{"id":828,"date":"2026-06-12T07:00:00","date_gmt":"2026-06-12T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=828"},"modified":"2026-09-04T13:01:07","modified_gmt":"2026-09-04T18:01:07","slug":"cpcsc-fournisseurs-defense-pme-quebec","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/cpcsc-fournisseurs-defense-pme-quebec\/","title":{"rendered":"Vendre \u00e0 la d\u00e9fense canadienne : ce que le CPCSC exigera des PME"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Vendre \u00e0 la d\u00e9fense Canada PME : c&rsquo;est r\u00e9pondre au CPCSC<\/strong> (Canadian Program for Cyber Security Certification), le PCCC en fran\u00e7ais. Le gouvernement f\u00e9d\u00e9ral int\u00e8gre cette exigence de cybers\u00e9curit\u00e9 aux contrats de d\u00e9fense et \u00e0 toute leur cha\u00eene d&rsquo;approvisionnement, fond\u00e9e sur la norme ITSP.10.171, par auto\u00e9valuation puis par audit externe accr\u00e9dit\u00e9.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/pccc.png\" alt=\"vendre \u00e0 la d\u00e9fense Canada PME : cha\u00eene d'approvisionnement et calendrier CPCSC\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Ce texte ne s&rsquo;adresse pas \u00e0 votre \u00e9quipe technique. Il s&rsquo;adresse \u00e0 vous, qui devez d\u00e9cider du moment et de l&rsquo;ampleur de l&rsquo;effort, avant qu&rsquo;un appel d&rsquo;offres ne le d\u00e9cide \u00e0 votre place.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#vendre-a-la-defense-canada-pme-qu-est-ce-que-le-cpcsc\">Vendre \u00e0 la d\u00e9fense Canada PME : qu&rsquo;est-ce que le CPCSC ?<\/a><\/li><li class=\"\"><a href=\"#quel-est-le-calendrier-reel-du-programme\">Quel est le calendrier r\u00e9el du programme ?<\/a><\/li><li class=\"\"><a href=\"#quelles-sont-les-exigences-concretes-de-l-itsp-10-171\">Quelles sont les exigences concr\u00e8tes de l&rsquo;ITSP.10.171 ?<\/a><\/li><li class=\"\"><a href=\"#par-ou-commencer-pour-preparer-sa-pme-au-cpcsc\">Par o\u00f9 commencer pour pr\u00e9parer sa PME au CPCSC ?<\/a><\/li><li class=\"\"><a href=\"#que-retenir-de-l-experience-americaine-comparable-le-cmmc\">Que retenir de l&rsquo;exp\u00e9rience am\u00e9ricaine comparable, le CMMC ?<\/a><\/li><li class=\"\"><a href=\"#pourquoi-confier-votre-preparation-pour-vendre-a-la-defense-a-un-auditeur-qui-l-a-faite-lui-meme\">Pourquoi confier votre pr\u00e9paration pour vendre \u00e0 la d\u00e9fense \u00e0 un auditeur qui l&rsquo;a faite lui-m\u00eame ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"vendre-a-la-defense-canada-pme-qu-est-ce-que-le-cpcsc\" class=\"wp-block-heading\">Vendre \u00e0 la d\u00e9fense Canada PME : qu&rsquo;est-ce que le CPCSC ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Le CPCSC est le programme f\u00e9d\u00e9ral qui exige des fournisseurs et sous-traitants de la cha\u00eene d&rsquo;approvisionnement de la d\u00e9fense qu&rsquo;ils d\u00e9montrent la protection de l&rsquo;information sensible qu&rsquo;ils manipulent. Le gouvernement du Canada l&rsquo;appelle CPCSC (Canadian Program for Cyber Security Certification) en anglais et PCCC (Programme canadien de certification en cybers\u00e9curit\u00e9) en fran\u00e7ais. Les deux sigles circulent dans les communications officielles et dans les appels d&rsquo;offres. Retenez les deux, vous croiserez les deux.<\/p>\n\n<p class=\"wp-block-paragraph\">Le programme est pilot\u00e9 par Services publics et Approvisionnement Canada (SPAC), avec la D\u00e9fense nationale. Il d\u00e9finit les exigences de cybers\u00e9curit\u00e9 que doivent respecter les fournisseurs pour prot\u00e9ger l&rsquo;information d\u00e9sign\u00e9e : cette cat\u00e9gorie d&rsquo;information sensible mais non classifi\u00e9e que le gouvernement confie \u00e0 ses fournisseurs et \u00e0 leurs sous-traitants.<\/p>\n\n<p class=\"wp-block-paragraph\">Le point que les dirigeants de PME qu\u00e9b\u00e9coises ratent le plus souvent : le CPCSC ne vise pas seulement les entreprises qui signent un contrat directement avec la D\u00e9fense nationale. Il vise toute la cha\u00eene d&rsquo;approvisionnement. Si vous fabriquez une pi\u00e8ce, d\u00e9veloppez un logiciel ou fournissez un service \u00e0 une entreprise qui, elle, contracte avec la D\u00e9fense, l&rsquo;exigence peut descendre jusqu&rsquo;\u00e0 vous par la voie contractuelle. Le maillon faible d&rsquo;une cha\u00eene d&rsquo;approvisionnement n&rsquo;est presque jamais le plus visible : c&rsquo;est celui qu&rsquo;on a oubli\u00e9 de v\u00e9rifier.<\/p>\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, si vous \u00eates sous-traitant d&rsquo;un sous-traitant, la bonne pratique est de poser la question directement \u00e0 votre donneur d&rsquo;ordre : le CPCSC s&rsquo;applique-t-il \u00e0 ce contrat, et si oui, \u00e0 quel niveau. L&rsquo;obligation se transmet par le contrat, pas par une annonce g\u00e9n\u00e9rale que vous auriez pu manquer.<\/p>\n\n<p class=\"wp-block-paragraph\">Le CPCSC s&rsquo;appuie sur la norme canadienne ITSP.10.171, une adaptation du document am\u00e9ricain NIST SP 800-171 (publi\u00e9 par le National Institute of Standards and Technology, ou NIST) au contexte r\u00e9glementaire canadien. Le contenu technique sous-jacent n&rsquo;a pas \u00e9t\u00e9 modifi\u00e9 dans l&rsquo;adaptation, seul le contexte de conformit\u00e9 l&rsquo;a \u00e9t\u00e9. Nous consacrons un guide complet au programme dans <a href=\"https:\/\/factero.ca\/blog\/cpcsc-pccc-guide-complet\/\">CPCSC \/ PCCC : guide complet de la certification cyberd\u00e9fense<\/a>.<\/p>\n\n<h2 id=\"quel-est-le-calendrier-reel-du-programme\" class=\"wp-block-heading\">Quel est le calendrier r\u00e9el du programme ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Le calendrier avance par paliers : le niveau 1 est accessible depuis avril 2026, le niveau 2 est pr\u00e9vu \u00e0 compter de 2027, et le niveau 3 n&rsquo;a pas encore d&rsquo;\u00e9ch\u00e9ance annonc\u00e9e.<\/strong> Le rythme a d\u00e9j\u00e0 chang\u00e9 plus d&rsquo;une fois depuis le lancement du programme, ce qui reste le lot de tout programme f\u00e9d\u00e9ral de cette ampleur.<\/p>\n\n<p class=\"wp-block-paragraph\">Le niveau 1 est le premier concr\u00e8tement accessible. Depuis avril 2026, les fournisseurs peuvent r\u00e9aliser leur auto\u00e9valuation de niveau 1 par le portail CanadaBuys : 13 exigences de s\u00e9curit\u00e9 \u00e0 cocher, une attestation annuelle \u00e0 signer. C&rsquo;est le <a href=\"https:\/\/www.canada.ca\/fr\/services-publics-approvisionnement\/services\/securite-industrielle\/exigences-securite-contrats\/certification-fournisseurs-secteur-defense-canada-concernant-cybersecurite.html\" target=\"_blank\" rel=\"noopener nofollow\">programme officiel de certification des fournisseurs du secteur de la d\u00e9fense<\/a>, administr\u00e9 par SPAC, qui documente cette \u00e9tape.<\/p>\n\n<p class=\"wp-block-paragraph\">\u00c0 partir de l&rsquo;\u00e9t\u00e9 2026, le respect du niveau 1 devient une condition obligatoire dans certains contrats de la D\u00e9fense nationale et des march\u00e9s qui s&rsquo;y rattachent. Le mot cl\u00e9 est \u00ab certains \u00bb : tous les contrats ne l&rsquo;exigent pas encore, la clause s&rsquo;ajoute contrat par contrat.<\/p>\n\n<p class=\"wp-block-paragraph\">Le niveau 2 ajoute une v\u00e9rification par une tierce partie accr\u00e9dit\u00e9e, r\u00e9p\u00e9t\u00e9e tous les trois ans, en plus de l&rsquo;auto\u00e9valuation annuelle. Il vise les contrats o\u00f9 l&rsquo;information d\u00e9sign\u00e9e est plus sensible. Son int\u00e9gration graduelle aux contrats est pr\u00e9vue \u00e0 compter de 2027, selon le calendrier publi\u00e9 par le gouvernement au moment d&rsquo;\u00e9crire ces lignes. Le niveau 3, r\u00e9serv\u00e9 aux dossiers les plus sensibles, sera \u00e9valu\u00e9 directement par le gouvernement du Canada plut\u00f4t que par une tierce partie ; aucune \u00e9ch\u00e9ance ferme n&rsquo;a encore \u00e9t\u00e9 annonc\u00e9e pour son entr\u00e9e en vigueur.<\/p>\n\n<p class=\"wp-block-paragraph\">Deux conclusions pratiques s&rsquo;imposent. D&rsquo;abord, si un appel d&rsquo;offres devant vous exige d\u00e9j\u00e0 le niveau 1, vous n&rsquo;avez pas la latitude d&rsquo;attendre : la clause est d\u00e9j\u00e0 contractuelle. Ensuite, si rien ne l&rsquo;exige encore dans votre secteur, ce d\u00e9lai est une fen\u00eatre, pas une dispense. Les entreprises qui commencent leur diagnostic avant l&rsquo;obligation contractuelle n\u00e9gocient leur \u00e9ch\u00e9ancier. Celles qui commencent apr\u00e8s le subissent.<\/p>\n\n<h2 id=\"quelles-sont-les-exigences-concretes-de-l-itsp-10-171\" class=\"wp-block-heading\">Quelles sont les exigences concr\u00e8tes de l&rsquo;ITSP.10.171 ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>L&rsquo;ITSP.10.171 fixe 17 familles d&rsquo;exigences, publi\u00e9es par le Centre canadien pour la cybers\u00e9curit\u00e9 sous le nom complet de Protection de l&rsquo;information d\u00e9sign\u00e9e dans les organisations et les syst\u00e8mes ne relevant pas du gouvernement du Canada.<\/strong> Nous l&rsquo;expliquons en d\u00e9tail dans <a href=\"https:\/\/factero.ca\/blog\/itsp-10-171-expliquee\/\">ITSP.10.171 expliqu\u00e9e : la norme canadienne n\u00e9e de NIST 800-171<\/a>, publi\u00e9e par le <a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/protection-linformation-designee-organisations-systemes-ne-relevant-pas-gouvernement-canada-itsp10171\" target=\"_blank\" rel=\"noopener nofollow\">Centre canadien pour la cybers\u00e9curit\u00e9<\/a>.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour un dirigeant non technique, l&rsquo;essentiel n&rsquo;est pas de m\u00e9moriser les 17 familles, c&rsquo;est de comprendre qu&rsquo;elles couvrent trois types d&rsquo;effort tr\u00e8s diff\u00e9rents :<\/p>\n\n<ul class=\"wp-block-list\"><li>des politiques et des processus \u00e0 documenter ;<\/li><li>des contr\u00f4les techniques \u00e0 mettre en place ;<\/li><li>des pratiques de gestion des acc\u00e8s et du personnel \u00e0 formaliser.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Voici la liste compl\u00e8te, avec ce que chaque famille signifie en langage de direction.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Famille (nom officiel)<\/th><th>Ce que \u00e7a exige de votre entreprise<\/th><\/tr><\/thead><tbody><tr><td>Contr\u00f4le d&rsquo;acc\u00e8s<\/td><td>Limiter qui peut voir ou modifier l&rsquo;information d\u00e9sign\u00e9e<\/td><\/tr><tr><td>Sensibilisation et formation<\/td><td>Former le personnel qui manipule cette information<\/td><\/tr><tr><td>V\u00e9rification et responsabilit\u00e9<\/td><td>Conserver des journaux de ce qui a \u00e9t\u00e9 fait, et par qui<\/td><\/tr><tr><td>Gestion des configurations<\/td><td>Documenter et contr\u00f4ler la configuration des syst\u00e8mes<\/td><\/tr><tr><td>Identification et authentification<\/td><td>V\u00e9rifier l&rsquo;identit\u00e9 de chaque utilisateur avant l&rsquo;acc\u00e8s<\/td><\/tr><tr><td>Intervention en cas d&rsquo;incident<\/td><td>Avoir un plan \u00e9crit pour r\u00e9agir \u00e0 une br\u00e8che<\/td><\/tr><tr><td>Maintenance<\/td><td>Encadrer les interventions de maintenance sur les syst\u00e8mes<\/td><\/tr><tr><td>Protection des supports<\/td><td>S\u00e9curiser les supports physiques et num\u00e9riques (cl\u00e9s USB, disques)<\/td><\/tr><tr><td>S\u00e9curit\u00e9 du personnel<\/td><td>Filtrer et encadrer le personnel ayant acc\u00e8s \u00e0 l&rsquo;information<\/td><\/tr><tr><td>Protection physique<\/td><td>Contr\u00f4ler l&rsquo;acc\u00e8s physique aux lieux et aux \u00e9quipements<\/td><\/tr><tr><td>\u00c9valuation des risques<\/td><td>\u00c9valuer p\u00e9riodiquement les risques qui p\u00e8sent sur l&rsquo;information<\/td><\/tr><tr><td>\u00c9valuation de s\u00e9curit\u00e9 et surveillance<\/td><td>V\u00e9rifier que les contr\u00f4les fonctionnent r\u00e9ellement<\/td><\/tr><tr><td>Protection des syst\u00e8mes et des communications<\/td><td>S\u00e9curiser les r\u00e9seaux et les \u00e9changes de donn\u00e9es<\/td><\/tr><tr><td>Int\u00e9grit\u00e9 de l&rsquo;information et des syst\u00e8mes<\/td><td>D\u00e9tecter et corriger les alt\u00e9rations non autoris\u00e9es<\/td><\/tr><tr><td>Planification<\/td><td>Documenter la strat\u00e9gie de s\u00e9curit\u00e9 de l&rsquo;organisation<\/td><\/tr><tr><td>Acquisition des syst\u00e8mes et des services<\/td><td>Encadrer la s\u00e9curit\u00e9 d\u00e8s l&rsquo;achat de syst\u00e8mes ou de services<\/td><\/tr><tr><td>Gestion des risques li\u00e9s \u00e0 la cha\u00eene d&rsquo;approvisionnement<\/td><td>\u00c9valuer la s\u00e9curit\u00e9 de vos propres fournisseurs<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">Une pr\u00e9cision qui rassure souvent les dirigeants : le CPCSC ne remplace pas vos obligations en mati\u00e8re de renseignements personnels, comme celles de la Loi 25 au Qu\u00e9bec. L&rsquo;information d\u00e9sign\u00e9e est une cat\u00e9gorie distincte, d\u00e9finie par le gouvernement f\u00e9d\u00e9ral pour ses propres besoins de s\u00e9curit\u00e9. Les deux r\u00e9gimes coexistent, ils ne se substituent pas l&rsquo;un \u00e0 l&rsquo;autre.<\/p>\n\n<p class=\"wp-block-paragraph\">Si votre entreprise d\u00e9tient d\u00e9j\u00e0 une certification ISO 27001, un rapport SOC 2 ou une certification CyberS\u00e9curitaire Canada, une partie de ces 17 familles se d\u00e9montre avec des preuves que vous avez d\u00e9j\u00e0 en main. Le travail consiste \u00e0 cartographier ce qui existe contre la grille, pas \u00e0 repartir de z\u00e9ro.<\/p>\n\n<h2 id=\"par-ou-commencer-pour-preparer-sa-pme-au-cpcsc\" class=\"wp-block-heading\">Par o\u00f9 commencer pour pr\u00e9parer sa PME au CPCSC ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Vendre \u00e0 la d\u00e9fense Canada PME ne s&rsquo;improvise pas la veille d&rsquo;un appel d&rsquo;offres. Trois gestes, dans l&rsquo;ordre.<\/p>\n\n<ol class=\"wp-block-list\"><li>Confirmez votre position r\u00e9elle dans la cha\u00eene d&rsquo;approvisionnement. Vendez-vous directement \u00e0 la D\u00e9fense nationale, ou par un donneur d&rsquo;ordre ? La r\u00e9ponse d\u00e9termine si l&rsquo;obligation vous atteint aujourd&rsquo;hui, dans deux ans, ou jamais.<\/li><li>Faites un premier passage honn\u00eate des 17 familles avec vos \u00e9quipes : couvert, partiellement couvert, \u00e9cart. Le <a href=\"https:\/\/www.cyber.gc.ca\/fr\/petites-moyennes-entreprises\" target=\"_blank\" rel=\"noopener nofollow\">Centre canadien pour la cybers\u00e9curit\u00e9 publie des guides destin\u00e9s aux petites et moyennes entreprises<\/a> pour amorcer ce travail sans devoir tout confier \u00e0 un tiers d\u00e8s le d\u00e9part.<\/li><li>D\u00e9cidez comment combler l&rsquo;\u00e9cart : \u00e0 l&rsquo;interne, accompagn\u00e9, ou les deux. C&rsquo;est la m\u00eame logique que pour toute autre d\u00e9marche de certification, nous la d\u00e9taillons dans <a href=\"https:\/\/factero.ca\/blog\/audit-pre-certification\/\">L&rsquo;audit pr\u00e9-certification : arriver pr\u00eat le jour officiel<\/a>.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Un signal \u00e0 surveiller, m\u00eame sans appel d&rsquo;offres actif sur la table : l&rsquo;entr\u00e9e dans une nouvelle cha\u00eene d&rsquo;approvisionnement r\u00e9glement\u00e9e fait partie des <a href=\"https:\/\/factero.ca\/blog\/quand-faire-audit-informatique-frequence\/\">d\u00e9clencheurs qui forcent une r\u00e9vision de votre posture TI<\/a>. Le CPCSC en est un exemple direct, au m\u00eame titre qu&rsquo;un changement d&rsquo;assureur ou une acquisition.<\/p>\n\n<h2 id=\"que-retenir-de-l-experience-americaine-comparable-le-cmmc\" class=\"wp-block-heading\">Que retenir de l&rsquo;exp\u00e9rience am\u00e9ricaine comparable, le CMMC ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Les \u00c9tats-Unis ont un programme \u00e9quivalent, plus ancien : le CMMC (Cybersecurity Maturity Model Certification), b\u00e2ti sur le m\u00eame NIST SP 800-171 dont s&rsquo;inspire l&rsquo;ITSP.10.171. La r\u00e8gle finale du d\u00e9partement de la D\u00e9fense am\u00e9ricain est entr\u00e9e en vigueur en novembre 2025, apr\u00e8s plusieurs ann\u00e9es d&rsquo;ajustements, pour int\u00e9grer le CMMC aux contrats f\u00e9d\u00e9raux sur une p\u00e9riode de transition de 3 ans, par phases.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce qu&rsquo;il faut en retenir n&rsquo;est pas un pronostic sur le rythme exact que suivra le CPCSC. C&rsquo;est un pr\u00e9c\u00e9dent : un programme de certification de cybers\u00e9curit\u00e9 pour la cha\u00eene d&rsquo;approvisionnement de la d\u00e9fense prend des ann\u00e9es \u00e0 se d\u00e9ployer pleinement, et il \u00e9volue en cours de route. Les entreprises qui ont commenc\u00e9 t\u00f4t ont eu le temps d&rsquo;ajuster leur d\u00e9marche sans pression de derni\u00e8re minute. Celles qui ont attendu la clause contractuelle l&rsquo;ont d\u00e9couverte sous pression, avec un \u00e9ch\u00e9ancier fix\u00e9 par quelqu&rsquo;un d&rsquo;autre.<\/p>\n\n<h2 id=\"pourquoi-confier-votre-preparation-pour-vendre-a-la-defense-a-un-auditeur-qui-l-a-faite-lui-meme\" class=\"wp-block-heading\">Pourquoi confier votre pr\u00e9paration pour vendre \u00e0 la d\u00e9fense \u00e0 un auditeur qui l&rsquo;a faite lui-m\u00eame ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Vendre \u00e0 la d\u00e9fense Canada PME n&rsquo;a rien de simple, et nous n&rsquo;allons pas vous dire que la certification est garantie. Personne ne peut vous la garantir. C&rsquo;est une obligation de moyens, pas de r\u00e9sultat, pour vous comme pour n&rsquo;importe quel accompagnateur qui pr\u00e9tendrait le contraire.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce que nous pouvons vous dire, c&rsquo;est que nous avons fait l&rsquo;exercice avant de vous le proposer. Factero a compl\u00e9t\u00e9 sa propre auto\u00e9valuation de niveau 1 du PCCC et d\u00e9tient la certification CyberS\u00e9curitaire Canada niveau 1. Nous ne vous demandons pas de traverser un processus que nous n&rsquo;avons pas travers\u00e9 nous-m\u00eames.<\/p>\n\n<p class=\"wp-block-paragraph\">Notre m\u00e9thode d&rsquo;audit, appliqu\u00e9e qu&rsquo;il s&rsquo;agisse du CPCSC ou d&rsquo;un autre cadre sectoriel, est d\u00e9crite dans <a href=\"https:\/\/factero.ca\/blog\/audit-ti-independant-guide\/\">L&rsquo;audit informatique : le guide complet du dirigeant qu\u00e9b\u00e9cois<\/a>. Elle repose sur le m\u00eame principe partout : cartographier l&rsquo;\u00e9cart r\u00e9el, pas vendre une certitude.<\/p>\n\n<p class=\"wp-block-paragraph\">Si votre entreprise touche, m\u00eame indirectement, \u00e0 la cha\u00eene d&rsquo;approvisionnement de la d\u00e9fense, un premier diagnostic n&rsquo;exige pas d&rsquo;attendre une clause contractuelle. Vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">planifier un accompagnement CPCSC<\/a> d\u00e8s maintenant, ou clarifier d&rsquo;abord votre position avec nos <a href=\"https:\/\/factero.ca\/fr\/services\/audit-informatique\/\">audits TI ind\u00e9pendants<\/a> si vous ne savez pas encore si le programme vous concerne. L&rsquo;\u00e9tat r\u00e9el de votre \u00e9cart, tel qu&rsquo;il est, puis votre d\u00e9cision de dirigeant.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">accompagnement \u00e0 la certification PCCC<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Mes sous-traitants sont-ils aussi vis\u00e9s par le CPCSC ?<\/summary><p class=\"wp-block-paragraph\">Oui, si le contrat qui vous engage envers votre donneur d&rsquo;ordre exige le CPCSC, l&rsquo;obligation peut descendre jusqu&rsquo;\u00e0 vous m\u00eame sans lien direct avec la D\u00e9fense nationale : le programme vise toute la cha\u00eene d&rsquo;approvisionnement, pas seulement les contractants principaux. Confirmez la port\u00e9e exacte directement avec votre donneur d&rsquo;ordre, l&rsquo;obligation se transmet par le contrat, jamais par une annonce g\u00e9n\u00e9rale que vous auriez pu manquer.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le CPCSC est-il obligatoire pour mon entreprise d\u00e8s maintenant ?<\/summary><p class=\"wp-block-paragraph\">Pas n\u00e9cessairement aujourd&rsquo;hui. Le niveau 1 est accessible depuis avril 2026 par auto\u00e9valuation, et il devient une condition contractuelle seulement dans certains appels d&rsquo;offres de la D\u00e9fense nationale \u00e0 partir de l&rsquo;\u00e9t\u00e9 2026 : tous les contrats ne l&rsquo;exigent pas encore. L&rsquo;obligation s&rsquo;active contrat par contrat, quand un donneur d&rsquo;ordre l&rsquo;inscrit dans l&rsquo;appel d&rsquo;offres auquel vous r\u00e9pondez, directement ou en sous-traitance.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le CPCSC est-il l&rsquo;\u00e9quivalent canadien du CMMC am\u00e9ricain ?<\/summary><p class=\"wp-block-paragraph\">Oui, dans l&rsquo;esprit : les deux programmes s&rsquo;appuient sur la m\u00eame norme de d\u00e9part, le NIST SP 800-171 am\u00e9ricain, adapt\u00e9 au Canada sous le nom d&rsquo;ITSP.10.171. Le CPCSC reste un programme distinct, pilot\u00e9 par Services publics et Approvisionnement Canada, avec son propre calendrier et ses propres exigences. Ne pr\u00e9sumez pas qu&rsquo;une certification CMMC obtenue aux \u00c9tats-Unis vaut automatiquement pour un contrat f\u00e9d\u00e9ral canadien.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Une certification ISO 27001 suffit-elle pour r\u00e9pondre au CPCSC ?<\/summary><p class=\"wp-block-paragraph\">Non, mais elle aide. Aucune certification existante, ISO 27001 comprise, ne remplace l&rsquo;auto\u00e9valuation ou l&rsquo;audit exig\u00e9 par le CPCSC. Elle peut cependant servir de preuve pour une partie des 17 familles d&rsquo;exigences de l&rsquo;ITSP.10.171, ce qui r\u00e9duit le travail de mise \u00e0 niveau plut\u00f4t que de l&rsquo;\u00e9liminer. Le reste s&rsquo;\u00e9tablit famille par famille, en comparant vos preuves existantes \u00e0 la grille.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/www.canada.ca\/fr\/services-publics-approvisionnement\/services\/securite-industrielle\/exigences-securite-contrats\/certification-fournisseurs-secteur-defense-canada-concernant-cybersecurite.html\" target=\"_blank\" rel=\"noopener nofollow\">Certification des fournisseurs du secteur de la d\u00e9fense au Canada concernant la cybers\u00e9curit\u00e9 (Services publics et Approvisionnement Canada)<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/protection-linformation-designee-organisations-systemes-ne-relevant-pas-gouvernement-canada-itsp10171\" target=\"_blank\" rel=\"noopener nofollow\">Protection de l&rsquo;information d\u00e9sign\u00e9e dans les organisations et les syst\u00e8mes ne relevant pas du gouvernement du Canada (ITSP.10.171), Centre canadien pour la cybers\u00e9curit\u00e9<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/petites-moyennes-entreprises\" target=\"_blank\" rel=\"noopener nofollow\">Information pour les petites et moyennes entreprises, Centre canadien pour la cybers\u00e9curit\u00e9<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Mes sous-traitants sont-ils aussi vis\u00e9s par le CPCSC ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui, si le contrat qui vous engage envers votre donneur d\\u0027ordre exige le CPCSC, l\\u0027obligation peut descendre jusqu\\u0027\u00e0 vous m\u00eame sans lien direct avec la D\u00e9fense nationale : le programme vise toute la cha\u00eene d\\u0027approvisionnement, pas seulement les contractants principaux. Confirmez la port\u00e9e exacte directement avec votre donneur d\\u0027ordre, l\\u0027obligation se transmet par le contrat, jamais par une annonce g\u00e9n\u00e9rale que vous auriez pu manquer.\"}},{\"@type\":\"Question\",\"name\":\"Le CPCSC est-il obligatoire pour mon entreprise d\u00e8s maintenant ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pas n\u00e9cessairement aujourd\\u0027hui. Le niveau 1 est accessible depuis avril 2026 par auto\u00e9valuation, et il devient une condition contractuelle seulement dans certains appels d\\u0027offres de la D\u00e9fense nationale \u00e0 partir de l\\u0027\u00e9t\u00e9 2026 : tous les contrats ne l\\u0027exigent pas encore. L\\u0027obligation s\\u0027active contrat par contrat, quand un donneur d\\u0027ordre l\\u0027inscrit dans l\\u0027appel d\\u0027offres auquel vous r\u00e9pondez, directement ou en sous-traitance.\"}},{\"@type\":\"Question\",\"name\":\"Le CPCSC est-il l\\u0027\u00e9quivalent canadien du CMMC am\u00e9ricain ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Oui, dans l\\u0027esprit : les deux programmes s\\u0027appuient sur la m\u00eame norme de d\u00e9part, le NIST SP 800-171 am\u00e9ricain, adapt\u00e9 au Canada sous le nom d\\u0027ITSP.10.171. Le CPCSC reste un programme distinct, pilot\u00e9 par Services publics et Approvisionnement Canada, avec son propre calendrier et ses propres exigences. Ne pr\u00e9sumez pas qu\\u0027une certification CMMC obtenue aux \u00c9tats-Unis vaut automatiquement pour un contrat f\u00e9d\u00e9ral canadien.\"}},{\"@type\":\"Question\",\"name\":\"Une certification ISO 27001 suffit-elle pour r\u00e9pondre au CPCSC ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, mais elle aide. Aucune certification existante, ISO 27001 comprise, ne remplace l\\u0027auto\u00e9valuation ou l\\u0027audit exig\u00e9 par le CPCSC. Elle peut cependant servir de preuve pour une partie des 17 familles d\\u0027exigences de l\\u0027ITSP.10.171, ce qui r\u00e9duit le travail de mise \u00e0 niveau plut\u00f4t que de l\\u0027\u00e9liminer. Le reste s\\u0027\u00e9tablit famille par famille, en comparant vos preuves existantes \u00e0 la grille.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Vendre \u00e0 la d\u00e9fense Canada PME : calendrier CPCSC, exigences ITSP.10.171 et premiers gestes concrets pour amorcer la pr\u00e9paration.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[17],"tags":[736,82,732,734,740,738,730,728],"class_list":["post-828","post","type-post","status-publish","format-standard","hentry","category-pccc","tag-contrats-defense-cybersecurite-canada","tag-cpcsc","tag-cpcsc-pme-quebec","tag-itsp-10-171-exigences","tag-pccc","tag-preparer-sa-pme-au-cpcsc","tag-programme-canadien-de-certification-en-cybersecurite","tag-vendre-a-la-defense-canada-pme"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/828","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=828"}],"version-history":[{"count":4,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/828\/revisions"}],"predecessor-version":[{"id":1321,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/828\/revisions\/1321"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=828"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=828"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=828"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}