Guide PCCC
Guide PCCC : niveaux, autoévaluation et comparaison CMMC
Le Programme canadien de certification en cybersécurité (PCCC) en quatre pages : liste de vérification, Niveau 1, Niveau 2 et comparaison avec le CMMC.
Ce que couvre ce guide
Le Programme canadien de certification en cybersécurité (PCCC) vérifie, plutôt que de simplement exiger, que les fournisseurs de la chaîne d’approvisionnement de la défense canadienne protègent adéquatement les renseignements sensibles. Il est administré par Services publics et Approvisionnement Canada (SPAC) avec la Défense nationale, repose sur la norme canadienne ITSP.10.171 du Centre canadien pour la cybersécurité, et compte trois niveaux : 13 contrôles en autoévaluation annuelle, 98 contrôles évalués par un organisme de certification tiers accrédité par le Conseil canadien des normes (CCN), et 200 contrôles évalués par le gouvernement. Le résultat se confirme dans votre profil de fournisseur sur CanadaBuys.
Ce guide s’adresse aux fournisseurs, sous-traitants et éditeurs qui fournissent ou souhaitent fournir la Défense nationale canadienne, et aux fournisseurs canado-américains qui doivent aussi composer avec le CMMC.
Les pages du guide
- Autoévaluation PCCC : évaluez votre préparation au Niveau 1 : les 13 contrôles sous forme de questions en langage clair, avec leur code ITSP.10.171 et la preuve attendue.
- PCCC Niveau 1 : exigences, 13 contrôles et préparation à l’autoévaluation : les 4 familles de contrôles, les preuves à préparer, la marche à suivre jusqu’à CanadaBuys.
- PCCC Niveau 2 : exigences, 98 contrôles et préparation à l’évaluation tierce : périmètre, preuves, plan d’action et déroulement de l’évaluation.
- PCCC vs CMMC : différences et exigences pour les fournisseurs canado-américains : tableau comparatif et preuves réutilisables entre les deux programmes.
Pour aller plus loin
La fiche du référentiel PCCC résume le cadre ; l’article Le PCCC expliqué le met en contexte. Notre accompagnement à la certification PCCC couvre l’analyse d’écart, l’implémentation des contrôles manquants et la préparation de votre dossier, du Niveau 1 au Niveau 2.
Discutons de votre démarche PCCC
Une première discussion permet de déterminer votre niveau et votre portée, et d’évaluer comment nous pouvons vous appuyer. Sans engagement. Nous contacter.
Guide PCCC · Niveau 1
Autoévaluation PCCC : évaluez votre préparation au Niveau 1
Liste de vérification des 13 contrôles du PCCC Niveau 1 : une question en langage clair par contrôle, avec son code ITSP.10.171 et la preuve attendue.
En savoir plus →
Guide PCCC · Niveau 1
PCCC Niveau 1 : 13 contrôles et autoévaluation
Le Niveau 1 du Programme canadien de certification en cybersécurité est une autoévaluation annuelle contre 13 contrôles ITSP.10.171 : exigences et preuves.
En savoir plus →
Guide PCCC · Niveau 2
PCCC Niveau 2 : 98 contrôles et évaluation tierce
Le Niveau 2 du PCCC vise les contrats avec renseignements contrôlés de la Défense : 98 contrôles ITSP.10.171 et évaluation par un organisme accrédité CCN.
En savoir plus →
Guide PCCC · Comparatif
PCCC vs CMMC : différences pour les fournisseurs de défense
Comparez PCCC et CMMC : autorités, marchés Canada et États-Unis, niveaux, évaluations, ITSP.10.171 et NIST SP 800-171, et les preuves réutilisables.
En savoir plus →
Questions fréquentes
- Qu’est-ce que le PCCC ?
- Le Programme canadien de certification en cybersécurité (PCCC) vérifie, plutôt que de simplement exiger, que les fournisseurs de la défense canadienne protègent adéquatement les renseignements sensibles. Il est administré par Services publics et Approvisionnement Canada (SPAC) avec la Défense nationale et repose sur la norme ITSP.10.171 du Centre canadien pour la cybersécurité. Il compte trois niveaux de 13, 98 et 200 contrôles.
- Quel niveau du PCCC s’applique à mon organisation ?
- Le niveau est déterminé par la sensibilité de vos contrats. Le Niveau 1 vise les situations à risque plus faible : soutien administratif ou opérationnel, services TI de base sans données de nature délicate. Le Niveau 2 vise les contrats impliquant des renseignements contrôlés de la Défense. Le Niveau 3 fait l’objet d’une évaluation par le gouvernement. Votre contrat précise le niveau exigé.
- Comment se déroule l’évaluation selon le niveau ?
- Au Niveau 1, vous réalisez une autoévaluation annuelle contre 13 contrôles dans l’outil en ligne du gouvernement du Canada et confirmez le résultat dans votre profil de fournisseur sur CanadaBuys. Au Niveau 2, un organisme de certification tiers accrédité par le Conseil canadien des normes évalue 98 contrôles tous les trois ans, avec confirmation annuelle. Au Niveau 3, l’évaluation est menée par le gouvernement.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
