Guide PCCC · Niveau 1
Autoévaluation PCCC : évaluez votre préparation au Niveau 1
Liste de vérification des 13 contrôles du PCCC Niveau 1 : une question en langage clair par contrôle, avec son code ITSP.10.171 et la preuve attendue.
Comment fonctionne l’autoévaluation PCCC ?
Cette liste reprend les 13 contrôles du PCCC Niveau 1 sous forme de questions en langage clair. Pour chacune, indiquez si la mesure est en place, partiellement en place ou absente. Le résultat est une estimation destinée à vous situer avant de remplir l’autoévaluation officielle dans l’outil du gouvernement du Canada ; il ne la remplace pas.
Les questions couvrent les 4 familles de contrôles du Niveau 1, tirées de la norme ITSP.10.171 : contrôle de l’accès, identification et authentification, protection des supports et physique, protection des systèmes et communications. Chaque question indique le code du contrôle et l’écart à corriger si la réponse est non ; sous chaque famille, la preuve que l’outil d’autoévaluation vous demandera de confirmer. Le détail des contrôles est sur la page PCCC Niveau 1 : 13 contrôles et autoévaluation.
Les 13 questions
Contrôle de l’accès
| N° | Question | Contrôle ITSP.10.171 | Écart à corriger si la réponse est non |
|---|---|---|---|
| 1 | Gérez-vous un processus formel de création, modification et suppression des comptes utilisateurs ? | 03.01.01 | Gestion formelle des comptes utilisateurs |
| 2 | Les droits d’accès de vos employés sont-ils limités à ce qui est strictement nécessaire à leur rôle ? | 03.01.02 | Application du principe du moindre privilège |
| 3 | Contrôlez-vous l’utilisation de systèmes externes (appareils personnels, services cloud tiers) pour accéder à vos données ? | 03.01.20 | Contrôle des systèmes externes |
| 4 | Vérifiez-vous que seul le contenu destiné au public est réellement accessible publiquement (site web, partages cloud, etc.) ? | 03.01.22 | Contrôle du contenu accessible au public |
Preuve attendue : Export de la liste des comptes actifs et de leurs droits, politique de révocation des accès au départ d’un employé.
Identification et authentification
| N° | Question | Contrôle ITSP.10.171 | Écart à corriger si la réponse est non |
|---|---|---|---|
| 5 | Chaque utilisateur dispose-t-il d’une identité unique et vérifiée pour accéder à vos systèmes ? | 03.05.01 | Identification unique des utilisateurs |
| 6 | Les appareils qui se connectent à vos systèmes sont-ils identifiés et authentifiés avant l’accès ? | 03.05.02 | Identification et authentification des appareils |
| 7 | L’authentification multifacteur (MFA) est-elle activée pour les accès privilégiés et les accès à distance ? | 03.05.03 | Authentification multifacteur (MFA) sur les accès privilégiés et distants |
Preuve attendue : Capture d’écran de la configuration de l’authentification multifacteur sur les accès distants et privilégiés.
Protection des supports et physique
| N° | Question | Contrôle ITSP.10.171 | Écart à corriger si la réponse est non |
|---|---|---|---|
| 8 | Avez-vous une procédure de nettoyage des supports (disques, clés USB, etc.) avant leur mise au rebut ou réaffectation ? | 03.08.03 | Procédure de nettoyage des supports |
| 9 | Les autorisations d’accès physique à vos locaux sont-elles documentées et limitées au personnel autorisé ? | 03.10.01 | Autorisations d’accès physique documentées |
| 10 | Contrôlez-vous concrètement qui peut entrer dans vos locaux (badges, registres, surveillance) ? | 03.10.07 | Contrôle d’accès physique aux locaux |
Preuve attendue : Procédure écrite de nettoyage des supports retirés du service, registre des accès physiques aux locaux.
Protection des systèmes et communications
| N° | Question | Contrôle ITSP.10.171 | Écart à corriger si la réponse est non |
|---|---|---|---|
| 11 | Vos frontières réseau (pare-feu, passerelles) sont-elles configurées pour bloquer le trafic non autorisé ? | 03.13.01 | Protection des frontières réseau |
| 12 | Appliquez-vous les correctifs de sécurité selon un calendrier régulier et documenté ? | 03.14.01 | Gestion et application des correctifs de sécurité |
| 13 | Une protection contre les programmes malveillants (antivirus/EDR) est-elle déployée et à jour sur vos systèmes ? | 03.14.02 | Protection contre les programmes malveillants |
Preuve attendue : Règles du pare-feu ou de la passerelle réseau, journal des correctifs appliqués, configuration de l’antivirus/antimaliciel.
Que faire si vous n’êtes pas prêt ?
Un résultat faible n’a rien d’inhabituel à ce stade : la majorité des fournisseurs qui font cette autoévaluation pour la première fois ont au moins quelques écarts. Ce qui compte, c’est de les corriger avant de soumettre votre autoévaluation officielle, pas après. Notre accompagnement à la certification PCCC couvre l’implémentation des contrôles manquants et la préparation complète de votre dossier.
Aller plus loin
- PCCC Niveau 1 : exigences, 13 contrôles et préparation à l’autoévaluation
- PCCC Niveau 2 : 98 contrôles et évaluation tierce
- PCCC vs CMMC
- Fiche du référentiel PCCC et article Le PCCC expliqué
Prêt à corriger vos écarts PCCC ?
Nous vous accompagnons de l’analyse d’écart à la soumission de votre autoévaluation. Nous contacter.
Questions fréquentes
- Cette autoévaluation remplace-t-elle l’outil officiel du gouvernement ?
- Non. Cette liste de vérification vous donne une estimation rapide de votre préparation avant de remplir l’autoévaluation officielle dans l’outil du gouvernement du Canada, qui reste la seule soumission reconnue pour votre profil de fournisseur CanadaBuys. Elle sert à vous situer et à repérer vos écarts avant la soumission officielle, pas après.
- Combien de temps prend l’autoévaluation ?
- Comptez 5 à 10 minutes pour répondre aux 13 questions, si vous connaissez déjà l’état général de vos pratiques de sécurité. Rassembler les preuves attendues pour chaque famille de contrôles, puis corriger les écarts identifiés, prend plus de temps : de quelques jours à quelques semaines selon votre maturité de départ, avant de soumettre l’autoévaluation officielle.
- Que faire si plusieurs mesures sont partiellement en place ou absentes ?
- Un résultat faible n’a rien d’inhabituel à ce stade : la majorité des fournisseurs qui font cette autoévaluation pour la première fois ont au moins quelques écarts. Ce qui compte, c’est de les corriger avant de soumettre votre autoévaluation officielle. Notre accompagnement à la certification PCCC couvre l’implémentation des contrôles manquants et la préparation complète de votre dossier.
Pages liées
Guide PCCC · Niveau 1
PCCC Niveau 1 : 13 contrôles et autoévaluation
Le Niveau 1 du Programme canadien de certification en cybersécurité est une autoévaluation annuelle contre 13 contrôles ITSP.10.171 : exigences et preuves.
Guide PCCC · Niveau 2
PCCC Niveau 2 : 98 contrôles et évaluation tierce
Le Niveau 2 du PCCC vise les contrats avec renseignements contrôlés de la Défense : 98 contrôles ITSP.10.171 et évaluation par un organisme accrédité CCN.
Guide PCCC · Comparatif
PCCC vs CMMC : différences pour les fournisseurs de défense
Comparez PCCC et CMMC : autorités, marchés Canada et États-Unis, niveaux, évaluations, ITSP.10.171 et NIST SP 800-171, et les preuves réutilisables.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
