CPPPP, CPCSC et référentiels canadiens

Le « CMMC canadien » pour les fournisseurs de défense : programme officiel, référentiel ITSP et lecture structurante à trois niveaux.

Le CPCSC est le programme officiel de certification cyber de Services publics et Approvisionnement Canada (PSPC) pour les fournisseurs de la défense canadienne. Il s'appuie sur ITSP.10.171 du Centre canadien pour la cybersécurité. CPPPP est un cadre de lecture à trois niveaux pour cartographier ces exigences ; le programme obligatoire reste le CPCSC.

Qu'est-ce que le CPCSC, le programme officiel ?

Le CPCSC (Canadian Program for Cyber Security Certification) est le programme de certification en cybersécurité lancé par Services publics et Approvisionnement Canada (PSPC) pour les fournisseurs de la chaîne d'approvisionnement de la défense canadienne.

Il remplace l'auto-attestation par un modèle vérifiable : auto-évaluation au niveau d'entrée, audits tiers accrédités au niveau intermédiaire, et évaluation gouvernementale pour les contrats les plus sensibles. L'écosystème d'accréditation est supervisé par le Conseil canadien des normes (SCC).

Sur quel référentiel technique repose le CPCSC ?

Le CPCSC s'appuie sur des documents du CST (Centre de la sécurité des télécommunications, désormais intégré au CCCS) publiés sous la série ITSP. Le document central est ITSP.10.171 (Protecting Specified Information in Non-Government of Canada Systems and Organizations), qui reflète NIST SP 800-171 révision 3 pour la protection de l'information contrôlée dans des systèmes non gouvernementaux.

Contrairement au CMMC américain (encore ancré sur NIST 800-171 Rev. 2), le Canada a directement adopté la révision 3, qui étend le cadre à 17 familles de contrôles (contre 14 auparavant), incluant notamment la gestion des risques de la chaîne d'approvisionnement et l'acquisition de systèmes.

Comment le cadre CPPPP structure-t-il les niveaux canadiens ?

Le tableau ci-dessous structure les trois niveaux de protection selon la logique CPCSC / ITSP.10.171, en indiquant pour chaque palier l'objet visé et le référentiel NIST ou canadien correspondant.

Programme Niveau Objet principal Référentiel NIST / canadien
CPPPP cadre Level 1 Hygiène de base pour fournisseurs traitant de l'information contrôlée (équivalent CMMC L1) ITSP.10.171 (CST) comme adaptation canadienne de NIST SP 800-171 révision 3, exigences minimales pour systèmes non gouvernementaux.
CPPPP cadre Level 2 Protection complète de l'information contrôlée, exigences contractuelles défense ITSP.10.171 appliqué intégralement plus exigences NIST SP 800-171 révision 3 sur l'ensemble du périmètre d'information contrôlée, avec procédures d'évaluation inspirées de NIST SP 800-171A.
CPPPP cadre Level 3 Niveau renforcé pour programmes sensibles / haute criticité ITSP.10.171 (NIST SP 800-171r3) plus contrôles additionnels dérivés de NIST SP 800-172 et des exigences propres du CPCSC pour menaces avancées.

Quelle est la correspondance entre CPPPP et le CPCSC officiel ?

CPPPP (cadre) CPCSC (officiel) Mode d'évaluation
Level 1 CPCSC Niveau 1 Auto-évaluation annuelle (outil gouvernemental)
Level 2 CPCSC Niveau 2 Audit tiers accrédité (SCC), tous les trois ans + affirmation annuelle
Level 3 CPCSC Niveau 3 Évaluation par la Défense nationale (DND), tous les trois ans

Que couvre chaque niveau CPPPP / CPCSC ?

Level 1 : Hygiène de base

Équivalent fonctionnel du CMMC Level 1. Le fournisseur démontre une posture minimale pour protéger l'information contrôlée reçue dans le cadre d'un contrat. Référence : sous-ensemble d'ITSP.10.171 (environ 13 contrôles dans le déploiement CPCSC). Pas d'audit tiers : auto-évaluation documentée.

Level 2 : Protection complète

Application intégrale d'ITSP.10.171 sur le périmètre où transite l'information contrôlée. Les procédures d'évaluation suivent la logique de NIST SP 800-171A (objectifs d'évaluation, preuves, plan de traitement des écarts). C'est le niveau attendu pour la majorité des contrats impliquant des renseignements spécifiés (SI).

Level 3 : Haute criticité

ITSP.10.171 complet augmenté de contrôles renforcés calqués sur NIST SP 800-172, pour contrer les menaces persistantes avancées (APT). Réservé aux programmes sensibles : systèmes d'armes, infrastructures critiques, partage Five Eyes. Évaluation gouvernementale, non déléguée à un tiers.

Comment s'enchaînent les référentiels NIST et canadiens ?

Comprendre la filiation entre les documents américains et canadiens facilite la cartographie pour les organisations opérant sur les deux marchés.

États-Unis NIST SP 800-171 Exigences de protection du CUI
Canada (CST/CCCS) ITSP.10.171 Adaptation canadienne (Rev. 3)
États-Unis NIST SP 800-171A Guide d'évaluation des contrôles
CPCSC Level 2 Procédures d'évaluation Inspirées de 800-171A, menées par organisme SCC
États-Unis NIST SP 800-172 Exigences renforcées (APT)
CPCSC Level 3 Exigences additionnelles Contrôles renforcés propres au programme canadien

Quelle terminologie utiliser pour l'information contrôlée ?

  • Information contrôlée : terme générique pour les renseignements non classifiés soumis à des restrictions de diffusion ou de traitement.
  • Renseignements spécifiés (SI) : catégorie canadienne définie dans ITSP.10.171, analogue au CUI américain.
  • Protected A / B / C : niveaux de classification du gouvernement du Canada ; les contrats de défense précisent le niveau applicable.

Quel est le calendrier de déploiement du CPCSC ?

  • Avril 2026 : CPCSC Niveau 1 disponible ; outil d'auto-évaluation en ligne.
  • Été 2026 : clauses Niveau 1 introduites dans certains contrats de défense.
  • Printemps 2027 : déploiement progressif du Niveau 2 (audit tiers).
  • 2027-2028 : intégration graduelle des Niveaux 2 et 3 selon la criticité des contrats.

Pour le cadre américain équivalent, consultez notre page CMMC 2.0 et comparaison CMMC / CPPPP.

Où trouver les ressources officielles ?

Questions fréquentes

CPPPP et CPCSC, c'est la même chose ?
Non. Le CPCSC est le programme officiel du gouvernement du Canada pour certifier les fournisseurs de défense. CPPPP est un cadre de lecture structurante : non publié sous ce nom par Ottawa : qui organise les niveaux de protection en gardant le lien explicite avec les référentiels NIST et canadiens (ITSP.10.171).
Qu'est-ce qu'ITSP.10.171 ?
ITSP.10.171 est la publication du Centre canadien pour la cybersécurité (CCCS, rattaché au CST) qui définit les exigences de sécurité pour protéger les renseignements spécifiés dans les systèmes hors gouvernement du Canada. Elle constitue l'adaptation canadienne de NIST SP 800-171 révision 3.
Quand le CPCSC devient-il obligatoire ?
Le Niveau 1 CPCSC (auto-évaluation) est déployé progressivement dans les contrats de défense sélectionnés à partir de l'été 2026. Les Niveaux 2 et 3 suivront en phases ultérieures (printemps 2027 et au-delà). Vérifiez les clauses de chaque appel d'offres.
Une organisation conforme au CMMC est-elle automatiquement conforme au CPCSC ?
Pas automatiquement. Les exigences sont largement convergentes, mais le Canada s'appuie sur ITSP.10.171 (NIST 800-171 Rev. 3) tandis que le CMMC 2.0 repose encore sur la Rev. 2. Un écart ciblé et une cartographie des contrôles restent nécessaires.
Par quoi commencer pour se préparer au CPCSC ?
Commencez par situer le niveau exigé (ou probable) dans vos contrats, puis évaluez vos écarts par rapport à ITSP.10.171. Le Niveau 1 repose sur une auto-évaluation ; les Niveaux 2 et 3 exigent un audit tiers ou une évaluation gouvernementale. Une cartographie des contrôles déjà en place accélère la préparation avant que les clauses ne deviennent obligatoires.

Fournisseur de défense au Québec ?

Évaluez votre maturité par rapport à ITSP.10.171 et préparez-vous au CPCSC avant que les clauses ne deviennent obligatoires dans vos contrats.

Parlez à un expert