Sentrix

Guide PCCC · Niveau 1

Autoévaluation PCCC : évaluez votre préparation au Niveau 1

Liste de vérification des 13 contrôles du PCCC Niveau 1 : une question en langage clair par contrôle, avec son code ITSP.10.171 et la preuve attendue.

Comment fonctionne l’autoévaluation PCCC ?

Cette liste reprend les 13 contrôles du PCCC Niveau 1 sous forme de questions en langage clair. Pour chacune, indiquez si la mesure est en place, partiellement en place ou absente. Le résultat est une estimation destinée à vous situer avant de remplir l’autoévaluation officielle dans l’outil du gouvernement du Canada ; il ne la remplace pas.

Les questions couvrent les 4 familles de contrôles du Niveau 1, tirées de la norme ITSP.10.171 : contrôle de l’accès, identification et authentification, protection des supports et physique, protection des systèmes et communications. Chaque question indique le code du contrôle et l’écart à corriger si la réponse est non ; sous chaque famille, la preuve que l’outil d’autoévaluation vous demandera de confirmer. Le détail des contrôles est sur la page PCCC Niveau 1 : 13 contrôles et autoévaluation.

Les 13 questions

Contrôle de l’accès

QuestionContrôle ITSP.10.171Écart à corriger si la réponse est non
1Gérez-vous un processus formel de création, modification et suppression des comptes utilisateurs ?03.01.01Gestion formelle des comptes utilisateurs
2Les droits d’accès de vos employés sont-ils limités à ce qui est strictement nécessaire à leur rôle ?03.01.02Application du principe du moindre privilège
3Contrôlez-vous l’utilisation de systèmes externes (appareils personnels, services cloud tiers) pour accéder à vos données ?03.01.20Contrôle des systèmes externes
4Vérifiez-vous que seul le contenu destiné au public est réellement accessible publiquement (site web, partages cloud, etc.) ?03.01.22Contrôle du contenu accessible au public

Preuve attendue : Export de la liste des comptes actifs et de leurs droits, politique de révocation des accès au départ d’un employé.

Identification et authentification

QuestionContrôle ITSP.10.171Écart à corriger si la réponse est non
5Chaque utilisateur dispose-t-il d’une identité unique et vérifiée pour accéder à vos systèmes ?03.05.01Identification unique des utilisateurs
6Les appareils qui se connectent à vos systèmes sont-ils identifiés et authentifiés avant l’accès ?03.05.02Identification et authentification des appareils
7L’authentification multifacteur (MFA) est-elle activée pour les accès privilégiés et les accès à distance ?03.05.03Authentification multifacteur (MFA) sur les accès privilégiés et distants

Preuve attendue : Capture d’écran de la configuration de l’authentification multifacteur sur les accès distants et privilégiés.

Protection des supports et physique

QuestionContrôle ITSP.10.171Écart à corriger si la réponse est non
8Avez-vous une procédure de nettoyage des supports (disques, clés USB, etc.) avant leur mise au rebut ou réaffectation ?03.08.03Procédure de nettoyage des supports
9Les autorisations d’accès physique à vos locaux sont-elles documentées et limitées au personnel autorisé ?03.10.01Autorisations d’accès physique documentées
10Contrôlez-vous concrètement qui peut entrer dans vos locaux (badges, registres, surveillance) ?03.10.07Contrôle d’accès physique aux locaux

Preuve attendue : Procédure écrite de nettoyage des supports retirés du service, registre des accès physiques aux locaux.

Protection des systèmes et communications

QuestionContrôle ITSP.10.171Écart à corriger si la réponse est non
11Vos frontières réseau (pare-feu, passerelles) sont-elles configurées pour bloquer le trafic non autorisé ?03.13.01Protection des frontières réseau
12Appliquez-vous les correctifs de sécurité selon un calendrier régulier et documenté ?03.14.01Gestion et application des correctifs de sécurité
13Une protection contre les programmes malveillants (antivirus/EDR) est-elle déployée et à jour sur vos systèmes ?03.14.02Protection contre les programmes malveillants

Preuve attendue : Règles du pare-feu ou de la passerelle réseau, journal des correctifs appliqués, configuration de l’antivirus/antimaliciel.

Que faire si vous n’êtes pas prêt ?

Un résultat faible n’a rien d’inhabituel à ce stade : la majorité des fournisseurs qui font cette autoévaluation pour la première fois ont au moins quelques écarts. Ce qui compte, c’est de les corriger avant de soumettre votre autoévaluation officielle, pas après. Notre accompagnement à la certification PCCC couvre l’implémentation des contrôles manquants et la préparation complète de votre dossier.

Aller plus loin

Prêt à corriger vos écarts PCCC ?

Nous vous accompagnons de l’analyse d’écart à la soumission de votre autoévaluation. Nous contacter.

Questions fréquentes

Cette autoévaluation remplace-t-elle l’outil officiel du gouvernement ?
Non. Cette liste de vérification vous donne une estimation rapide de votre préparation avant de remplir l’autoévaluation officielle dans l’outil du gouvernement du Canada, qui reste la seule soumission reconnue pour votre profil de fournisseur CanadaBuys. Elle sert à vous situer et à repérer vos écarts avant la soumission officielle, pas après.
Combien de temps prend l’autoévaluation ?
Comptez 5 à 10 minutes pour répondre aux 13 questions, si vous connaissez déjà l’état général de vos pratiques de sécurité. Rassembler les preuves attendues pour chaque famille de contrôles, puis corriger les écarts identifiés, prend plus de temps : de quelques jours à quelques semaines selon votre maturité de départ, avant de soumettre l’autoévaluation officielle.
Que faire si plusieurs mesures sont partiellement en place ou absentes ?
Un résultat faible n’a rien d’inhabituel à ce stade : la majorité des fournisseurs qui font cette autoévaluation pour la première fois ont au moins quelques écarts. Ce qui compte, c’est de les corriger avant de soumettre votre autoévaluation officielle. Notre accompagnement à la certification PCCC couvre l’implémentation des contrôles manquants et la préparation complète de votre dossier.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17