Quand le Programme des marchandises contrôlées rencontre la cybersécurité

Les obligations liées aux marchandises contrôlées et la certification en cybersécurité peuvent s’appliquer aux mêmes travaux, mais elles répondent à des questions de conformité différentes. Une approche coordonnée réduit les doublons sans pour autant traiter les programmes comme étant interchangeables.

Point clé : L’inscription au Programme des marchandises contrôlées ne satisfait pas aux exigences du PCYSC, et la certification au PCYSC ne remplace pas les obligations du Programme des marchandises contrôlées.

Deux régimes, des objectifs différents

Le Programme des marchandises contrôlées (PMC) réglemente qui peut examiner, posséder ou transférer des marchandises contrôlées et des technologies contrôlées au Canada. Les inscrits doivent nommer un agent désigné, effectuer les évaluations de sécurité du personnel requises, tenir des registres, mettre en œuvre des plans de sécurité propres au site et signaler les violations de sécurité.

Le Programme canadien de cybersécurité (PCYSC) se concentre sur la manière dont les renseignements spécifiés (RS) identifiés dans un contrat sont protégés dans les systèmes non gouvernementaux. Son champ d’application comprend les personnes, les installations, les appareils, les applications, les services infonuagiques et les autres composants qui traitent ou protègent ces renseignements.

Un même dessin technique ou une même spécification peut relever des deux régimes lorsqu’il s’agit d’une technologie contrôlée et qu’il est également identifié dans un contrat comme un renseignement spécifié (RS). Ce chevauchement n’est pas automatique : l’applicabilité doit être confirmée à partir de l’annexe de la Loi sur la production de défense, des obligations de l’organisation en matière de PMC, ainsi que des clauses de sécurité et des instructions de manipulation du contrat.

Là où les obligations se chevauchent

Les programmes sont distincts, mais plusieurs pratiques opérationnelles peuvent soutenir les deux :

  • des inventaires d’informations et d’actifs identifiant les dessins, modèles, spécifications et données techniques sensibles ;
  • des règles d’accès liant l’autorisation du personnel, les besoins opérationnels et les privilèges du système ;
  • la formation, le contrôle des visiteurs, la tenue de registres et les procédures d’escalade des incidents ;
  • des responsabilités documentées pour la sécurité, les TI, l’ingénierie, les opérations et la direction ; et
  • des preuves démontrant que les contrôles sont appliqués dans la pratique, et non seulement décrits dans les politiques.

Un cadre unique de sécurité industrielle peut donc réduire les processus redondants. Toutefois, les procédures partagées doivent conserver une traçabilité claire vers les exigences, les propriétaires, les registres et les canaux de signalement spécifiques à chaque programme.

Bâtir un modèle opérationnel unique, pas une revendication de conformité unique

1

Classifier l’information

Identifiez quels fichiers et données techniques sont des marchandises contrôlées, des renseignements spécifiés (RS), les deux ou aucun des deux. Ne vous fiez pas uniquement aux noms de fichiers ou aux marquages.

2

Cartographier les flux

Incluez les systèmes de CAO et de gestion du cycle de vie des produits, les courriels, les plateformes infonuagiques, les supports amovibles, les dossiers papier, les échanges avec les fournisseurs et tout système d’atelier ou de TO (technologies opérationnelles) qui reçoit les données.

3

Aligner les décisions d’accès

Confirmez que l’autorisation du personnel en vertu du PMC correspond à un accès logique et physique approprié dans les systèmes et installations concernés.

4

Coordonner les plans de sécurité

Alignez le plan de sécurité du site du PMC avec les politiques de cybersécurité, la réponse aux incidents, la gestion des fournisseurs et les processus de conservation des preuves, tout en préservant le contenu obligatoire de chaque programme.

5

Tester les preuves

Vérifiez que les registres, les examens d’accès, les journaux de formation, les configurations système et les procédures d’incident soutiennent les deux obligations de conformité et peuvent être récupérés sur demande.

Pourquoi cela compte pour les fournisseurs de la défense et du secteur manufacturier

Traiter les marchandises contrôlées, la cybersécurité et la sécurité physique comme des flux de travail indépendants crée des lacunes entre les contrats, les personnes, les installations et les systèmes. L’intégration de la gouvernance donne à la direction une vision plus claire des risques et réduit les procédures contradictoires. L’objectif n’est pas de fusionner les régimes, mais de les exploiter de manière cohérente.

Conseil pratique : Utilisez un seul modèle de gouvernance et un seul inventaire d’informations, mais maintenez des décisions d’applicabilité, des mappages de preuves et des registres de conformité distincts pour le PMC et le PCYSC.