Comment coordonner les investissements en cybersécurité entre les exigences américaines et canadiennes sans confondre l’alignement technique avec la reconnaissance réglementaire.
Pour les petites et moyennes entreprises de la base industrielle de défense, la cybersécurité contractuelle devient progressivement une condition d’accès au marché. Les fournisseurs doivent être en mesure de démontrer, par des preuves vérifiables, comment ils protègent les informations sensibles qui leur sont confiées dans le cadre de leurs contrats.
Deux programmes sont particulièrement importants pour les fournisseurs canadiens opérant dans les chaînes d’approvisionnement nord-américaines : CMMC 2.0 aux États-Unis et le Programme canadien pour la certification en cybersécurité (CPCSC) au Canada. Ils poursuivent des objectifs comparables, mais demeurent des programmes distincts, avec leurs propres normes de référence, méthodes d’évaluation et exigences contractuelles.
Mise à jour du programme — juillet 2026
La phase 1 du déploiement de CMMC, lancée le 10 novembre 2025, demeure en vigueur et se concentre sur les auto-évaluations. Le 13 juillet 2026, l’autorité de défense américaine a suspendu la transition vers la phase 2 et les étapes ultérieures pendant que le programme fait l’objet d’un examen. Les obligations contractuelles existantes de protéger les FCI et les CUI, y compris celles fondées sur NIST SP 800-171 Rev. 2, demeurent applicables.
1. Comprendre les deux programmes
- CMMC 2.0 — États-Unis : un programme conçu pour vérifier la mise en œuvre des exigences de protection des Federal Contract Information (FCI) et des Controlled Unclassified Information (CUI) dans les systèmes des entrepreneurs et sous-traitants de la défense.
- CPCSC — Canada : un programme applicable à certains contrats de défense lorsqu’un fournisseur traite de l’Information désignée (ID) dans des systèmes non gouvernementaux du Canada. Le niveau requis dépend de la sensibilité de l’information et du risque contractuel.
- Information désignée : information non classifiée qu’une autorité du gouvernement du Canada identifie dans un contrat comme nécessitant une protection. Elle peut comprendre des renseignements protégés, des données techniques liées aux marchandises contrôlées et des informations contractuelles non publiques.
Comparaison sommaire
Élément
CMMC 2.0
CPCSC
Information protégée
FCI et CUI associées aux contrats de défense américains.
Information désignée (ID) dans certains contrats de défense canadiens.
Base technique
Niveau 1 : 15 exigences de FAR 52.204-21.
Niveau 2 : 110 exigences de NIST SP 800-171 Rev. 2.
Niveau 3 : exigences du niveau 2, incluant les exigences dérivées de NIST SP 800-172.
Niveau 1 : 13 contrôles.
Niveau 2 : 98 contrôles de ITSP.10.171, alignés avec NIST SP 800-171 Rev. 3.
Niveau 3 : 200 contrôles selon l’aperçu officiel actuel.
Évaluation
Niveau 1 : auto-évaluation annuelle.
Niveau 2 : auto-évaluation ou évaluation de certification, selon l’exigence contractuelle.
Niveau 3 : évaluation DIBCAC.
Niveau 1 : auto-évaluation annuelle.
Niveau 2 : évaluation externe triennale par un organisme de certification accrédité, avec attestation annuelle.
Niveau 3 : évaluation triennale par le MDN, avec attestation annuelle.
Mise en œuvre actuelle
La phase 1 est active.
La transition vers la phase 2 et les étapes ultérieures a été suspendue depuis le 13 juillet 2026, en attendant l’examen du programme.
Le niveau 1 est disponible depuis avril 2026 et est attendu dans certains contrats à compter de l’été 2026.
Les niveaux 2 et 3 seront introduits progressivement.
Reconnaissance
Statut de programme américain distinct.
Aucune réciprocité automatique.
Un statut CMMC valide peut être considéré au cas par cas, après confirmation de la portée et, si nécessaire, vérification des contrôles.
Important : les exigences exactes sont déterminées par les clauses de chaque appel d’offres ou contrat. Une organisation ne doit pas présumer qu’un niveau, une portée ou une forme de preuve acceptée dans le cadre d’un programme sera automatiquement acceptée dans le cadre de l’autre.
2. Alignement technique réel mais limité
Le principal domaine de convergence concerne les contrôles de sécurité. CMMC niveau 2 demeure fondé sur NIST SP 800-171 Rev. 2, tandis que CPCSC s’appuie sur ITSP.10.171, la norme canadienne alignée avec NIST SP 800-171 Rev. 3.
Les deux normes traitent de domaines tels que la gestion des accès, l’authentification, la configuration, la protection des communications, la réponse aux incidents, la gestion des risques et la surveillance. Toutefois, les différences de version, de structure, de paramètres définis par l’organisation, de méthodes d’évaluation et de contexte contractuel nécessitent une analyse distincte.
- Ce qui peut être réutilisé : architecture de sécurité, gestion des identités, journalisation, segmentation, gestion des vulnérabilités, politiques, processus et certaines preuves opérationnelles.
- Ce qui doit demeurer distinct : la portée déclarée, les résultats d’évaluation, les attestations, les registres de preuves et les exigences propres à chaque contrat ou programme.
CPCSC et le Programme des marchandises contrôlées : deux obligations distinctes
Le CPCSC ne remplace pas le Programme des marchandises contrôlées. Une personne ou une organisation qui examine, possède ou transfère des marchandises contrôlées ou de la technologie connexe au Canada doit généralement s’inscrire au programme, à moins qu’une exclusion ou une exemption applicable ne s’applique. Un même contrat peut donc déclencher à la fois des obligations CPCSC et des obligations du Programme des marchandises contrôlées.
3. Ce que cela signifie pour les PME de la défense
- La portée devient une décision d’affaires : une portée inutilement large augmente les coûts, tandis qu’une portée imprécise affaiblit les attestations et les résultats d’évaluation.
- Les preuves comptent autant que la mise en œuvre : les politiques, procédures, inventaires, configurations, journaux, examens et résultats doivent démontrer que les contrôles fonctionnent efficacement dans la pratique.
- Les exigences suivent l’information : les sous-traitants doivent satisfaire au niveau applicable à l’information et aux services qui leur sont confiés ; ils n’héritent pas automatiquement du niveau de l’entrepreneur principal.
- La surveillance réglementaire demeure nécessaire : le déploiement de CMMC fait actuellement l’objet d’un examen, tandis que le CPCSC poursuit sa mise en œuvre progressive. Les décisions d’investissement doivent demeurer fondées sur les obligations contractuelles actuelles.
4. Par où commencer
1
Confirmer les déclencheurs contractuels
Identifier les clauses, le niveau attendu, le type d’information traitée et la date à laquelle la conformité doit être démontrée.
Définir la portée et les flux d’information
Localiser les FCI, CUI et Information désignée (ID) ; identifier les systèmes, utilisateurs, processus, sites, fournisseurs de services et sous-traitants concernés.
3
Établir une base de contrôles commune
Construire une architecture et un modèle de gouvernance capables de soutenir les exigences américaines et canadiennes, puis documenter les différences découlant des normes et des programmes.
4
Effectuer une évaluation des écarts fondée sur les preuves
Évaluer la mise en œuvre réelle et l’efficacité des contrôles, ainsi que la qualité des preuves disponibles, plutôt que de se fier uniquement à une liste de vérification de conformité.
5
Prioriser et suivre la remédiation
Traiter les risques critiques et les dépendances, attribuer les responsabilités, établir des échéanciers réalistes et vérifier que les écarts sont correctement comblés.
6
Maintenir des registres de conformité distincts
Conserver la portée applicable, les attestations, les résultats, les preuves, les plans d’action et les décisions de gouvernance pour chaque programme et contrat.
5. Message clé pour les dirigeants
L’approche la plus efficace consiste à adopter le principe suivant : une base de cybersécurité commune, soutenue par des registres de conformité distincts.
Cette approche permet de réutiliser les investissements techniques et organisationnels là où les exigences se chevauchent, tout en évitant de présumer que les programmes sont automatiquement équivalents. Elle aide également la direction à prioriser les dépenses en fonction de la portée réelle, du risque contractuel et des échéanciers d’affaires.
Conclusion
CMMC 2.0 et CPCSC visent tous deux à renforcer la confiance dans les chaînes d’approvisionnement de la défense. Leur alignement technique crée une occasion de rationaliser les efforts, mais n’élimine pas les différences de normes, de méthodes d’évaluation ou d’exigences contractuelles spécifiques.
En juillet 2026, la stratégie appropriée n’est ni d’attendre ni de présumer que les programmes sont interchangeables. Il s’agit de maintenir les obligations contractuelles existantes, de se préparer au CPCSC selon son déploiement progressif et de bâtir une capacité de cybersécurité démontrable, adaptable et durable.
Avis : cet article fournit un aperçu général. Les exigences applicables sont déterminées par les documents d’approvisionnement, les clauses contractuelles et les directives officielles en vigueur.