Décryptage · Défense
PCCC ou CMMC : vendre aux deux chaînes de défense
Le PCCC canadien et le CMMC américain partagent une famille de normes, pas une révision. Niveaux, reconnaissance entre les deux programmes et ordre de départ.
Par Sentrix · Publié le 2026-10-01
Un atelier d'usinage de la Rive-Sud livre des pièces à un maître d'œuvre canadien et à un donneur d'ordres américain. Le premier contrat mentionne le Programme canadien de certification en cybersécurité (PCCC). Le second porte la clause CMMC du département de la Défense des États-Unis (DoD). Deux gouvernements, deux attestations, mais un seul réseau et une seule équipe TI. La question n'est pas lequel choisir : c'est par lequel commencer, et ce qui se réutilise.
Ce que disent les pages officielles
Le PCCC. L'aperçu du programme de Services publics et Approvisionnement Canada (SPAC), mis à jour le 29 septembre 2026, décrit trois niveaux : une autoévaluation annuelle au niveau 1 (13 contrôles), lancé en avril 2026 ; des évaluations externes par un organisme de certification accrédité, plus une affirmation annuelle, au niveau 2 (98 contrôles) ; des évaluations menées par la Défense nationale, plus une affirmation annuelle, au niveau 3 (plus de 130 contrôles). Les niveaux 2 et 3 sont en développement.
Sa norme, l'ITSP.10.171 du Centre canadien pour la cybersécurité, en vigueur depuis le 2 avril 2025, se présente comme une version canadienne de NIST SP 800-171 révision 3, sans changement technique substantiel, en 17 familles d'exigences. Le communiqué du 14 avril 2026 annonce le niveau 1 dans certains contrats de défense à compter de l'été 2026, exigé à l'attribution du contrat. La page de soutien aux fournisseurs prévoit l'intégration graduelle des niveaux 2 et 3 à certains contrats entre avril 2027 et mars 2028.
Le CMMC. La règle finale 32 CFR partie 170, publiée au Federal Register le 15 octobre 2024 et en vigueur depuis le 16 décembre 2024, définit aussi trois niveaux : au niveau 1, l'autoévaluation annuelle des 15 exigences de la clause FAR 52.204-21, pour l'information contractuelle fédérale (FCI) ; au niveau 2, les 110 exigences de NIST SP 800-171 révision 2, pour l'information non classifiée contrôlée (CUI), par autoévaluation ou par un évaluateur tiers (C3PAO) tous les trois ans ; au niveau 3, 24 exigences choisies dans NIST SP 800-172, évaluées par le DIBCAC, un organisme du gouvernement. Le site du CIO du département, qui se présente désormais sous le nom de Department of War, indique que la phase 1 a commencé le 10 novembre 2025, que la suspension des exigences de la phase 2 a été annoncée le 13 juillet 2026 et que la mise en œuvre est en pause à la phase 1.
La reconnaissance. Aucune de ces pages n'annonce de reconnaissance mutuelle. Côté canadien, le communiqué parle d'un programme conçu en fonction des normes des partenaires internationaux et d'harmonisation avec les exigences des États-Unis. La consigne pratique tient en une phrase de la page de soutien : les fournisseurs devraient examiner la norme ITSP.10.171 et communiquer avec le PCCC s'ils sont certifiés CMMC. Côté américain, la règle est nette : aucune exemption partielle pour les entrepreneurs étrangers, le même processus pour les entrepreneurs et sous-traitants internationaux, et une reconnaissance des normes d'autres pays qui passe par des accords entre gouvernements, hors du champ de la règle.
Pourquoi ça compte
| Élément | PCCC (Canada) | CMMC (États-Unis) |
|---|---|---|
| Norme de base | ITSP.10.171, version canadienne de NIST SP 800-171 révision 3 | FAR 52.204-21, NIST SP 800-171 révision 2, NIST SP 800-172 |
| Niveau 1 | 13 contrôles, autoévaluation annuelle | 15 exigences, autoévaluation annuelle |
| Niveau 2 | 98 contrôles, organisme de certification accrédité | 110 exigences, autoévaluation ou C3PAO |
| Niveau 3 | Plus de 130 contrôles, Défense nationale | 24 exigences ajoutées, DIBCAC |
Même arbre, pas la même branche. Le PCCC s'appuie sur la révision 3 de NIST SP 800-171 ; le CMMC évalue la révision 2, et la règle américaine précise que la révision 3 ne s'y applique pas actuellement. Les chiffres ne se superposent donc pas : 98 contrôles ici, 110 exigences là. Une preuve sert aux deux programmes, mais la correspondance se fait exigence par exigence, pas niveau par niveau.
L'information protégée diffère aussi. L'ITSP.10.171 vise l'information désignée : toute information, autre que classifiée, qu'une autorité du gouvernement du Canada désigne dans un contrat comme devant être protégée. Le CMMC vise la FCI et la CUI des contrats du DoD. Un même atelier peut donc avoir deux périmètres sur un seul réseau, et aucune attestation ne dispense de l'autre.
Ce que nous en pensons chez Sentrix
Un seul programme de sécurité, deux attestations. Dans l'ordre :
- Lire les contrats avant les normes. Des deux côtés, le niveau exigé est écrit dans l'appel d'offres ou le contrat.
- Tracer deux périmètres. Où vit l'information désignée canadienne, où vivent la FCI et la CUI. Un espace isolé et documenté réduit l'effort des deux côtés.
- Faire les deux niveaux 1 maintenant. Deux autoévaluations annuelles, de 13 contrôles et de 15 exigences : menées ensemble, elles produisent déjà le dossier de preuves commun.
- Bâtir sur l'exigence la plus stricte par sujet. Si vous traitez de la CUI, partez des 110 exigences de la révision 2 et ajoutez ce que les 17 familles de l'ITSP.10.171 demandent en plus.
- Écrire au PCCC si vous détenez un statut CMMC. C'est la consigne de SPAC. Demandez une réponse écrite pour votre contrat, et ne présumez pas l'inverse : la règle américaine ne traite pas de l'acceptation de normes d'autres pays.
La prochaine étape
Sur une page, tracez deux colonnes : contrats canadiens, contrats américains. Pour chacun, notez l'information en cause, le niveau exigé et la date de la prochaine autoévaluation ou affirmation. L'échéance la plus proche décide par où commencer. Notre guide du PCCC détaille le programme canadien, niveau par niveau.
Sources
- Services publics et Approvisionnement Canada, Program overview (CPCSC)
- Services publics et Approvisionnement Canada, Additional information and support for suppliers about cyber security (CPCSC)
- Services publics et Approvisionnement Canada, Le gouvernement du Canada lance le niveau 1 du PCCC (communiqué, 14 avril 2026)
- Centre canadien pour la cybersécurité, Protecting specified information in non-Government of Canada systems and organizations (ITSP.10.171)
- Federal Register (govinfo), Cybersecurity Maturity Model Certification (CMMC) Program, règle finale 32 CFR partie 170, 15 octobre 2024
- Chief Information Officer, U.S. Department of War, About CMMC
Questions fréquentes
- Le Canada reconnaît-il une certification CMMC pour le PCCC ?
- Les pages officielles n'annoncent aucune reconnaissance automatique. Services publics et Approvisionnement Canada demande aux fournisseurs certifiés CMMC d'examiner la norme ITSP.10.171 et de communiquer avec le PCCC. Le communiqué du 14 avril 2026 parle d'harmonisation avec les exigences des États-Unis, pas d'équivalence. Tant que vous n'avez pas de réponse écrite pour votre contrat, prévoyez l'autoévaluation canadienne.
- Un fournisseur canadien peut-il être dispensé du CMMC ?
- Non, selon la règle finale 32 CFR partie 170. Elle ne permet aucune exemption partielle pour les entrepreneurs étrangers et applique le même processus aux entrepreneurs et aux sous-traitants internationaux. Toute exemption relèverait d'un arrangement ou d'un accord entre gouvernements, que la règle place hors de son champ. Les exigences descendent chez les sous-traitants dont les systèmes traitent de la FCI ou de la CUI.
- Le PCCC et le CMMC reposent-ils sur la même norme ?
- Sur la même famille, pas sur la même révision. L'ITSP.10.171 se présente comme une version canadienne de NIST SP 800-171 révision 3, en 17 familles d'exigences. Le niveau 2 du CMMC évalue les 110 exigences de la révision 2, et la règle américaine précise que la révision 3 ne s'y applique pas actuellement. Les preuves se réutilisent ; la correspondance se fait exigence par exigence.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-10-01
