Guide PCCC · Niveau 1
PCCC Niveau 1 : 13 contrôles et autoévaluation
Le Niveau 1 du Programme canadien de certification en cybersécurité est une autoévaluation annuelle contre 13 contrôles ITSP.10.171 : exigences et preuves.
Si votre organisation fournit ou souhaite fournir la Défense nationale canadienne, le PCCC Niveau 1 est probablement la première exigence de cybersécurité concrète à votre porte. C’est une autoévaluation annuelle contre 13 contrôles de base, réalisée par vous-même à l’aide d’un outil du gouvernement du Canada, sans évaluateur externe à ce niveau. Cette page détaille les 13 contrôles, les preuves à préparer et la marche à suivre pour la compléter. Pour l’ensemble du programme (niveaux, autoévaluation, comparaison avec le CMMC), voyez la fiche du référentiel PCCC.
Qu’est-ce que le PCCC Niveau 1 ?
Le PCCC Niveau 1 s’applique aux situations à risque plus faible : soutien administratif ou opérationnel, services TI de base sans données de nature délicate, intégration réseau limitée. Il est accessible aux fournisseurs depuis le 1er avril 2026 et sera intégré à certains contrats de défense à compter de l’été 2026, selon le calendrier publié par Services publics et Approvisionnement Canada (SPAC). Contrairement aux niveaux 2 et 3, aucun organisme externe n’intervient : vous évaluez vous-même votre conformité aux 13 contrôles, à l’aide de l’outil en ligne du gouvernement, puis confirmez le résultat dans votre profil de fournisseur sur CanadaBuys.
Les 13 contrôles du PCCC Niveau 1
Les 13 contrôles proviennent de la norme canadienne ITSP.10.171 et se regroupent en 4 familles de cyberhygiène de base.
Contrôle de l’accès
Gérer qui peut accéder aux systèmes.
- Gestion des comptes (03.01.01)
- Application de l’accès (03.01.02)
- Utilisation de systèmes externes (03.01.20)
- Contenu accessible au public (03.01.22)
Identification et authentification
Vérifier les utilisateurs et les appareils.
- Identification et authentification de l’utilisateur (03.05.01)
- Identification et authentification de l’appareil (03.05.02)
- Authentification multifacteur (03.05.03)
Protection des supports et physique
Protéger les données et l’équipement.
- Nettoyage des supports (03.08.03)
- Autorisations d’accès physique (03.10.01)
- Contrôle d’accès physique (03.10.07)
Protection des systèmes et des communications
Défendre les systèmes contre les cybermenaces.
- Protection des frontières (03.13.01)
- Correction des failles (03.14.01)
- Protection contre les programmes malveillants (03.14.02)
Codes de contrôle conformes à la norme canadienne ITSP.10.171.
Quelles preuves préparer ?
Pour chaque contrôle, l’outil d’autoévaluation vous demande de confirmer sa mise en œuvre. Gardez ces preuves sous la main avant de commencer :
- Contrôle de l’accès : export de la liste des comptes actifs et de leurs droits, politique de révocation des accès au départ d’un employé.
- Identification et authentification : capture d’écran de la configuration de l’authentification multifacteur sur les accès distants et privilégiés.
- Protection des supports et physique : procédure écrite de nettoyage des supports retirés du service, registre des accès physiques aux locaux.
- Protection des systèmes et communications : règles du pare-feu ou de la passerelle réseau, journal des correctifs appliqués, configuration de l’antivirus/antimaliciel.
Comment fonctionne l’autoévaluation ?
- Définir le périmètre des systèmes et environnements visés par le contrat.
- Évaluer chacun des 13 contrôles dans l’outil en ligne du gouvernement.
- Documenter les preuves de mise en œuvre pour chaque contrôle.
- Corriger les écarts identifiés avant de soumettre le résultat.
- Soumettre l’autoévaluation et confirmer le résultat, incluant sa date d’expiration, dans votre profil de fournisseur sur CanadaBuys.
- Conserver le dossier de preuves pour l’autoévaluation annuelle suivante.
PCCC Niveau 1 vs Niveau 2
| Aspect | Niveau 1 | Niveau 2 |
|---|---|---|
| Contrôles | 13 | 98 |
| Évaluateur | Autoévaluation par le fournisseur | Organisme de certification tiers accrédité par le CCN |
| Fréquence | Annuelle | Tous les 3 ans, confirmation annuelle |
| Sensibilité visée | Risque plus faible | Renseignements contrôlés de la Défense |
Vous visez ensuite le Niveau 2 ? Voyez les 98 contrôles et la préparation au PCCC Niveau 2.
Évaluez votre préparation
Avant de soumettre votre autoévaluation, vérifiez où vous en êtes réellement sur les 13 contrôles avec la liste de vérification de l’autoévaluation PCCC. Notre accompagnement à la certification PCCC couvre l’implémentation des contrôles manquants et la préparation de votre dossier.
Discutons de votre démarche PCCC Niveau 1
Une première discussion permet de déterminer votre portée et d’évaluer comment nous pouvons vous appuyer. Sans engagement. Nous contacter.
Questions fréquentes
- Qui doit faire l’autoévaluation PCCC Niveau 1 ?
- Tout fournisseur, sous-traitant ou éditeur qui fait partie de la chaîne d’approvisionnement de la défense canadienne et dont le contrat exige le PCCC Niveau 1, peu importe sa taille. Le Niveau 1 s’applique aux situations à risque plus faible : soutien administratif ou opérationnel, services TI de base sans données de nature délicate, intégration réseau limitée.
- Combien de contrôles couvre le Niveau 1 ?
- 13 contrôles, tirés de la norme canadienne ITSP.10.171 et regroupés en 4 familles de cyberhygiène de base : contrôle de l’accès, identification et authentification, protection des supports et physique, protection des systèmes et communications. Chaque contrôle porte un code, par exemple 03.05.03 pour l’authentification multifacteur, que l’outil d’autoévaluation vous demande de confirmer.
- À quelle fréquence faut-il refaire l’autoévaluation ?
- Annuellement. Le résultat, incluant sa date d’expiration, doit être confirmé dans votre profil de fournisseur sur CanadaBuys. Conservez le dossier de preuves constitué pour la première autoévaluation : il servira de base à l’autoévaluation annuelle suivante et vous évitera de repartir de zéro lorsque le contrat exigera un renouvellement.
- Combien de temps prend l’autoévaluation PCCC Niveau 1 ?
- L’évaluation des 13 contrôles elle-même prend quelques heures si vos preuves sont déjà organisées. La préparation en amont, c’est-à-dire rassembler les preuves et corriger les écarts, varie de quelques jours à quelques semaines selon votre maturité de départ. D’où l’intérêt de commencer par la liste de vérification avant d’ouvrir l’outil officiel.
- Peut-on réutiliser une certification CMMC pour le PCCC ?
- Pas automatiquement, mais les deux programmes reposent sur des contrôles techniques très proches, le NIST SP 800-171 d’un côté et l’ITSP.10.171 de l’autre. Au cas par cas, le Canada peut reconnaître une certification CMMC valide si sa portée correspond aux exigences du PCCC ; cette reconnaissance doit être confirmée auprès de l’autorité canadienne pour votre contrat.
Pages liées
Guide PCCC · Niveau 1
Autoévaluation PCCC : évaluez votre préparation au Niveau 1
Liste de vérification des 13 contrôles du PCCC Niveau 1 : une question en langage clair par contrôle, avec son code ITSP.10.171 et la preuve attendue.
Guide PCCC · Niveau 2
PCCC Niveau 2 : 98 contrôles et évaluation tierce
Le Niveau 2 du PCCC vise les contrats avec renseignements contrôlés de la Défense : 98 contrôles ITSP.10.171 et évaluation par un organisme accrédité CCN.
Guide PCCC · Comparatif
PCCC vs CMMC : différences pour les fournisseurs de défense
Comparez PCCC et CMMC : autorités, marchés Canada et États-Unis, niveaux, évaluations, ITSP.10.171 et NIST SP 800-171, et les preuves réutilisables.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
