Sentrix

Décryptage · Cybersystèmes

Cybersystèmes essentiels : ce que la loi change

Sanctionnée le 15 juin 2026, pas encore en vigueur : la loi sur les cybersystèmes essentiels impose programme, déclaration en 72 h au plus et suivi des tiers.

Par Sentrix · Publié le 2026-10-01

Un éditeur de logiciels de Lyon, de Boston ou de Québec fournit une plateforme de supervision à un exploitant de pipeline interprovincial. Le jour où cet exploitant entrera dans une catégorie désignée, il aura 90 jours pour établir un programme de cybersécurité qui couvre sa chaîne d'approvisionnement, et son fournisseur recevra un avenant. La Loi sur la protection des cybersystèmes essentiels n'est pas encore en vigueur, mais son texte laisse déjà lire ce que l'avenant contiendra.

Ce que dit la loi

Le statut. La loi (L.C. 2026, ch. 9, art. 11) a été sanctionnée le 15 juin 2026. Le site de la législation du ministère de la Justice, à jour au 21 septembre 2026, la marque « non en vigueur », et le communiqué de Sécurité publique Canada du 16 juin 2026 annonce une mise en œuvre graduelle.

Qui est désigné. L'annexe 1 énumère six services et systèmes critiques : télécommunications, pipelines et lignes électriques interprovinciaux ou internationaux, énergie nucléaire, transport relevant de la compétence législative du Parlement, systèmes bancaires, compensations et règlements. Est exploitant désigné celui qui appartient à une catégorie figurant à l'annexe 2, qui n'en contient encore aucune. Le gouverneur en conseil peut en ajouter, chacune avec son organisme réglementaire (article 7) : ministre de l'Industrie, ministre des Transports, surintendant des institutions financières, Banque du Canada, Régie canadienne de l'énergie ou Commission canadienne de sûreté nucléaire.

Le programme de cybersécurité. Dans les 90 jours suivant son entrée dans une catégorie, l'exploitant établit un programme (paragraphe 9(1)) qui prévoit des mesures pour :

  • identifier et gérer les risques organisationnels pour la cybersécurité, y compris ceux de la chaîne d'approvisionnement et des produits et services de tiers ;
  • protéger ses cybersystèmes essentiels contre toute compromission ;
  • détecter les incidents de cybersécurité qui les touchent ou pourraient les toucher ;
  • réduire au minimum les conséquences de ces incidents.

Il le fournit à son organisme réglementaire dans le même délai (article 10), le met en œuvre et le tient à jour (article 12), puis l'examine à chaque anniversaire, à défaut de dates fixées par règlement (article 13).

La chaîne d'approvisionnement. Dès qu'un risque associé à la chaîne d'approvisionnement ou aux produits et services de tiers est identifié, l'exploitant est tenu de l'atténuer (article 15). Il avise son organisme réglementaire de tout changement important dans cette chaîne, dans sa propriété ou dans son contrôle (article 14). Le Centre de la sécurité des télécommunications peut élaborer des lignes directrices sur ces risques, en tenant compte de cadres comme ceux de l'ISO sur la cybersécurité dans les relations avec les fournisseurs (article 15.1).

Les incidents. L'article 17 impose de déclarer au Centre de la sécurité des télécommunications tout incident de cybersécurité concernant un cybersystème essentiel, dans un délai fixé par règlement qui ne peut dépasser 72 heures. Aussitôt après, l'exploitant avise son organisme réglementaire et lui remet une copie du rapport (article 18).

Les sanctions. Les pénalités administratives seront fixées par règlement, sous un plafond de 500 000 $ pour un particulier et de 15 000 000 $ dans les autres cas (article 91). Chaque jour où la violation se poursuit compte pour une violation distincte (article 94). S'y ajoutent des infractions : contrevenir au paragraphe 9(1) ou aux articles 12 ou 15 expose à une amende dont le montant est laissé au tribunal et, pour un particulier, à l'emprisonnement (article 137).

Pourquoi ça compte pour un fournisseur

La loi pèse sur l'exploitant désigné, pas sur ses fournisseurs. Ses obligations ne se tiennent pourtant pas sans eux : le fournisseur est un risque à identifier puis à atténuer, un incident qui commence chez lui doit être connu de l'exploitant assez tôt pour être déclaré dans le délai réglementaire, et l'exploitant tient des documents sur ses mesures d'atténuation, conservés au Canada (article 30).

Une disposition touche le fournisseur directement. Un exploitant visé par une directive de cybersécurité ne peut en révéler l'existence ou le contenu que dans la mesure nécessaire pour s'y conformer, et la personne qui reçoit cette information ne peut la communiquer sans son autorisation (articles 24 et 25).

Le reste est notre lecture, pas le texte de la loi : un exploitant qui doit ces comptes à son organisme réglementaire les demandera par contrat. Attendez-vous à :

  • un délai de notification d'incident nettement plus court que 72 heures ;
  • un préavis de tout changement important (sous-traitant, propriété, contrôle) ;
  • des preuves de vos contrôles sur demande, et un droit de vérification ;
  • une clause de confidentialité couvrant les directives de cybersécurité.

Quoi faire, dans l'ordre

  1. Repérer vos clients concernés. Lesquels exploitent l'un des six services ou systèmes de l'annexe 1 ?
  2. Cartographier ce que vous touchez. Quels produits, accès et données atteignent un cybersystème essentiel du client ?
  3. Fixer votre horloge d'incident. Qui signale un incident au client, par quel canal, en combien d'heures ?
  4. Tenir le dossier de preuves. Contrôles en place, sous-traitants, journal des changements importants.
  5. Relire vos contrats types. Mieux vaut proposer votre clause de notification, de changement et de vérification que recevoir celle du client.
  6. Suivre les textes à venir. Les catégories de l'annexe 2, les règlements et les dates d'entrée en vigueur fixeront le calendrier réel.

La prochaine étape

Prenez votre plus gros contrat avec un client des télécommunications, de l'énergie, du transport ou de la finance, et cherchez-y trois choses : un délai de notification en heures, une clause de changement important, un droit de vérification. Ce qui manque est votre plan de travail, et notre page Risques tiers montre la même relation vue du côté de l'exploitant.

Sources

Questions fréquentes

La Loi sur la protection des cybersystèmes essentiels est-elle en vigueur ?
Non. Sanctionnée le 15 juin 2026 (L.C. 2026, ch. 9, art. 11), elle est marquée « non en vigueur » sur le site de la législation du ministère de la Justice, à jour au 21 septembre 2026. Le communiqué de Sécurité publique Canada du 16 juin 2026 annonce une mise en œuvre graduelle, certaines dispositions entrant en vigueur par étapes. Les catégories d'exploitants de l'annexe 2 et les règlements restent à venir.
Qui sera un exploitant désigné ?
Toute personne, société de personnes ou organisation qui appartient à une catégorie d'exploitants figurant à l'annexe 2, laquelle ne contient encore aucune catégorie. L'annexe 1 fixe le périmètre : télécommunications, pipelines et lignes électriques interprovinciaux ou internationaux, énergie nucléaire, transport de compétence fédérale, systèmes bancaires, compensation et règlement. Chaque catégorie aura son organisme réglementaire, par exemple le surintendant des institutions financières ou la Régie canadienne de l'énergie.
Un fournisseur est-il directement visé par la loi ?
Pour l'essentiel, non. Les obligations pèsent sur l'exploitant désigné, qui doit identifier, gérer et atténuer les risques de sa chaîne d'approvisionnement et de ses produits et services de tiers (alinéa 9(1)a) et article 15). Le fournisseur les recevra par contrat. Une exception : la personne qui apprend l'existence d'une directive de cybersécurité ne peut la communiquer sans l'autorisation de l'exploitant (paragraphe 25(2)).

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-10-01