Sentrix

Guide PCCC

Guide PCCC : niveaux, autoévaluation et comparaison CMMC

Le Programme canadien de certification en cybersécurité (PCCC) en quatre pages : liste de vérification, Niveau 1, Niveau 2 et comparaison avec le CMMC.

Ce que couvre ce guide

Le Programme canadien de certification en cybersécurité (PCCC) vérifie, plutôt que de simplement exiger, que les fournisseurs de la chaîne d’approvisionnement de la défense canadienne protègent adéquatement les renseignements sensibles. Il est administré par Services publics et Approvisionnement Canada (SPAC) avec la Défense nationale, repose sur la norme canadienne ITSP.10.171 du Centre canadien pour la cybersécurité, et compte trois niveaux : 13 contrôles en autoévaluation annuelle, 98 contrôles évalués par un organisme de certification tiers accrédité par le Conseil canadien des normes (CCN), et 200 contrôles évalués par le gouvernement. Le résultat se confirme dans votre profil de fournisseur sur CanadaBuys.

Ce guide s’adresse aux fournisseurs, sous-traitants et éditeurs qui fournissent ou souhaitent fournir la Défense nationale canadienne, et aux fournisseurs canado-américains qui doivent aussi composer avec le CMMC.

Les pages du guide

Pour aller plus loin

La fiche du référentiel PCCC résume le cadre ; l’article Le PCCC expliqué le met en contexte. Notre accompagnement à la certification PCCC couvre l’analyse d’écart, l’implémentation des contrôles manquants et la préparation de votre dossier, du Niveau 1 au Niveau 2.

Discutons de votre démarche PCCC

Une première discussion permet de déterminer votre niveau et votre portée, et d’évaluer comment nous pouvons vous appuyer. Sans engagement. Nous contacter.

Questions fréquentes

Qu’est-ce que le PCCC ?
Le Programme canadien de certification en cybersécurité (PCCC) vérifie, plutôt que de simplement exiger, que les fournisseurs de la défense canadienne protègent adéquatement les renseignements sensibles. Il est administré par Services publics et Approvisionnement Canada (SPAC) avec la Défense nationale et repose sur la norme ITSP.10.171 du Centre canadien pour la cybersécurité. Il compte trois niveaux de 13, 98 et 200 contrôles.
Quel niveau du PCCC s’applique à mon organisation ?
Le niveau est déterminé par la sensibilité de vos contrats. Le Niveau 1 vise les situations à risque plus faible : soutien administratif ou opérationnel, services TI de base sans données de nature délicate. Le Niveau 2 vise les contrats impliquant des renseignements contrôlés de la Défense. Le Niveau 3 fait l’objet d’une évaluation par le gouvernement. Votre contrat précise le niveau exigé.
Comment se déroule l’évaluation selon le niveau ?
Au Niveau 1, vous réalisez une autoévaluation annuelle contre 13 contrôles dans l’outil en ligne du gouvernement du Canada et confirmez le résultat dans votre profil de fournisseur sur CanadaBuys. Au Niveau 2, un organisme de certification tiers accrédité par le Conseil canadien des normes évalue 98 contrôles tous les trois ans, avec confirmation annuelle. Au Niveau 3, l’évaluation est menée par le gouvernement.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17