Préparation pratique pour les fournisseurs de la défense traitant de l’information spécifiée (IS)
Le programme canadien de cybersécurité est passé de la planification à la mise en œuvre. Le niveau 1 est devenu disponible en avril 2026 et pourrait être requis dans certains contrats de défense dès l’été 2026. Les fournisseurs devraient se préparer avant qu’une clause contractuelle n’impose un délai immédiat.
État des lieux — 30 juillet 2026
Le niveau 1 exige une auto-évaluation annuelle de 13 exigences de sécurité. Initialement, la certification sera requise lors de l’attribution du contrat, et non pendant l’appel d’offres. La certification par une tierce partie pour le niveau 2 sera introduite progressivement pour certains contrats à partir du printemps 2027. Le MDN effectuera les évaluations de niveau 3 pour les travaux présentant les risques les plus élevés.
Commencer par l’information spécifiée et le périmètre
La CPCSC protège l’information spécifiée (IS) : des renseignements sensibles non classifiés du gouvernement du Canada qui doivent être protégés lorsqu’ils sont manipulés, traités ou stockés par une organisation non gouvernementale. Cela peut inclure des informations contractuelles non publiques, des informations sur les marchandises contrôlées et des renseignements protégés. L’autorité contractante compétente identifie les informations nécessitant une protection.
Une fois l’information spécifiée (IS) identifiée, définissez le périmètre d’évaluation. Incluez les personnes, les installations, les systèmes, les appareils, les applications, les prestataires de services et les processus qui manipulent l’information ou protègent les systèmes qui le font. Le périmètre peut couvrir l’ensemble de l’entreprise ou une enclave correctement isolée.
Ce que les fournisseurs doivent faire maintenant
1
Examiner les travaux actuels et à venir
Identifiez les contrats, les soumissions et les opportunités de sous-traitance susceptibles d’impliquer de l’information spécifiée (IS).
Cartographier l’information
Documentez les endroits où l’information spécifiée (IS) est reçue, stockée, traitée, transmise et détruite, y compris chez les prestataires de services externes et les sous-traitants.
3
Réaliser l’évaluation de niveau 1
Évaluez les 13 exigences, consignez les lacunes et désignez des responsables ainsi que des dates d’achèvement réalistes.
4
Conserver les preuves
Maintenez les listes de comptes et d’appareils, les examens d’accès, les politiques, les registres de formation, les registres de correctifs, les registres des visiteurs, les paramètres du pare-feu et les preuves de configuration de l’authentification multifacteur (MFA) pendant au moins la durée du cycle d’attestation.
5
Progresser vers la norme complète
Les organisations susceptibles d’être confrontées au niveau 2 devraient utiliser l’ITSP.10.171 et l’ITSP.10.171-01 pour élaborer un plan de sécurité du système, un modèle de preuves et une feuille de route de remédiation priorisée.
Coordonner les obligations liées à la CMMC et aux marchandises contrôlées
La CPCSC et la CMMC utilisent des contrôles techniques étroitement alignés, de sorte qu’un plan de mise en œuvre coordonné peut réduire les doublons. Il s’agit toutefois de programmes distincts. Les directives canadiennes indiquent qu’une certification CMMC valide peut appuyer la reconnaissance du niveau 1 ou être examinée par rapport aux exigences de la CPCSC, mais le périmètre et les preuves doivent tout de même être confirmés.
Le Programme des marchandises contrôlées est également une obligation légale distincte. Une organisation qui examine, possède ou transfère des marchandises contrôlées au Canada peut encore devoir s’inscrire et se conformer à ce programme, même lorsqu’elle se prépare à la certification CPCSC.
Le message pratique
N’attendez pas l’échéance d’un approvisionnement pour commencer. Une définition précoce du périmètre, une auto-évaluation documentée et des preuves cohérentes permettent aux fournisseurs de combler les lacunes de manière ordonnée et de répondre aux exigences contractuelles avec une plus grande confiance.