Le « CMMC canadien » pour les fournisseurs de défense : programme officiel,
référentiel ITSP et lecture structurante à trois niveaux.
Le CPCSC est le programme officiel de certification cyber de Services publics et Approvisionnement Canada (PSPC) pour les fournisseurs de la défense canadienne. Il s'appuie sur ITSP.10.171 du Centre canadien pour la cybersécurité. CPPPP est un cadre de lecture à trois niveaux pour cartographier ces exigences ; le programme obligatoire reste le CPCSC.
Qu'est-ce que le CPCSC, le programme officiel ?
Le CPCSC (Canadian Program for Cyber Security Certification)
est le programme de certification en cybersécurité lancé par
Services publics et Approvisionnement Canada (PSPC) pour les
fournisseurs de la chaîne d'approvisionnement de la défense canadienne.
Il remplace l'auto-attestation par un modèle vérifiable : auto-évaluation au niveau
d'entrée, audits tiers accrédités au niveau intermédiaire, et évaluation gouvernementale
pour les contrats les plus sensibles. L'écosystème d'accréditation est supervisé par le
Conseil canadien des normes (SCC).
Sur quel référentiel technique repose le CPCSC ?
Le CPCSC s'appuie sur des documents du CST (Centre de la sécurité
des télécommunications, désormais intégré au CCCS) publiés sous la série ITSP.
Le document central est ITSP.10.171 (Protecting Specified Information in Non-Government of Canada Systems and Organizations), qui reflète NIST SP 800-171 révision 3 pour la protection de
l'information contrôlée dans des systèmes non gouvernementaux.
Contrairement au CMMC américain (encore ancré sur NIST 800-171 Rev. 2), le Canada a
directement adopté la révision 3, qui étend le cadre à 17 familles de contrôles
(contre 14 auparavant), incluant notamment la gestion des risques de la chaîne
d'approvisionnement et l'acquisition de systèmes.
Comment le cadre CPPPP structure-t-il les niveaux canadiens ?
Le tableau ci-dessous structure les trois niveaux de protection selon la logique
CPCSC / ITSP.10.171, en indiquant pour chaque palier l'objet visé et le référentiel
NIST ou canadien correspondant.
Programme
Niveau
Objet principal
Référentiel NIST / canadien
CPPPP cadre
Level 1
Hygiène de base pour fournisseurs traitant de l'information contrôlée
(équivalent CMMC L1)
ITSP.10.171 (CST) comme adaptation canadienne de
NIST SP 800-171 révision 3, exigences minimales pour systèmes non gouvernementaux.
CPPPP cadre
Level 2
Protection complète de l'information contrôlée, exigences contractuelles défense
ITSP.10.171 appliqué intégralement plus exigences
NIST SP 800-171 révision 3 sur l'ensemble du périmètre d'information contrôlée,
avec procédures d'évaluation inspirées de NIST SP 800-171A.
CPPPP cadre
Level 3
Niveau renforcé pour programmes sensibles / haute criticité
ITSP.10.171 (NIST SP 800-171r3) plus contrôles additionnels
dérivés de NIST SP 800-172 et des exigences propres du
CPCSC pour menaces avancées.
Quelle est la correspondance entre CPPPP et le CPCSC officiel ?
CPPPP (cadre)
CPCSC (officiel)
Mode d'évaluation
Level 1
CPCSC Niveau 1
Auto-évaluation annuelle (outil gouvernemental)
Level 2
CPCSC Niveau 2
Audit tiers accrédité (SCC), tous les trois ans + affirmation annuelle
Level 3
CPCSC Niveau 3
Évaluation par la Défense nationale (DND), tous les trois ans
Que couvre chaque niveau CPPPP / CPCSC ?
Level 1 : Hygiène de base
Équivalent fonctionnel du CMMC Level 1. Le fournisseur démontre une posture
minimale pour protéger l'information contrôlée reçue dans le cadre d'un contrat.
Référence : sous-ensemble d'ITSP.10.171 (environ 13 contrôles dans le déploiement
CPCSC). Pas d'audit tiers : auto-évaluation documentée.
Level 2 : Protection complète
Application intégrale d'ITSP.10.171 sur le périmètre où transite l'information
contrôlée. Les procédures d'évaluation suivent la logique de NIST SP 800-171A
(objectifs d'évaluation, preuves, plan de traitement des écarts). C'est le niveau
attendu pour la majorité des contrats impliquant des renseignements spécifiés (SI).
Level 3 : Haute criticité
ITSP.10.171 complet augmenté de contrôles renforcés calqués sur NIST SP 800-172,
pour contrer les menaces persistantes avancées (APT). Réservé aux programmes
sensibles : systèmes d'armes, infrastructures critiques, partage Five Eyes.
Évaluation gouvernementale, non déléguée à un tiers.
Comment s'enchaînent les référentiels NIST et canadiens ?
Comprendre la filiation entre les documents américains et canadiens facilite
la cartographie pour les organisations opérant sur les deux marchés.
États-UnisNIST SP 800-171Exigences de protection du CUI
Non. Le CPCSC est le programme officiel du gouvernement du Canada pour certifier les fournisseurs de défense. CPPPP est un cadre de lecture structurante : non publié sous ce nom par Ottawa : qui organise les niveaux de protection en gardant le lien explicite avec les référentiels NIST et canadiens (ITSP.10.171).
Qu'est-ce qu'ITSP.10.171 ?
ITSP.10.171 est la publication du Centre canadien pour la cybersécurité (CCCS, rattaché au CST) qui définit les exigences de sécurité pour protéger les renseignements spécifiés dans les systèmes hors gouvernement du Canada. Elle constitue l'adaptation canadienne de NIST SP 800-171 révision 3.
Quand le CPCSC devient-il obligatoire ?
Le Niveau 1 CPCSC (auto-évaluation) est déployé progressivement dans les contrats de défense sélectionnés à partir de l'été 2026. Les Niveaux 2 et 3 suivront en phases ultérieures (printemps 2027 et au-delà). Vérifiez les clauses de chaque appel d'offres.
Une organisation conforme au CMMC est-elle automatiquement conforme au CPCSC ?
Pas automatiquement. Les exigences sont largement convergentes, mais le Canada s'appuie sur ITSP.10.171 (NIST 800-171 Rev. 3) tandis que le CMMC 2.0 repose encore sur la Rev. 2. Un écart ciblé et une cartographie des contrôles restent nécessaires.
Par quoi commencer pour se préparer au CPCSC ?
Commencez par situer le niveau exigé (ou probable) dans vos contrats, puis évaluez vos écarts par rapport à ITSP.10.171. Le Niveau 1 repose sur une auto-évaluation ; les Niveaux 2 et 3 exigent un audit tiers ou une évaluation gouvernementale. Une cartographie des contrôles déjà en place accélère la préparation avant que les clauses ne deviennent obligatoires.
Fournisseur de défense au Québec ?
Évaluez votre maturité par rapport à ITSP.10.171 et préparez-vous au CPCSC
avant que les clauses ne deviennent obligatoires dans vos contrats.
Nous utilisons des témoins essentiels pour le fonctionnement du site. Avec votre consentement, nous mesurons la fréquentation de façon anonyme (pages consultées, type d’appareil) via un outil hébergé par Certi360. Politique de confidentialité
EssentielsToujours actif
Nécessaires au fonctionnement du site et à mémoriser vos préférences de consentement.
Mesure anonyme des pages consultées pour améliorer le site (Umami, hébergé sur nos serveurs).