Level 1 : Fondamental
Destiné aux sous-traitants qui manipulent uniquement des FCI. Quinze pratiques de base (mots de passe, anti-malware, contrôle d'accès physique) issues de la clause FAR 52.204-21. Évaluation annuelle par auto-attestation.
Le modèle américain de certification cyber pour la défense, et une lecture structurante de l'équivalent canadien, pour les sous-traitants québécois qui naviguent entre les deux marchés.
Le CMMC est le programme américain de certification cyber pour les sous-traitants du ministère de la Défense (DoD), fondé sur NIST SP 800-171. Le CPCSC est l'équivalent canadien officiel pour les fournisseurs de défense, fondé sur ITSP.10.171. Sur cette page, CPPPP désigne une lecture structurante à trois niveaux — ce n'est pas un standard publié sous ce nom par le gouvernement du Canada.
Le CMMC (Cybersecurity Maturity Model Certification) est le programme de certification en cybersécurité du département de la Défense des États-Unis (DoD). Il vise à garantir que les sous-traitants et fournisseurs de la défense américaine protègent adéquatement les renseignements fédéraux reçus dans le cadre de leurs contrats.
La version actuelle, CMMC 2.0, simplifie le modèle initial en trois niveaux alignés sur des référentiels NIST reconnus. Le programme définit des évaluations Level 1 (Self), Level 2 (Self ou C3PAO) et Level 3 (évaluation gouvernementale). Depuis juillet 2026, la Phase II est suspendue : les contrats exigent pour l'instant surtout Level 1 (Self) ou Level 2 (Self), tandis que les obligations NIST SP 800-171 restent en vigueur.
Le tableau ci-dessous résume les trois niveaux du CMMC 2.0, leur objet principal et le référentiel technique associé.
| Programme | Niveau | Objet principal | Référentiel NIST / norme clé |
|---|---|---|---|
| CMMC 2.0 | Level 1 Foundational | Protection de FCI, hygiène de base | FAR 52.204-21 Basic Safeguarding of Covered Contractor Information Systems |
| CMMC 2.0 | Level 2 Advanced | Protection de CUI, pratiques avancées | NIST SP 800-171 (révision 2) et guide d'évaluation NIST SP 800-171A : 110 contrôles |
| CMMC 2.0 | Level 3 Expert | Protection renforcée pour programmes à haute criticité | NIST SP 800-171 complet plus sous-ensemble de NIST SP 800-172 (Enhanced Security Requirements) |
Destiné aux sous-traitants qui manipulent uniquement des FCI. Quinze pratiques de base (mots de passe, anti-malware, contrôle d'accès physique) issues de la clause FAR 52.204-21. Évaluation annuelle par auto-attestation.
Le niveau le plus courant pour les contrats impliquant du CUI. Aligné sur les 110 exigences de NIST SP 800-171 Rev. 2. En pratique (2026), l'exigence contractuelle courante est une auto-évaluation Level 2 (Self) ; l'évaluation par un C3PAO reste définie dans le programme, mais la Phase II qui devait l'imposer largement a été suspendue en juillet 2026.
Réservé aux programmes à très haute sensibilité. Combine l'intégralité de NIST SP 800-171 avec des exigences renforcées de NIST SP 800-172 pour contrer les menaces persistantes avancées (APT). L'évaluation gouvernementale (DIBCAC) prévue avec la Phase II est également suspendue depuis juillet 2026 ; vérifiez les clauses de chaque contrat.
L'équivalent canadien du CMMC est le CPCSC, fondé sur ITSP.10.171 (CST/CCCS) : adaptation de NIST SP 800-171 révision 3. Le cadre CPPPP en propose une lecture structurante à trois niveaux, avec le lien explicite vers les référentiels NIST.
Les deux cadres poursuivent le même objectif : protéger des renseignements sensibles chez les sous-traitants, mais diffèrent sur l'autorité, la terminologie et la version du référentiel NIST sous-jacent.
| Élément | CMMC 2.0 (États-Unis) | CPPPP / CPCSC (Canada) |
|---|---|---|
| Autorité | Département de la Défense (DoD) | Services publics et Approvisionnement Canada (PSPC) |
| Renseignement visé | FCI (niveau 1) / CUI (niveaux 2-3) | Renseignements spécifiés (SI) / Protected A et plus |
| Référentiel technique | NIST SP 800-171 Rev. 2 | ITSP.10.171 (aligné sur NIST 800-171 Rev. 3) |
| Organisme d'accréditation | Cyber AB (C3PAO) | Conseil canadien des normes (SCC) |
| Niveau 1 | 15 pratiques FAR, auto-attestation | 13 contrôles ITSP.10.171, auto-évaluation |
| Niveau 2 | 110 contrôles ; auto-évaluation (Self) en vigueur — C3PAO suspendu (Phase II, juil. 2026) | 98 contrôles, audit tiers accrédité (triennal) |
| Niveau 3 | 800-171 + 800-172 ; évaluation gouv. suspendue (Phase II, juil. 2026) | 200 contrôles renforcés, évaluation par la DND |
Pour une PME québécoise opérant sur les deux marchés, la bonne nouvelle est que les exigences techniques sont largement convergentes. Un programme de sécurité bâti sur ITSP.10.171 (Rev. 3) positionne l'organisation favorablement pour les deux cadres, avec des ajustements ciblés selon le contrat en cause.