Aller au contenu
FortaRisks
Retour au glossaireConformité et réglementation

PCCC (Programme canadien de certification en cybersécurité)

Le PCCC est le programme fédéral qui oblige les fournisseurs de la Défense canadienne à démontrer un niveau de cybersécurité pour protéger l'information contractuelle non classifiée. Il compte trois niveaux et s'appuie sur la norme ITSP.10.171.

Mis à jour le 4 octobre 2026

Qu'est-ce que le PCCC ?

Le Programme canadien de certification en cybersécurité (PCCC, en anglais CPCSC) est le cadre fédéral qui oblige les fournisseurs de la Défense à démontrer un niveau de cybersécurité pour protéger l'information contractuelle non classifiée. Il s'appuie sur la norme ITSP.10.171 du Centre canadien pour la cybersécurité, soit 97 contrôles répartis en 17 familles.

Les trois niveaux

  • Niveau 1, auto-évaluation annuelle : 13 exigences tirées de 6 familles ITSP.10.171, en auto-attestation, sans évaluateur tiers. C'est le socle attendu de la majorité des fournisseurs, lancé en avril 2026.
  • Niveau 2, évaluation externe : l'ensemble des contrôles ITSP.10.171, vérifié tous les trois ans par un organisme de certification accrédité, avec une affirmation annuelle.
  • Niveau 3, évaluation gouvernementale : les exigences les plus élevées, avec une évaluation menée par le gouvernement du Canada, pour l'information la plus sensible.

Pourquoi c'est important pour votre organisation

Le niveau requis apparaît dans les appels d'offres de la Défense. L'attestation se renouvelle chaque année : les contrôles doivent rester en place et documentés, pas seulement le jour de la signature.

Pour le détail des niveaux, du calendrier et de la préparation, voir la page Certification PCCC.

30 minutes pour savoir quoi corriger en premier.

Un membre de notre équipe vous guide dans FortaRisks sur des menaces pertinentes pour votre secteur, et vous repartez avec vos priorités.

Questions fréquentes

Qui doit se conformer au PCCC ?

Les fournisseurs qui répondent aux appels d'offres de la Défense visés par le programme. Le niveau exigé figure dans l'appel d'offres ; sans l'attestation correspondante, l'organisation perd son admissibilité.

Quelle est la différence entre le PCCC et le CMMC américain ?

Le PCCC est l'équivalent canadien du programme américain CMMC. Les deux protègent l'information de défense, mais relèvent de juridictions et de normes distinctes : le PCCC s'appuie sur la norme ITSP.10.171, l'équivalent canadien du NIST SP 800-171 révision 3.