{"id":811,"date":"2026-05-14T07:00:00","date_gmt":"2026-05-14T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=811"},"modified":"2026-09-04T13:00:43","modified_gmt":"2026-09-04T18:00:43","slug":"appel-offres-drones-itsp-10-171-signal","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/appel-offres-drones-itsp-10-171-signal\/","title":{"rendered":"La petite ligne ITSP.10.171 qui change vos appels d&rsquo;offres de d\u00e9fense"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>ITSP.10.171 appel d&rsquo;offres d\u00e9fense : depuis le 29 avril 2026, certains appels d&rsquo;offres f\u00e9d\u00e9raux exigent que la manipulation de l&rsquo;information soit conforme \u00e0 cette norme de cybers\u00e9curit\u00e9, sans exiger de certification.<\/strong> Cette ligne, discr\u00e8te dans les documents, annonce le Programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC) : le niveau 1 devient obligatoire dans certains contrats d\u00e8s l&rsquo;\u00e9t\u00e9 2026.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/pccc.png\" alt=\"ITSP.10.171 appel d'offres d\u00e9fense : la ligne discr\u00e8te \u00e0 rep\u00e9rer\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Le 29 avril 2026, un appel d&rsquo;offres est paru sur AchatsCanada. Rien de spectaculaire \u00e0 premi\u00e8re vue : un d\u00e9fi d&rsquo;innovation de l&rsquo;Arm\u00e9e canadienne, \u00e0 la recherche de drones abordables capables de mesurer une distance \u00e0 deux m\u00e8tres pr\u00e8s depuis un kilom\u00e8tre, par t\u00e9l\u00e9m\u00e9trie laser. Des appels d&rsquo;offres de ce genre, nous en voyons passer chaque semaine depuis Saint-Jean-sur-Richelieu, \u00e0 quelques minutes du Coll\u00e8ge militaire royal de Saint-Jean.<\/p>\n\n<p class=\"wp-block-paragraph\">Celui-ci porte le num\u00e9ro <a href=\"https:\/\/canadabuys.canada.ca\/en\/tender-opportunities\/tender-notice\/cb-829-18951400\" target=\"_blank\" rel=\"noopener nofollow\">W7714-248676\/012<\/a>. Il ferme le 10 juin 2026, encore ouvert au moment d&rsquo;\u00e9crire ces lignes. Ce n&rsquo;est pas le drone qui nous a arr\u00eat\u00e9s. C&rsquo;est une ligne, noy\u00e9e dans les r\u00e9sultats obligatoires du document : la manipulation de l&rsquo;information du projet doit \u00eatre conforme \u00e0 la norme de cybers\u00e9curit\u00e9 ITSP.10.171.<\/p>\n\n<p class=\"wp-block-paragraph\">Une exigence technique parmi d&rsquo;autres, pourrait-on penser. C&rsquo;est plut\u00f4t un signal avant-coureur, et voici pourquoi.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#itsp-10-171-appel-d-offres-defense-que-dit-exactement-l-exigence\">ITSP.10.171 appel d&rsquo;offres d\u00e9fense : que dit exactement l&rsquo;exigence ?<\/a><\/li><li class=\"\"><a href=\"#pourquoi-cette-ligne-est-elle-un-signal-et-non-un-cas-isole\">Pourquoi cette ligne est-elle un signal, et non un cas isol\u00e9 ?<\/a><\/li><li class=\"\"><a href=\"#qu-est-ce-que-la-norme-itsp-10-171-au-juste\">Qu&rsquo;est-ce que la norme ITSP.10.171, au juste ?<\/a><\/li><li class=\"\"><a href=\"#qui-dans-la-chaine-de-sous-traitance-est-concerne\">Qui, dans la cha\u00eene de sous-traitance, est concern\u00e9 ?<\/a><\/li><li class=\"\"><a href=\"#que-faire-si-un-appel-d-offres-vise-par-itsp-10-171-vous-interesse\">Que faire si un appel d&rsquo;offres vis\u00e9 par ITSP.10.171 vous int\u00e9resse ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"itsp-10-171-appel-d-offres-defense-que-dit-exactement-l-exigence\" class=\"wp-block-heading\">ITSP.10.171 appel d&rsquo;offres d\u00e9fense : que dit exactement l&rsquo;exigence ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Le document, dans la section des r\u00e9sultats obligatoires, exige que le t\u00e9l\u00e9m\u00e8tre laser fonctionne en toute s\u00e9curit\u00e9 pour les yeux (classe 1) et que la manipulation de l&rsquo;information du projet soit conforme \u00e0 la norme <a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/protection-linformation-designee-organisations-systemes-ne-relevant-pas-gouvernement-canada-itsp10171\" target=\"_blank\" rel=\"noopener nofollow\">ITSP.10.171<\/a>, publi\u00e9e par le Centre canadien pour la cybers\u00e9curit\u00e9.<\/p>\n\n<p class=\"wp-block-paragraph\">Une nuance m\u00e9rite toute votre attention, parce que c&rsquo;est elle qui distingue un signal avant-coureur d&rsquo;un cas isol\u00e9. <strong>L&rsquo;appel d&rsquo;offres exige de respecter la norme. Il n&rsquo;exige pas d&rsquo;\u00eatre certifi\u00e9.<\/strong> Aucune ligne du document ne demande un certificat, un audit externe ou une attestation d\u00e9pos\u00e9e avec la soumission. On vous demande de d\u00e9montrer, si on vous le demande, que vos pratiques de manipulation de l&rsquo;information respectent les contr\u00f4les de la norme.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est une diff\u00e9rence de degr\u00e9, pas de vocabulaire. Une norme \u00e0 respecter se v\u00e9rifie par la bonne foi du fournisseur et, au besoin, par une v\u00e9rification ponctuelle. Une certification se prouve par un document dat\u00e9, sign\u00e9, d\u00e9livr\u00e9 par un tiers. Le jour o\u00f9 l&rsquo;appel d&rsquo;offres passera de l&rsquo;un \u00e0 l&rsquo;autre, l&rsquo;exigence deviendra une barri\u00e8re \u00e0 l&rsquo;entr\u00e9e.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce jour-l\u00e0 n&rsquo;est pas encore arriv\u00e9 pour ce type de contrat pr\u00e9cis. Mais il approche, et il a d\u00e9j\u00e0 une date pour d&rsquo;autres.<\/p>\n\n<h2 id=\"pourquoi-cette-ligne-est-elle-un-signal-et-non-un-cas-isole\" class=\"wp-block-heading\">Pourquoi cette ligne est-elle un signal, et non un cas isol\u00e9 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Parce qu&rsquo;elle n&rsquo;est pas seule. Le 14 avril 2026, Services publics et Approvisionnement Canada a lanc\u00e9 le <a href=\"https:\/\/www.canada.ca\/en\/public-services-procurement\/services\/industrial-security\/security-requirements-contracting\/cyber-security-certification-defence-suppliers-canada.html\" target=\"_blank\" rel=\"noopener nofollow\">niveau 1 du Programme canadien de certification en cybers\u00e9curit\u00e9<\/a>, appel\u00e9 PCCC en fran\u00e7ais et CPCSC en anglais. Le niveau 1 sera exig\u00e9 dans certains contrats de d\u00e9fense d\u00e8s l&rsquo;\u00e9t\u00e9 2026.<\/p>\n\n<p class=\"wp-block-paragraph\">ITSP.10.171 appel d&rsquo;offres d\u00e9fense : le m\u00e9canisme est simple une fois qu&rsquo;on le voit. La norme s&rsquo;installe d&rsquo;abord dans le vocabulaire des appels d&rsquo;offres, comme une exigence \u00e0 respecter parmi d&rsquo;autres, sans preuve formelle exig\u00e9e au d\u00e9p\u00f4t. Ensuite, pour une partie de ces contrats, le PCCC transforme cette m\u00eame exigence en auto\u00e9valuation obligatoire, compl\u00e9t\u00e9e et attest\u00e9e par le fournisseur, au moment de l&rsquo;attribution du contrat. Les niveaux 2 et 3, pr\u00e9vus pour les prochaines ann\u00e9es, ajouteront une \u00e9valuation externe men\u00e9e par un organisme <a href=\"https:\/\/ccn-scc.ca\/scheme-daccreditation\/inspection-bodies\/programme-de-certification-en-cybersecurite-du-canada\" target=\"_blank\" rel=\"noopener nofollow\">accr\u00e9dit\u00e9 par le Conseil canadien des normes<\/a>, puis une \u00e9valuation men\u00e9e par la D\u00e9fense nationale elle-m\u00eame.<\/p>\n\n<p class=\"wp-block-paragraph\">Le PCCC s&rsquo;aligne sur le <a href=\"https:\/\/dodcio.defense.gov\/CMMC\/\" target=\"_blank\" rel=\"noopener nofollow\">programme am\u00e9ricain CMMC<\/a> (Cybersecurity Maturity Model Certification, le programme de certification en cybers\u00e9curit\u00e9 du d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis), sans le dupliquer. Les deux pays utilisent essentiellement les m\u00eames contr\u00f4les techniques, d\u00e9riv\u00e9s de la norme am\u00e9ricaine <a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/171\/r3\/final\" target=\"_blank\" rel=\"noopener nofollow\">NIST SP 800-171<\/a>, publi\u00e9e par le National Institute of Standards and Technology. Un fournisseur qui travaille des deux c\u00f4t\u00e9s de la fronti\u00e8re gagne \u00e0 comprendre les deux cadres en parall\u00e8le, pas l&rsquo;un apr\u00e8s l&rsquo;autre.<\/p>\n\n<p class=\"wp-block-paragraph\">Voici o\u00f9 en est le calendrier, tel qu&rsquo;on peut le lire aujourd&rsquo;hui.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Moment<\/th><th>Ce qui est exig\u00e9<\/th><th>Depuis \/ \u00e0 partir de<\/th><\/tr><\/thead><tbody><tr><td>Au d\u00e9p\u00f4t de la soumission<\/td><td>Rien de formel : l&rsquo;auto\u00e9valuation PCCC n&rsquo;est pas une condition pour soumissionner<\/td><td>D\u00e9j\u00e0 en vigueur<\/td><\/tr><tr><td>\u00c0 l&rsquo;attribution du contrat<\/td><td>Respect d\u00e9montr\u00e9 de la norme ITSP.10.171 ; pour certains contrats, auto\u00e9valuation et attestation du niveau 1 du PCCC<\/td><td>\u00c9t\u00e9 2026<\/td><\/tr><tr><td>Les prochaines ann\u00e9es<\/td><td>Niveaux 2 et 3 du PCCC : \u00e9valuation externe par un organisme accr\u00e9dit\u00e9, puis \u00e9valuation par la D\u00e9fense nationale<\/td><td>Calendrier non fix\u00e9<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Pour une vue d&rsquo;ensemble des trois niveaux et de leurs exigences respectives, notre <a href=\"https:\/\/factero.ca\/blog\/cpcsc-pccc-guide-complet\/\">guide complet du CPCSC et du PCCC<\/a> d\u00e9taille chaque palier.<\/p>\n\n<h2 id=\"qu-est-ce-que-la-norme-itsp-10-171-au-juste\" class=\"wp-block-heading\">Qu&rsquo;est-ce que la norme ITSP.10.171, au juste ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>ITSP.10.171 est la version canadienne de la norme am\u00e9ricaine NIST SP 800-171, r\u00e9vision 3.<\/strong> Le Centre canadien pour la cybers\u00e9curit\u00e9 l&rsquo;a publi\u00e9e en fran\u00e7ais pour la premi\u00e8re fois le 2 avril 2025, accompagn\u00e9e d&rsquo;un second document, ITSP.10.171-01, qui explique comment \u00e9valuer la conformit\u00e9 aux exigences. La norme regroupe ses exigences en 17 familles, notamment :<\/p>\n\n<ul class=\"wp-block-list\"><li>Contr\u00f4le d&rsquo;acc\u00e8s<\/li><li>Identification et authentification<\/li><li>Intervention en cas d&rsquo;incident<\/li><li>Protection des supports<\/li><li>Gestion des risques li\u00e9s \u00e0 la cha\u00eene d&rsquo;approvisionnement<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Ce que la norme prot\u00e8ge n&rsquo;est pas votre entreprise en entier. C&rsquo;est l&rsquo;information d\u00e9sign\u00e9e que le gouvernement vous confie, ou que vous produisez pour lui, dans le cadre d&rsquo;un contrat pr\u00e9cis. Une image aide \u00e0 cerner l&rsquo;enjeu. Un usineur qui re\u00e7oit le plan d&rsquo;une pi\u00e8ce militaire d\u00e9tient une information sensible, m\u00eame s&rsquo;il ne fabrique qu&rsquo;une vis. Un transporteur qui sait quoi, quand et vers quelle base livrer d\u00e9tient, lui aussi, une information sensible, m\u00eame s&rsquo;il ne touche jamais \u00e0 un plan technique. La norme vise cette information-l\u00e0, o\u00f9 qu&rsquo;elle circule dans la cha\u00eene de sous-traitance, pas seulement chez le ma\u00eetre d&rsquo;\u0153uvre du contrat.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce qui manque aujourd&rsquo;hui, ce n&rsquo;est pas la norme : elle existe, elle est publi\u00e9e, elle est en fran\u00e7ais depuis plus d&rsquo;un an. Ce qui manque, ce sont les \u00e9valuateurs accr\u00e9dit\u00e9s pour les niveaux 2 et 3 du PCCC. Le sch\u00e9ma d&rsquo;accr\u00e9ditation est publi\u00e9, mais la liste des organismes accr\u00e9dit\u00e9s reste \u00e0 construire au fil des prochains mois.<\/p>\n\n<h2 id=\"qui-dans-la-chaine-de-sous-traitance-est-concerne\" class=\"wp-block-heading\">Qui, dans la cha\u00eene de sous-traitance, est concern\u00e9 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Pas seulement l&rsquo;entreprise qui d\u00e9croche le contrat de drones. La norme suit l&rsquo;information, pas le nom inscrit sur le contrat principal. Trois exemples suffisent \u00e0 le montrer.<\/p>\n\n<ul class=\"wp-block-list\"><li>Sous-traitant qui re\u00e7oit un plan technique pour usiner une pi\u00e8ce : il d\u00e9tient l&rsquo;information.<\/li><li>Fournisseur de logiciel embarqu\u00e9 qui re\u00e7oit des sp\u00e9cifications de vol : il la d\u00e9tient aussi.<\/li><li>Firme de transport qui conna\u00eet le quoi, le quand et la destination d&rsquo;une livraison : elle la d\u00e9tient, m\u00eame sans jamais voir un sch\u00e9ma.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Au Qu\u00e9bec, une partie de cette cha\u00eene gravite autour de Saint-Jean-sur-Richelieu et de la Mont\u00e9r\u00e9gie, dans le rayon du Coll\u00e8ge militaire royal de Saint-Jean et des donneurs d&rsquo;ordre en d\u00e9fense qui y font affaire. Une PME manufacturi\u00e8re qui r\u00e9pond \u00e0 l&rsquo;appel d&rsquo;offres d&rsquo;un ma\u00eetre d&rsquo;\u0153uvre, sans jamais soumissionner elle-m\u00eame sur AchatsCanada, peut se voir imposer les m\u00eames exigences par contrat priv\u00e9, en cascade, un ou deux rangs plus loin dans la cha\u00eene.<\/p>\n\n<p class=\"wp-block-paragraph\">Est-ce que vous manipulez, m\u00eame indirectement, de l&rsquo;information li\u00e9e \u00e0 un contrat de d\u00e9fense ? Et si un client principal vous demande demain une attestation de conformit\u00e9 \u00e0 l&rsquo;ITSP.10.171 ou au PCCC, avez-vous de quoi r\u00e9pondre ? Notre article <a href=\"https:\/\/factero.ca\/blog\/qui-est-vise-cpcsc\/\">Qui est vis\u00e9 par le CPCSC ?<\/a> d\u00e9taille les cat\u00e9gories de fournisseurs touch\u00e9es, des ma\u00eetres d&rsquo;\u0153uvre jusqu&rsquo;aux sous-traitants de rang \u00e9loign\u00e9.<\/p>\n\n<h2 id=\"que-faire-si-un-appel-d-offres-vise-par-itsp-10-171-vous-interesse\" class=\"wp-block-heading\">Que faire si un appel d&rsquo;offres vis\u00e9 par ITSP.10.171 vous int\u00e9resse ?<\/h2>\n\n<p class=\"wp-block-paragraph\">ITSP.10.171 appel d&rsquo;offres d\u00e9fense : trois gestes suffisent, dans l&rsquo;ordre.<\/p>\n\n<ol class=\"wp-block-list\"><li>Rep\u00e9rez la ligne exacte. Elle se cache souvent dans les r\u00e9sultats obligatoires ou les exigences techniques du document, pas dans une section d\u00e9di\u00e9e \u00e0 la s\u00e9curit\u00e9. Lisez l&rsquo;appel d&rsquo;offres au complet : un mot comme conforme, align\u00e9 ou respecte change tout, un mot comme certifi\u00e9 en change encore plus.<\/li><li>V\u00e9rifiez si l&rsquo;attestation du niveau 1 du PCCC est exig\u00e9e pour ce contrat pr\u00e9cis, et \u00e0 quel moment. Si vous ne savez pas encore si votre organisation est vis\u00e9e, l&rsquo;article Qui est vis\u00e9 par le CPCSC ? cit\u00e9 plus haut r\u00e9pond \u00e0 la question. L&rsquo;auto\u00e9valuation n&rsquo;est g\u00e9n\u00e9ralement pas une condition de d\u00e9p\u00f4t de soumission ; elle devient une condition d&rsquo;attribution pour certains contrats \u00e0 partir de l&rsquo;\u00e9t\u00e9 2026. Un fournisseur qui gagne un contrat sans \u00eatre pr\u00eat \u00e0 temps peut perdre ce contrat d\u00e9j\u00e0 gagn\u00e9.<\/li><li>\u00c9valuez l&rsquo;\u00e9cart entre vos pratiques actuelles et les 17 familles de la norme, \u00e0 l&rsquo;aide de <a href=\"https:\/\/cyberpostureassessments.ops.cyber.gc.ca\/cpcsc-pccc\/\" target=\"_blank\" rel=\"noopener nofollow\">l&rsquo;outil gouvernemental gratuit d&rsquo;auto\u00e9valuation<\/a>. La marche \u00e0 suivre pas \u00e0 pas est d\u00e9taill\u00e9e dans <a href=\"https:\/\/factero.ca\/blog\/auto-evaluation-pccc-niveau-1-mode-emploi\/\">Auto-\u00e9valuation PCCC niveau 1 : le mode d&#8217;emploi<\/a>. Selon la maturit\u00e9 de votre organisation, la mise \u00e0 niveau prend de quelques jours \u00e0 plusieurs mois. Le seul moyen de le savoir est de faire l&rsquo;exercice, pas de le deviner.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">ITSP.10.171 appel d&rsquo;offres d\u00e9fense : une ligne comme celle-ci sur le bureau ne se lit pas seule, et personne ne devrait avoir \u00e0 la d\u00e9chiffrer sans accompagnement la premi\u00e8re fois. Nous suivons ces appels d&rsquo;offres chaque semaine depuis Saint-Jean-sur-Richelieu, en toute ind\u00e9pendance : Factero ne vend ni logiciel ni service g\u00e9r\u00e9, seulement une lecture claire de ce que l&rsquo;exigence demande vraiment. Si une ligne ITSP.10.171 ou PCCC vient d&rsquo;appara\u00eetre dans vos documents, vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">planifier un appel exploratoire avec Factero<\/a> avant de soumissionner. Notre vision, vos d\u00e9cisions.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">accompagnement ITSP.10.171 et certification PCCC<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le PCCC (CPCSC), qu&rsquo;est-ce que c&rsquo;est exactement ?<\/summary><p class=\"wp-block-paragraph\">Le Programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC en fran\u00e7ais, CPCSC en anglais) est le programme f\u00e9d\u00e9ral qui v\u00e9rifie que les fournisseurs de la d\u00e9fense prot\u00e8gent l&rsquo;information d\u00e9sign\u00e9e selon la norme ITSP.10.171. Lanc\u00e9 le 14 avril 2026 par Services publics et Approvisionnement Canada, il compte trois niveaux : auto\u00e9valuation au niveau 1, \u00e9valuation externe accr\u00e9dit\u00e9e aux niveaux 2 et 3. Notre <a href=\"https:\/\/factero.ca\/blog\/cpcsc-pccc-guide-complet\/\">guide complet du CPCSC et du PCCC<\/a> explique les trois paliers en d\u00e9tail.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Dois-je \u00eatre certifi\u00e9 pour soumissionner \u00e0 un appel d&rsquo;offres qui mentionne ITSP.10.171 ?<\/summary><p class=\"wp-block-paragraph\">Non, pas pour d\u00e9poser une soumission. Aujourd&rsquo;hui, aucun appel d&rsquo;offres n&rsquo;exige de certificat au d\u00e9p\u00f4t : on vous demande de respecter la norme, pas de le prouver formellement. L&rsquo;auto\u00e9valuation du niveau 1 du PCCC devient une condition \u00e0 l&rsquo;attribution du contrat pour certains contrats de d\u00e9fense, \u00e0 partir de l&rsquo;\u00e9t\u00e9 2026. V\u00e9rifiez toujours le texte exact du document qui vous int\u00e9resse : la r\u00e8gle varie d&rsquo;un contrat \u00e0 l&rsquo;autre.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Quand le PCCC devient-il obligatoire ?<\/summary><p class=\"wp-block-paragraph\">Le niveau 1 sera exig\u00e9 dans certains contrats de d\u00e9fense d\u00e8s l&rsquo;\u00e9t\u00e9 2026, pas dans l&rsquo;ensemble des march\u00e9s f\u00e9d\u00e9raux. Aucune date n&rsquo;est encore fix\u00e9e pour les niveaux 2 et 3, qui ajouteront une \u00e9valuation externe par un organisme accr\u00e9dit\u00e9 puis par la D\u00e9fense nationale. D&rsquo;ici l\u00e0, la norme ITSP.10.171 s&rsquo;installe d\u00e9j\u00e0 dans le vocabulaire des appels d&rsquo;offres, sans preuve de certification exig\u00e9e au d\u00e9p\u00f4t.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le CMMC am\u00e9ricain et le PCCC canadien sont-ils la m\u00eame chose ?<\/summary><p class=\"wp-block-paragraph\">Non, ce sont deux programmes distincts, mais proches. Les deux s&rsquo;appuient sur des contr\u00f4les techniques largement communs, d\u00e9riv\u00e9s de la norme NIST SP 800-171. Le PCCC canadien s&rsquo;aligne sur le CMMC am\u00e9ricain sans le dupliquer : une certification obtenue dans l&rsquo;un des deux programmes ne vaut pas automatiquement dans l&rsquo;autre. Un fournisseur actif des deux c\u00f4t\u00e9s de la fronti\u00e8re doit se qualifier s\u00e9par\u00e9ment dans chaque programme.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le certificat CyberS\u00e9curitaire Canada est-il la m\u00eame chose que le PCCC ?<\/summary><p class=\"wp-block-paragraph\">Non. CyberS\u00e9curitaire Canada est une certification volontaire de base, ouverte \u00e0 toute PME peu importe le secteur, administr\u00e9e par le Conseil canadien des normes. Le PCCC est un programme distinct, propre aux fournisseurs de la d\u00e9fense, administr\u00e9 par Services publics et Approvisionnement Canada. Factero d\u00e9tient le niveau 1 de CyberS\u00e9curitaire Canada ; ce n&rsquo;est pas une \u00e9quivalence au PCCC.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/canadabuys.canada.ca\/en\/tender-opportunities\/tender-notice\/cb-829-18951400\" target=\"_blank\" rel=\"noopener nofollow\">True North Precision \u2013 Low Cost Drones With Laser Ranging, avis d&rsquo;appel d&rsquo;offres W7714-248676\/012 \u2014 CanadaBuys<\/a><\/li><li><a href=\"https:\/\/ccn-scc.ca\/scheme-daccreditation\/inspection-bodies\/programme-de-certification-en-cybersecurite-du-canada\" target=\"_blank\" rel=\"noopener nofollow\">Sch\u00e9ma d&rsquo;accr\u00e9ditation du Programme de certification en cybers\u00e9curit\u00e9 du Canada \u2014 Conseil canadien des normes<\/a><\/li><li><a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/171\/r3\/final\" target=\"_blank\" rel=\"noopener nofollow\">NIST SP 800-171 Revision 3 \u2014 Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations<\/a><\/li><li><a href=\"https:\/\/cyberpostureassessments.ops.cyber.gc.ca\/cpcsc-pccc\/\" target=\"_blank\" rel=\"noopener nofollow\">Outil gouvernemental gratuit d&rsquo;auto\u00e9valuation, niveau 1 du PCCC<\/a><\/li><li><a href=\"https:\/\/dodcio.defense.gov\/CMMC\/\" target=\"_blank\" rel=\"noopener nofollow\">Cybersecurity Maturity Model Certification (CMMC) \u2014 Department of Defense, \u00c9tats-Unis<\/a><\/li><li><a href=\"https:\/\/www.canada.ca\/en\/public-services-procurement\/services\/industrial-security\/security-requirements-contracting\/cyber-security-certification-defence-suppliers-canada.html\" target=\"_blank\" rel=\"noopener nofollow\">Certification en cybers\u00e9curit\u00e9 des fournisseurs du secteur de la d\u00e9fense \u2014 Programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC), Services publics et Approvisionnement Canada<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/protection-linformation-designee-organisations-systemes-ne-relevant-pas-gouvernement-canada-itsp10171\" target=\"_blank\" rel=\"noopener nofollow\">Protection de l&rsquo;information d\u00e9sign\u00e9e dans les organisations et les syst\u00e8mes ne relevant pas du gouvernement du Canada (ITSP.10.171) \u2014 Centre canadien pour la cybers\u00e9curit\u00e9<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Le PCCC (CPCSC), qu\\u0027est-ce que c\\u0027est exactement ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le Programme canadien de certification en cybers\u00e9curit\u00e9 (PCCC en fran\u00e7ais, CPCSC en anglais) est le programme f\u00e9d\u00e9ral qui v\u00e9rifie que les fournisseurs de la d\u00e9fense prot\u00e8gent l\\u0027information d\u00e9sign\u00e9e selon la norme ITSP.10.171. Lanc\u00e9 le 14 avril 2026 par Services publics et Approvisionnement Canada, il compte trois niveaux : auto\u00e9valuation au niveau 1, \u00e9valuation externe accr\u00e9dit\u00e9e aux niveaux 2 et 3. Notre guide complet du CPCSC et du PCCC explique les trois paliers en d\u00e9tail.\"}},{\"@type\":\"Question\",\"name\":\"Dois-je \u00eatre certifi\u00e9 pour soumissionner \u00e0 un appel d\\u0027offres qui mentionne ITSP.10.171 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, pas pour d\u00e9poser une soumission. Aujourd\\u0027hui, aucun appel d\\u0027offres n\\u0027exige de certificat au d\u00e9p\u00f4t : on vous demande de respecter la norme, pas de le prouver formellement. L\\u0027auto\u00e9valuation du niveau 1 du PCCC devient une condition \u00e0 l\\u0027attribution du contrat pour certains contrats de d\u00e9fense, \u00e0 partir de l\\u0027\u00e9t\u00e9 2026. V\u00e9rifiez toujours le texte exact du document qui vous int\u00e9resse : la r\u00e8gle varie d\\u0027un contrat \u00e0 l\\u0027autre.\"}},{\"@type\":\"Question\",\"name\":\"Quand le PCCC devient-il obligatoire ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Le niveau 1 sera exig\u00e9 dans certains contrats de d\u00e9fense d\u00e8s l\\u0027\u00e9t\u00e9 2026, pas dans l\\u0027ensemble des march\u00e9s f\u00e9d\u00e9raux. Aucune date n\\u0027est encore fix\u00e9e pour les niveaux 2 et 3, qui ajouteront une \u00e9valuation externe par un organisme accr\u00e9dit\u00e9 puis par la D\u00e9fense nationale. D\\u0027ici l\u00e0, la norme ITSP.10.171 s\\u0027installe d\u00e9j\u00e0 dans le vocabulaire des appels d\\u0027offres, sans preuve de certification exig\u00e9e au d\u00e9p\u00f4t.\"}},{\"@type\":\"Question\",\"name\":\"Le CMMC am\u00e9ricain et le PCCC canadien sont-ils la m\u00eame chose ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, ce sont deux programmes distincts, mais proches. Les deux s\\u0027appuient sur des contr\u00f4les techniques largement communs, d\u00e9riv\u00e9s de la norme NIST SP 800-171. Le PCCC canadien s\\u0027aligne sur le CMMC am\u00e9ricain sans le dupliquer : une certification obtenue dans l\\u0027un des deux programmes ne vaut pas automatiquement dans l\\u0027autre. Un fournisseur actif des deux c\u00f4t\u00e9s de la fronti\u00e8re doit se qualifier s\u00e9par\u00e9ment dans chaque programme.\"}},{\"@type\":\"Question\",\"name\":\"Le certificat CyberS\u00e9curitaire Canada est-il la m\u00eame chose que le PCCC ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. CyberS\u00e9curitaire Canada est une certification volontaire de base, ouverte \u00e0 toute PME peu importe le secteur, administr\u00e9e par le Conseil canadien des normes. Le PCCC est un programme distinct, propre aux fournisseurs de la d\u00e9fense, administr\u00e9 par Services publics et Approvisionnement Canada. Factero d\u00e9tient le niveau 1 de CyberS\u00e9curitaire Canada ; ce n\\u0027est pas une \u00e9quivalence au PCCC.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>ITSP.10.171 appel d&rsquo;offres d\u00e9fense : depuis avril 2026, certains contrats f\u00e9d\u00e9raux l&rsquo;exigent sans demander de certification PCCC. Ce qui change pour vous.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[17],"tags":[610,84,82,612,614,86,608,122],"class_list":["post-811","post","type-post","status-publish","format-standard","hentry","category-pccc","tag-appel-doffres-armee-canadienne","tag-cmmc","tag-cpcsc","tag-defi-dinnovation-drones","tag-exigence-cybersecurite-contrat-federal","tag-itsp-10-171","tag-itsp-10-171-appel-doffres-defense","tag-norme-itsp-10-171-en-francais"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/811","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=811"}],"version-history":[{"count":4,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/811\/revisions"}],"predecessor-version":[{"id":1304,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/811\/revisions\/1304"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=811"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=811"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=811"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}