Sentrix

Ressources · Article

Le PCCC expliqué aux fournisseurs canadiens de la défense

Le niveau 1 du Programme canadien de certification en cybersécurité est offert depuis le 1er avril 2026. Ce que les niveaux 1, 2 et 3 exigent, par où commencer.

Par Sentrix · Publié le 2026-07-15

En résumé

Le PCCC, Programme canadien de certification en cybersécurité, est la réponse du Canada à un problème que les États-Unis ont traité des années plus tôt avec le CMMC : vérifier, plutôt que simplement exiger, que les fournisseurs qui traitent des renseignements gouvernementaux sensibles disposent réellement de contrôles de cybersécurité adéquats. Le niveau 1 est offert aux fournisseurs depuis le 1er avril 2026, et Services publics et Approvisionnement Canada a indiqué que les exigences du niveau 1 commenceraient à apparaître dans certains contrats de défense à l'été 2026. Cet article explique ce que les niveaux 1, 2 et 3 exigent, qui est concerné, et par où commencer.

Si vous vendez au ministère de la Défense nationale, ou que vous vous trouvez quelque part dans la chaîne d'approvisionnement d'un maître d'œuvre de la défense, cet acronyme compte désormais pour votre entreprise. Si vous avez besoin d'aide pour y arriver, Sentrix offre un accompagnement dédié à la certification PCCC.

Qui est réellement concerné

Le PCCC s'applique aux organisations de la base industrielle de défense canadienne. L'exigence se répercute contractuellement des maîtres d'œuvre vers les sous-traitants, fournisseurs de composants et prestataires de services n'importe où dans la chaîne. Elle ne se limite pas à l'entité qui signe directement avec le MDN. Le programme protège une catégorie que le gouvernement appelle les « renseignements désignés » : certains types de renseignements sensibles qui ne sont pas formellement classifiés mais qui exigent tout de même une protection en vertu du programme.

Le déclencheur pratique est contractuel, pas théorique : si vous soumissionnez pour un contrat de défense qui exige le niveau 1 du PCCC, ou que vous travaillez déjà sous un tel contrat, vous devrez compléter l'autoévaluation et confirmer les résultats, y compris la date d'expiration de l'évaluation, dans votre profil organisationnel de fournisseur sur AchatsCanada. L'autoévaluation est exigée au moment de l'attribution du contrat, pas au stade de la soumission, ce qui laisse aux fournisseurs une fenêtre pour se préparer une fois qu'ils savent qu'un contrat l'exige.

Niveaux 1, 2 et 3 : ce qui change réellement

Niveau 1

Le PCCC niveau 1 est une autoévaluation par rapport à 13 exigences et contrôles de sécurité tirés de la publication ITSP.10.171 du Centre canadien pour la cybersécurité (Protection des renseignements désignés dans les systèmes et organisations extérieurs au gouvernement du Canada). Vous évaluez vous-même votre statut de mise en œuvre par rapport à ces 13 contrôles chaque année, à l'aide de l'outil d'autoévaluation en ligne du gouvernement, et confirmez le résultat dans AchatsCanada. Aucun évaluateur externe n'examine vos preuves à ce niveau.

Voyez le détail des 13 contrôles du niveau 1 et l'autoévaluation.

Niveaux 2 et 3

Le niveau 2 est un exercice tout à fait différent : une autoévaluation par rapport à 98 contrôles, vérifiée par un organisme d'évaluation tiers accrédité par le Conseil canadien des normes, tous les trois ans avec confirmation annuelle entre-temps. Il est prévu qu'il commence à apparaître dans certains contrats de défense au printemps 2027, et s'applique aux contrats impliquant des renseignements contrôlés de la Défense ou des travaux plus complexes de nature délicate. Le niveau 3, le palier le plus élevé, passe à 200 contrôles et à une évaluation directe par le ministère de la Défense nationale lui-même, réservé aux scénarios à risque le plus élevé : systèmes d'armes, infrastructures critiques et renseignements communiqués aux partenaires du Groupe des cinq. Les deux niveaux supérieurs s'aligneraient sur les bases de contrôles plus avancées NIST SP 800-171 et NIST SP 800-172, les mêmes normes qui sous-tendent les paliers supérieurs du CMMC aux États-Unis.

Voyez le détail des 98 contrôles du niveau 2.

Le déploiement jusqu'à maintenant

Services publics et Approvisionnement Canada a rendu le niveau 1 disponible aux fournisseurs le 1er avril 2026. Les exigences du niveau 1 sont introduites dans certains contrats de défense à partir de l'été 2026, pas rétroactivement dans tous les contrats existants d'un coup, mais progressivement au fil des nouvelles sollicitations et actions contractuelles qui l'exigent. Si vous n'avez pas encore vu de clause PCCC dans vos propres contrats, cela ne signifie pas que vous n'en verrez pas ; cela signifie que votre contrat spécifique n'a pas encore atteint ce point du déploiement.

Le chevauchement avec le CMMC que les fournisseurs canado-américains ne devraient pas ignorer

Si votre organisation approvisionne à la fois le MDN et le département de la Défense américain, vous êtes presque certainement soumis aux obligations du PCCC et du CMMC, et il n'existe aujourd'hui aucune équivalence automatique entre les deux : une certification CMMC ne remplace pas actuellement une certification PCCC, ni l'inverse. Le Canada a signalé son intention de travailler vers une reconnaissance mutuelle pour les organisations dont la portée est alignée, mais jusqu'à ce que cela se matérialise, traitez les deux comme des exigences distinctes qui partagent néanmoins une bonne partie de leur structure de contrôles sous-jacente, puisque les deux remontent à NIST SP 800-171 à leurs niveaux supérieurs. La page PCCC vs CMMC du guide compare les deux programmes point par point.

Par où commencer

Commencez par l'outil d'autoévaluation en ligne du gouvernement pour passer en revue les 13 contrôles du niveau 1 et voir où vous vous situez réellement ; il est gratuit et conçu exactement à cette fin. En parallèle, cartographiez quels systèmes, quel personnel et quels entrepôts de données traitent des renseignements désignés ; un travail de certification effectué sur la mauvaise frontière est un travail que vous devrez refaire. Si vos contrats pointent éventuellement vers le niveau 2 ou 3, une base solide au niveau 1 évite de combler des lacunes d'hygiène de base en plein milieu d'une évaluation ultérieure, le pire moment pour les découvrir.

Les directives des niveaux 2 et 3 sont encore en cours de déploiement : confirmez les exigences actuelles pour votre contrat spécifique auprès des directives officielles de SPAC et du Centre canadien pour la cybersécurité avant de prendre des engagements de certification.

Besoin d'aide concrète pour votre autoévaluation de niveau 1 ou votre préparation aux niveaux 2 et 3 ? Voyez notre accompagnement à la certification PCCC et la fiche du référentiel PCCC.

Sources

Questions fréquentes

Qui est concerné par le PCCC ?
Le PCCC s'applique aux organisations partout dans la base industrielle de la défense canadienne. L'exigence se propage contractuellement des maîtres d'œuvre vers les sous-traitants, les fournisseurs de composants et les prestataires de services tout au long de la chaîne, et non seulement à ceux qui signent directement avec le ministère de la Défense nationale. Le déclencheur est un contrat qui précise une exigence PCCC.
Quelle est la différence entre les niveaux 1, 2 et 3 du PCCC ?
Le niveau 1 est une autoévaluation annuelle par rapport à 13 contrôles, sans revue externe. Le niveau 2 est une autoévaluation par rapport à 98 contrôles, vérifiée tous les trois ans par un organisme d'évaluation tiers accrédité par le Conseil canadien des normes, avec confirmation annuelle. Le niveau 3 passe à 200 contrôles avec une évaluation directe par le ministère de la Défense nationale, réservée aux scénarios à risque le plus élevé.
Depuis quand le niveau 1 du PCCC est-il offert ?
Le niveau 1 est offert aux fournisseurs depuis le 1er avril 2026. Services publics et Approvisionnement Canada l'intègre à certains contrats de défense à compter de l'été 2026, progressivement à mesure que de nouveaux appels d'offres et de nouvelles actions contractuelles l'exigent, et non rétroactivement dans tous les contrats existants. Le niveau 2 est prévu dans certains contrats au printemps 2027.
Une certification CMMC satisfait-elle aux exigences du PCCC ?
Pas automatiquement. Il n'existe actuellement aucune équivalence entre le PCCC et le CMMC américain, même si les deux s'appuient sur le NIST SP 800-171 à leurs niveaux supérieurs. Le Canada a signalé son intention de travailler vers une reconnaissance mutuelle pour les organisations dont la portée est alignée, mais tant que celle-ci ne se concrétise pas, les fournisseurs présents sur les deux marchés doivent les traiter comme des exigences distinctes.
Comment un fournisseur devrait-il commencer à se préparer ?
Commencez par l'outil gouvernemental gratuit d'autoévaluation en ligne pour passer en revue les 13 contrôles du niveau 1 et voir où vous vous situez. En parallèle, cartographiez les systèmes, le personnel et les dépôts de données qui traitent des renseignements désignés, car un travail de certification fait sur le mauvais périmètre devra être refait. Une base solide au niveau 1 évite de combler des lacunes d'hygiène de base en pleine évaluation de niveau 2.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17