e9valuation externe et le certificat qui l\\u0027accompagne. La diff\u00e9rence : sans certificat, impossible de le d\u00e9montrer formellement \u00e0 un client ou un assureur qui l\\u0027exige noir sur blanc.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Les contr\u00f4les de base cybers\u00e9curit\u00e9 PME : six familles CAN\/DGSI 104 expliqu\u00e9es sans jargon, avec la question \u00e0 poser \u00e0 votre \u00e9quipe TI.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[13],"tags":[426,564,528,428,570,566,568,572],"class_list":["post-807","post","type-post","status-publish","format-standard","hentry","category-certification","tag-can-dgsi-104","tag-controles-can-dgsi-104","tag-controles-de-base-cybersecurite-pme","tag-cybersecuritaire-canada","tag-cybersecurite-pour-dirigeants-de-pme","tag-exigences-cybersecuritaire-canada","tag-familles-de-controles-de-base","tag-que-demande-la-certification-cybersecure-canada"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/807","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=807"}],"version-history":[{"count":4,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/807\/revisions"}],"predecessor-version":[{"id":1300,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/807\/revisions\/1300"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=807"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=807"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=807"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}