Référentiel · CAN/DGSI 104
CAN/DGSI 104 : la base de cybersécurité des PME canadiennes
Norme canadienne de contrôles de cybersécurité de base pour les PME : 18 contrôles principaux, 55 sous-contrôles, deux niveaux, CyberSécuritaire Canada.
CAN/DGSI 104:2021 Rév. 1:2024, la norme derrière le programme CyberSécuritaire Canada, est la norme de contrôles de cybersécurité de base publiée par le Digital Governance Standards Institute (DGSI) sous l'égide du Conseil canadien des normes. Elle spécifie 18 contrôles principaux (55 sous-contrôles) répartis sur deux niveaux, conçus pour les organisations sans équipe de sécurité dédiée : peu contraignants, abordables et neutres par secteur.
Repères
- 18 contrôles principaux : 55 sous-contrôles, répartis sur deux niveaux.
- Rév. 1:2024 : dernière révision de la norme, publiée en décembre 2024.
- 2 niveaux : niveau 1 socle et niveau 2 posture renforcée, pour toutes les industries canadiennes.
- CyberSécuritaire Canada : programme national de certification fondé sur la norme, avec des organismes de certification accrédités.
Ce que CAN/DGSI 104 exige
Les 18 contrôles principaux couvrent les protections fondamentales les plus efficaces pour les PME : correctifs, authentification, sauvegardes, contrôle d'accès, réponse aux incidents et sensibilisation des employés.
- Gestion des correctifs : mises à jour automatisées des systèmes d'exploitation et des applications sur tous les appareils
- Authentification forte : authentification multifacteur pour les accès privilégiés et à distance
- Sauvegarde et récupération des données : sauvegardes chiffrées, testées régulièrement et conservées hors site
- Contrôle d'accès : moindre privilège, revues d'autorisation, gestion du cycle de vie des utilisateurs
- Plan de réponse aux incidents : procédures documentées pour la détection, le confinement, la notification et la reprise
- Sensibilisation des employés : formation régulière à la cybersécurité pour tout le personnel, suivie et documentée
Ce que Sentrix fournit pour CAN/DGSI 104
18 contrôles préintégrés
Les 18 contrôles principaux sont préintégrés dans Sentrix avec des connecteurs de preuves pour les correctifs, le MFA, l'état des sauvegardes, les revues d'accès et les dossiers de formation.
Préparation à la certification CyberSécuritaire Canada
Sentrix génère votre dossier de preuves formaté pour la soumission à un organisme de certification accrédité sous Innovation, Sciences et Développement économique Canada.
Mise en œuvre adaptée aux PME
CAN/DGSI 104 est conçue pour être réalisable sans équipe de sécurité dédiée. Sentrix fournit des flux de remédiation guidés et une collecte de preuves en langage clair.
Révision 2024 à jour
Les cartographies Sentrix reflètent CAN/DGSI 104:2021 Rév. 1:2024. Les mises à jour du référentiel sont reflétées dans votre bibliothèque de contrôles sans correction manuelle.
Correspondances
- NIST CSF 2.0 : les contrôles CAN/DGSI 104 se cartographient sur les fonctions du CSF ; une organisation qui adopte la norme comme base satisfait une part importante des fonctions Protéger et Détecter.
- CIS Controls : correspondance incluse pour les organisations qui suivent les deux.
- PCCC : pour les PME qui fournissent aussi la chaîne d'approvisionnement de la défense.
- Loi 25 et LPRPDE : les mesures de sécurité de la norme soutiennent les obligations de protection des renseignements personnels.
Aller plus loin
Le service d'accompagnement à la certification CAN/DGSI 104 de Sentrix couvre la préparation du dossier. Solution Secteur public.
Voyez votre couverture des 18 contrôles sur votre infrastructure réelle.
Questions fréquentes
- Qu'est-ce que CAN/DGSI 104 ?
- CAN/DGSI 104:2021 Rév. 1:2024 est la norme de contrôles de cybersécurité de base pour les petites et moyennes organisations, publiée par le Digital Governance Standards Institute (DGSI) sous l'égide du Conseil canadien des normes. Elle spécifie 18 contrôles principaux et 55 sous-contrôles répartis sur deux niveaux, conçus pour les organisations sans équipe de sécurité dédiée : peu contraignants, abordables et neutres par secteur. C'est la norme derrière le programme CyberSécuritaire Canada.
- Quels sont les deux niveaux de CAN/DGSI 104 ?
- Le niveau 1 est le socle : les protections fondamentales les plus efficaces pour une PME, dont la gestion des correctifs, l'authentification forte, les sauvegardes, le contrôle d'accès, le plan de réponse aux incidents et la sensibilisation des employés. Le niveau 2 correspond à une posture renforcée. Les deux niveaux restent peu contraignants et neutres par secteur, pour toutes les industries canadiennes.
- Quel est le lien avec CyberSécuritaire Canada ?
- CyberSécuritaire Canada est le programme national de certification qui repose sur CAN/DGSI 104. La certification est délivrée par un organisme de certification accrédité, sous Innovation, Sciences et Développement économique Canada. Sentrix génère le dossier de preuves formaté pour la soumission à cet organisme et cartographie les 18 contrôles sur NIST CSF et CIS Controls pour les organisations qui suivent plusieurs référentiels.
Pages liées
Référentiel · NIST CSF 2.0
NIST CSF 2.0 : le cadre de risque que votre conseil comprend
Cadre de cybersécurité du NIST, version 2.0 de 2024 : six fonctions fondées sur les résultats, dont la nouvelle fonction Gouverner, superposables à vos normes.
Référentiel · PCCC
PCCC : autoévaluation, tiers accrédité, Défense nationale
Programme canadien de certification en cybersécurité pour les fournisseurs de la défense : niveaux 1, 2 et 3, norme ITSP.10.171 et correspondance avec CMMC.
Référentiel · Loi 25
Loi 25 : EFVP, incidents, accès et portabilité documentés
Loi québécoise sur les renseignements personnels dans le secteur privé, pleinement en vigueur depuis septembre 2023 : EFVP, incidents, accès, portabilité.
Référentiel · LPRPDE
LPRPDE : dix principes, des obligations exécutoires
Loi fédérale canadienne sur les renseignements personnels dans le secteur privé : dix principes, signalement des atteintes au CPVP et adéquation au RGPD.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
