Évaluations de préparation au PCCC pour les consultants
Mis à jour le Read in English
Le Programme canadien de certification en cybersécurité (PCCC) établit des exigences de cybersécurité pour les fournisseurs du secteur de la défense dont les contrats fédéraux touchent des renseignements de nature délicate. Il comporte trois niveaux. Le niveau 1, lancé en avril 2026, exige une autoévaluation annuelle à l’égard de 13 contrôles. Le niveau 2 ajoute une évaluation externe par un organisme de certification accrédité à l’égard de 98 contrôles et sera intégré à certains contrats à compter du printemps 2027. Le consultant aide le fournisseur à définir la portée, à évaluer chaque contrôle à partir des éléments probants et à corriger les écarts avant qu’un contrat ou un évaluateur ne l’exige.
Les trois niveaux en un coup d’œil
| Niveau | Qui évalue | Contrôles | État en septembre 2026 |
|---|---|---|---|
| Niveau 1 | Le fournisseur, par une autoévaluation annuelle | 13 | Lancé en avril 2026; intégré à certains contrats de défense à compter de l’été 2026 |
| Niveau 2 | Un organisme accrédité par le Conseil canadien des normes, tous les trois ans, plus une déclaration annuelle | 98 | Intégré à certains contrats à compter du printemps 2027 |
| Niveau 3 | La Défense nationale, plus une affirmation annuelle | Plus de 130 | En cours d’élaboration; aucune date annoncée |
Les contrôles proviennent de la norme ITSP.10.171, publiée par le Centre canadien pour la cybersécurité. Le Centre la présente comme une version canadienne de la publication NIST SP 800-171; ses exigences sont organisées en 17 familles. Le niveau 3 s’appuie aussi sur les exigences renforcées inspirées de la NIST SP 800-172.
C’est le contrat qui précise le niveau exigé. Le fournisseur qui attend un contrat précis pour s’y mettre se laisse peu de temps pour corriger ses écarts.
Les 13 contrôles du niveau 1 et les éléments probants à demander
Chaque contrôle du niveau 1 conserve son code ITSP.10.171. La colonne des éléments probants reflète nos recommandations sur ce qu’un évaluateur doit habituellement voir. C’est un point de départ pour la demande d’éléments probants, et non une liste officielle.
| Contrôle | Éléments probants à demander au fournisseur |
|---|---|
| 03.01.01 Gestion des comptes | Une extraction des comptes d’utilisateur et de service avec leurs responsables, et les traces des arrivées, mutations et départs récents |
| 03.01.02 Application de l’accès | La définition des rôles ou des groupes et un échantillon montrant que les accès correspondent aux fonctions de chacun |
| 03.01.20 Utilisation de systèmes externes | La règle encadrant les appareils personnels et les systèmes externes, et la façon dont elle est appliquée |
| 03.01.22 Contenu accessible au public | Qui peut publier sur les sites publics et comment le contenu est révisé avant sa diffusion |
| 03.05.01 Identification et authentification de l’utilisateur | Les paramètres du fournisseur d’identité montrant des comptes nominatifs et l’absence de comptes partagés |
| 03.05.02 Identification et authentification de l’appareil | L’inventaire des appareils et la mesure qui empêche les appareils inconnus de se connecter |
| 03.05.03 Authentification multifacteur | La politique d’authentification multifacteur et une extraction des comptes inscrits et des exemptions |
| 03.08.03 Nettoyage des supports | La procédure d’élimination et les certificats ou journaux des supports effacés ou détruits |
| 03.10.01 Autorisations d’accès physique | La liste des personnes ayant un accès physique et la façon dont cet accès est approuvé et revu |
| 03.10.07 Contrôle d’accès physique | Les registres de cartes d’accès, de clés ou de visiteurs pour les zones où se trouvent les renseignements de nature délicate |
| 03.13.01 Protection des frontières | Les schémas du réseau ou du pare-feu et les règles appliquées en périphérie de l’environnement |
| 03.14.01 Correction des failles | Les rapports de correctifs montrant les délais d’application des mises à jour critiques |
| 03.14.02 Protection contre les programmes malveillants | Une extraction de la console de protection des terminaux montrant la couverture et l’état des mises à jour |
Une politique, à elle seule, démontre une intention. Pour la plupart de ces contrôles, le fournisseur doit aussi montrer que la mesure est appliquée, au moyen d’une extraction, d’un journal ou d’un billet.
Préparer un fournisseur au niveau 2
Le niveau 2 fait passer le fournisseur de 13 à 98 contrôles et de l’autoévaluation à un évaluateur indépendant. Les travaux de préparation suivent habituellement cet ordre :
- Définir la portée. Repérer chaque système, personne et fournisseur de services qui traite, stocke, transmet ou protège l’information désignée. Une portée restreinte et bien documentée réduit le coût de toutes les étapes suivantes.
- Évaluer chaque contrôle à partir des éléments probants. Noter ce que les éléments démontrent et ce qui reste à établir, famille par famille.
- Planifier les mesures correctives. Classer les écarts selon l’effort requis et le risque qu’ils bloquent la certification.
- Réévaluer avant la visite de l’organisme de certification. Reprendre l’évaluation avec les éléments probants à jour et montrer au client ce qui a changé.
Si votre firme compte aussi agir comme évaluateur, vérifiez les règles d’impartialité de l’organisme de certification avant d’accompagner le même fournisseur dans sa préparation.
Comment Control+s soutient la préparation au PCCC
Control+s comprend le niveau 1 du PCCC et le catalogue complet de l’ITSP.10.171. Vous pouvez donc effectuer dès maintenant une vérification de niveau 1, puis une évaluation de préparation au niveau 2 à partir des mêmes éléments probants.
- Questions de portée. Elles consignent le contrat ou l’appel d’offres de défense à l’origine de l’exigence, l’emplacement des renseignements protégés et les systèmes visés.
- Association des éléments probants. Téléversez une seule fois les extractions, politiques et captures d’écran du fournisseur. Chaque fichier est associé aux contrôles qu’il appuie, et chaque contrôle est évalué selon sa propre exigence.
- Niveaux de maturité justifiés. Chaque contrôle reçoit un niveau de maturité de 0 à 5, une justification qui cite les éléments probants et la liste des écarts qui subsistent. Vous révisez le raisonnement et pouvez modifier tout résultat; votre décision est conservée à l’arrivée de nouveaux éléments.
- Livrables prêts à remettre. Partagez avec le fournisseur un aperçu du niveau 1 au moyen d’un lien protégé par mot de passe et à durée limitée, ou produisez un rapport comprenant le registre des écarts et les mesures correctives recommandées.
- Réutilisation entre référentiels. Le fournisseur qui vend aussi aux États-Unis peut ajouter la CMMC ou la NIST SP 800-171 à la même évaluation et réutiliser ses éléments probants.
Control+s ne certifie pas les fournisseurs. L’outil prépare l’évaluation; le jugement final et le livrable restent les vôtres.
Questions fréquentes
Combien de contrôles compte le niveau 1 du PCCC ?
Le niveau 1 compte 13 contrôles tirés de la norme ITSP.10.171. Ils portent sur la gestion des comptes, l’application de l’accès, les systèmes externes, le contenu accessible au public, l’identification et l’authentification, l’authentification multifacteur, le nettoyage des supports, l’accès physique, la protection des frontières, la correction des failles et la protection contre les programmes malveillants. Le fournisseur effectue une autoévaluation chaque année.
Quand le niveau 2 du PCCC entrera-t-il en vigueur ?
Selon le gouvernement du Canada, les exigences du niveau 2 seront intégrées à certains contrats de défense à compter du printemps 2027. Le niveau 2 exige une évaluation externe tous les trois ans par un organisme accrédité par le Conseil canadien des normes, plus une déclaration annuelle, à l’égard de 98 contrôles.
Le PCCC est-il l’équivalent de la CMMC ?
Les deux programmes sont étroitement liés, mais distincts. La CMMC est le programme du département de la Défense des États-Unis, fondé sur la publication NIST SP 800-171. Le PCCC est le programme canadien destiné aux fournisseurs du secteur de la défense, fondé sur la norme ITSP.10.171, que le Centre canadien pour la cybersécurité présente comme une version canadienne de la NIST SP 800-171. Les éléments probants se recoupent souvent, mais chaque programme a ses propres niveaux, évaluateurs et exigences contractuelles.
Un consultant peut-il certifier un fournisseur au PCCC ?
Non. Le niveau 1 est une autoévaluation du fournisseur, la certification de niveau 2 est délivrée par un organisme accrédité et les évaluations de niveau 3 sont menées par la Défense nationale. Le consultant aide le fournisseur à se préparer en définissant la portée, en évaluant chaque contrôle à partir des éléments probants et en planifiant les mesures correctives.
Control+s peut-il produire l’évaluation en français ?
Oui, sur une instance dédiée. Les constats, les écarts, les recommandations et les rapports sont alors rédigés en français québécois, selon la terminologie de l’ISO/IEC 27001:2022(F) et de l’Office québécois de la langue française. La norme ITSP.10.171 y est offerte avec son texte français.
Sources
- Gouvernement du Canada : Programme canadien de certification en cybersécurité, aperçu du programme
- Gouvernement du Canada : Satisfaire aux exigences de la certification de niveau 1
- SPAC, document d’information : Programme canadien de certification en cybersécurité, niveau 1 (avril 2026)
- Centre canadien pour la cybersécurité : ITSP.10.171, Protection de l’information désignée dans les organisations et les systèmes ne relevant pas du gouvernement du Canada
- NIST SP 800-171 Rev. 3 (en anglais)