Renseignements et soutien supplémentaires en matière de cybersécurité à l’intention des fournisseurs
L’exigence relative au Programme canadien de certification en cybersécurité (PCCC) sera mise en œuvre par étapes, en commençant par l’intégration dans les contrats de la Défense nationale. Cette mesure vise à donner à l’industrie canadienne de la défense le temps nécessaire pour s’adapter à l’évolution des normes de cybersécurité.
Comment satisfaire aux exigences de certification en cybersécurité de niveau 1
Sur cette page
- Jalons de mise en œuvre pour les niveaux 2 et 3
- Évaluations des risques liés à la cybersécurité
- Clauses contractuelles
- Évaluateurs externes accrédités
- Aide aux fournisseurs
- Liens connexes
Jalons de mise en œuvre pour les niveaux 2 et 3
Les niveaux 2 et 3 sont en cours d’élaboration. Une fois qu’ils auront été établis, une évaluation normalisée des risques liés à la cybersécurité permettra d’évaluer chaque contrat de la Défense nationale et de déterminer le niveau de certification requis. Le niveau de certification requis pour les fournisseurs de la défense sera établi pour chaque contrat et sera clairement communiqué dans les demandes de propositions (DP) et les clauses contractuelles.
Ce processus permettra aux équipes d’approvisionnement d’appliquer le niveau approprié conformément au PCCC afin de garantir des attentes cohérentes et transparentes en matière de sécurité pour les fournisseurs.
Les exigences en matière de cybersécurité pourraient s’appliquer à de nombreux contrats en dehors du domaine de la défense. Par conséquent, tous les fournisseurs du gouvernement du Canada sont encouragés à continuer d’évaluer de façon proactive leur état de préparation actuel en matière de cybersécurité. Les fournisseurs du secteur de la défense devraient examiner la norme ITSP.10.171 du PCCC et communiquer avec le PCCC s’ils sont certifiés en vertu du modèle de maturité en matière de cybersécurité (Cybersecurity Maturity Model Certification) des États-Unis.
Une fois que les certifications de niveaux 2 et 3 seront en place :
- le niveau 2 comprendra 98 contrôles et nécessitera des évaluations externes quadrimestrielles de la cybersécurité dirigées par un organisme de certification accrédité, ainsi qu’une confirmation annuelle
- le niveau 3 comprendra 200 contrôles et nécessitera des évaluations quadrimestrielles de la cybersécurité menées par le gouvernement du Canada, ainsi qu’une confirmation annuelle
Les niveaux 2 et 3 seront mis en œuvre de manière progressive.
D’avril 2026 à mars 2027
- Les exigences de certification de niveau 2 seront graduellement intégrées à certains contrats de défense
- Le gouvernement du Canada met en place un outil d’autoévaluation de niveau 1 et des documents pour aider les fournisseurs à se préparer à la certification de niveau 1
- Les contrats de la Défense nationale seront évalués au moyen d’un nouveau contrat : « Évaluation des risques liés à la cybersécurité »
- Le Conseil canadien des normes commencera à accepter les demandes d’organisations qui souhaitent contribuer à la certification de la conformité et à la mise sur pied d’un système de certification de niveau 2
- Des exigences relatives aux niveaux 1 à 3 pourraient être appliquées dans certains contrats de défense dès l’été 2026; la conformité ne sera exigée qu’à une date ultérieure
- Des directives liées aux niveaux 2 et 3 seront communiquées
D’avril 2027 à mars 2028
- L'exigence d'avoir une certification niveau 2 ou 3 seront graduellement intégrées à certains contrats de défense
- Les exigences de niveau 3 et les activités de conformité relatives aux certifications seront menées par les responsables du gouvernement du Canada
- Les exigences relatives aux niveaux 1 et 2 pourraient être appliquées à tous les contrats de défense du gouvernement du Canada, selon les commentaires de l’industrie
Évaluations des risques liés à la cybersécurité
Le processus permettra de cerner les contrats de défense comportant des exigences obligatoires et de déterminer le niveau de certification nécessaire en :
- permettant aux équipes chargées de l’approvisionnement d’évaluer de manière uniforme les exigences du PCCC pour chaque contrat
- servant d’addenda à la Liste de vérification des exigences relatives à la sécurité pour documenter les exigences du PCCC dans le contrat
- fournissant des définitions claires des différents types de renseignements de nature délicate
- favorisant la transparence et l’uniformité dans l’application des normes de cybersécurité dans l’ensemble des activités d’approvisionnement
Clauses contractuelles
Ces sections ou dispositions obligatoires des documents d’approvisionnement de la Défense nationale, comme les demandes de propositions (DP), appliqueront les exigences du PCCC suivantes :
- préciser le niveau de certification du PCCC requis pour les fournisseurs
- décrire les obligations en matière de protection des renseignements de nature délicate tout au long du cycle de vie du contrat
- fournir des définitions et des attentes claires en matière de conformité, afin d’aider les fournisseurs à comprendre et à respecter les normes de sécurité
Évaluateurs externes accrédités
Pour obtenir la certification de niveau 2 lorsque celle-ci sera en place, les fournisseurs devront se soumettre à une évaluation quadrimestrielle par un tiers accrédité.
Les évaluateurs externes :
- seront accrédités par le Conseil canadien des normes, en tant qu’organisme d’accréditation désigné du PCCC
- assureront l’évaluation et la certification pour les exigences de certification en cybersécurité de niveau 2 (modérées) applicables aux fournisseurs
Si vous souhaitez devenir un évaluateur externe pour le PCCC, veuillez communiquer avec accreditation@scc.ca.
Aide aux fournisseurs
- Soutien en approvisionnement Canada : offre une aide aux entreprises en ce qui a trait à l’approvisionnement et leur apprend à déterminer leurs responsabilités en tant que fournisseurs pour répondre aux exigences de sécurité
- Centre canadien pour la cybersécurité : conseille et guide les petites et moyennes entreprises en ce qui a trait à la cybersécurité
- Information pour les petites et moyennes entreprises : fournit des conseils et des avis en matière de cybersécurité à l’intention des petites et moyennes entreprises
- Norme canadienne sur la sécurité industrielle (ITSP.10.171) : décrit les contrôles de sécurité de base et les pratiques exemplaires afin de protéger les renseignements de nature délicate pour les petits et moyens fournisseurs
