Sentrix

Décryptage · Défense

PCCC ou CMMC : vendre aux deux chaînes de défense

Le PCCC canadien et le CMMC américain partagent une famille de normes, pas une révision. Niveaux, reconnaissance entre les deux programmes et ordre de départ.

Par Sentrix · Publié le 2026-10-01

Un atelier d'usinage de la Rive-Sud livre des pièces à un maître d'œuvre canadien et à un donneur d'ordres américain. Le premier contrat mentionne le Programme canadien de certification en cybersécurité (PCCC). Le second porte la clause CMMC du département de la Défense des États-Unis (DoD). Deux gouvernements, deux attestations, mais un seul réseau et une seule équipe TI. La question n'est pas lequel choisir : c'est par lequel commencer, et ce qui se réutilise.

Ce que disent les pages officielles

Le PCCC. L'aperçu du programme de Services publics et Approvisionnement Canada (SPAC), mis à jour le 29 septembre 2026, décrit trois niveaux : une autoévaluation annuelle au niveau 1 (13 contrôles), lancé en avril 2026 ; des évaluations externes par un organisme de certification accrédité, plus une affirmation annuelle, au niveau 2 (98 contrôles) ; des évaluations menées par la Défense nationale, plus une affirmation annuelle, au niveau 3 (plus de 130 contrôles). Les niveaux 2 et 3 sont en développement.

Sa norme, l'ITSP.10.171 du Centre canadien pour la cybersécurité, en vigueur depuis le 2 avril 2025, se présente comme une version canadienne de NIST SP 800-171 révision 3, sans changement technique substantiel, en 17 familles d'exigences. Le communiqué du 14 avril 2026 annonce le niveau 1 dans certains contrats de défense à compter de l'été 2026, exigé à l'attribution du contrat. La page de soutien aux fournisseurs prévoit l'intégration graduelle des niveaux 2 et 3 à certains contrats entre avril 2027 et mars 2028.

Le CMMC. La règle finale 32 CFR partie 170, publiée au Federal Register le 15 octobre 2024 et en vigueur depuis le 16 décembre 2024, définit aussi trois niveaux : au niveau 1, l'autoévaluation annuelle des 15 exigences de la clause FAR 52.204-21, pour l'information contractuelle fédérale (FCI) ; au niveau 2, les 110 exigences de NIST SP 800-171 révision 2, pour l'information non classifiée contrôlée (CUI), par autoévaluation ou par un évaluateur tiers (C3PAO) tous les trois ans ; au niveau 3, 24 exigences choisies dans NIST SP 800-172, évaluées par le DIBCAC, un organisme du gouvernement. Le site du CIO du département, qui se présente désormais sous le nom de Department of War, indique que la phase 1 a commencé le 10 novembre 2025, que la suspension des exigences de la phase 2 a été annoncée le 13 juillet 2026 et que la mise en œuvre est en pause à la phase 1.

La reconnaissance. Aucune de ces pages n'annonce de reconnaissance mutuelle. Côté canadien, le communiqué parle d'un programme conçu en fonction des normes des partenaires internationaux et d'harmonisation avec les exigences des États-Unis. La consigne pratique tient en une phrase de la page de soutien : les fournisseurs devraient examiner la norme ITSP.10.171 et communiquer avec le PCCC s'ils sont certifiés CMMC. Côté américain, la règle est nette : aucune exemption partielle pour les entrepreneurs étrangers, le même processus pour les entrepreneurs et sous-traitants internationaux, et une reconnaissance des normes d'autres pays qui passe par des accords entre gouvernements, hors du champ de la règle.

Pourquoi ça compte

ÉlémentPCCC (Canada)CMMC (États-Unis)
Norme de baseITSP.10.171, version canadienne de NIST SP 800-171 révision 3FAR 52.204-21, NIST SP 800-171 révision 2, NIST SP 800-172
Niveau 113 contrôles, autoévaluation annuelle15 exigences, autoévaluation annuelle
Niveau 298 contrôles, organisme de certification accrédité110 exigences, autoévaluation ou C3PAO
Niveau 3Plus de 130 contrôles, Défense nationale24 exigences ajoutées, DIBCAC

Même arbre, pas la même branche. Le PCCC s'appuie sur la révision 3 de NIST SP 800-171 ; le CMMC évalue la révision 2, et la règle américaine précise que la révision 3 ne s'y applique pas actuellement. Les chiffres ne se superposent donc pas : 98 contrôles ici, 110 exigences là. Une preuve sert aux deux programmes, mais la correspondance se fait exigence par exigence, pas niveau par niveau.

L'information protégée diffère aussi. L'ITSP.10.171 vise l'information désignée : toute information, autre que classifiée, qu'une autorité du gouvernement du Canada désigne dans un contrat comme devant être protégée. Le CMMC vise la FCI et la CUI des contrats du DoD. Un même atelier peut donc avoir deux périmètres sur un seul réseau, et aucune attestation ne dispense de l'autre.

Ce que nous en pensons chez Sentrix

Un seul programme de sécurité, deux attestations. Dans l'ordre :

  1. Lire les contrats avant les normes. Des deux côtés, le niveau exigé est écrit dans l'appel d'offres ou le contrat.
  2. Tracer deux périmètres. Où vit l'information désignée canadienne, où vivent la FCI et la CUI. Un espace isolé et documenté réduit l'effort des deux côtés.
  3. Faire les deux niveaux 1 maintenant. Deux autoévaluations annuelles, de 13 contrôles et de 15 exigences : menées ensemble, elles produisent déjà le dossier de preuves commun.
  4. Bâtir sur l'exigence la plus stricte par sujet. Si vous traitez de la CUI, partez des 110 exigences de la révision 2 et ajoutez ce que les 17 familles de l'ITSP.10.171 demandent en plus.
  5. Écrire au PCCC si vous détenez un statut CMMC. C'est la consigne de SPAC. Demandez une réponse écrite pour votre contrat, et ne présumez pas l'inverse : la règle américaine ne traite pas de l'acceptation de normes d'autres pays.

La prochaine étape

Sur une page, tracez deux colonnes : contrats canadiens, contrats américains. Pour chacun, notez l'information en cause, le niveau exigé et la date de la prochaine autoévaluation ou affirmation. L'échéance la plus proche décide par où commencer. Notre guide du PCCC détaille le programme canadien, niveau par niveau.

Sources

Questions fréquentes

Le Canada reconnaît-il une certification CMMC pour le PCCC ?
Les pages officielles n'annoncent aucune reconnaissance automatique. Services publics et Approvisionnement Canada demande aux fournisseurs certifiés CMMC d'examiner la norme ITSP.10.171 et de communiquer avec le PCCC. Le communiqué du 14 avril 2026 parle d'harmonisation avec les exigences des États-Unis, pas d'équivalence. Tant que vous n'avez pas de réponse écrite pour votre contrat, prévoyez l'autoévaluation canadienne.
Un fournisseur canadien peut-il être dispensé du CMMC ?
Non, selon la règle finale 32 CFR partie 170. Elle ne permet aucune exemption partielle pour les entrepreneurs étrangers et applique le même processus aux entrepreneurs et aux sous-traitants internationaux. Toute exemption relèverait d'un arrangement ou d'un accord entre gouvernements, que la règle place hors de son champ. Les exigences descendent chez les sous-traitants dont les systèmes traitent de la FCI ou de la CUI.
Le PCCC et le CMMC reposent-ils sur la même norme ?
Sur la même famille, pas sur la même révision. L'ITSP.10.171 se présente comme une version canadienne de NIST SP 800-171 révision 3, en 17 familles d'exigences. Le niveau 2 du CMMC évalue les 110 exigences de la révision 2, et la règle américaine précise que la révision 3 ne s'y applique pas actuellement. Les preuves se réutilisent ; la correspondance se fait exigence par exigence.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-10-01