Services · Conformité
Accompagnement à la certification PCCC (niveaux 1, 2 et 3)
Le PCCC devient une exigence contractuelle pour les fournisseurs de la défense. Sentrix structure votre démarche aux niveaux 1, 2 et 3, de l'écart aux preuves.
Pourquoi c'est important
L'admissibilité au PCCC n'est pas une case à cocher une fois pour toutes. Les exigences se déploient par phases, les niveaux s'additionnent à mesure que les contrats deviennent plus sensibles, et se préparer sous pression contractuelle coûte plus cher que de s'y prendre tôt.
Les contrats sont le levier
Selon SPAC, le niveau 1 s'intègre à certains contrats de défense à compter de l'été 2026 ; rester admissible signifie démontrer la conformité, pas la promettre.
Les niveaux s'additionnent
Les 13 contrôles du niveau 1 deviennent 98 au niveau 2 et 200 au niveau 3, selon la sensibilité du contrat ; les exigences ne feront que croître.
Le CMMC ne se transfère pas automatiquement
Le PCCC et le CMMC reposent sur des contrôles techniques harmonisés, mais ne sont pas officiellement équivalents ; la reconnaissance est évaluée au cas par cas.
Retarder coûte plus cher
Se préparer sous pression, dans des délais serrés, avec un contrat en jeu, est une pire position que de s'y prendre avant que les exigences apparaissent dans les appels d'offres.
Ce qui nous distingue
Nous implémentons les contrôles techniques manquants, pas seulement les documenter. Un rapport d'écart seul ne vous rend pas conforme. Nous travaillons directement avec vos équipes TI pour mettre en place la gestion des accès, la protection des frontières, les correctifs et la protection contre les maliciels, puis vous accompagnons pendant l'autoévaluation ou l'évaluation par l'organisme accrédité.
- Contrôle de l'accès et identification : gestion des comptes, MFA, application de l'accès.
- Protection des systèmes et communications : protection des frontières, correctifs, protection contre les maliciels.
- Protection des supports et physique : nettoyage des supports, contrôle d'accès physique.
- Accompagnement pendant votre autoévaluation ou votre évaluation tierce.
Exemples de constats d'écart
Exemples illustratifs, avec les codes de contrôle de l'ITSP.10.171 ; ils ne décrivent pas un client en particulier.
- Élevé : l'authentification multifacteur (03.05.03) n'est pas appliquée pour les comptes privilégiés et l'accès distant. Action : implémenter le MFA pour les accès privilégiés et distants avant le dépôt de l'autoévaluation.
- Élevé : les règles de protection des frontières (03.13.01) autorisent un accès réseau plus large que ce que le périmètre exige. Action : resserrer les règles et documenter la segmentation pour le dossier d'évaluation.
- Moyen : la correction des failles (03.14.01) existe sur papier, mais les cycles de correctifs sont inégaux d'un système à l'autre. Action : formaliser une cadence de gestion des correctifs avec preuve d'application constante.
- Faible : les procédures de nettoyage des supports (03.08.03) ne sont pas documentées pour les appareils retirés du service. Action : documenter et appliquer les procédures de nettoyage avant que les appareils ne quittent le périmètre des données de nature délicate.
Qu'est-ce que le PCCC ?
Le Programme canadien de certification en cybersécurité (PCCC, ou CPCSC en anglais) est dirigé par Services publics et Approvisionnement Canada (SPAC) et la Défense nationale. Il définit les normes de cybersécurité que les entrepreneurs du secteur de la défense doivent respecter pour protéger les renseignements de nature délicate non classifiés et assurer l'interopérabilité avec les alliés du Canada, notamment les partenaires du Groupe des cinq.
Le programme repose sur la norme canadienne sur la cybersécurité industrielle (ITSP.10.171), élaborée par le Centre canadien pour la cybersécurité. Sur le plan technique, cette norme est étroitement harmonisée avec les publications NIST SP 800-171 et 800-172 des États-Unis, qui constituent également le fondement du programme CMMC américain. Cette harmonisation vise à limiter les chevauchements et à préserver l'accès des fournisseurs canadiens aux marchés internationaux de la défense.
Concrètement : si votre organisation manipule des renseignements gouvernementaux de nature délicate dans le cadre de contrats de défense, ou souhaite entrer dans la chaîne d'approvisionnement de la défense canadienne, le PCCC deviendra une condition d'accès à ces contrats. La fiche PCCC résume le référentiel ; le guide PCCC détaille l'autoévaluation et les niveaux.
Les trois niveaux de certification
Les exigences obligatoires du PCCC sont organisées en trois niveaux progressifs, selon la sensibilité des renseignements manipulés et le niveau de risque du contrat. Les nombres de contrôles et les dates ci-dessous sont ceux publiés par SPAC.
Niveau 1 : autoévaluation, 13 contrôles
Autoévaluation annuelle réalisée par le fournisseur, à l'aide d'un outil en ligne fourni par le gouvernement du Canada. Accessible aux fournisseurs depuis le 1er avril 2026 ; intégré à certains contrats de défense à partir de l'été 2026. S'applique aux situations à faible risque : soutien administratif ou opérationnel, services TI de base sans données de nature délicate, intégration réseau limitée. Voir les 13 contrôles et les preuves du niveau 1.
Niveau 2 : évaluation externe, 98 contrôles
Évaluation menée par un organisme de certification tiers accrédité par le Conseil canadien des normes (CCN), tous les trois ans, avec confirmation annuelle. Prévu pour être intégré à certains contrats de défense à partir du printemps 2027. S'applique aux contrats impliquant la manipulation de renseignements contrôlés de la Défense ou des travaux plus complexes de nature délicate. Voir la préparation au niveau 2.
Niveau 3 : évaluation gouvernementale, 200 contrôles
Évaluation menée directement par la Défense nationale, tous les trois ans, avec confirmation annuelle. Réservé aux scénarios à risque le plus élevé : systèmes d'armes, infrastructures critiques, renseignements communiqués aux partenaires du Groupe des cinq.
Les niveaux 2 et 3 sont en cours d'élaboration. Le calendrier et les modalités seront précisés par SPAC et le CCN au fur et à mesure du déploiement.
Checklist PCCC Niveau 1 : les 13 contrôles
Les 13 contrôles du niveau 1, tirés de la norme ITSP.10.171, se regroupent en pratiques fondamentales de cyberhygiène. Notre accompagnement vous aide à évaluer chacun d'eux et à documenter sa mise en œuvre. Vous pouvez aussi commencer par l'autoévaluation en ligne, une question par contrôle.
Contrôle de l'accès : gérer qui peut accéder aux systèmes
- Gestion des comptes (03.01.01)
- Application de l'accès (03.01.02)
- Utilisation de systèmes externes (03.01.20)
- Contenu accessible au public (03.01.22)
Identification et authentification : vérifier les utilisateurs et les appareils
- Identification et authentification de l'utilisateur (03.05.01)
- Identification et authentification de l'appareil (03.05.02)
- Authentification multifacteur (03.05.03)
Protection des supports et protection physique : protéger les données et l'équipement
- Nettoyage des supports (03.08.03)
- Autorisations d'accès physique (03.10.01)
- Contrôle d'accès physique (03.10.07)
Protection des systèmes et des communications : défendre les systèmes contre les cybermenaces
- Protection des frontières (03.13.01)
- Correction des failles (03.14.01)
- Protection contre les programmes malveillants (03.14.02)
Codes de contrôle conformes à la norme canadienne ITSP.10.171. Les intitulés officiels peuvent évoluer d'une version à l'autre du programme.
Comment réaliser l'autoévaluation PCCC Niveau 1
- Définir le périmètre des systèmes et environnements visés.
- Évaluer les 13 contrôles un à un.
- Documenter les preuves de mise en œuvre.
- Corriger les écarts identifiés.
- Consigner l'état d'avancement.
- Soumettre l'autoévaluation dans l'outil gouvernemental et confirmer dans CanadaBuys.
À qui s'adresse cet accompagnement ?
Le PCCC concerne les organisations qui font partie de la chaîne d'approvisionnement de la défense canadienne, ou qui prévoient y entrer.
- Entrepreneurs et sous-traitants du secteur de la défense qui doivent démontrer leur conformité pour rester admissibles aux contrats fédéraux.
- Entreprises d'ingénierie, de fabrication et d'aérospatiale soutenant des programmes de défense.
- Fournisseurs de services TI et TO dont les systèmes interagissent avec des données ou des environnements liés à la défense.
- Fournisseurs technologiques et éditeurs manipulant des renseignements gouvernementaux de nature délicate non classifiés.
- Fournisseurs déjà engagés dans le CMMC américain qui souhaitent aligner les deux cadres et éviter de dédoubler les efforts.
- Organisations proactives qui ne sont pas encore visées mais veulent se préparer avant que les exigences apparaissent dans les appels d'offres.
- Entreprises étrangères qui souhaitent participer à des contrats de la chaîne d'approvisionnement de la défense canadienne visés par le PCCC.
Le PCCC s'applique peu importe la taille de l'entreprise : un petit sous-traitant et un grand maître d'œuvre doivent tous deux répondre au niveau exigé par leur contrat. Les 13 contrôles du niveau 1 ont été calibrés pour être atteignables sans équipe de sécurité interne, et notre accompagnement est conçu pour les fournisseurs qui n'ont pas d'équipe de conformité dédiée.
Ce que vous obtenez
Cadrage du périmètre
L'identification des systèmes, environnements et processus qui traitent des renseignements de nature délicate, et le repérage des segmentations ou isolations utiles pour limiter votre exposition et la portée de l'évaluation.
Analyse d'écart
Une évaluation de votre posture actuelle par rapport aux exigences de l'ITSP.10.171, priorisée par risque et par effort, avec le niveau visé (1, 2 ou 3) clairement établi.
Documentation et preuves
La rédaction ou l'adaptation des politiques, procédures et pièces probantes attendues, au niveau de détail requis pour soutenir votre autoévaluation ou une évaluation tierce, pas des gabarits génériques.
Implémentation des contrôles manquants
La mise en place, avec vos équipes TI, des contrôles techniques requis : gestion des accès, authentification multifacteur, protection des frontières réseau, correction des failles, protection contre les maliciels.
Plan d'action (POA&M)
Un plan d'actions correctives priorisé pour combler les écarts restants et bâtir une feuille de route réaliste vers l'état de préparation à l'évaluation.
Préparation à l'évaluation
L'appui pour compléter l'autoévaluation de niveau 1 dans l'outil du gouvernement, ou la préparation à une évaluation par un organisme accrédité (niveau 2) ou par la Défense nationale (niveau 3).
Notre démarche en quatre étapes
- Identifier. Quels systèmes traitent des renseignements de nature délicate, quels périmètres sont concernés, et s'il faut segmenter ou isoler certains environnements pour limiter l'exposition.
- Analyser. Où vous en êtes face aux exigences de l'ITSP.10.171, quels écarts persistent, et quel niveau de certification vous visez.
- Traiter. Des actions correctives priorisées pour renforcer la protection de vos accès, de vos journaux et de vos données de nature délicate, mises en œuvre avec vos équipes.
- Évaluer. La validation des preuves et l'accompagnement pendant l'autoévaluation annuelle, l'évaluation par un organisme accrédité, ou l'évaluation gouvernementale.
PCCC et CMMC : différences, harmonisation et reconnaissance
Le PCCC et le programme CMMC américain visent tous deux à renforcer la cybersécurité de la chaîne d'approvisionnement de la défense. Ils ne sont pas officiellement équivalents, mais ils reposent sur des contrôles techniques harmonisés : l'ITSP.10.171 d'un côté, les publications NIST SP 800-171 et 800-172 de l'autre. Au cas par cas, le Canada peut accepter une certification CMMC valide si sa portée correspond aux exigences du PCCC, ce qui peut éviter de maintenir deux certifications distinctes ; le Canada se réserve toutefois le droit de vérifier la conformité à des contrôles précis. Si vous êtes fournisseur pour les deux marchés, nous vous aidons à aligner les deux cadres et à optimiser vos efforts.
| Aspect | PCCC (Canada) | CMMC (États-Unis) |
|---|---|---|
| Juridiction | Canada | États-Unis |
| Secteur visé | Chaîne d'approvisionnement de la défense canadienne | Contractants du Département de la Défense (DoD) |
| Norme technique de référence | ITSP.10.171 (harmonisée avec NIST SP 800-171 / 800-172) | NIST SP 800-171 |
| Autorité responsable | SPAC et Défense nationale ; accréditation par le CCN | Département de la Défense américain |
| Niveaux | 3 niveaux (autoévaluation, tiers accrédité, gouvernement) | 3 niveaux |
Vous vendez au MDN et au DoD ? Consultez notre comparaison PCCC vs CMMC et les contrôles que vous pouvez réutiliser.
Pourquoi se préparer dès maintenant
À mesure que les exigences du PCCC apparaissent dans les processus d'approvisionnement, les organisations préparées seront les mieux positionnées pour saisir les occasions d'affaires. Retarder la préparation, c'est risquer de devoir se conformer sous pression, dans des délais serrés, avec le contrat en jeu. Se conformer au PCCC, c'est :
- accéder aux marchés publics et aux contrats liés au gouvernement du Canada et à la défense ;
- protéger les renseignements de nature délicate que vous manipulez et renforcer la confiance de vos partenaires ;
- structurer votre cybersécurité autour d'un cadre harmonisé avec le NIST et le CMMC ;
- réduire vos risques et mieux maîtriser vos coûts de remédiation en agissant tôt plutôt que dans l'urgence.
Pourquoi confier votre démarche PCCC à Sentrix
Expertise en cybersécurité et en conformité
Une équipe spécialisée maîtrisant les référentiels au cœur du PCCC : ITSP.10.171, NIST SP 800-171 / 800-172, et les cadres connexes (ISO 27001, entre autres).
Accompagnement de bout en bout
Du cadrage du périmètre à la préparation à l'évaluation, en passant par l'implémentation des contrôles et la gestion documentaire, nous restons à vos côtés à chaque étape.
Approche modulable et pragmatique
Une trajectoire de conformité adaptée à votre maturité actuelle, à la nature de vos contrats et à vos contraintes techniques et budgétaires.
À jour avec l'évolution du programme
Le PCCC se déploie par phases et ses exigences évoluent. Nous suivons activement les orientations de SPAC, du CCN et du Centre canadien pour la cybersécurité pour que votre démarche reflète l'état actuel des attentes.
Nous préparons, nous ne certifions pas. Les évaluations de niveau 2 sont réalisées par des organismes tiers accrédités par le Conseil canadien des normes ; les évaluations de niveau 3 sont menées par la Défense nationale.
Où se situe le PCCC
Le PCCC ne doit pas être confondu avec CAN/DGSI 104 (CyberSécuritaire Canada), une certification nationale destinée surtout aux PME et fondée sur une autre norme. Les contrôles techniques du niveau 1 correspondent à nos services d'identité et accès, de sécurité réseau et de gestion des vulnérabilités et correctifs ; l'accompagnement ISO 27001 répond aux clients qui exigent une certification internationale en plus.
Discutons de votre démarche PCCC.
Que vous soyez déjà visé par une exigence contractuelle ou que vous souhaitiez simplement évaluer votre niveau de préparation, parlons-en. Une première discussion permet de déterminer le niveau visé et d'évaluer comment nous pouvons vous appuyer. Sans engagement.
Questions fréquentes
- Le PCCC est-il obligatoire ?
- Les exigences de cybersécurité du PCCC deviennent des conditions contractuelles obligatoires pour certains contrats de défense. Selon SPAC, le niveau 1 (autoévaluation annuelle) s'intègre à certains contrats à compter de l'été 2026, et les niveaux supérieurs suivront. Si vous voulez rester admissible aux contrats visés, la conformité n'est pas optionnelle ; elle se démontre, elle ne se promet pas.
- Quel niveau me concerne ?
- Cela dépend de la sensibilité des renseignements manipulés et du niveau de risque des contrats visés. Les situations à faible risque relèvent du niveau 1 (autoévaluation). Les contrats impliquant des renseignements contrôlés de la Défense relèvent du niveau 2, et les scénarios à risque le plus élevé (systèmes d'armes, infrastructures critiques) du niveau 3. Nous vous aidons à déterminer le bon niveau dès le cadrage.
- Je suis déjà certifié CMMC. Dois-je repasser par le PCCC ?
- Pas nécessairement en totalité. Le PCCC et le CMMC ne sont pas officiellement équivalents, mais ils reposent sur des contrôles techniques harmonisés (ITSP.10.171 et NIST SP 800-171/800-172). Au cas par cas, le Canada peut accepter une certification CMMC valide si sa portée correspond aux exigences du PCCC, et se réserve le droit de vérifier certains contrôles. Nous alignons les deux cadres pour éviter de dédoubler vos efforts.
- Quelles preuves faut-il préparer pour le PCCC Niveau 1 ?
- Les preuves correspondent aux 13 contrôles du niveau 1 : vos politiques et procédures de sécurité, des captures ou exports de configuration (pare-feu, antivirus, sauvegardes), l'inventaire des actifs et des comptes, les preuves d'authentification multifacteur, le registre des correctifs appliqués, la documentation de segmentation réseau, les preuves de nettoyage des supports et les registres de contrôle des accès physiques.
- Combien coûte la préparation au PCCC ?
- Il n'y a pas de prix fixe : le coût dépend du niveau visé, de l'ampleur du périmètre, du nombre d'écarts à corriger, de la complexité de la remédiation et du type d'évaluation (autoévaluation, organisme accrédité ou Défense nationale). Nous établissons une estimation précise après le diagnostic initial, avant que vous vous engagiez, et le cadrage du périmètre vise justement à limiter la portée de l'évaluation.
Pages liées
Services · Conformité
Accompagnement à la certification CAN/DGSI 104
La norme canadienne pensée pour les PME (CyberSécuritaire Canada) : choix du niveau 1 ou 2, écarts comblés, audit préparé, vérification indépendante.
Services · Conformité
Accompagnement à la certification ISO/IEC 27001
De l'analyse d'écart aux audits de l'organisme certificateur, Sentrix pilote votre démarche ISO 27001 en préservant l'indépendance de la vérification.
Services · Conformité
Accompagnement à la certification TGV
Votre porte d'entrée au réseau de la santé du Québec : Sentrix structure votre démarche de certification TGV pour que votre dossier arrive solide devant le BCH.
Services · Implémentation
Identité et accès : appliqué, pas seulement configuré
MFA, accès conditionnel et comptes privilégiés déployés sur Entra ID, Okta ou votre fournisseur d'identité, puis testés : activé ne veut pas dire appliqué.
Services · Implémentation
Sécurité réseau : l'ensemble des règles révisé et testé
Pare-feu, segmentation et accès distant (VPN, ZTNA) déployés sur votre fournisseur actuel, puis l'ensemble des règles révisé pour le moindre privilège et testé.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
