{"id":834,"date":"2026-07-03T07:00:00","date_gmt":"2026-07-03T12:00:00","guid":{"rendered":"https:\/\/factero.ca\/blog\/?p=834"},"modified":"2026-09-04T13:01:44","modified_gmt":"2026-09-04T18:01:44","slug":"perimetre-restreint-itsp-10-171-separation-logique","status":"publish","type":"post","link":"https:\/\/factero.ca\/blog\/perimetre-restreint-itsp-10-171-separation-logique\/","title":{"rendered":"ITSP.10.171 : r\u00e9duire son p\u00e9rim\u00e8tre par s\u00e9paration logique, sans tricher"},"content":{"rendered":"<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><p class=\"wp-block-paragraph\"><strong>En bref :<\/strong> <strong>Le p\u00e9rim\u00e8tre ITSP.10.171 s\u00e9paration logique d\u00e9signe la portion du syst\u00e8me d&rsquo;information qu&rsquo;une organisation doit r\u00e9ellement mettre en conformit\u00e9, une fois le p\u00e9rim\u00e8tre restreint aux seuls syst\u00e8mes qui traitent l&rsquo;\u00ab information d\u00e9sign\u00e9e \u00bb.<\/strong> Cette information est un renseignement non classifi\u00e9 mais d\u00e9licat, li\u00e9 \u00e0 un contrat f\u00e9d\u00e9ral : ni secret, ni destin\u00e9 au grand public. La norme autorise cette r\u00e9duction explicitement, \u00e0 condition que la s\u00e9paration soit r\u00e9elle, document\u00e9e et v\u00e9rifiable, pas seulement d\u00e9clar\u00e9e.<\/p><\/blockquote>\n\n<figure class=\"wp-block-image size-large has-custom-border\"><img decoding=\"async\" src=\"https:\/\/factero.ca\/blog\/wp-content\/uploads\/illustrations\/pccc.png\" alt=\"p\u00e9rim\u00e8tre ITSP.10.171 s\u00e9paration logique : ce que permet la norme\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px\"\/><\/figure>\n\n<p class=\"wp-block-paragraph\">Vous dirigez une PME manufacturi\u00e8re, un contrat f\u00e9d\u00e9ral exige la conformit\u00e9 \u00e0 ITSP.10.171, et votre parc informatique compte un poste sous Windows 7 ou Windows 10 qui pilote toujours une machine \u00e0 commande num\u00e9rique (CNC). Votre premier r\u00e9flexe est de croire qu&rsquo;il faudra tout remplacer et tout auditer. Ce n&rsquo;est pas ce que la norme demande, et le confondre avec ce qu&rsquo;elle demande co\u00fbte cher pour rien.<\/p>\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Dans cet article<\/h2><nav><ul><li class=\"\"><a href=\"#sur-quoi-porte-exactement-l-obligation-itsp-10-171\">Sur quoi porte exactement l&rsquo;obligation ITSP.10.171 ?<\/a><\/li><li class=\"\"><a href=\"#perimetre-itsp-10-171-separation-logique-que-permet-la-norme\">P\u00e9rim\u00e8tre ITSP.10.171 s\u00e9paration logique : que permet la norme ?<\/a><\/li><li class=\"\"><a href=\"#faut-il-chiffrer-en-fips\">Faut-il chiffrer en FIPS ?<\/a><\/li><li class=\"\"><a href=\"#faut-il-respecter-une-exigence-de-residence-des-donnees-au-canada\">Faut-il respecter une exigence de r\u00e9sidence des donn\u00e9es au Canada ?<\/a><\/li><li class=\"\"><a href=\"#comment-isoler-sans-tout-reconstruire\">Comment isoler sans tout reconstruire ?<\/a><\/li><li class=\"\"><a href=\"#par-ou-commencer\">Par o\u00f9 commencer ?<\/a><\/li><li class=\"\"><a href=\"#foire-aux-questions\">Foire aux questions<\/a><\/li><li class=\"\"><a href=\"#sources-citees\">Sources cit\u00e9es<\/a><\/li><\/ul><\/nav><\/div>\n\n<h2 id=\"sur-quoi-porte-exactement-l-obligation-itsp-10-171\" class=\"wp-block-heading\">Sur quoi porte exactement l&rsquo;obligation ITSP.10.171 ?<\/h2>\n\n<p class=\"wp-block-paragraph\">ITSP.10.171 est la norme technique qui encadre la <a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/protection-linformation-designee-organisations-systemes-ne-relevant-pas-gouvernement-canada-itsp10171\" target=\"_blank\" rel=\"noopener nofollow\">protection de l&rsquo;information d\u00e9sign\u00e9e<\/a>, publi\u00e9e par le Centre canadien pour la cybers\u00e9curit\u00e9. Elle d\u00e9finit les mesures de s\u00e9curit\u00e9 qu&rsquo;une organisation doit appliquer pour prot\u00e9ger ce que la norme appelle l&rsquo;\u00ab information d\u00e9sign\u00e9e \u00bb : des renseignements non classifi\u00e9s, mais de nature d\u00e9licate, li\u00e9s \u00e0 des contrats du gouvernement f\u00e9d\u00e9ral. On n&rsquo;est pas dans le secret ni le tr\u00e8s secret, les cat\u00e9gories r\u00e9serv\u00e9es aux dossiers de la d\u00e9fense nationale et du renseignement. On n&rsquo;est pas non plus dans l&rsquo;information destin\u00e9e \u00e0 monsieur et madame Tout-le-Monde. L&rsquo;information d\u00e9sign\u00e9e se situe entre les deux : elle m\u00e9rite une protection, sans exiger une habilitation de s\u00e9curit\u00e9 pour y toucher.<\/p>\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, cette information change de visage selon votre secteur. Chez un usineur qui fabrique une pi\u00e8ce pour un sous-traitant de la d\u00e9fense, l&rsquo;information d\u00e9sign\u00e9e est souvent le plan technique de la pi\u00e8ce : ses tol\u00e9rances, ses mat\u00e9riaux, ses sp\u00e9cifications. Chez un transporteur, c&rsquo;est l&rsquo;information logistique : quoi transporter, quand, vers quelle base. Le d\u00e9nominateur commun n&rsquo;est pas le secteur d&rsquo;activit\u00e9, c&rsquo;est le lien avec un contrat f\u00e9d\u00e9ral qui touche \u00e0 la d\u00e9fense ou \u00e0 des marchandises contr\u00f4l\u00e9es. Comprendre cette port\u00e9e est le point de d\u00e9part de tout exercice de p\u00e9rim\u00e8tre ITSP.10.171 s\u00e9paration logique : c&rsquo;est cette information, et seulement elle, qui trace la fronti\u00e8re du p\u00e9rim\u00e8tre restreint.<\/p>\n\n<p class=\"wp-block-paragraph\">ITSP.10.171 d\u00e9rive de la norme am\u00e9ricaine <a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/171\/r3\/final\" target=\"_blank\" rel=\"noopener nofollow\">NIST SP 800-171<\/a>, le cadre que le d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis utilise dans son propre programme de certification, le CMMC (Cybersecurity Maturity Model Certification). Le Canada a adapt\u00e9 ce cadre \u00e0 son contexte, notamment via le programme canadien de certification en cybers\u00e9curit\u00e9, le CPCSC, aussi d\u00e9sign\u00e9 PCCC en fran\u00e7ais. ITSP.10.171 en est le c\u0153ur technique. Si vous partez de z\u00e9ro sur ce sujet, notre <a href=\"https:\/\/factero.ca\/blog\/cpcsc-pccc-guide-complet\/\">guide complet du CPCSC et du PCCC<\/a> donne la vue d&rsquo;ensemble du programme ; cet article se concentre sur un point pr\u00e9cis, et souvent mal compris.<\/p>\n\n<h2 id=\"perimetre-itsp-10-171-separation-logique-que-permet-la-norme\" class=\"wp-block-heading\">P\u00e9rim\u00e8tre ITSP.10.171 s\u00e9paration logique : que permet la norme ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>ITSP.10.171, \u00e0 sa section 1.1, permet explicitement de limiter le p\u00e9rim\u00e8tre de conformit\u00e9 \u00e0 la portion de l&rsquo;organisation qui traite, stocke ou transmet l&rsquo;information d\u00e9sign\u00e9e.<\/strong> C&rsquo;est la partie la moins comprise de la norme. Le reste de votre environnement, la comptabilit\u00e9, le poste de la r\u00e9ceptionniste, le portable du repr\u00e9sentant qui ne voit jamais un plan technique, n&rsquo;a pas \u00e0 r\u00e9pondre aux m\u00eames exigences.<\/p>\n\n<p class=\"wp-block-paragraph\">La norme accepte la s\u00e9paration logique, pas seulement physique. Vous n&rsquo;avez pas besoin d&rsquo;un b\u00e2timent s\u00e9par\u00e9 ni d&rsquo;un r\u00e9seau physiquement isol\u00e9. En pratique, la s\u00e9paration logique s&rsquo;appuie sur quelques leviers techniques :<\/p>\n\n<ul class=\"wp-block-list\"><li>un sous-r\u00e9seau distinct pour les syst\u00e8mes qui traitent l&rsquo;information d\u00e9sign\u00e9e ;<\/li><li>des comptes d\u00e9di\u00e9s, r\u00e9serv\u00e9s aux personnes qui en ont r\u00e9ellement besoin ;<\/li><li>des contr\u00f4les d&rsquo;acc\u00e8s qui emp\u00eachent l&rsquo;information d\u00e9sign\u00e9e de circuler hors de sa zone.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est suffisant, \u00e0 condition que la s\u00e9paration soit d\u00e9montrable, pas seulement affirm\u00e9e.<\/p>\n\n<p class=\"wp-block-paragraph\">Un mot revient souvent dans les discussions sur ce sujet : \u00ab enclave \u00bb. Il vient du guide produit par Services publics et Approvisionnement Canada (SPAC) pour aider les fournisseurs \u00e0 interpr\u00e9ter la norme, pas de ITSP.10.171 elle-m\u00eame. La distinction compte : le guide SPAC illustre une fa\u00e7on de faire, il n&rsquo;ajoute pas d&rsquo;exigence. Ce que la norme exige, c&rsquo;est un p\u00e9rim\u00e8tre bien d\u00e9coup\u00e9 et document\u00e9, peu importe le nom qu&rsquo;on lui donne.<\/p>\n\n<p class=\"wp-block-paragraph\">ITSP.10.171 est aussi la norme technique qui sous-tend le futur niveau 2 du CPCSC. Pour qui se pr\u00e9pare d\u00e9j\u00e0 au <a href=\"https:\/\/factero.ca\/blog\/pccc-niveau-2-se-preparer-avant-tout-le-monde\/\">niveau 2 du PCCC<\/a>, la r\u00e9duction du p\u00e9rim\u00e8tre est un des premiers leviers \u00e0 activer, avant m\u00eame de penser aux contr\u00f4les techniques.<\/p>\n\n<p class=\"wp-block-paragraph\">Voici la diff\u00e9rence, en un coup d&rsquo;\u0153il.<\/p>\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>\u00c9l\u00e9ment<\/th><th>P\u00e9rim\u00e8tre complet<\/th><th>P\u00e9rim\u00e8tre restreint (s\u00e9paration logique)<\/th><\/tr><\/thead><tbody><tr><td>Syst\u00e8mes vis\u00e9s<\/td><td>L&rsquo;ensemble du parc informatique<\/td><td>Seuls les syst\u00e8mes qui traitent l&rsquo;information d\u00e9sign\u00e9e<\/td><\/tr><tr><td>Effort de mise en conformit\u00e9<\/td><td>Proportionnel \u00e0 la taille de toute l&rsquo;organisation<\/td><td>Proportionnel \u00e0 la taille de la zone isol\u00e9e<\/td><\/tr><tr><td>Preuve \u00e0 fournir<\/td><td>Conformit\u00e9 d\u00e9montr\u00e9e partout<\/td><td>Conformit\u00e9 d\u00e9montr\u00e9e dans la zone, plus preuve de la s\u00e9paration elle-m\u00eame<\/td><\/tr><tr><td>Risque principal<\/td><td>Co\u00fbt et d\u00e9lai qui grimpent avec la taille de l&rsquo;organisation<\/td><td>Un d\u00e9coupage mal justifi\u00e9, jug\u00e9 non conforme \u00e0 la v\u00e9rification<\/td><\/tr><\/tbody><\/table><\/figure>\n\n<p class=\"wp-block-paragraph\">R\u00e9duire le p\u00e9rim\u00e8tre n&rsquo;est pas un raccourci comptable. C&rsquo;est une d\u00e9cision technique qui doit r\u00e9sister \u00e0 un examen : un v\u00e9rificateur qui trouve un chemin entre la zone isol\u00e9e et le reste du r\u00e9seau invalide la s\u00e9paration, et avec elle, tout l&rsquo;exercice.<\/p>\n\n<h2 id=\"faut-il-chiffrer-en-fips\" class=\"wp-block-heading\">Faut-il chiffrer en FIPS ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Non, pas obligatoirement, et c&rsquo;est une confusion fr\u00e9quente. L&rsquo;exigence 03.13.11 de ITSP.10.171 porte sur l&rsquo;usage de la cryptographie pour prot\u00e9ger la confidentialit\u00e9 de l&rsquo;information d\u00e9sign\u00e9e ; le type de chiffrement retenu est un param\u00e8tre que chaque organisation d\u00e9finit elle-m\u00eame, et la norme recommande le recours \u00e0 un chiffrement conforme FIPS (Federal Information Processing Standards, les normes de chiffrement f\u00e9d\u00e9rales am\u00e9ricaines) sans l&rsquo;imposer comme seul choix possible.<\/p>\n\n<p class=\"wp-block-paragraph\">FIPS est ce que la norme appelle un param\u00e8tre organisationnel : une exigence que chaque organisation ajuste selon son contexte, plut\u00f4t qu&rsquo;un seuil unique impos\u00e9 \u00e0 tous. Vous pouvez choisir un chiffrement conforme FIPS parce que votre secteur ou votre client final l&rsquo;exige par contrat, ou opter pour un autre standard de chiffrement reconnu si votre analyse de risque le justifie. Ce que vous ne pouvez pas faire, c&rsquo;est ne pas chiffrer du tout, ou chiffrer avec un algorithme d\u00e9pass\u00e9 et pr\u00e9tendre que l&rsquo;exigence ne s&rsquo;applique pas.<\/p>\n\n<p class=\"wp-block-paragraph\">Plusieurs fournisseurs de solutions de s\u00e9curit\u00e9 pr\u00e9sentent FIPS comme une exigence non n\u00e9gociable pour vendre leur produit. V\u00e9rifiez le texte de la norme avant de signer, pas la fiche commerciale.<\/p>\n\n<h2 id=\"faut-il-respecter-une-exigence-de-residence-des-donnees-au-canada\" class=\"wp-block-heading\">Faut-il respecter une exigence de r\u00e9sidence des donn\u00e9es au Canada ?<\/h2>\n\n<p class=\"wp-block-paragraph\"><strong>Non : ITSP.10.171 ne contient aucune exigence de r\u00e9sidence des donn\u00e9es au Canada.<\/strong> C&rsquo;est un contraste avec d&rsquo;autres discussions de conformit\u00e9 o\u00f9 l&rsquo;h\u00e9bergement canadien revient souvent, et une confusion qui co\u00fbte cher : des organisations \u00e9cartent des fournisseurs infonuagiques parfaitement viables, ou paient une prime pour un h\u00e9bergement local, en pensant r\u00e9pondre \u00e0 une exigence qui n&rsquo;existe pas dans le texte de la norme.<\/p>\n\n<p class=\"wp-block-paragraph\">Ce qui compte pour ITSP.10.171, c&rsquo;est la protection de l&rsquo;information d\u00e9sign\u00e9e, o\u00f9 qu&rsquo;elle se trouve, pas sa localisation g\u00e9ographique. La v\u00e9rification \u00e0 faire porte ailleurs : sur votre contrat avec votre fournisseur infonuagique. Ce contrat vous permet-il d&rsquo;appliquer les contr\u00f4les exig\u00e9s par la norme (chiffrement, contr\u00f4le d&rsquo;acc\u00e8s, journalisation, gestion des incidents) sur les syst\u00e8mes h\u00e9berg\u00e9s chez lui ? Le fournisseur s&rsquo;engage-t-il \u00e0 les respecter, ou vous laisse-t-il les mettre en place vous-m\u00eame ?<\/p>\n\n<p class=\"wp-block-paragraph\">Un contrat mal calibr\u00e9 peut vous emp\u00eacher de d\u00e9montrer la conformit\u00e9 m\u00eame si vos donn\u00e9es sont h\u00e9berg\u00e9es au Canada. \u00c0 l&rsquo;inverse, un contrat bien n\u00e9goci\u00e9 avec un fournisseur \u00e0 l&rsquo;\u00e9tranger peut suffire. La question n&rsquo;est pas o\u00f9, elle est comment.<\/p>\n\n<p class=\"wp-block-paragraph\">Une pr\u00e9cision s&rsquo;impose ici : rien dans cet article n&rsquo;est un avis juridique ou contractuel. La lecture exacte de vos obligations, notamment contractuelles, revient \u00e0 votre conseiller juridique.<\/p>\n\n<h2 id=\"comment-isoler-sans-tout-reconstruire\" class=\"wp-block-heading\">Comment isoler sans tout reconstruire ?<\/h2>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est la question qui inqui\u00e8te le plus les dirigeants de PME manufacturi\u00e8res, et c&rsquo;est l\u00e0 que la norme est la plus g\u00e9n\u00e9reuse envers vous, \u00e0 condition d&rsquo;\u00eatre honn\u00eate sur ce que vous isolez r\u00e9ellement.<\/p>\n\n<p class=\"wp-block-paragraph\">Dans un atelier typique, l&rsquo;\u00e9cart entre l&rsquo;\u00e9tat actuel et la norme ressemble rarement \u00e0 un probl\u00e8me d&rsquo;un seul bloc. Il ressemble plut\u00f4t \u00e0 une accumulation de petites choses :<\/p>\n\n<ul class=\"wp-block-list\"><li>un poste sous Windows 7 ou Windows 10 qui pilote une machine \u00e0 commande num\u00e9rique, qu&rsquo;on n&rsquo;ose pas mettre \u00e0 jour de peur de casser la production ;<\/li><li>des mots de passe coll\u00e9s sur l&rsquo;\u00e9cran ;<\/li><li>le compte d&rsquo;un employ\u00e9 parti depuis trois ans, encore actif dans le syst\u00e8me ;<\/li><li>des plans techniques qui circulent sur une cl\u00e9 USB ;<\/li><li>des sauvegardes dont personne n&rsquo;a jamais v\u00e9rifi\u00e9 qu&rsquo;elles se restaurent.<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">ITSP.10.171 est construite pour couvrir ce genre d&rsquo;\u00e9carts, pas pour les ignorer.<\/p>\n\n<p class=\"wp-block-paragraph\">La bonne nouvelle : isoler certaines machines est une strat\u00e9gie reconnue, pas un contournement. Le poste qui pilote votre CNC n&rsquo;a pas \u00e0 entrer dans le p\u00e9rim\u00e8tre de conformit\u00e9 s&rsquo;il est correctement s\u00e9par\u00e9 du reste du r\u00e9seau et qu&rsquo;il ne touche jamais, directement ou indirectement, \u00e0 l&rsquo;information d\u00e9sign\u00e9e. S&rsquo;il y touche, parce que le plan de la pi\u00e8ce transite par ce poste par exemple, l&rsquo;isolement doit couvrir ce chemin-l\u00e0 aussi, pas seulement la machine.<\/p>\n\n<p class=\"wp-block-paragraph\">C&rsquo;est tr\u00e8s exactement ce que signifie, en pratique, un p\u00e9rim\u00e8tre ITSP.10.171 s\u00e9paration logique appliqu\u00e9 \u00e0 un atelier de production.<\/p>\n\n<p class=\"wp-block-paragraph\">Pour les syst\u00e8mes qu&rsquo;on ne peut ni isoler compl\u00e8tement ni mettre \u00e0 jour dans l&rsquo;imm\u00e9diat, comme certains \u00e9quipements industriels li\u00e9s \u00e0 un syst\u00e8me d&rsquo;exploitation en fin de vie, un plan de contingence document\u00e9 (surveillance renforc\u00e9e, acc\u00e8s restreint, absence de connexion directe \u00e0 internet) peut faire partie d&rsquo;une d\u00e9monstration de conformit\u00e9 honn\u00eate. Ce que la v\u00e9rification ne pardonne pas, c&rsquo;est l&rsquo;absence de plan, pas l&rsquo;existence d&rsquo;un vieux syst\u00e8me.<\/p>\n\n<p class=\"wp-block-paragraph\">Restreindre le p\u00e9rim\u00e8tre, c&rsquo;est cl\u00f4turer l&rsquo;atelier qui touche \u00e0 l&rsquo;information d\u00e9sign\u00e9e, pas reconstruire l&rsquo;usine au complet.<\/p>\n\n<h2 id=\"par-ou-commencer\" class=\"wp-block-heading\">Par o\u00f9 commencer ?<\/h2>\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, cinq gestes, dans l&rsquo;ordre.<\/p>\n\n<ol class=\"wp-block-list\"><li>Identifiez pr\u00e9cis\u00e9ment o\u00f9 circule l&rsquo;information d\u00e9sign\u00e9e dans votre organisation : quels contrats, quels documents, quels postes, quelles personnes y touchent.<\/li><li>Cartographiez les chemins entre cette information et le reste de votre r\u00e9seau : partages de fichiers, comptes ayant acc\u00e8s, connexions entre syst\u00e8mes.<\/li><li>D\u00e9coupez le p\u00e9rim\u00e8tre autour de ce qui touche r\u00e9ellement \u00e0 l&rsquo;information d\u00e9sign\u00e9e, en s\u00e9paration logique si une s\u00e9paration physique n&rsquo;est pas r\u00e9alisable.<\/li><li>Documentez la s\u00e9paration elle-m\u00eame : c&rsquo;est cette preuve, autant que la conformit\u00e9 des syst\u00e8mes isol\u00e9s, qu&rsquo;une v\u00e9rification examine en premier.<\/li><li>Traitez les cas particuliers, vieux syst\u00e8mes industriels ou \u00e9quipements impossibles \u00e0 mettre \u00e0 jour, avec un plan de contingence \u00e9crit plut\u00f4t qu&rsquo;en les excluant sans justification.<\/li><\/ol>\n\n<p class=\"wp-block-paragraph\">Ces cinq gestes forment, dans l&rsquo;ordre, la d\u00e9marche que nous appliquons pour documenter un p\u00e9rim\u00e8tre ITSP.10.171 s\u00e9paration logique devant un v\u00e9rificateur.<\/p>\n\n<p class=\"wp-block-paragraph\">Combien cela co\u00fbte-t-il, exactement ? La r\u00e9ponse d\u00e9pend de plusieurs variables : la taille de la zone isol\u00e9e, le nombre de syst\u00e8mes concern\u00e9s, leur \u00e9tat actuel. C&rsquo;est un sujet qui m\u00e9rite son propre article.<\/p>\n\n<p class=\"wp-block-paragraph\">Le r\u00e9flexe le plus co\u00fbteux, chez une PME manufacturi\u00e8re, est d&rsquo;acheter du mat\u00e9riel neuf ou de migrer des syst\u00e8mes avant d&rsquo;avoir valid\u00e9 o\u00f9 passe r\u00e9ellement le p\u00e9rim\u00e8tre. Un d\u00e9coupage mal pos\u00e9 au d\u00e9part se corrige rarement sans reprendre l&rsquo;exercice depuis le d\u00e9but. Avant d&rsquo;investir, faites valider votre d\u00e9coupage par un regard ind\u00e9pendant : quelques heures de travail bien cibl\u00e9es peuvent \u00e9viter des mois d&rsquo;efforts qui ne comptent pour rien dans la d\u00e9monstration finale. Nous accompagnons des fournisseurs industriels et technologiques dans cette lecture, vous pouvez <a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">faire valider votre d\u00e9coupage de p\u00e9rim\u00e8tre CPCSC<\/a> avant d&rsquo;engager la moindre d\u00e9pense.<\/p>\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\"><div class=\"wp-block-button\"><a class=\"wp-block-button__link has-custom-bleu-background-color has-background has-custom-font-size wp-element-button\" href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\" style=\"border-top-left-radius:7px;border-top-right-radius:7px;border-bottom-left-radius:7px;border-bottom-right-radius:7px;font-size:clamp(14px, 0.875rem + ((1vw - 3.2px) * 0.179), 16px);\">Planifier un appel exploratoire<\/a><\/div><\/div>\n\n<p class=\"wp-block-paragraph\"><strong>Pour aller plus loin avec Factero :<\/strong><\/p><ul class=\"wp-block-list factero-services-lies\"><li><a href=\"https:\/\/factero.ca\/fr\/services\/accompagnement-pccc\/\">accompagnement PCCC et ITSP.10.171<\/a><\/li><\/ul>\n\n<div style=\"height:90px\" aria-hidden=\"true\" class=\"wp-block-spacer is-style-wide\"><\/div>\n\n<h2 id=\"foire-aux-questions\" class=\"wp-block-heading\">Foire aux questions<\/h2>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Le mot \u00ab enclave \u00bb est-il un terme officiel de la norme ITSP.10.171 ?<\/summary><p class=\"wp-block-paragraph\">Non. \u00ab Enclave \u00bb vient du guide d&rsquo;interpr\u00e9tation publi\u00e9 par Services publics et Approvisionnement Canada pour aider les fournisseurs, pas du texte de la norme elle-m\u00eame. ITSP.10.171 parle de p\u00e9rim\u00e8tre de conformit\u00e9 et de s\u00e9paration logique, jamais d&rsquo;enclave. Le mot circule beaucoup dans les discussions sur le sujet, mais il n&rsquo;ajoute aucune exigence : ce que la norme demande reste un p\u00e9rim\u00e8tre bien d\u00e9coup\u00e9 et document\u00e9, peu importe le vocabulaire employ\u00e9 pour le nommer. C&rsquo;est pr\u00e9cis\u00e9ment ce que vise un p\u00e9rim\u00e8tre ITSP.10.171 s\u00e9paration logique : un d\u00e9coupage document\u00e9, pas un vocabulaire officiel \u00e0 respecter.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un chiffrement non conforme FIPS emp\u00eache-t-il d&rsquo;\u00eatre conforme \u00e0 ITSP.10.171 ?<\/summary><p class=\"wp-block-paragraph\">Pas n\u00e9cessairement. L&rsquo;exigence 03.13.11 recommande le chiffrement conforme FIPS sans l&rsquo;imposer comme seul choix : c&rsquo;est un param\u00e8tre organisationnel, que chaque organisation ajuste selon son contexte et son analyse de risque. Un autre standard de chiffrement reconnu peut convenir, \u00e0 condition de le documenter clairement. Ce qui n&rsquo;est pas acceptable, c&rsquo;est l&rsquo;absence de chiffrement, ou un algorithme d\u00e9pass\u00e9 pr\u00e9sent\u00e9 comme suffisant.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Mes donn\u00e9es doivent-elles \u00eatre h\u00e9berg\u00e9es au Canada pour respecter ITSP.10.171 ?<\/summary><p class=\"wp-block-paragraph\">Non, la norme ne contient aucune exigence de r\u00e9sidence des donn\u00e9es au Canada. Ce qui compte, c&rsquo;est votre capacit\u00e9 \u00e0 d\u00e9montrer les contr\u00f4les exig\u00e9s (chiffrement, contr\u00f4le d&rsquo;acc\u00e8s, journalisation, gestion des incidents) sur les syst\u00e8mes qui traitent l&rsquo;information d\u00e9sign\u00e9e, o\u00f9 qu&rsquo;ils soient h\u00e9berg\u00e9s. La v\u00e9rification \u00e0 faire porte sur votre contrat avec votre fournisseur infonuagique, pas sur la g\u00e9ographie du centre de donn\u00e9es.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Une petite entreprise a-t-elle moins d&rsquo;exigences \u00e0 respecter sous ITSP.10.171 qu&rsquo;une grande organisation ?<\/summary><p class=\"wp-block-paragraph\">Non, la norme ne pr\u00e9voit aucun all\u00e8gement bas\u00e9 sur la taille de l&rsquo;entreprise. Le levier reconnu est le m\u00eame pour tous : r\u00e9duire le p\u00e9rim\u00e8tre de conformit\u00e9 \u00e0 la portion qui traite r\u00e9ellement l&rsquo;information d\u00e9sign\u00e9e, par s\u00e9paration logique. Une PME dont l&rsquo;information d\u00e9sign\u00e9e touche peu de syst\u00e8mes finit souvent avec un p\u00e9rim\u00e8tre plus petit, non parce que la norme l&rsquo;exempte, mais parce qu&rsquo;elle a moins \u00e0 isoler.<\/p><\/details>\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Un vieux poste sous Windows 7 reli\u00e9 \u00e0 une machine de production m&#8217;emp\u00eache-t-il d&rsquo;\u00eatre conforme \u00e0 ITSP.10.171 ?<\/summary><p class=\"wp-block-paragraph\">Pas s&rsquo;il est isol\u00e9 du reste du r\u00e9seau et qu&rsquo;un plan de contingence documente comment vous g\u00e9rez le risque : surveillance renforc\u00e9e, acc\u00e8s restreint, absence de connexion directe \u00e0 internet. S&rsquo;il ne touche jamais, directement ou indirectement, \u00e0 l&rsquo;information d\u00e9sign\u00e9e, il n&rsquo;a m\u00eame pas \u00e0 entrer dans le p\u00e9rim\u00e8tre. Ce que la v\u00e9rification p\u00e9nalise, c&rsquo;est l&rsquo;absence de plan, pas l&rsquo;existence d&rsquo;un syst\u00e8me ancien.<\/p><\/details>\n\n<h2 id=\"sources-citees\" class=\"wp-block-heading\">Sources cit\u00e9es<\/h2>\n\n<ul class=\"wp-block-list has-small-font-size\"><li><a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/171\/r3\/final\" target=\"_blank\" rel=\"noopener nofollow\">NIST SP 800-171 rev. 3<\/a><\/li><li><a href=\"https:\/\/dodcio.defense.gov\/cmmc\/\" target=\"_blank\" rel=\"noopener nofollow\">Programme CMMC du d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis<\/a><\/li><li><a href=\"https:\/\/rechercher.ouvert.canada.ca\/contrats\/\" target=\"_blank\" rel=\"noopener nofollow\">Divulgation proactive des contrats f\u00e9d\u00e9raux (ouvert.canada.ca, jeu de donn\u00e9es contracts.csv)<\/a><\/li><li><a href=\"https:\/\/www.canada.ca\/fr\/services-publics-approvisionnement\/services\/securite-industrielle\/exigences-securite-contrats\/certification-fournisseurs-secteur-defense-canada-concernant-cybersecurite.html\" target=\"_blank\" rel=\"noopener nofollow\">Programme canadien de certification en cybers\u00e9curit\u00e9 (CPCSC \/ PCCC), SPAC\/TPSGC<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/evaluation-exigences-visant-securite-linformation-designee-itsp10171-01\" target=\"_blank\" rel=\"noopener nofollow\">ITSP.10.171-01 (document compagnon)<\/a><\/li><li><a href=\"https:\/\/www.cyber.gc.ca\/fr\/orientation\/protection-linformation-designee-organisations-systemes-ne-relevant-pas-gouvernement-canada-itsp10171\" target=\"_blank\" rel=\"noopener nofollow\">ITSP.10.171 : Protection de l&rsquo;information d\u00e9sign\u00e9e (Centre canadien pour la cybers\u00e9curit\u00e9)<\/a><\/li><\/ul>\n\n<script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Le mot \u00ab enclave \u00bb est-il un terme officiel de la norme ITSP.10.171 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. \u00ab Enclave \u00bb vient du guide d\\u0027interpr\u00e9tation publi\u00e9 par Services publics et Approvisionnement Canada pour aider les fournisseurs, pas du texte de la norme elle-m\u00eame. ITSP.10.171 parle de p\u00e9rim\u00e8tre de conformit\u00e9 et de s\u00e9paration logique, jamais d\\u0027enclave. Le mot circule beaucoup dans les discussions sur le sujet, mais il n\\u0027ajoute aucune exigence : ce que la norme demande reste un p\u00e9rim\u00e8tre bien d\u00e9coup\u00e9 et document\u00e9, peu importe le vocabulaire employ\u00e9 pour le nommer. C\\u0027est pr\u00e9cis\u00e9ment ce que vise un p\u00e9rim\u00e8tre ITSP.10.171 s\u00e9paration logique : un d\u00e9coupage document\u00e9, pas un vocabulaire officiel \u00e0 respecter.\"}},{\"@type\":\"Question\",\"name\":\"Un chiffrement non conforme FIPS emp\u00eache-t-il d\\u0027\u00eatre conforme \u00e0 ITSP.10.171 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pas n\u00e9cessairement. L\\u0027exigence 03.13.11 recommande le chiffrement conforme FIPS sans l\\u0027imposer comme seul choix : c\\u0027est un param\u00e8tre organisationnel, que chaque organisation ajuste selon son contexte et son analyse de risque. Un autre standard de chiffrement reconnu peut convenir, \u00e0 condition de le documenter clairement. Ce qui n\\u0027est pas acceptable, c\\u0027est l\\u0027absence de chiffrement, ou un algorithme d\u00e9pass\u00e9 pr\u00e9sent\u00e9 comme suffisant.\"}},{\"@type\":\"Question\",\"name\":\"Mes donn\u00e9es doivent-elles \u00eatre h\u00e9berg\u00e9es au Canada pour respecter ITSP.10.171 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, la norme ne contient aucune exigence de r\u00e9sidence des donn\u00e9es au Canada. Ce qui compte, c\\u0027est votre capacit\u00e9 \u00e0 d\u00e9montrer les contr\u00f4les exig\u00e9s (chiffrement, contr\u00f4le d\\u0027acc\u00e8s, journalisation, gestion des incidents) sur les syst\u00e8mes qui traitent l\\u0027information d\u00e9sign\u00e9e, o\u00f9 qu\\u0027ils soient h\u00e9berg\u00e9s. La v\u00e9rification \u00e0 faire porte sur votre contrat avec votre fournisseur infonuagique, pas sur la g\u00e9ographie du centre de donn\u00e9es.\"}},{\"@type\":\"Question\",\"name\":\"Une petite entreprise a-t-elle moins d\\u0027exigences \u00e0 respecter sous ITSP.10.171 qu\\u0027une grande organisation ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non, la norme ne pr\u00e9voit aucun all\u00e8gement bas\u00e9 sur la taille de l\\u0027entreprise. Le levier reconnu est le m\u00eame pour tous : r\u00e9duire le p\u00e9rim\u00e8tre de conformit\u00e9 \u00e0 la portion qui traite r\u00e9ellement l\\u0027information d\u00e9sign\u00e9e, par s\u00e9paration logique. Une PME dont l\\u0027information d\u00e9sign\u00e9e touche peu de syst\u00e8mes finit souvent avec un p\u00e9rim\u00e8tre plus petit, non parce que la norme l\\u0027exempte, mais parce qu\\u0027elle a moins \u00e0 isoler.\"}},{\"@type\":\"Question\",\"name\":\"Un vieux poste sous Windows 7 reli\u00e9 \u00e0 une machine de production m\\u0027emp\u00eache-t-il d\\u0027\u00eatre conforme \u00e0 ITSP.10.171 ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pas s\\u0027il est isol\u00e9 du reste du r\u00e9seau et qu\\u0027un plan de contingence documente comment vous g\u00e9rez le risque : surveillance renforc\u00e9e, acc\u00e8s restreint, absence de connexion directe \u00e0 internet. S\\u0027il ne touche jamais, directement ou indirectement, \u00e0 l\\u0027information d\u00e9sign\u00e9e, il n\\u0027a m\u00eame pas \u00e0 entrer dans le p\u00e9rim\u00e8tre. Ce que la v\u00e9rification p\u00e9nalise, c\\u0027est l\\u0027absence de plan, pas l\\u0027existence d\\u0027un syst\u00e8me ancien.\"}}]}<\/script>","protected":false},"excerpt":{"rendered":"<p>Le p\u00e9rim\u00e8tre ITSP.10.171 s\u00e9paration logique est permis par la norme : FIPS recommand\u00e9, pas obligatoire, aucune exigence de r\u00e9sidence des donn\u00e9es au Canada.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[17],"tags":[84,82,792,796,794,86,790,354],"class_list":["post-834","post","type-post","status-publish","format-standard","hentry","category-pccc","tag-cmmc","tag-cpcsc","tag-enclave-conformite-defense","tag-fips-recommande","tag-information-designee","tag-itsp-10-171","tag-perimetre-itsp-10-171-separation-logique","tag-residence-des-donnees-canada"],"_links":{"self":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/834","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/comments?post=834"}],"version-history":[{"count":4,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/834\/revisions"}],"predecessor-version":[{"id":1327,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/posts\/834\/revisions\/1327"}],"wp:attachment":[{"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/media?parent=834"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/categories?post=834"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/factero.ca\/blog\/wp-json\/wp\/v2\/tags?post=834"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}