Décryptage · PCCC
PCCC niveau 1 : se préparer à l'autoévaluation
Le niveau 1 du Programme canadien de certification en cybersécurité repose sur une autoévaluation annuelle fondée sur l'ITSP.10.171. Ce qu'il faut préparer.
Par Sentrix · Publié le 2026-09-20
Le Programme canadien de certification en cybersécurité (PCCC) est sorti de la phase d'annonce. Depuis avril 2026, le niveau 1 existe, l'outil d'autoévaluation est en ligne, et les fournisseurs de la défense savent qu'ils devront montrer leur résultat à l'attribution des contrats. La question n'est plus « quand », c'est « qu'est-ce que je dois avoir sous la main avant d'ouvrir l'outil ».
Ce que disent les pages officielles
Le communiqué de Services publics et Approvisionnement Canada (SPAC) du 14 avril 2026 annonce le lancement du niveau 1. Les fournisseurs doivent satisfaire à tous les critères de niveau 1 et attester de leur conformité au moyen d'une autoévaluation. La certification sera exigée à compter de l'été 2026, au moment de l'attribution des contrats et non durant l'appel d'offres. Le programme s'appuie sur l'ITSP.10.171 pour la protection de l'information désignée, et SPAC indique qu'il a été conçu en fonction des normes des partenaires internationaux du Canada, avec une harmonisation des exigences avec celles des États-Unis.
L'aperçu du programme décrit trois niveaux. Le niveau 1, offert depuis avril 2026, exige une autoévaluation annuelle portant sur treize contrôles. Le niveau 2 exigera des évaluations externes menées par un organisme de certification accrédité, plus une affirmation annuelle, sur quatre-vingt-dix-huit contrôles. Le niveau 3 exigera des évaluations conduites par la Défense nationale, sur deux cents contrôles. Les niveaux 2 et 3 sont en développement, sans date annoncée. La norme canadienne est adaptée des publications NIST 800-171 et 800-172.
La page « Meet Level 1 certification requirements » détaille la démarche : réunir l'information (où l'information du gouvernement est stockée, quels systèmes y accèdent, quelles protections existent), établir des politiques écrites (mots de passe, systèmes approuvés, accès des utilisateurs, intégration des appareils, destruction des supports), remplir l'outil en ligne, conserver la page de résultats avec sa date d'expiration pendant le cycle d'attestation ou au moins un an, puis confirmer le résultat et la date dans le profil fournisseur d'AchatsCanada. Un guide de délimitation du périmètre aide à définir ce qui entre dans l'autoévaluation.
Du côté du Centre canadien pour la cybersécurité, l'ITSP.10.171 est entrée en vigueur le 2 avril 2025, avec une deuxième version publiée le 28 octobre 2025. Elle se présente comme une version canadienne du NIST SP 800-171, organise ses exigences en dix-sept familles, et définit l'information désignée comme toute information autre que classifiée qu'une autorité du gouvernement du Canada désigne et mentionne dans un contrat comme devant faire l'objet d'une sauvegarde.
Pourquoi ça compte
Une autoévaluation qui se remplit en moins d'une heure a un revers : elle est vite mal remplie. Le fournisseur qui coche « oui » sans savoir où se trouve l'information désignée dans ses systèmes s'expose à deux problèmes. Le premier est contractuel, puisque l'attestation est reportée dans AchatsCanada et engage l'entreprise. Le second est structurel : le niveau 2, quand il arrivera, sera évalué par un tiers sur une base élargie de contrôles, et une organisation qui a triché avec son périmètre au niveau 1 repartira de zéro.
Le périmètre est le vrai sujet. L'ITSP.10.171 protège une catégorie d'information définie par le contrat, pas l'entreprise entière. Savoir quels postes, quels partages de fichiers, quelles boîtes courriel et quels sous-traitants touchent à cette information est ce qui rend les treize contrôles vérifiables. C'est aussi ce qui permet de garder le périmètre petit, donc l'effort raisonnable.
Ce que nous en pensons chez Sentrix
Le niveau 1 se prépare comme un mini-programme de sécurité, pas comme un formulaire.
- Tracer l'information désignée : quels contrats la mentionnent, où elle entre, où elle est stockée, qui y accède, où elle sort. Un schéma réseau simple et une liste d'actifs dans le périmètre suffisent, comme le demande le guide de délimitation de SPAC.
- Réduire le périmètre avant de l'évaluer : isoler l'information désignée dans un espace dédié (partage, tenant, projet) plutôt que de laisser tout le parc entrer dans l'autoévaluation.
- Écrire les politiques que la page de SPAC nomme : mots de passe, systèmes approuvés, accès, appareils, destruction des supports. Courtes, datées, approuvées par la direction. Pour ISO 27001:2022, ce sont les contrôles 5.15, 5.17, 7.10 et 8.1.
- Constituer un dossier de preuves par contrôle avant d'ouvrir l'outil : capture de configuration, extrait de registre, procédure. Ce dossier est ce que le niveau 2 réclamera à un évaluateur externe, et ce que l'ITSP.10.171-01 décrit déjà comme méthodes d'évaluation : examen, entrevue, test.
- Inscrire l'échéance dans le calendrier de conformité : la page de résultats porte une date d'expiration, l'autoévaluation est annuelle, et le profil AchatsCanada doit rester à jour. Le calendrier de la plateforme Sentrix et notre service conformité PCCC servent à cela.
La prochaine étape
Avant de vous connecter à l'outil, faites l'exercice du périmètre sur une page : contrats concernés, systèmes, personnes, sous-traitants. Si la page se remplit sans hésitation, l'autoévaluation sera honnête et rapide. Sinon, commencez par là. Notre guide PCCC détaille les niveaux, et nous sommes joignables par la page contact.
Sources
- Services publics et Approvisionnement Canada, Le gouvernement du Canada lance le niveau 1 du PCCC (communiqué, 14 avril 2026)
- Services publics et Approvisionnement Canada, Meet Level 1 certification requirements (CPCSC)
- Services publics et Approvisionnement Canada, Program overview (CPCSC)
- Centre canadien pour la cybersécurité, Protection de l'information désignée dans les organisations et les systèmes ne relevant pas du gouvernement du Canada (ITSP.10.171)
Questions fréquentes
- Qui doit obtenir le niveau 1 du PCCC, et à partir de quand ?
- Les fournisseurs qui manipulent de l'information désignée du gouvernement du Canada dans le cadre de contrats de défense. Selon le communiqué de Services publics et Approvisionnement Canada du 14 avril 2026, la certification sera exigée à compter de l'été 2026, au moment de l'attribution du contrat et non pendant l'appel d'offres. Le niveau 1 se prouve par une autoévaluation annuelle ; les niveaux 2 et 3 sont encore en développement.
- Que couvre l'autoévaluation de niveau 1 ?
- Treize contrôles, selon l'aperçu du programme publié par SPAC, tirés de l'ITSP.10.171 du Centre canadien pour la cybersécurité, la version canadienne du NIST SP 800-171. L'outil en ligne produit une page de résultats avec une date d'expiration, à conserver pendant le cycle d'attestation ou au moins un an, et à reporter dans le profil fournisseur AchatsCanada. SPAC indique que l'outil se remplit en moins d'une heure si la préparation est faite.
- Un fournisseur certifié CMMC aux États-Unis doit-il tout refaire ?
- Non, mais il doit quand même passer par le programme canadien. Selon le communiqué de SPAC, le PCCC a été conçu en fonction des normes des partenaires internationaux du Canada et harmonise ses exigences avec celles des États-Unis. L'ITSP.10.171 est présentée par le Centre canadien pour la cybersécurité comme une version canadienne du NIST SP 800-171. Les preuves se réutilisent ; l'attestation, elle, reste canadienne.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
