Certification CPCSC

Certifié CPCSC pour Contrats de défense canadiens.

Le Programme canadien de certification en cybersécurité (CPCSC) est la certification officielle du Canada en matière de cybersécurité destinée aux fournisseurs du secteur de la défense ; il est géré par Services publics et Approvisionnement Canada et par la Défense nationale. Le niveau 1 est disponible depuis le 1er avril 2026 et commencera à figurer dans certains contrats de défense à partir de l'été 2026. RESTIV vous permet d'être prêt pour l'évaluation selon la norme ITSP.10.171 — et comme le CPCSC s'aligne sur le CMMC américain, nous vous certifions en une seule fois pour les deux.

  • Conforme à la norme ITSP.10.171 (NIST SP 800-171A, révision 3, version canadienne)
  • Une auto-attestation de niveau 1 sera exigée lors de l'attribution du marché à partir de l'été 2026
  • Conforme à la norme américaine CMMC — une seule certification pour les deux
  • La certification indépendante de niveau 2 débutera au printemps 2027

Ce qu'implique la préparation à la CPCSC.

Une certification spécifique au Canada, mise en œuvre sous la forme d’un programme opérationnel — vous permettant ainsi de protéger les informations spécifiées et de conserver votre accès aux marchés publics fédéraux dans le domaine de la défense.

Auto-évaluation de niveau 1

Réalisez l'auto-évaluation annuelle relative aux 13 mesures de contrôle ITSP.10.171, en fournissant les justificatifs que le gouvernement du Canada attend des fournisseurs — ces documents sont exigés lors de l'attribution du marché.

Préparation aux niveaux 2 et 3

Préparez-vous à l'évaluation externe par un organisme de certification agréé (niveau 2) et à l'évaluation du ministère de la Défense nationale (niveau 3), en adaptant le programme à 98 et 200 contrôles selon les exigences de vos contrats.

Harmonisation entre le CMMC et le CPCSC

Ces deux programmes s'appuient sur des contrôles issus du NIST. Nous mettons en place un programme de contrôle unique permettant de satisfaire à la fois aux exigences du CMMC et du CPCSC, afin que les fournisseurs transfrontaliers n'aient à se certifier qu'une seule fois au lieu de deux.

Protection des informations spécifiées

Identifiez et protégez les « informations spécifiées » fédérales présentes sur vos réseaux, systèmes et applications — c'est-à-dire les données sensibles non classifiées que le CPCSC est chargé de protéger.

Les trois niveaux de certification du CPCSC.

Un programme par étapes, axé sur les risques. Nous vous aidons à obtenir la certification correspondant aux exigences de vos contrats — et à vous préparer pour la suivante avant même qu’elle ne devienne obligatoire.

01

Niveau 1

Auto-évaluation annuelle — 13 contrôles

Un niveau de base de cyber-hygiène, attesté par une auto-évaluation annuelle au regard des 13 mesures de contrôle ITSP.10.171. Exigé lors de l'attribution du marché, et non pendant la phase d'appel d'offres. Disponible à compter du 1er avril 2026.

13 ControlsSelf-AssessmentITSP.10.171
02

Niveau 2

Évaluation externe — environ 98 témoins

Une évaluation externe de la cybersécurité menée tous les trois ans par un organisme de certification agréé, ainsi qu’une confirmation annuelle. Obligatoire pour les contrats portant sur des informations spécifiées plus sensibles.

~98 ControlsAccredited AssessorTriennial
03

Niveau 3

Évaluation de la Défense nationale — environ 200 contrôles

Une évaluation de la cybersécurité menée tous les trois ans par la Défense nationale, complétée par une confirmation annuelle — le niveau d'assurance le plus élevé pour les activités de défense les plus sensibles.

~200 ControlsDND AssessmentHighest Assurance

Qui a besoin de la CPCSC ?

À compter de l'été 2026, les fournisseurs soumissionnant pour des marchés de la défense canadiens — ainsi que pour d'autres marchés fédéraux sensibles — devront être titulaires d'une certification du CPCSC en fonction de leur niveau de risque.

Principaux fournisseurs du secteur de la défense

Sécurisez votre chaîne d'approvisionnement canadienne

Les maîtres d'œuvre des contrats de défense du gouvernement du Canada exigent que leurs fournisseurs soient certifiés. Nous mettons votre base de fournisseurs en conformité avec les exigences requises selon un calendrier prévisible et fondé sur l'évaluation des risques.

CPCSCITSP.10.171Canadian Industrial Security

Fournisseurs PME

Obtenir une certification à moindre coût

La plupart des PME canadiennes ne disposent pas d'une équipe interne chargée de la conformité. Nous nous chargeons de l'auto-évaluation et du parcours menant aux niveaux 2 et 3 afin que vous puissiez continuer à accéder aux marchés publics fédéraux sans frais généraux.

CPCSC Level 1Specified InformationITSP.10.171

Fournisseurs transfrontaliers

Une émission pour le Canada et les États-Unis.

Les fournisseurs qui répondent à la fois à des marchés de défense canadiens et américains peuvent satisfaire aux exigences du CPCSC et du CMMC grâce à un seul programme de contrôle fondé sur les normes du NIST, ce qui évite toute duplication des efforts de certification.

CPCSCCMMC 2.0NIST SP 800-171

La norme canadienne, en chiffres

13 / 98 / 200

Contrôles aux niveaux 1 à 3 du CPCSC

April 2026

Certification de niveau 1 disponible

CAD 25M

Investissements prévus dans le budget 2023 sur trois ans

Une seule certification valable au Canada et aux États-Unis.

Un « appel de préparation CPCSC » est une séance de travail privée avec l'équipe RESTIV, au cours de laquelle sont abordés le périmètre de vos informations spécifiées, le niveau de certification requis par vos contrats, ainsi qu'une approche unique permettant de satisfaire à la fois aux exigences du CPCSC et du CMMC.