Comment satisfaire aux exigences de certification en cybersécurité de niveau 1

Cette page offre une orientation aux fournisseurs qui détiennent des contrats fédéraux et qui doivent répondre aux exigences de certification en matière de cybersécurité.

Sur cette page

Aperçu

En 2025, le Canada a adopté la norme canadienne sur la sécurité industrielle, qui décrit les exigences en matière de sécurité pour les fournisseurs qui soumissionnent ou qui exécutent des contrats de défense du gouvernement du Canada. Ces exigences contribuent à protéger les réseaux, les systèmes et les applications contre les cyberactivités malveillantes, en permettant aux fournisseurs canadiens de mieux cerner, évaluer et gérer les cybermenaces. La résilience de notre chaîne d’approvisionnement en est ainsi renforcée.

À compter de l’été 2026, les fournisseurs qui soumissionnent des contrats de défense pourraient devoir obtenir une certification de niveau 1 dans le cadre du Programme canadien de certification en cybersécurité (PCCC). La certification de niveau 1 du PCCC établit un niveau de référence raisonnable en matière de cyberhygiène pour les fournisseurs qui traitent certains types de renseignements de nature délicate et non classifiés au nom du gouvernement du Canada.

L’autoévaluation de niveau 1 sera requise à l’attribution du contrat, et non pendant le processus d’appel d’offres.

Vous pouvez satisfaire aux exigences en 

L’autoévaluation de niveau 1 confirme l’état d’avancement de la mise en œuvre de 13 exigences et contrôles de sécurité figurant dans la publication du Centre canadien pour la cybersécurité intitulée Protection de l’information désignée dans les organisations et les systèmes ne relevant pas du gouvernement du Canada (ITSP.10.171).

Les fournisseurs peuvent attester qu’ils répondent aux 13 contrôles sans utiliser l’outil d’autoévaluation en ligne, mais ce dernier fournit une orientation et des renseignements importants et son utilisation est conseillée.

À l’avenir, les contrats de défense et d’autres contrats de nature délicate non liés à la défense devront être assortis d’une certification conformément à la norme ITSP.10.171 du PCCC, en fonction de leur niveau de risque.

Les fournisseurs sont donc encouragés à réaliser de façon proactive les exigences de certification de niveau 1.

Type de renseignements protégés au titre du Programme canadien de certification en cybersécurité

L’industrie de la défense du Canada est constamment confrontée à des cybermenaces qui ciblent les entrepreneurs et les sous-traitants, ce qui met en péril certains renseignements fédéraux liés à la défense et peut avoir des répercussions sur l’ensemble de la chaîne d’approvisionnement. Le PCCC établit les exigences obligatoires en matière de cybersécurité pour l’industrie en ce qui concerne les contrats de défense.

Le PCCC protège l’information désignée du gouvernement fédéral sur les réseaux, les systèmes et les applications des fournisseurs.

L’information désignée est de l’information gouvernementale de nature délicate et non classifiée qui doit être protégée lorsqu’elle est manipulée, traitée ou consignée par des organisations ne relevant pas du gouvernement du Canada.

Un responsable du gouvernement du Canada détermine et qualifie les renseignements qui doivent être protégés dans un contrat. La façon dont ces renseignements sont transmis et protégés est définie par le Secrétariat du Conseil du Trésor du Canada dans ses politiques sur la sécurité et la protection de la vie privée.

L’information désignée peut comprendre ce qui suit :

Vous pouvez en apprendre plus sur la protection de l’information désignée dans les organisations et les systèmes ne relevant pas du gouvernement du Canada en lisant la norme canadienne sur la sécurité industrielle.

Reconnaissance de la certification du modèle de maturité en matière de cybersécurité

La PCCC s’aligne sur les exigences de certification du modèle de maturité en matière de cybersécurité (Cybersecurity Maturity Model Certification) des États-Unis, mais il ne s’agit pas d’une réplique du système de certification américain. Les deux pays utilisent les mêmes contrôles techniques, afin que les fournisseurs n’aient pas à se conformer à deux normes distinctes.

Le gouvernement du Canada peut accepter une certification valide du modèle de maturité en matière de cybersécurité d’un entrepreneur au cas par cas, après avoir confirmé que l’évaluation englobe la portée requise. Le Canada se réserve également le droit de vérifier la conformité à des contrôles précis de la certification du modèle de maturité en matière de cybersécurité, au besoin. Toute vérification sera effectuée par le responsable technique du contrat.

La preuve de certification du modèle de maturité en matière de cybersécurité peut être envoyée à tpsgc.pacertcybersecur-apcybersecurcert.pwgsc@tpsgc-pwgsc.gc.ca aux fins de vérification et d’évaluation.

Préparation à votre autoévaluation de niveau 1

Rassemblez de l’information sur les éléments de sécurité visés, les biens informatiques dont vous disposez, les renseignements en votre possession qui pourraient devoir être protégés et les mesures que vous prenez actuellement pour protéger votre organisation.

Dressez une liste des éléments suivants :

Un programme de sécurité officiel n’est pas nécessaire pour le niveau 1. Vous devez savoir où se trouve le contenu de l’information désignée dans vos systèmes informatiques pour appliquer efficacement les contrôles.

Les organisations qui souhaitent obtenir une certification de niveau 1 doivent s’assurer d’avoir un compte actif sur AchatsCanada si elles ont l’intention de participer à des marchés ou de décrocher des contrats qui exigent la certification de niveau 1 du PCCC. Elles sont responsables de la conservation des résultats de leur autoévaluation du PCCC, qu’elle ait été effectuée à l’aide de l’outil en ligne ou d’un autre moyen. 

Établissement de quelques règles internes pour votre organisation

Le niveau 1 est flexible. Mettez en place des règles écrites courtes, comme :

Les règles devraient être communiquées à tous les employés et faire partie des documents de base destinés au personnel responsable des ressources humaines (RH) et de la technologie de l’information (TI). La politique devrait comporter quelques pages et être conservée dans un dossier partagé ou être affichée dans l’intranet de votre organisation, où sont consignés d’autres documents de politique importants.

Autoévaluation en ligne

L’autoévaluation annuelle peut être effectuée à l’aide de l’outil d’autoévaluation. Si vous avez déjà pris connaissance des normes et avez examiné les politiques de votre organisation, l’évaluation peut être effectuée en moins d’une heure. 

Si vous devez mettre en œuvre un ou plusieurs contrôles, vous devrez peut-être sauvegarder votre autoévaluation et y revenir plus tard. 

Une fois que vous aurez terminé l’autoévaluation :

La confirmation des résultats de l’autoévaluation et de la date d’expiration sur le site AchatsCanada (questionnaire sur le profil de fournisseur de l’organisation) est requise si l’organisation soumissionne ou travaille dans le cadre d’un contrat de défense qui nécessite une certification de niveau 1 du PCCC.

Étapes pratiques pour répondre aux exigences de chaque contrôle

Le présent document explique comment les fournisseurs peuvent mettre en œuvre chaque contrôle en suivant des étapes pratiques et peu coûteuses. Il est conçu pour les organisations de toutes tailles, y compris les petites et moyennes entreprises.

Il existe 13 contrôles liés au niveau 1, regroupés en 6 pratiques exemplaires générales en matière de cyberhygiène, qui vous aident à gérer et à protéger vos renseignements.

Voici le document complet Programme canadien de certification en cybersécurité : Critères de niveau 1

Les pratiques exemplaires générales sont les suivantes :

Contrôle de l’accès : Gérer qui peut accéder aux systèmes informatiques

Contrôle 1 : Gérer les comptes d’utilisateur

Quoi faire :

  • tenez une liste de tous les comptes d’utilisateur et du contenu qui est accessible pour chaque compte
  • ajoutez de nouveaux comptes lorsque de nouvelles personnes se joignent à vous et les désactiver lorsque des personnes quittent ou changent de rôle
  • évitez d’utiliser des comptes génériques ou partagés, dans la mesure du possible
  • établissez des rappels dans le calendrier pour examiner tous les comptes, au moins une fois par trimestre

Comment faire :

  • utilisez une feuille de calcul avec les champs
    • nom
    • rôle
    • accès au système
    • date de création du compte
    • statut d’employé
    • date de modification du compte
    • date de suppression du compte
  • demandez aux RH d’aviser le service de TI lorsque le rôle des employés change et de mettre à jour leur accès, au besoin
  • désactivez les comptes d’utilisateur peu de temps après le départ d’un employé dans le cadre du processus de départ
  • désactivez temporairement les comptes d’utilisateur des employés en congé prolongé s’ils ne doivent pas accéder à votre système lorsqu’ils sont absents

Contrôle 2 : Ne donner aux personnes que l’accès dont elles ont besoin

Quoi faire :

  • attribuez l’accès minimal requis pour effectuer un travail selon le principe du « besoin de savoir »
  • évitez de donner des droits d’administrateur aux personnes qui n’en ont pas absolument besoin
  • examinez régulièrement les autorisations d’accès aux dossiers et aux lecteurs partagés

Comment faire :

  • dans vos outils de gestion de réseau, créez des groupes d’accès de base par types d’équipes d’utilisateur, comme la direction, les finances, les ventes, le personnel de projet, les RH, les TI, l’administrateur
  • accordez l’accès et les autorisations à des groupes et non à des utilisateurs individuels
  • examinez l’accès lorsque les gens changent d’équipe

Contrôle 3 : N’utiliser que des systèmes et des appareils approuvés

Quoi faire :

  • dressez une liste des systèmes approuvés pour le traitement du contenu de l’information désignée
  • ne permettez pas aux employés d’utiliser leurs courriels personnels, leur espace infonuagique personnel et leurs appareils personnels pour des tâches gouvernementales
  • obtenez des renseignements de base sur la sécurité auprès des fournisseurs de services infonuagiques, notamment où leurs données sont stockées et quels pays étrangers y ont accès

Renseignez-vous auprès des fournisseurs sur l’authentification multifactorielle, le chiffrement de bout en bout, l’utilisation de réseaux privés virtuels et tout autre forfait de sécurité qu’ils proposent.

Comment faire :

  • tenez à jour une « liste des systèmes approuvés »
  • formez le personnel arrivant sur les outils qu’il peut ou ne peut pas utiliser dans son travail
  • examinez les nouveaux outils avant de les adopter au sein de votre organisation

Contrôle 4 : Empêcher la divulgation publique de renseignements de nature délicate 

Quoi faire :

  • assurez-vous que le personnel sait à quoi ressemble l’information désignée
  • examinez les mises à jour du site Web de votre organisation, les communiqués de presse, les documents de vente, les publications par courriel de masse et les publications sur les médias sociaux avant de publier quoi que ce soit
  • vérifiez périodiquement le contenu public pour détecter toute divulgation accidentelle

Comment faire :

  • utilisez une liste de contrôle : « Cette publication contient-elle des instructions particulières, des noms de clients ou des détails techniques confidentiels? »
  • désignez une personne pour examiner toutes les communications externes
  • organisez une séance de formation sur les documents à l’intention des employés

Identification et authentification : Vérifier qui utilise vos systèmes

Contrôle 5 : Utiliser des comptes individuels et des mots de passe complexes

Quoi faire :

  • chaque utilisateur doit avoir son propre identifiant de connexion privé et unique
  • utilisez des mots de passe complexes
  • verrouillez les systèmes après une période d’inactivité

Comment faire :

  • activez le verrouillage automatique de l’écran sur les ordinateurs portables après 15 minutes et 5 minutes sur les téléphones de l’organisation
  • utilisez des gestionnaires de mots de passe lorsqu’un nombre élevé de mots de passe devient difficile à gérer par le personnel
  • formez les nouveaux employés aux bonnes habitudes en matière de mots de passe

Contrôle 6 : Approuver les appareils avant leur connexion

Quoi faire :

  • conservez une liste des appareils autorisés sur votre réseau
  • empêchez les appareils non autorisés de se connecter aux systèmes

Comment faire :

  • utilisez un logiciel pour empêcher tous les appareils non approuvés de se connecter à votre réseau, à votre fidélité sans fil (Wi-Fi) d’entreprise ou à un ordinateur portable via un port USB
  • tenez un inventaire de tous les ordinateurs portatifs, appareils mobiles et disques externes de l’organisation à l’aide de numéros d’inventaire
  • tenez à jour une liste d’appareils avec les informations pertinentes : le propriétaire, le nom d’utilisateur de l’employé, le type, le modèle et la date d’approbation
  • configurez votre pare-feu Wi-Fi pour restreindre les accès non autorisés

Contrôle 7 : Activer l’authentification multifacteur

Quoi faire :

  • pour le niveau 1, l’activation de l’authentification multifacteur (AMF) est requise pour les comptes privilégiés et pour les systèmes dans lesquels est consignée de l’information désignée

Comment faire :

  • installez une application d’authentification (méthode privilégiée) ou un générateur de code fonctionnant par service de messages courts (SMS)
  • formez le personnel au fonctionnement de l’AMF
  • établissez un processus de recouvrement clair décrivant ce qu’il faut faire si quelqu’un perd un appareil de travail

Protection des supports : Effacer et détruire le stockage informatique mis hors service

Contrôle 8 : Effacer les données ou détruire les anciens appareils

Quoi faire :

  • assurez-vous que les données sur les disques durs d’ordinateurs, les imprimantes, les clés USB, les appareils mobiles et tout support de stockage électronique sont effacées avant de procéder à l’élimination
  • détruisez le support si son contenu ne peut être effacé de façon sécuritaire au-delà de la récupération

Comment faire :

  • utilisez un logiciel d’effacement qui empêche la récupération des données en reformatant et en écrasant des disques entiers plusieurs fois à l’aide d’algorithmes sécurisés
  • détruisez physiquement les clés USB à l’aide de déchiqueteuses ou de services certifiés
  • les appareils mobiles et les disques durs de faible valeur qui contenaient de l’information désignée devraient être physiquement détruits plutôt que vendus ou donnés aux fins d’usage secondaire
  • créez un registre des appareils dont vous vous êtes débarrassés en notant ce qui a été éliminé, comment ils ont été effacés ou détruits, où ils ont été envoyés après l’élimination et quand ils ont été mis hors service

Protection physique : Protéger votre équipement et vos données sur place

Contrôle 9 : Tenir une liste des personnes autorisées à accéder aux zones sécurisées 

Quoi faire :

  • assurez un suivi des personnes qui ont des clés, des badges ou des codes donnant accès aux zones contenant de l’information désignée
  • retirez les accès lorsque des personnes quittent ou changent de rôle

Comment faire :

  • utilisez une feuille de calcul pour savoir qui a accès à quoi et les types d’accès
  • fixez des dates d’expiration pour l’accès temporaire des invités, des entrepreneurs et du personnel nommé pour une période déterminée
  • récupérez les clés et les badges rapidement lorsqu’un utilisateur n’en a plus besoin

Contrôle 10 : Contrôler l’entrée des personnes

Quoi faire :

  • utilisez des verrous, des cartes-clés, des systèmes biométriques et des mesures de sécurité physique pour contrôler l’accès
  • enregistrez les visiteurs et les escorter partout où il y a de l’information désignée
  • rangez l’information désignée imprimée de manière sécuritaire dans des armoires verrouillées et ne laissez pas de fichiers récemment imprimés sans surveillance dans un bac ou sur un bureau

Comment faire :

  • tenez un registre des visiteurs, en format papier ou électronique
  • affichez des rappels près des portes pour avertir les employés de ne pas laisser entrer les personnes qui n’ont pas accès à l’immeuble
  • utilisez des armoires ou des salles verrouillées pour entreposer l’information désignée

Protection des systèmes et des communications : Utiliser des réseaux sécurisés

Contrôle 11 : Utiliser des protections réseau de base

Quoi faire :

  • installez un routeur ou un pare-feu pour contrôler le trafic en ligne
  • bloquez les connexions entrantes inutiles
  • séparez les systèmes informatiques destinés au public des systèmes internes

Comment faire :

  • maintenez à jour les paramètres du pare-feu
  • examinez fréquemment le trafic autorisé et bloqué
  • documentez toutes les modifications que vous apportez à la configuration de votre réseau dans un journal

Intégrité des systèmes et de l’information : protéger les systèmes informatiques contre les cybermenaces

Contrôle 12 : Appliquer les mises à jour de sécurité

Quoi faire :

  • installez des mises à jour pour les systèmes d’exploitation, les navigateurs et les logiciels
  • appliquez rapidement les correctifs critiques, dès que vous en avez connaissance
  • assurez un suivi de tout ce qui a été mis à jour

Comment faire :

  • activez les mises à jour automatiques
  • tenez un registre des mises à jour importantes sur les principaux systèmes
  • abonnez-vous aux avis de sécurité des fournisseurs

Contrôle 13 : Utiliser un logiciel antivirus et antimaliciels

Quoi faire :

  • installez un logiciel antivirus réputé
  • activez les mises à jour automatiques et l’analyse en temps réel
  • réagissez aux menaces lorsqu’elles se produisent
  • Comment faire :
  • utilisez des outils intégrés tels que Microsoft Defender ou des solutions antivirus d’entreprise
  • planifiez des analyses régulières
  • documentez les incidents et la façon dont ils ont été résolus

Preuves à conserver par les fournisseurs

Pour le niveau 1, conservez les preuves pendant toute la durée de votre cycle d’attestation, ou pendant au moins un an. Voici quelques exemples :

Les preuves de conformité n’ont pas besoin d’être complexes, elles doivent exister et être conformes à vos pratiques opérationnelles.

Documents de soutien disponibles

Le PCCC dispose d’un certain nombre de ressources pour les fournisseurs accessibles sur demande, y compris le Guide d’établissement de la portée de niveau 1 du PCCC, qui aide les organisations à comprendre et à définir les parties de leur travail qui doivent être incluses dans une autoévaluation dans le cadre du programme.

D’autres documents seront publiés en juin 2026 et seront harmonisés avec les normes ITSP10-171-01 récemment publiées. Ces documents comprendront des lignes directrices pour :

Détails de la page

2026-05-01