Comprendre le PCCC: ce que le fédéral exige maintenant des PME fournisseurs du secteur de la défense

Lecture de 10 minutes

Une soumission perdue à la toute dernière étape. Pas à cause du prix. Pas à cause de l'offre technique. À cause d'une case restée vide dans le profil du fournisseur. «Autoévaluation PCCC complétée? Non.»

Mais ce scénario n’est plus théorique.

Le Programme canadien de certification en cybersécurité (PCCC, identifier CPCSC en anglais) est devenu une condition d'attribution pour certains contrats de défense du gouvernement du Canada cet été. Si vous faites affaire, directement ou comme sous-traitant, avec la Défense nationale, vous devez maintenant vous conformer à certaines exigences de base en matière de cybersécurité.

C'est quoi le PCCC, exactement?

Le PCCC est un nouveau programme officiel de certification en cybersécurité pour les fournisseurs du secteur de la défense au Canada, sous la responsabilité de Services publics et Approvisionnement Canada (SPAC) et la Défense nationale. Il définit des normes de cybersécurité que les entrepreneures et entrepreneurs du secteur doivent respecter pour assurer la sécurité des informations de nature délicates. 

Pour déterminer ce qu'une entreprise doit faire pour protéger l'information sensible, le programme utilise la norme canadienne ITSP.10.171 du Centre canadien pour la cybersécurité. Cette norme canadienne est largement basée sur la norme américaine NIST SP 800-171 (en anglais seulement), qui définit les mesures de sécurité que les organisations à l’extérieur du gouvernement fédéral doivent mettre en place pour protéger de l'information sensible dans leurs systèmes. 

Pour les niveaux de protection plus élevés, le programme s'appuie aussi sur NIST SP 800-172 (en anglais seulement), qui ajoute des exigences de sécurité supplémentaires pour faire face à des menaces plus avancées. 

Ces mêmes normes américaines servent aussi de fondement au programme américain CMMC (Cybersecurity Maturity Model Certification). Cela signifie que les exigences canadiennes et américaines ont une base commune, mais comportent des différences significatives qui devront être bien évaluées par l’entreprise. Il n’y a pas non plus de réciprocité entre les certifications canadienne et américaine.

Quelle information le PCCC protège-t-il?

Le PCCC ne vise pas toute l'information de l'entreprise. Il vise ce que le gouvernement appelle l'«information désignée».

Il existe une définition officielle, tirée directement de la norme ITSP.10.171 du Centre canadien pour la cybersécurité:

L'information désignée comprend toute information autre que classifiée qu'une autorité du gouvernement du Canada désigne et mentionne dans un contrat comme devant faire l'objet d'une sauvegarde.

Le terme remplace l'expression anglaise controlled unclassified information (CUI), utilisée dans la norme américaine équivalente.

Concrètement, l'information désignée peut comprendre:

  • des renseignements non classifiés liés au contrat qui ne sont pas destinés au grand public, par exemple des plans techniques, des devis de fabrication ou des résultats d'essais;
  • des renseignements sur les marchandises contrôlées, comme des composants ou de l'équipement soumis à la Liste des marchandises contrôlées;
  • des renseignements protégés selon les catégories Protégé A, B ou C du gouvernement du Canada, par exemple des données financières ou des renseignements personnels liés au contrat.

Le contrat précise toujours laquelle de ces catégories s'applique. Si ce n'est pas clair, demandez directement à l'autorité contractante plutôt que de deviner.

Quels sont les trois niveaux du PCCC?

Le PCCC comporte trois niveaux, mais seul le premier niveau est actif aujourd'hui:

Le niveau 1 

Le niveau 1 exige une autoévaluation annuelle portant sur 13 contrôles de cybersécurité de base. Il est accessible aux fournisseurs depuis le 1er avril 2026. C’est ce niveau qui est maintenant exigé dans certains contrats de défense. Nous expliquerons un peu plus tard dans le texte ce que cette exigence implique. 

Le niveau 2 

Exigera une évaluation externe réalisée par un organisme de certification accrédité par le Conseil canadien des normes, ainsi qu'une confirmation annuelle. SPAC indique actuellement qu’il y aura 98 contrôles. Il s'appliquera aux contrats nécessitant des renseignements contrôlés de la Défense nationale ou des travaux plus sensibles, à compter du printemps 2027. Les coûts associés à l’obtention du niveau 2 n’ont pas encore été confirmés. 

Le niveau 3 

Ce niveau est réservé aux scénarios à risque élevé: systèmes d'armes, infrastructures critiques, renseignements partagés avec les partenaires du Groupe des cinq. Il sera évalué directement par la Défense nationale, avec environ 200 contrôles, et comportera aussi une confirmation annuelle.

Les niveaux 2 et 3 sont encore en cours d'élaboration et les chiffres ci-dessus peuvent évoluer. Le niveau 1, lui, est déjà bien réel et concerne la grande majorité des PME dans la chaîne d’approvisionnement de la Défense nationale.

Êtes-vous concerné par le PCCC? Quatre questions à vous poser

Avant d'investir du temps dans la démarche de certification du niveau 1 du PCCC, posez-vous ces cinq questions:

  1. Détenez-vous, ou visez-vous, un contrat ou une sous-traitance de défense du gouvernement du Canada?
  2. Avez-vous identifié quel(s) produits ou services seront offerts?
  3. Ce contrat comporte-t-il de l'information désignée (voir la section suivante)? Consultez le contrat, les clauses de sécurité et les instructions de manipulation. En cas de doute, demandez à l'autorité contractante.
  4. Vos systèmes, votre personnel ou vos locaux reçoivent, stockent ou transmettent-ils cette information?
  5. Êtes-vous sous-traitant d'un contractant principal qui manipule cette information? Êtes-vous un contractant de niveau 1, 2 ou 3? Les sous-traitants qui manipulent l’information doivent eux aussi détenir la certification appropriée et déterminer la portée des mesures à prendre.

Si vous répondez oui à l'une de ces questions, la suite vous concerne directement, car vous aurez probablement besoin de la certification niveau 1 du PCCC.  

Le niveau 1, concrètement: une autoévaluation, pas un audit

Voici la question que je reçois le plus souvent concernant le PCCC. «Est-ce qu'un vérificateur externe va débarquer dans mes bureaux?» Ma réponse courte: non, pas au niveau 1. C'est une autoévaluation.

C'est l'entreprise elle-même qui déclare sa conformité en complétant une autoévaluation sur un site du gouvernement fédéral. L’entreprise doit également être capable de fournir des preuves pour démontrer que chacun des contrôles est en place. 

L'évaluation externe par un organisme accrédité, n’arrive qu’au niveau 2.

Le niveau 1 couvre 13 contrôles de cyberhygiène de base:

  1. Gestion des comptes
  2. Application de l'accès
  3. Utilisation de systèmes externes
  4. Contenu accessible au public
  5. Identification et authentification de l'utilisateur
  6. Identification et authentification de l'appareil
  7. Authentification multifacteur
  8. Nettoyage des supports
  9. Autorisations d'accès physique
  10. Contrôle d'accès physique
  11. Protection des frontières
  12. Correction des failles
  13. Protection contre les programmes malveillants

Vous pouvez consulter en profondeur les exigences relatives à chaque contrôle sur le site de SPAC.

Rien d'exotique sur le plan technique. D'ailleurs, le CMMC américain de niveau 1 est beaucoup plus exhaustif. Plusieurs de ces mesures font déjà partie des pratiques courantes de cybersécurité. Le défi consiste surtout à confirmer qu'elles sont appliquées dans la portée visée et à conserver les preuves nécessaires.

Pour une PME qui part de zéro, il est mieux de prévoir plusieurs semaines de préparation. Le vrai travail n'est pas dans l'outil d’autoévaluation, il est en amont, dans la préparation. Il est également très important de pouvoir fournir des preuves pour soutenir vos réponses. Faire la demande de certification sans pouvoir fournir les preuves pourrait entraîner une exclusion des processus d’approvisionnement pour fausse représentation. 

Vous n'avez pas besoin d'un programme de sécurité officiel complexe pour le niveau 1. L'objectif est plutôt de pouvoir démontrer que les contrôles requis sont réellement appliqués et que vos pratiques sont documentées. Une fois l'autoévaluation complétée, inscrivez la preuve et sa date d'expiration à votre profil fournisseur AchatsCanada.

Qu’est-ce que la portée? La question sur laquelle trébuchent le plus de PME

Avant d'appliquer les 13 contrôles, il faut délimiter où ils s'appliquent. C'est la portée (scope en anglais). Elle désigne tout ce qui, dans votre organisation, stocke, transmet ou traite l'information désignée, soit les personnes, les lieux et la technologie.

La portée peut s’étendre à toute l'entreprise ou se limiter à une enclave restreinte, comme une équipe de projet en particulier. C'est une décision d'affaires. Une portée claire et défendable simplifie énormément l'autoévaluation. Plus la portée est grande, plus le nombre de systèmes, d'utilisatrices et utilisateurs, et de processus auxquels les contrôles doivent s'appliquer augmente. Une bonne délimitation peut donc réduire considérablement la complexité et les coûts de conformité.

Un point à retenir: on ne peut pas exclure un appareil ou un système simplement parce qu'il ne semble «pas important». Le seul critère qui compte est l'accès à l'information désignée. Ceci inclut les appareils personnels des employées et employés s'ils ont accès aux informations désignées, les appareils mobiles même utilisés uniquement pour le courriel, et même le papier. Une imprimante qui numérise, stocke et transmet peut très bien être dans la portée.

SPAC a créé un guide pour aider les entreprises à déterminer quelles parties de leurs activités doivent être évaluées pour satisfaire aux exigences du niveau du SPAC. Je vous invite à le consulter sur leur site Web. 

Vous avez déjà une certification CMMC américaine?

Le PCCC est étroitement aligné sur le programme américain CMMC, mais les deux programmes ne sont pas interchangeables automatiquement. Une certification CMMC valide peut être reconnue par le Canada au cas par cas, après vérification de la portée et, au besoin, de certains contrôles précis.

Si c'est votre situation, envoyez votre preuve de certification CMMC à SPAC pour vérification. 

Les référentiels techniques évoluent des deux côtés de la frontière. Le CMMC demeure actuellement fondé sur le NIST SP 800-171 Révision 2, tandis que le Canada a adopté une norme dérivée de la Révision 3.

Comme les programmes CMMC et PCCC n’observent aucune réciprocité, comprendre les différences et cartographier les requis et contrôles devient important. À mesure que le PCCC sera pleinement lancé et gagnera en maturité, vous assurez de répondre aux exigences des 2 côtés de la frontière prendra plus d’importance, si applicable.

Le calendrier: ce qui a changé à l'été 2026

Je vois venir un piège de synchronisation. Plusieurs PME vont attendre les appels d'offres pour obtenir leur certification PCCC. Or l'autoévaluation de niveau 1 est exigée à l'attribution du contrat, pas pendant l'appel d'offres. Autrement dit, quand vient le temps de signer, ce n'est plus le moment de commencer votre analyse d'écarts. C'est le moment où vous devez déjà avoir vos preuves de certification en main.

Puisque le niveau 1 est accessible depuis le 1er avril 2026 et que rien n'empêche une entreprise de le compléter de façon proactive, la logique est simple. Les PME qui s'y mettent maintenant vont arriver préparées à l'attribution. Celles qui attendent vont regarder des contrats leur passer sous le nez, pour une case de conformité, et non pour un enjeu de prix ou de compétence.

Ce que ça signifie pour vous, maintenant

En pratique, voici par où commencer:

  1. Répondez honnêtement aux cinq questions posées plus haut dans le texte pour déterminer si vous êtes concerné. 
  2. Si vous l’êtes, ouvrez ou vérifiez votre compte AchatsCanada.
  3. Délimitez votre portée: quels systèmes, quelles personnes, quels locaux touchent réellement à l'information désignée.
  4. Passez les 13 contrôles en revue et notez honnêtement ce qui est conforme, partiel ou absent.
  5. Corrigez les écarts relevés et documentez les actions nécessaires avant de finaliser l'autoévaluation.
  6. Complétez l'autoévaluation et inscrivez-en la preuve à votre profil AchatsCanada, avec un rappel avant la date d'expiration.
  7. Assurez-vous d’avoir vos preuves bien documentées et accessibles pour chacun des requis.

Évitez les fausses déclarations

Un dernier mot sur l'honnêteté du processus. Les preuves n'ont pas besoin d'être complexes. Elles doivent exister et correspondre à vos pratiques réelles. Une fausse déclaration engage l'organisation, avec des risques contractuels et juridiques bien réels.

Bref, le PCCC niveau 1 n'exige pas un programme de cybersécurité sophistiqué. Il prend des règles claires, appliquées et documentées, ainsi que du temps pour s'y préparer avant que le contrat ne soit sur la table. Vos preuves existent-elles aujourd'hui?

Prochaine étape

Vous ne savez pas si vos pratiques actuelles couvrent les 13 contrôles du PCCC niveau 1? Vous ne savez pas quel niveau de vous aurez besoin? Vous aimeriez mieux comprendre les différentes approches face à l’industrie de la défense? Les équipes services-conseils de BDC accompagnent les PME dans l'obtention de certifications en sécurité de l'information, dont ISO 27001. Contactez-nous pour en discuter avec une conseillère ou un conseiller.