CyberSecure Canada : CAN/DGSI 104

CyberSecure Canada (CyberSécuritaire Canada) est un programme canadien de certification volontaire pour les petites et moyennes organisations. Son référentiel technique actuel est CAN/DGSI 104, Baseline Cyber Security Controls for Small and Medium Organizations, dans la deuxième révision de la première édition publiée le 2 juillet 2026. Le Digital Governance Standards Institute (DGSI) maintient la norme. Le Conseil canadien des normes (CCN/SCC) accrédite les organismes qui certifient les entreprises. ISDE n'est plus l'autorité du programme depuis le 31 mars 2023.

Référentiel actuel

La désignation du programme reste CyberSecure Canada. La norme nationale associée porte le numéro CAN/DGSI 104:2021. Elle a d'abord été publiée comme CAN/CIOSC 104:2021 par le CIO Strategy Council, puis sous la désignation CAN/DGSI après le changement de nom de l'organisme.

La version actuellement publiée par le DGSI est la deuxième révision de la première édition (2 juillet 2026). Elle succède à CAN/DGSI 104:2021 / Rev 1:2024. Elle précise surtout les exigences de niveau 1 et de niveau 2 (correctifs automatiques, logiciel de sécurité, authentification, périmètre, services infonuagiques et TI impartis) et ajoute une annexe informative pour évaluer les fournisseurs.

Pour une certification ou une recertification, demandez à l'organisme de certification accrédité par le CCN quelle édition il audite. Le bulletin d'accréditation 2025-14 du CCN pointait encore vers la Rev 1:2024; certains organismes peuvent être en transition vers la révision de 2026.

Programme CyberSecure Canada (CCN/SCC)

Qui est visé

La norme vise les petites et moyennes organisations, typiquement de moins de 500 employés. Les plus grandes peuvent s'en servir comme point de départ, mais devront juger si leur contexte exige davantage.

Ce n'est pas un équivalent d'ISO 27001, de SOC 2 ou de PCI DSS. Les organisations qui traitent des renseignements personnels, financiers ou sensibles, qui ont de forts besoins de disponibilité, ou qui livrent à des secteurs critiques ou militaires, auront souvent besoin de contrôles additionnels.

Ce que couvre le socle

CAN/DGSI 104 définit un minimum de contrôles cyber, avec des attentes distinctes selon le niveau 1 (socle) et le niveau 2 (maturité plus élevée). Les thèmes habituels du programme incluent la gouvernance et la politique de sécurité, la sensibilisation, l'évaluation des risques, le plan de réponse aux incidents, les correctifs et la configuration sécurisée, le logiciel de sécurité, l'authentification, les sauvegardes, le contrôle d'accès, les appareils mobiles, le périmètre, les sites Web, les services infonuagiques et la TI impartie.

La révision 2026 clarifie aussi l'authentification résistante à l'hameçonnage, la détection aux points de terminaison (EDR/XDR), les évaluations de vulnérabilités et la sensibilisation à l'ingénierie sociale assistée par l'IA. Ce sont des précisions de périmètre, pas un changement de philosophie : le programme reste un socle pragmatique pour PME.

Comment obtenir la certification

Les entreprises ne sont pas certifiées par le CCN. Elles le sont par un organisme de certification accrédité pour le programme CyberSecure Canada. La démarche est volontaire. Le certificat atteste l'application du socle; il ne remplace pas une certification ISO 27001 ni une exigence sectorielle comme le CPCSC.

  1. Confirmer le périmètre et le niveau

    Déterminez si le socle PME convient à vos clients et appels d'offres, puis si vous visez le niveau 1 ou le niveau 2. Les organisations plus exposées (données sensibles, haute disponibilité, défense) devront souvent aller au-delà de CAN/DGSI 104.

  2. Cartographier les écarts

    Comparez vos politiques, preuves et pratiques actuelles à CAN/DGSI 104. Les écarts fréquents portent sur la gouvernance, l'analyse de risque, la journalisation, les sauvegardes testées et le suivi des fournisseurs infonuagiques.

  3. Mettre en place les contrôles et les preuves

    Assignez des responsables, documentez ce qui est exigé au niveau visé, et conservez des preuves que les contrôles fonctionnent (pas seulement qu'ils sont écrits).

  4. Choisir un organisme accrédité

    Vérifiez que l'organisme figure dans le répertoire d'accréditation du CCN pour CyberSecure Canada, puis convenez du périmètre d'audit et du calendrier.

  5. Passer l'audit et maintenir le socle

    Corrigez les écarts soulevés, obtenez le certificat, puis prévoyez la recertification. Un changement majeur (infonuagique, fusion, nouvel environnement de paiement) peut exiger une revue avant l'échéance.

Différence avec le CPCSC

CyberSecure Canada vise les PME de tous secteurs avec un socle généraliste. Le CPCSC (Canadian Program for Cyber Security Certification) s'adresse aux fournisseurs de défense et s'appuie sur ITSP.10.171, un niveau d'exigence nettement plus élevé.

Les deux démarches peuvent se compléter. Elles ne sont pas interchangeables : un certificat CyberSecure Canada ne démontre pas à lui seul une conformité CPCSC.

Comment Certi360 peut vous accompagner

Certi360 aide les PME québécoises à traduire CAN/DGSI 104 en plan d'action : écarts, preuves, responsabilités et préparation à l'audit d'un organisme accrédité. Nous ne délivrons pas le certificat; nous préparons le dossier pour que l'audit porte sur des contrôles réellement en place.

Si vos clients demandent aussi ISO 27001, Loi 25 ou CPCSC, nous cadrons ce qui se chevauche et ce qui doit rester distinct, pour éviter de surdimensionner le programme.

Demandez une évaluation gratuite ← Toutes les normes