Sentrix

Référentiel · PCCC

PCCC : autoévaluation, tiers accrédité, Défense nationale

Programme canadien de certification en cybersécurité pour les fournisseurs de la défense : niveaux 1, 2 et 3, norme ITSP.10.171 et correspondance avec CMMC.

Le Programme canadien de certification en cybersécurité (PCCC) s'applique aux organisations de la chaîne d'approvisionnement de la défense canadienne. Le niveau 1 est une autoévaluation disponible depuis avril 2026, exigée dans certains contrats à partir de l'été 2026. Les niveaux 2 et 3 ajoutent une évaluation par un tiers accrédité ou par le gouvernement pour les contrats plus sensibles, alignés sur NIST SP 800-171 et 800-172 via la norme canadienne ITSP.10.171, ce qui reproduit l'approche du CMMC aux États-Unis. Les organisations qui fournissent à la fois le MDN et le DoD ont parfois besoin des deux certifications.

Repères

  • 13 / 98 / 200 : contrôles aux niveaux 1, 2 et 3.
  • Avril 2026 : autoévaluation de niveau 1 disponible ; exigée dans certains contrats à partir de l'été 2026.
  • Tous les 3 ans : évaluation du niveau 2 par un organisme de certification accrédité par le Conseil canadien des normes.
  • ITSP.10.171 : la norme canadienne qui aligne les niveaux 2 et 3 sur NIST SP 800-171 et 800-172.

Ce que le PCCC exige

  1. Niveau 1 : autoévaluation annuelle ; contrôle d'accès, authentification, protection physique, protection des systèmes (13 contrôles)
  2. Niveau 2 : évaluation par un organisme de certification tiers accrédité par le Conseil canadien des normes, tous les 3 ans (98 contrôles)
  3. Niveau 3 : évaluation directe par la Défense nationale pour les contrats les plus sensibles (200 contrôles)
  4. Détermination de la portée : quels systèmes, quel personnel et quels entrepôts de données traitent des renseignements de nature délicate non classifiés
  5. Domaines du niveau 2 : contrôle d'accès, audit et responsabilité, gestion de la configuration, identification et authentification, réponse aux incidents, protection des systèmes et des communications
  6. Dossier de preuves dans le format attendu par les évaluateurs, au niveau 1 comme au niveau 2

Ce que Sentrix fournit pour le PCCC

Ensembles de contrôles PCCC

Ensembles de contrôles des niveaux 1 et 2 préintégrés et maintenus par notre équipe. Les mises à jour du référentiel sont reflétées automatiquement quand les directives du Centre canadien pour la cybersécurité évoluent.

Soutien à la détermination de la portée

Identifiez quels systèmes, personnels et entrepôts de données relèvent de la portée du PCCC. Cartographie des flux d'informations protégées et classifiées avec la documentation des frontières requise pour l'évaluation.

Preuves prêtes pour l'évaluation

Que vous fassiez une autoévaluation au niveau 1 ou que vous prépariez une évaluation par un tiers au niveau 2, Sentrix assemble votre dossier de preuves dans le format attendu par les évaluateurs.

Correspondance avec les contrôles de base du CCC

Sentrix cartographie les contrôles PCCC vers les contrôles de sécurité de base du Centre canadien pour la cybersécurité, pour une vue unifiée de votre posture.

Correspondances

  • CMMC 2.0 : chevauchement substantiel pour les fournisseurs canadiens qui détiennent des contrats du DoD américain ; les deux référentiels sont gérés depuis un seul programme de preuves.
  • NIST SP 800-53 : 800-171, sur lequel s'aligne ITSP.10.171, dérive de 800-53.
  • CAN/DGSI 104 : la base de cybersécurité des petites et moyennes organisations canadiennes.
  • Loi 25 : pour les fournisseurs québécois qui traitent aussi des renseignements personnels.

Aller plus loin

Le guide PCCC de Sentrix détaille l'autoévaluation, les 13 contrôles du niveau 1, les 98 contrôles du niveau 2 et la comparaison PCCC vs CMMC ; le service d'accompagnement à la certification PCCC couvre la préparation. Article : PCCC expliqué, ce que les fournisseurs canadiens de la défense doivent savoir. Organisme public ou société d'État : solution Secteur public.

Voyez votre préparation PCCC sur votre infrastructure réelle.

Nous contacter

Questions fréquentes

Quels sont les trois niveaux du PCCC ?
Le niveau 1 (13 contrôles) est une autoévaluation annuelle portant sur le contrôle d'accès, l'authentification, la protection physique et la protection des systèmes. Le niveau 2 (98 contrôles) exige une évaluation tous les trois ans par un organisme de certification accrédité par le Conseil canadien des normes. Le niveau 3 (200 contrôles) est évalué directement par la Défense nationale pour les contrats les plus sensibles.
Une certification CMMC satisfait-elle le PCCC ?
Non. Le PCCC et le CMMC remontent tous deux à NIST SP 800-171 à leurs niveaux supérieurs, via la norme canadienne ITSP.10.171 pour le PCCC, et partagent un chevauchement de contrôles substantiel, mais il n'existe aucune équivalence formelle entre eux. Les organisations qui fournissent à la fois le MDN et le DoD ont parfois besoin des deux certifications ; Sentrix gère les deux depuis un seul programme de preuves.
Quand le PCCC est-il exigé dans les contrats ?
L'autoévaluation de niveau 1 est disponible depuis avril 2026 et certains contrats l'exigent à partir de l'été 2026. Les niveaux 2 et 3 s'appliquent aux contrats plus sensibles, avec une évaluation par un tiers accrédité ou par le gouvernement. La première étape est la détermination de la portée : quels systèmes traitent des renseignements de nature délicate non classifiés.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17