Sentrix

Guide PCCC · Niveau 2

PCCC Niveau 2 : 98 contrôles et évaluation tierce

Le Niveau 2 du PCCC vise les contrats avec renseignements contrôlés de la Défense : 98 contrôles ITSP.10.171 et évaluation par un organisme accrédité CCN.

Le PCCC Niveau 2 est l’étape suivante pour les fournisseurs dont les contrats impliquent des renseignements contrôlés de la Défense ou des travaux plus complexes de nature délicate. Contrairement au Niveau 1, l’évaluation n’est plus une autoévaluation : elle est menée par un organisme de certification tiers accrédité par le Conseil canadien des normes (CCN), tous les trois ans, avec confirmation annuelle entre les cycles. Le Niveau 2 est prévu pour être intégré à certains contrats de défense à partir du printemps 2027, selon le calendrier publié par Services publics et Approvisionnement Canada (SPAC).

À qui s’applique le Niveau 2 ?

Le Niveau 2 vise les fournisseurs dont l’activité dépasse le soutien administratif de base couvert par le Niveau 1 :

  • entrepreneurs et sous-traitants de la défense manipulant des renseignements contrôlés de la Défense ;
  • entreprises d’ingénierie, de fabrication et d’aérospatiale intégrées à des programmes de défense ;
  • fournisseurs de services TI et TO dont les systèmes hébergent ou transmettent des données plus sensibles ;
  • organisations déjà certifiées Niveau 1 dont le contrat évolue vers un périmètre plus large.

Les 98 contrôles

Le Niveau 2 compte 98 contrôles, incluant les 13 du Niveau 1, alignés sur le NIST SP 800-171 via la norme canadienne ITSP.10.171. Plutôt que d’énumérer les 98 lignes ici, voici les domaines couverts :

Gestion des accès et des identités

Contrôle de l’accès étendu, gestion des comptes privilégiés, séparation des tâches.

Protection des systèmes et réseaux

Segmentation, surveillance du trafic, gestion des configurations, chiffrement.

Gestion des incidents et de la continuité

Détection, réponse aux incidents, plans de continuité et de reprise.

Gouvernance et évaluation des risques

Politiques documentées, évaluation périodique des risques, formation du personnel.

Pour l’analyse d’écart contrôle par contrôle, voyez notre accompagnement à la certification PCCC.

Déterminer le périmètre

Avant toute évaluation, il faut délimiter précisément quels systèmes, utilisateurs et données de votre organisation traitent des renseignements contrôlés de la Défense. Une segmentation réseau claire peut réduire significativement la portée, et donc l’effort, de l’évaluation. Un périmètre mal défini est la cause la plus fréquente de retards dans les projets de Niveau 2.

Préparer les preuves

Chacun des 98 contrôles doit être appuyé par une preuve concrète : politiques signées, configurations exportées, journaux d’activité, tickets de remédiation, rapports de tests. L’organisme évaluateur s’attend à un dossier structuré où chaque contrôle est clairement relié à sa preuve, pas à une pile de documents génériques.

Corriger les écarts

Une fois les écarts identifiés par rapport aux 98 contrôles, ils doivent être corrigés et documentés dans un plan d’action (POA&M) avant l’évaluation. Ce plan priorise les correctifs par risque et par effort, et sert de feuille de route jusqu’à l’état de préparation à l’évaluation.

Comment se déroule l’évaluation ?

  1. Préparation : cadrage final, vérification que les preuves sont complètes et à jour.
  2. Revue documentaire : l’organisme évaluateur examine les politiques, procédures et preuves soumises.
  3. Vérifications techniques : validation pratique de l’implémentation des contrôles critiques.
  4. Traitement des écarts résiduels : toute non-conformité relevée doit être corrigée dans les délais fixés par l’organisme.
  5. Remédiation et confirmation : une fois les correctifs validés, la certification est délivrée pour trois ans, avec confirmation annuelle.

PCCC Niveau 2 et ITSP.10.171 / NIST

Les 98 contrôles du Niveau 2 sont alignés sur le NIST SP 800-171 par l’entremise de la norme canadienne ITSP.10.171. Cette harmonisation technique facilite la réutilisation de preuves pour les fournisseurs déjà engagés dans le CMMC américain, mais elle ne constitue pas une équivalence officielle automatique entre les deux programmes : chaque cadre conserve son propre processus de reconnaissance. Voyez notre comparaison PCCC vs CMMC pour le détail.

Aller plus loin

Discutons de votre démarche PCCC Niveau 2

Une première discussion permet de cadrer votre périmètre et d’évaluer l’effort réel avant de vous engager. Sans engagement. Nous contacter.

Questions fréquentes

À qui s’applique le PCCC Niveau 2 ?
Aux fournisseurs dont l’activité dépasse le soutien administratif de base couvert par le Niveau 1 : entrepreneurs et sous-traitants manipulant des renseignements contrôlés de la Défense, entreprises d’ingénierie, de fabrication et d’aérospatiale intégrées à des programmes de défense, fournisseurs de services TI et TO hébergeant des données plus sensibles, et organisations certifiées Niveau 1 dont le contrat évolue vers un périmètre plus large.
Qui mène l’évaluation et à quelle fréquence ?
Contrairement au Niveau 1, l’évaluation n’est plus une autoévaluation : elle est menée par un organisme de certification tiers accrédité par le Conseil canadien des normes (CCN), tous les trois ans, avec confirmation annuelle entre les cycles. Une fois les correctifs validés, la certification est délivrée pour trois ans. Le Niveau 2 est prévu pour être intégré à certains contrats de défense à partir du printemps 2027.
Pourquoi le périmètre est-il si important au Niveau 2 ?
Il faut délimiter précisément quels systèmes, utilisateurs et données de votre organisation traitent des renseignements contrôlés de la Défense. Une segmentation réseau claire peut réduire significativement la portée, et donc l’effort, de l’évaluation. Un périmètre mal défini est la cause la plus fréquente de retards dans les projets de Niveau 2 ; c’est la première étape avant toute collecte de preuves.
Le Niveau 2 équivaut-il au CMMC américain ?
Non. Les 98 contrôles sont alignés sur le NIST SP 800-171 par l’entremise de la norme canadienne ITSP.10.171, ce qui facilite la réutilisation de preuves pour les fournisseurs déjà engagés dans le CMMC. Cette harmonisation technique ne constitue toutefois pas une équivalence officielle automatique : chaque cadre conserve son propre processus de reconnaissance.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17