Qu'est-ce que le PCCC ?
Le Programme canadien de certification en cybersécurité (PCCC, en anglais CPCSC) est le cadre fédéral qui oblige les fournisseurs de la Défense à démontrer un niveau de cybersécurité pour protéger l'information contractuelle non classifiée. Il s'appuie sur la norme ITSP.10.171 du Centre canadien pour la cybersécurité, soit 97 contrôles répartis en 17 familles.
Les trois niveaux
- Niveau 1, auto-évaluation annuelle : 13 exigences tirées de 6 familles ITSP.10.171, en auto-attestation, sans évaluateur tiers. C'est le socle attendu de la majorité des fournisseurs, lancé en avril 2026.
- Niveau 2, évaluation externe : l'ensemble des contrôles ITSP.10.171, vérifié tous les trois ans par un organisme de certification accrédité, avec une affirmation annuelle.
- Niveau 3, évaluation gouvernementale : les exigences les plus élevées, avec une évaluation menée par le gouvernement du Canada, pour l'information la plus sensible.
Pourquoi c'est important pour votre organisation
Le niveau requis apparaît dans les appels d'offres de la Défense. L'attestation se renouvelle chaque année : les contrôles doivent rester en place et documentés, pas seulement le jour de la signature.
Pour le détail des niveaux, du calendrier et de la préparation, voir la page Certification PCCC.