{"id":808,"date":"2026-05-11T07:00:00","date_gmt":"2026-05-11T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=808"},"modified":"2026-09-04T13:00:55","modified_gmt":"2026-09-04T18:00:55","slug":"can-dgsi-104-ou-itsp-10-171-quelle-norme-pme","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/can-dgsi-104-ou-itsp-10-171-quelle-norme-pme\/","title":{"rendered":"CAN\/DGSI 104 ou ITSP.10.171 : quelle norme pour votre PME ?"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>CAN\/DGSI 104 vs ITSP.10.171 : deux normes distinctes, chacune au socle d&rsquo;un programme diff\u00e9rent.<\/strong> La premi\u00e8re sert de fondation au programme f\u00e9d\u00e9ral CyberS\u00e9curitaire Canada, ouvert \u00e0 toute PME, la seconde au CPCSC (Programme canadien de certification en cybers\u00e9curit\u00e9), r\u00e9serv\u00e9 aux fournisseurs de la d\u00e9fense. Aucun cr\u00e9dit officiel ne convertit l&rsquo;une en l&rsquo;autre : ce sont deux d\u00e9marches men\u00e9es par deux organismes distincts.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/certification.png\" alt=\"CAN\/DGSI 104 vs ITSP.10.171 : deux normes, deux programmes diff\u00e9rents\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Deux sigles, deux programmes, une confusion qui revient sans arr\u00eat dans nos \u00e9changes avec des dirigeants de PME. Si un client, un appel d&rsquo;offres ou un conseiller vous a mis l&rsquo;un de ces deux sigles sous les yeux et que vous ne savez plus lequel vous concerne, cet article r\u00e9pond directement \u00e0 la question.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#qu-est-ce-que-can-dgsi-104\">Qu&rsquo;est-ce que CAN\/DGSI 104 ?<\/a><\/li><li class=\"\"><a href=\"#qu-est-ce-que-itsp-10-171\">Qu&rsquo;est-ce que ITSP.10.171 ?<\/a><\/li><li class=\"\"><a href=\"#can-dgsi-104-vs-itsp-10-171-quelle-norme-s-applique-a-qui\">CAN\/DGSI 104 vs ITSP.10.171 : quelle norme s&rsquo;applique \u00e0 qui ?<\/a><\/li><li class=\"\"><a href=\"#peut-on-faire-crediter-une-certification-can-dgsi-104-vers-le-cpcsc\">Peut-on faire cr\u00e9diter une certification CAN\/DGSI 104 vers le CPCSC ?<\/a><\/li><li class=\"\"><a href=\"#cybersecuritaire-canada-ou-cpcsc-pourquoi-les-deux-programmes-sont-ils-si-souvent-confondus\">CyberS\u00e9curitaire Canada ou CPCSC : pourquoi les deux programmes sont-ils si souvent confondus ?<\/a><\/li><li class=\"\"><a href=\"#comment-factero-a-obtenu-ses-attestations-cybersecuritaire-canada-et-pccc-niveau-1\">Comment Factero a obtenu ses attestations CyberS\u00e9curitaire Canada et PCCC niveau 1 ?<\/a><\/li><li class=\"\"><a href=\"#par-ou-commencer-si-vous-ne-savez-pas-laquelle-vous-concerne\">Par o\u00f9 commencer si vous ne savez pas laquelle vous concerne ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"qu-est-ce-que-can-dgsi-104\" class=\"wp-block-heading\">Qu&rsquo;est-ce que CAN\/DGSI 104 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">CAN\/DGSI 104 est une norme publi\u00e9e par le Digital Governance Standards Institute. Elle d\u00e9crit un ensemble de contr\u00f4les de base attendus d&rsquo;une petite ou moyenne entreprise pour se prot\u00e9ger contre les cybermenaces les plus courantes :<\/p>\n\n<ul class=\"wp-block-list\"><li>Hame\u00e7onnage<\/li><li>Gestion des acc\u00e8s<\/li><li>Sauvegardes<\/li><li>Mise \u00e0 jour des syst\u00e8mes<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est cette norme qui sert de fondation au programme CyberS\u00e9curitaire Canada (CyberSecure Canada en anglais). Le programme est administr\u00e9 par le Conseil canadien des normes (CCN), qui en a repris l&rsquo;autorit\u00e9 en mars 2023, apr\u00e8s Innovation, Sciences et D\u00e9veloppement \u00e9conomique Canada (ISED) \u00e0 ses d\u00e9buts. Il reste volontaire et ouvert \u00e0 toute PME canadienne, peu importe son secteur d&rsquo;activit\u00e9. Nous d\u00e9taillons la d\u00e9marche compl\u00e8te dans notre <a href=\"https:\/\/factero.ca\/blog\/can-dgsi-104-guide-complet\/\">guide de la certification CyberS\u00e9curitaire Canada<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Le mot \u00ab toute \u00bb a son importance. Contrairement \u00e0 la norme dont il est question au prochain paragraphe, CAN\/DGSI 104 ne vise aucun secteur en particulier. Une clinique, un cabinet comptable ou un fabricant peuvent tous s&rsquo;en servir comme point de d\u00e9part, et les <a href=\"https:\/\/factero.ca\/blog\/controles-de-base-can-dgsi-104-dirigeants-pme\/\">contr\u00f4les de base CAN\/DGSI 104<\/a> sont pens\u00e9s pour rester accessibles \u00e0 une \u00e9quipe TI restreinte.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour une PME qu\u00e9b\u00e9coise, un dernier rep\u00e8re \u00e9vite un autre m\u00e9lange de genres : CAN\/DGSI 104 n&rsquo;a aucun lien direct avec la Loi 25 ni avec la certification TGV du r\u00e9seau de la sant\u00e9. C&rsquo;est un programme f\u00e9d\u00e9ral, avec son propre organisme, sa propre norme et sa propre grille, ind\u00e9pendant des obligations provinciales que votre entreprise porte d\u00e9j\u00e0 par ailleurs.<\/p>\n\n<h2 id=\"qu-est-ce-que-itsp-10-171\" class=\"wp-block-heading\">Qu&rsquo;est-ce que ITSP.10.171 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">ITSP.10.171 est une publication du Centre canadien pour la cybers\u00e9curit\u00e9 intitul\u00e9e Protection de l&rsquo;information d\u00e9sign\u00e9e. Elle d\u00e9crit les contr\u00f4les attendus d&rsquo;une organisation qui manipule de l&rsquo;information sensible li\u00e9e \u00e0 la d\u00e9fense nationale, dans le cadre d&rsquo;un contrat ou d&rsquo;un sous-contrat avec le minist\u00e8re de la D\u00e9fense nationale.<\/p>\n\n<p class=\"wp-block-paragraph\">La norme est directement inspir\u00e9e du NIST 800-171 am\u00e9ricain, adapt\u00e9e au contexte r\u00e9glementaire canadien. Nous l&rsquo;expliquons en d\u00e9tail dans <a href=\"https:\/\/factero.ca\/blog\/itsp-10-171-expliquee\/\">ITSP.10.171 expliqu\u00e9e : la norme canadienne n\u00e9e de NIST 800-171<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est cette norme qui sert de socle au CPCSC, le Programme canadien de certification en cybers\u00e9curit\u00e9, aussi d\u00e9sign\u00e9 PCCC. Il est administr\u00e9 par Services publics et Approvisionnement Canada (SPAC), en lien avec le Centre canadien pour la cybers\u00e9curit\u00e9. Notre <a href=\"https:\/\/factero.ca\/blog\/cpcsc-pccc-guide-complet\/\">guide complet du CPCSC<\/a> couvre l&rsquo;ensemble du programme, ses niveaux et ses d\u00e9lais. Si vous soumissionnez ou sous-traitez pour un contrat de d\u00e9fense, la question n&rsquo;est pas de savoir si ITSP.10.171 vous concerne, mais depuis quand.<\/p>\n\n<p class=\"wp-block-paragraph\">L&rsquo;exigence descend souvent loin dans la cha\u00eene d&rsquo;approvisionnement. Un sous-traitant de troisi\u00e8me ou quatri\u00e8me rang peut se voir imposer ITSP.10.171 sans jamais avoir de contact direct avec le minist\u00e8re de la D\u00e9fense nationale, simplement parce qu&rsquo;un maillon plus haut dans la cha\u00eene le r\u00e9percute vers ses propres fournisseurs. Ne pas vendre directement \u00e0 la D\u00e9fense ne vous met pas \u00e0 l&rsquo;abri de la question.<\/p>\n\n<h2 id=\"can-dgsi-104-vs-itsp-10-171-quelle-norme-s-applique-a-qui\" class=\"wp-block-heading\">CAN\/DGSI 104 vs ITSP.10.171 : quelle norme s&rsquo;applique \u00e0 qui ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>CAN\/DGSI 104 s&rsquo;applique \u00e0 toute PME canadienne ; ITSP.10.171 s&rsquo;applique aux fournisseurs et sous-traitants qui touchent \u00e0 de l&rsquo;information d\u00e9sign\u00e9e li\u00e9e \u00e0 la D\u00e9fense nationale.<\/strong> Le tableau suivant r\u00e9sume la diff\u00e9rence.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th><\/th><th>CAN\/DGSI 104 (CyberS\u00e9curitaire Canada)<\/th><th>ITSP.10.171 (CPCSC)<\/th><\/tr><\/thead><tbody><tr><td>Public vis\u00e9<\/td><td>Toute PME canadienne<\/td><td>Fournisseurs et sous-traitants du minist\u00e8re de la D\u00e9fense nationale<\/td><\/tr><tr><td>Organisme responsable<\/td><td>Conseil canadien des normes (CCN)<\/td><td>SPAC, avec le Centre canadien pour la cybers\u00e9curit\u00e9<\/td><\/tr><tr><td>Norme technique de r\u00e9f\u00e9rence<\/td><td>CAN\/DGSI 104 (Digital Governance Standards Institute)<\/td><td>ITSP.10.171 (Centre canadien pour la cybers\u00e9curit\u00e9)<\/td><\/tr><tr><td>Caract\u00e8re de la d\u00e9marche<\/td><td>Volontaire, sauf si un client l&rsquo;exige au contrat<\/td><td>Devient obligatoire d\u00e8s qu&rsquo;un contrat ou sous-contrat de d\u00e9fense l&rsquo;exige<\/td><\/tr><tr><td>Statut de Factero<\/td><td>Certification niveau 1, obtenue le 19 avril 2026<\/td><td>Auto-d\u00e9claration niveau 1, obtenue le 19 avril 2026<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Les contr\u00f4les des deux normes se ressemblent par endroits, parce que les deux traitent des m\u00eames fondamentaux : acc\u00e8s, sauvegardes, mises \u00e0 jour, journalisation. Ils divergent sur un point qui change tout : ITSP.10.171 encadre sp\u00e9cifiquement la protection de l&rsquo;information d\u00e9sign\u00e9e li\u00e9e \u00e0 la d\u00e9fense, une cat\u00e9gorie d&rsquo;information que CAN\/DGSI 104 ne traite pas.<\/p>\n\n<p class=\"wp-block-paragraph\">CAN\/DGSI 104 n&rsquo;est pas non plus une version all\u00e9g\u00e9e d&rsquo;un r\u00e9f\u00e9rentiel international comme ISO 27001 : les deux r\u00e9pondent \u00e0 des logiques diff\u00e9rentes, un point que nous d\u00e9taillons dans <a href=\"https:\/\/factero.ca\/blog\/can-dgsi-104-vs-iso-27001\/\">CAN\/DGSI 104 vs ISO 27001 : la marche d&rsquo;entr\u00e9e canadienne<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Si votre entreprise vend uniquement au secteur priv\u00e9 ou aux r\u00e9seaux publics civils, CAN\/DGSI 104 est votre point d&rsquo;entr\u00e9e naturel. Si un contrat ou un sous-contrat de d\u00e9fense figure dans vos revenus, actuels ou vis\u00e9s, ITSP.10.171 entre en jeu, peu importe la taille de votre entreprise.<\/p>\n\n<h2 id=\"peut-on-faire-crediter-une-certification-can-dgsi-104-vers-le-cpcsc\" class=\"wp-block-heading\">Peut-on faire cr\u00e9diter une certification CAN\/DGSI 104 vers le CPCSC ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Non, aucun cr\u00e9dit officiel de reconnaissance ne convertit une certification CAN\/DGSI 104 en conformit\u00e9 au CPCSC.<\/strong> Ce sont deux d\u00e9marches administr\u00e9es par deux organismes diff\u00e9rents, contre deux normes diff\u00e9rentes, et rien \u00e0 ce jour ne pr\u00e9voit d&rsquo;\u00e9quivalence automatique de l&rsquo;une vers l&rsquo;autre.<\/p>\n\n<p class=\"wp-block-paragraph\">Dans la comparaison CAN\/DGSI 104 vs ITSP.10.171, c&rsquo;est le point qui surprend le plus : un m\u00e9canisme comparable existe ailleurs. Le CMMC (Cybersecurity Maturity Model Certification), l&rsquo;\u00e9quivalent am\u00e9ricain administr\u00e9 par le d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis, dispose lui d&rsquo;un cr\u00e9dit de reconnaissance vers le CPCSC, \u00e9valu\u00e9 au cas par cas. Une entreprise d\u00e9j\u00e0 certifi\u00e9e CMMC peut voir une partie de son travail reconnue dans sa d\u00e9marche CPCSC. Une entreprise certifi\u00e9e CAN\/DGSI 104 ne b\u00e9n\u00e9ficie pas du m\u00eame raccourci.<\/p>\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, si vous d\u00e9tenez d\u00e9j\u00e0 une certification CyberS\u00e9curitaire Canada et qu&rsquo;un contrat de d\u00e9fense exige le CPCSC, vous repartez d&rsquo;une feuille blanche du point de vue administratif. Votre maturit\u00e9 en s\u00e9curit\u00e9, elle, ne repart pas de z\u00e9ro : les politiques d\u00e9j\u00e0 r\u00e9dig\u00e9es, les contr\u00f4les d\u00e9j\u00e0 en place, la culture de s\u00e9curit\u00e9 d\u00e9j\u00e0 instaur\u00e9e r\u00e9duisent l&rsquo;effort r\u00e9el. Mais aucun automatisme ne dispense d&rsquo;une \u00e9tape de la d\u00e9marche CPCSC.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est une distinction \u00e0 int\u00e9grer dans votre calendrier, pas seulement dans votre budget. Une entreprise qui planifie les deux d\u00e9marches en pensant que la premi\u00e8re acc\u00e9l\u00e8re automatiquement la seconde risque de d\u00e9couvrir l&rsquo;absence de cr\u00e9dit au pire moment, celui o\u00f9 un \u00e9ch\u00e9ancier contractuel est d\u00e9j\u00e0 fix\u00e9.<\/p>\n\n<h2 id=\"cybersecuritaire-canada-ou-cpcsc-pourquoi-les-deux-programmes-sont-ils-si-souvent-confondus\" class=\"wp-block-heading\">CyberS\u00e9curitaire Canada ou CPCSC : pourquoi les deux programmes sont-ils si souvent confondus ?<\/h2>\n\n<p class=\"wp-block-paragraph\">La confusion CAN\/DGSI 104 vs ITSP.10.171 est facile \u00e0 comprendre : les deux programmes portent un nom qui commence par \u00ab cyber \u00bb, les deux sont f\u00e9d\u00e9raux, les deux s&rsquo;adressent officiellement aux PME, et leurs sigles se ressemblent \u00e0 l&rsquo;oreille. Dans nos \u00e9changes avec des dirigeants, la confusion revient sans arr\u00eat : certains sont convaincus qu&rsquo;obtenir CyberS\u00e9curitaire Canada les met en r\u00e8gle pour un contrat de d\u00e9fense, d&rsquo;autres pensent qu&rsquo;une auto-\u00e9valuation CPCSC niveau 1 suffit \u00e0 r\u00e9pondre \u00e0 un appel d&rsquo;offres qui exige explicitement CAN\/DGSI 104.<\/p>\n\n<p class=\"wp-block-paragraph\">Les deux erreurs co\u00fbtent cher, dans des sens oppos\u00e9s. La premi\u00e8re fait perdre un contrat de d\u00e9fense au moment de la v\u00e9rification. La seconde fait investir temps et argent dans une d\u00e9marche qui ne r\u00e9pondait pas \u00e0 l&rsquo;exigence r\u00e9elle du client.<\/p>\n\n<h2 id=\"comment-factero-a-obtenu-ses-attestations-cybersecuritaire-canada-et-pccc-niveau-1\" class=\"wp-block-heading\">Comment Factero a obtenu ses attestations CyberS\u00e9curitaire Canada et PCCC niveau 1 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Nous cumulons les deux attestations depuis le 19 avril 2026, avec exactement la m\u00eame fen\u00eatre de validit\u00e9. La certification CyberS\u00e9curitaire Canada niveau 1, valide jusqu&rsquo;au 19 avril 2027, se v\u00e9rifie publiquement sur IAF CertSearch, la base de donn\u00e9es internationale de v\u00e9rification des certifications accr\u00e9dit\u00e9es. La conformit\u00e9 ITSP.10.171, par auto-d\u00e9claration PCCC niveau 1, est valide jusqu&rsquo;\u00e0 la m\u00eame date. Les deux attestations sont affich\u00e9es sur notre centre de confiance, et nous racontons la d\u00e9marche CyberS\u00e9curitaire Canada en d\u00e9tail dans <a href=\"https:\/\/factero.ca\/blog\/factero-certifie-cybersecure-canada\/\">Factero est certifi\u00e9 CyberSecure Canada (CAN\/DGSI 104)<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Nous le mentionnons pour une raison pr\u00e9cise : \u00e7a r\u00e9pond directement \u00e0 la question que pose cet article. Peut-on cumuler les deux attestations sans que l&rsquo;une remplace l&rsquo;autre ? Oui. C&rsquo;est exactement ce que nous avons fait, une d\u00e9marche \u00e0 la fois, sans raccourci de l&rsquo;une vers l&rsquo;autre, puisque ce raccourci n&rsquo;existe pas.<\/p>\n\n<h2 id=\"par-ou-commencer-si-vous-ne-savez-pas-laquelle-vous-concerne\" class=\"wp-block-heading\">Par o\u00f9 commencer si vous ne savez pas laquelle vous concerne ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Trois gestes, dans l&rsquo;ordre.<\/p>\n\n<ol class=\"wp-block-list\"><li>Identifiez la source de la pression. Si elle vient d&rsquo;un appel d&rsquo;offres civil, d&rsquo;un client du secteur priv\u00e9 ou d&rsquo;une exigence g\u00e9n\u00e9rale li\u00e9e \u00e0 votre secteur, CAN\/DGSI 104 est la bonne porte d&rsquo;entr\u00e9e. Si elle vient d&rsquo;un contrat ou d&rsquo;un sous-contrat li\u00e9 \u00e0 la D\u00e9fense nationale, ITSP.10.171 est la norme \u00e0 regarder en premier.<\/li><li>Lisez le texte exact de la clause ou de l&rsquo;exigence qui vous a mis ces sigles sous les yeux. \u00ab CAN\/DGSI 104 \u00bb, \u00ab CyberS\u00e9curitaire Canada \u00bb, \u00ab ITSP.10.171 \u00bb, \u00ab CPCSC \u00bb et \u00ab PCCC \u00bb ne d\u00e9signent pas la m\u00eame chose, et le libell\u00e9 exact \u00e9limine la plupart des h\u00e9sitations.<\/li><li>Si le doute persiste, ou si les deux s&rsquo;appliquent \u00e0 la fois, ce qui arrive \u00e0 des fournisseurs actifs autant au civil qu&rsquo;\u00e0 la d\u00e9fense, cartographiez les deux d\u00e9marches en parall\u00e8le plut\u00f4t que d&rsquo;attendre d&rsquo;avoir termin\u00e9 la premi\u00e8re pour commencer la seconde. Rien ne les rend compatibles automatiquement, mais rien n&#8217;emp\u00eache non plus de les mener de front.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Nous accompagnons des PME dans les deux d\u00e9marches, souvent en m\u00eame temps, parce que la question CAN\/DGSI 104 vs ITSP.10.171, pos\u00e9e dans le titre de cet article, nous l&rsquo;entendons chaque semaine. Si vos contrats exigent l&rsquo;une, l&rsquo;autre ou les deux, vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-can-dgsi-104\/\">discuter de votre situation avec Factero<\/a> : trente minutes suffisent pour clarifier laquelle des deux normes vous concerne r\u00e9ellement.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-can-dgsi-104\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-can-dgsi-104\/\">se faire accompagner vers CAN\/DGSI 104<\/a><\/li><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">accompagnement \u00e0 la certification PCCC<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>ITSP.10.171 s&rsquo;applique-t-elle \u00e0 un sous-traitant qui ne vend pas directement au minist\u00e8re de la D\u00e9fense nationale ?<\/summary><p class=\"wp-block-paragraph\">Oui, si un contrat de d\u00e9fense figure quelque part dans la cha\u00eene d&rsquo;approvisionnement. L&rsquo;exigence descend souvent jusqu&rsquo;\u00e0 un sous-traitant de troisi\u00e8me ou quatri\u00e8me rang, sans contact direct avec le minist\u00e8re de la D\u00e9fense nationale, d\u00e8s qu&rsquo;un fournisseur plus haut dans la cha\u00eene la r\u00e9percute vers ses propres fournisseurs. Ne pas vendre directement \u00e0 la D\u00e9fense ne met donc personne \u00e0 l&rsquo;abri de la question.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le niveau 1 du CPCSC exige-t-il un audit par un tiers, ou une auto-\u00e9valuation suffit-elle ?<\/summary><p class=\"wp-block-paragraph\">Une auto-d\u00e9claration suffit au niveau 1. Factero, par exemple, a obtenu sa conformit\u00e9 ITSP.10.171 par auto-d\u00e9claration PCCC niveau 1 le 19 avril 2026, sans audit externe \u00e0 cette \u00e9tape. Les autres niveaux du CPCSC ne sont pas couverts par cet article : notre <a href=\"https:\/\/factero.ca\/blog\/cpcsc-pccc-guide-complet\/\">guide complet du CPCSC<\/a> en d\u00e9taille les exigences.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Obtenir la certification CyberS\u00e9curitaire Canada (CAN\/DGSI 104) suffit-il pour \u00eatre conforme \u00e0 la Loi 25 ?<\/summary><p class=\"wp-block-paragraph\">Non. CAN\/DGSI 104 est un programme f\u00e9d\u00e9ral, sans lien direct avec la Loi 25 qu\u00e9b\u00e9coise ni avec la certification TGV du r\u00e9seau de la sant\u00e9. Les contr\u00f4les se recoupent par endroits (acc\u00e8s, sauvegardes, mises \u00e0 jour), mais la certification ne dispense d&rsquo;aucune obligation propre \u00e0 la Loi 25, qui reste une d\u00e9marche distincte \u00e0 traiter s\u00e9par\u00e9ment.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Comment v\u00e9rifier qu&rsquo;une entreprise d\u00e9tient r\u00e9ellement la certification CyberS\u00e9curitaire Canada qu&rsquo;elle annonce ?<\/summary><p class=\"wp-block-paragraph\">Par IAF CertSearch, la base de donn\u00e9es internationale de v\u00e9rification des certifications accr\u00e9dit\u00e9es. La certification CyberS\u00e9curitaire Canada de Factero, par exemple, s&rsquo;y v\u00e9rifie publiquement, valide jusqu&rsquo;au 19 avril 2027. ITSP.10.171 fonctionnant par auto-d\u00e9claration, elle ne dispose pas du m\u00eame registre public : la v\u00e9rification passe alors par une demande directe des attestations au fournisseur.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/dgc-cgn.org\/\" target=\"_blank\" rel=\"noopener nofollow\">Norme CAN\/DGSI 104 (Digital Governance Standards Institute)<\/a><\/li><li><a href=\"https:\/\/ised-isde.canada.ca\/site\/cybersecuritaire-canada\/fr\" target=\"_blank\" rel=\"noopener nofollow\">Programme CyberSecure Canada \/ CyberS\u00e9curitaire Canada (ISED)<\/a><\/li><li><a href=\"https:\/\/www.canada.ca\/fr\/services-publics-approvisionnement\/services\/securite-industrielle\/exigences-securite-contrats\/certification-fournisseurs-secteur-defense-canada-concernant-cybersecurite.html\" target=\"_blank\" rel=\"noopener nofollow\">Programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC) \u2014 SPAC\/TPSGC<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/protection-linformation-designee-organisations-systemes-ne-relevant-pas-gouvernement-canada-itsp10171\" target=\"_blank\" rel=\"noopener nofollow\">ITSP.10.171 \u2014 Protection de l&rsquo;information d\u00e9sign\u00e9e (Centre canadien pour la cybers\u00e9curit\u00e9)<\/a><\/li><li><a href=\"https:\/\/www.iafcertsearch.org\/\" target=\"_blank\" rel=\"noopener nofollow\">IAF CertSearch (v\u00e9rification publique des certifications accr\u00e9dit\u00e9es)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"ITSP.10.171 s\\u0027applique-t-elle \u00e0 un sous-traitant qui ne vend pas directement au minist\u00e8re de la D\u00e9fense nationale ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui, si un contrat de d\u00e9fense figure quelque part dans la cha\u00eene d\\u0027approvisionnement. L\\u0027exigence descend souvent jusqu\\u0027\u00e0 un sous-traitant de troisi\u00e8me ou quatri\u00e8me rang, sans contact direct avec le minist\u00e8re de la D\u00e9fense nationale, d\u00e8s qu\\u0027un fournisseur plus haut dans la cha\u00eene la r\u00e9percute vers ses propres fournisseurs. Ne pas vendre directement \u00e0 la D\u00e9fense ne met donc personne \u00e0 l\\u0027abri de la question.\"}},{\"@type\":\"Question\",\"name\":\"Le niveau 1 du CPCSC exige-t-il un audit par un tiers, ou une auto-\u00e9valuation suffit-elle ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Une auto-d\u00e9claration suffit au niveau 1. Factero, par exemple, a obtenu sa conformit\u00e9 ITSP.10.171 par auto-d\u00e9claration PCCC niveau 1 le 19 avril 2026, sans audit externe \u00e0 cette \u00e9tape. Les autres niveaux du CPCSC ne sont pas couverts par cet article : notre guide complet du CPCSC en d\u00e9taille les exigences.\"}},{\"@type\":\"Question\",\"name\":\"Obtenir la certification CyberS\u00e9curitaire Canada (CAN\/DGSI 104) suffit-il pour \u00eatre conforme \u00e0 la Loi 25 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. CAN\/DGSI 104 est un programme f\u00e9d\u00e9ral, sans lien direct avec la Loi 25 qu\u00e9b\u00e9coise ni avec la certification TGV du r\u00e9seau de la sant\u00e9. Les contr\u00f4les se recoupent par endroits (acc\u00e8s, sauvegardes, mises \u00e0 jour), mais la certification ne dispense d\\u0027aucune obligation propre \u00e0 la Loi 25, qui reste une d\u00e9marche distincte \u00e0 traiter s\u00e9par\u00e9ment.\"}},{\"@type\":\"Question\",\"name\":\"Comment v\u00e9rifier qu\\u0027une entreprise d\u00e9tient r\u00e9ellement la certification CyberS\u00e9curitaire Canada qu\\u0027elle annonce ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Par IAF CertSearch, la base de donn\u00e9es internationale de v\u00e9rification des certifications accr\u00e9dit\u00e9es. La certification CyberS\u00e9curitaire Canada de Factero, par exemple, s\\u0027y v\u00e9rifie publiquement, valide jusqu\\u0027au 19 avril 2027. ITSP.10.171 fonctionnant par auto-d\u00e9claration, elle ne dispose pas du m\u00eame registre public : la v\u00e9rification passe alors par une demande directe des attestations au fournisseur.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>CAN\/DGSI 104 vs ITSP.10.171 : deux normes distinctes, sans cr\u00e9dit de reconnaissance entre elles. La diff\u00e9rence expliqu\u00e9e pour votre PME.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[13],"tags":[426,574,580,428,576,584,578,582],"class_list":["post-808","post","type-post","status-publish","format-standard","hentry","category-certification","tag-can-dgsi-104","tag-can-dgsi-104-vs-itsp-10-171","tag-certification-cybersecurite-fournisseurs-de-la-defense","tag-cybersecuritaire-canada","tag-cybersecuritaire-canada-ou-cpcsc","tag-difference-cybersecure-canada-cpcsc","tag-pccc-niveau-1","tag-reconnaissance-cmmc-cpcsc"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/808","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=808"}],"version-history":[{"count":4,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/808\/revisions"}],"predecessor-version":[{"id":1301,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/808\/revisions\/1301"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=808"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=808"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=808"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}