Guide PCCC · Comparatif
PCCC vs CMMC : différences pour les fournisseurs de défense
Comparez PCCC et CMMC : autorités, marchés Canada et États-Unis, niveaux, évaluations, ITSP.10.171 et NIST SP 800-171, et les preuves réutilisables.
Le Programme canadien de certification en cybersécurité (PCCC) et le Cybersecurity Maturity Model Certification (CMMC) américain répondent au même besoin dans deux pays différents : vérifier, plutôt que simplement exiger, que les fournisseurs de la défense protègent adéquatement les renseignements sensibles. Les deux programmes reposent sur des contrôles techniques très proches, le PCCC via la norme canadienne ITSP.10.171, le CMMC via le NIST SP 800-171 et 800-172, mais ils restent deux processus de certification distincts, gérés par deux gouvernements différents, sans reconnaissance mutuelle automatique aujourd’hui.
Tableau comparatif
| Aspect | PCCC (Canada) | CMMC (États-Unis) |
|---|---|---|
| Autorité | Services publics et Approvisionnement Canada (SPAC), Défense nationale | Department of Defense (DoD) |
| Marché visé | Chaîne d’approvisionnement de la défense canadienne | Chaîne d’approvisionnement de la défense américaine |
| Niveaux | 3 niveaux (13, 98, 200 contrôles) | 3 niveaux (contrôles croissants selon la sensibilité) |
| Fondation technique | ITSP.10.171 (Centre canadien pour la cybersécurité) | NIST SP 800-171 / 800-172 |
| Type d’évaluation | Autoévaluation (N1), tiers accrédité par le CCN (N2), gouvernement (N3) | Autoévaluation (N1), tiers accrédité C3PAO (N2), gouvernement (N3) |
| Fréquence | Annuelle (N1) ou tous les 3 ans avec confirmation annuelle (N2/N3) | Annuelle (N1) ou tous les 3 ans (N2/N3) |
| Gestion des preuves | Outil d’autoévaluation du gouvernement du Canada, profil fournisseur CanadaBuys | SPRS (Supplier Performance Risk System), SSP, POA&M |
Dois-je obtenir PCCC, CMMC ou les deux ?
- Vous fournissez seulement la Défense nationale canadienne : le PCCC seul s’applique, au niveau déterminé par la sensibilité de vos contrats.
- Vous fournissez seulement le Department of Defense américain : le CMMC seul s’applique.
- Vous fournissez les deux marchés : vous devez généralement obtenir les deux certifications séparément. Le Canada peut, au cas par cas, reconnaître une certification CMMC valide si sa portée correspond aux exigences du PCCC, mais ce n’est pas automatique et doit être confirmé auprès de l’autorité canadienne pour votre contrat.
Quels contrôles se chevauchent ?
Comme le PCCC et le CMMC reposent tous les deux sur des familles de contrôles très proches (gestion des accès, authentification, protection des systèmes, réponse aux incidents, protection physique), une bonne partie du travail technique effectué pour l’un profite directement à l’autre. Nous n’avançons pas de pourcentage précis de chevauchement ici, il varie selon le niveau visé dans chaque programme, mais dans la pratique, la majorité des contrôles de base (gestion des comptes, authentification multifacteur, protection des frontières réseau) sont interchangeables d’un programme à l’autre.
Réutiliser les mêmes preuves
Concrètement, voici les catégories de preuves qui servent généralement aux deux programmes à la fois :
- configuration et journaux d’authentification multifacteur (MFA) ;
- export de la liste des comptes actifs et de leurs droits d’accès ;
- registre des correctifs (patching) et des mises à jour de sécurité ;
- règles de protection des frontières réseau (pare-feu, segmentation) ;
- politiques et procédures de sécurité documentées ;
- journaux d’activité et de surveillance des systèmes.
Préparer les deux programmes
Pour les fournisseurs qui vendent à la fois à la Défense nationale canadienne et au DoD américain, l’enjeu est de constituer un seul dossier de preuves qui serve aux deux programmes plutôt que deux dossiers parallèles. Notre accompagnement à la certification PCCC part de ce principe. Voyez aussi la fiche du référentiel PCCC, la fiche du référentiel CMMC et l’article Le PCCC expliqué.
Aller plus loin
- PCCC Niveau 1 : 13 contrôles et autoévaluation
- PCCC Niveau 2 : 98 contrôles et évaluation tierce
- Liste de vérification de l’autoévaluation PCCC
Discutons de votre couverture PCCC et CMMC
Une première discussion permet de cadrer vos obligations sur chaque marché et de repérer les preuves déjà réutilisables. Sans engagement. Nous contacter.
Questions fréquentes
- Dois-je obtenir le PCCC, le CMMC ou les deux ?
- Si vous fournissez seulement la Défense nationale canadienne, le PCCC seul s’applique, au niveau déterminé par la sensibilité de vos contrats. Si vous fournissez seulement le Department of Defense américain, le CMMC seul s’applique. Si vous fournissez les deux marchés, vous devez généralement obtenir les deux certifications séparément, sans reconnaissance mutuelle automatique aujourd’hui.
- Le Canada reconnaît-il une certification CMMC ?
- Le Canada peut, au cas par cas, reconnaître une certification CMMC valide si sa portée correspond aux exigences du PCCC. Ce n’est pas automatique : la reconnaissance doit être confirmée auprès de l’autorité canadienne pour votre contrat. Les deux programmes restent deux processus de certification distincts, gérés par deux gouvernements différents.
- Quels contrôles se chevauchent entre PCCC et CMMC ?
- Les deux programmes reposent sur des familles de contrôles très proches : gestion des accès, authentification, protection des systèmes, réponse aux incidents, protection physique. Nous n’avançons pas de pourcentage précis de chevauchement, qui varie selon le niveau visé dans chaque programme, mais la majorité des contrôles de base, comme la gestion des comptes, l’authentification multifacteur et la protection des frontières réseau, sont interchangeables.
- Quelles preuves servent aux deux programmes ?
- La configuration et les journaux d’authentification multifacteur, l’export de la liste des comptes actifs et de leurs droits, le registre des correctifs et des mises à jour de sécurité, les règles de protection des frontières réseau (pare-feu, segmentation), les politiques et procédures de sécurité documentées, et les journaux d’activité et de surveillance des systèmes. Une bonne partie du travail technique fait pour l’un profite directement à l’autre.
Pages liées
Guide PCCC · Niveau 1
Autoévaluation PCCC : évaluez votre préparation au Niveau 1
Liste de vérification des 13 contrôles du PCCC Niveau 1 : une question en langage clair par contrôle, avec son code ITSP.10.171 et la preuve attendue.
Guide PCCC · Niveau 1
PCCC Niveau 1 : 13 contrôles et autoévaluation
Le Niveau 1 du Programme canadien de certification en cybersécurité est une autoévaluation annuelle contre 13 contrôles ITSP.10.171 : exigences et preuves.
Guide PCCC · Niveau 2
PCCC Niveau 2 : 98 contrôles et évaluation tierce
Le Niveau 2 du PCCC vise les contrats avec renseignements contrôlés de la Défense : 98 contrôles ITSP.10.171 et évaluation par un organisme accrédité CCN.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
