Nos perspectives
Perspectives et ressources
Nous proposons des articles pratiques, des analyses réglementaires et des guides sur la cybersécurité, la gouvernance, les risques et la conformité, l’architecture de sécurité et la résilience des TO, incluant le CMMC, le CPCSC et la sécurité industrielle, pour les organisations complexes.

Rédiger un Plan de sécurité du système (PSS) que les évaluateurs peuvent suivre
Un PSS utile n’est pas un résumé de politiques. Il s’agit d’une description contrôlée et fondée sur des preuves du système, de son périmètre de sécurité et de la manière dont les exigences applicables sont mises en œuvre dans la pratique.

Sécuriser les technologies opérationnelles sans arrêter la production
Les technologies opérationnelles (OT) pilotent les processus physiques, les équipements de production et les fonctions de sécurité. Les mesures de sécurité doivent réduire le risque cyber sans introduire de risques opérationnels ou de sécurité inacceptables.

CMMC Phase II suspendue : implications pour la préparation, la certification et le risque lié à la loi sur les fausses déclarations
Le gouvernement a suspendu l’intégration contractuelle progressive des exigences de certification de la Phase II. Il n’a pas abrogé le programme CMMC, ni suspendu les clauses de protection FAR ou DFARS.

Naviguer dans CMMC 2.0 et CPCSC : guide stratégique pour les PME de la défense
Ces deux programmes sont importants pour les fournisseurs canadiens dans les chaînes d’approvisionnement nord-américaines. Bien que CMMC et CPCSC partagent des objectifs similaires, il s’agit de programmes distincts avec des normes de référence, des méthodes d’évaluation et des exigences contractuelles différentes.

Quel niveau CMMC s’applique à vos contrats ?
Le niveau CMMC requis est déterminé par l’appel d’offres ou le contrat et le type d’informations que vos systèmes traitent, stockent ou transmettent. La taille de l’entreprise, la réputation du secteur ou les conseils informels ne déterminent pas votre niveau CMMC.

Preuves qui tiennent face à un évaluateur
Les évaluateurs ont besoin de preuves suffisantes pour confirmer qu’une exigence est mise en œuvre, appliquée à l’ensemble du périmètre défini et fonctionne comme prévu.

Le niveau 1 de la CPCSC est arrivé : ce que les fournisseurs canadiens doivent faire maintenant
Le niveau 1 de la CPCSC est disponible depuis avril 2026 et pourrait être exigé pour certains contrats de défense à partir de l’été 2026. Les fournisseurs doivent se préparer à l’avance pour éviter les problèmes de conformité de dernière minute.

Quand le Programme des marchandises contrôlées rencontre la cybersécurité
Les obligations liées aux marchandises contrôlées et la certification en cybersécurité peuvent s’appliquer aux mêmes travaux, mais elles répondent à des questions de conformité différentes. Une approche coordonnée réduit les doublons sans pour autant traiter les programmes comme étant interchangeables.

Le véritable coût d’un périmètre d’évaluation mal défini
Un périmètre définit bien plus qu’un simple périmètre réseau. Il détermine quels actifs, personnes, installations, prestataires de services, contrôles et éléments de preuve font partie de l’évaluation.

CMMC Phase II suspendue : implications pour la préparation, la certification et le risque lié à la loi sur les fausses déclarations
Le gouvernement a suspendu l’intégration contractuelle progressive des exigences de certification de la Phase II. Il n’a pas abrogé le programme CMMC, ni suspendu les clauses de protection FAR ou DFARS.

Quel niveau CMMC s’applique à vos contrats ?
Le niveau CMMC requis est déterminé par l’appel d’offres ou le contrat et le type d’informations que vos systèmes traitent, stockent ou transmettent. La taille de l’entreprise, la réputation du secteur ou les conseils informels ne déterminent pas votre niveau CMMC.

Naviguer dans CMMC 2.0 et CPCSC : guide stratégique pour les PME de la défense
Ces deux programmes sont importants pour les fournisseurs canadiens dans les chaînes d’approvisionnement nord-américaines. Bien que CMMC et CPCSC partagent des objectifs similaires, il s’agit de programmes distincts avec des normes de référence, des méthodes d’évaluation et des exigences contractuelles différentes.

Le niveau 1 de la CPCSC est arrivé : ce que les fournisseurs canadiens doivent faire maintenant
Le niveau 1 de la CPCSC est disponible depuis avril 2026 et pourrait être exigé pour certains contrats de défense à partir de l’été 2026. Les fournisseurs doivent se préparer à l’avance pour éviter les problèmes de conformité de dernière minute.

Le véritable coût d’un périmètre d’évaluation mal défini
Un périmètre définit bien plus qu’un simple périmètre réseau. Il détermine quels actifs, personnes, installations, prestataires de services, contrôles et éléments de preuve font partie de l’évaluation.

Sécuriser les technologies opérationnelles sans arrêter la production
Les technologies opérationnelles (OT) pilotent les processus physiques, les équipements de production et les fonctions de sécurité. Les mesures de sécurité doivent réduire le risque cyber sans introduire de risques opérationnels ou de sécurité inacceptables.

Rédiger un Plan de sécurité du système (PSS) que les évaluateurs peuvent suivre
Un PSS utile n’est pas un résumé de politiques. Il s’agit d’une description contrôlée et fondée sur des preuves du système, de son périmètre de sécurité et de la manière dont les exigences applicables sont mises en œuvre dans la pratique.

Preuves qui tiennent face à un évaluateur
Les évaluateurs ont besoin de preuves suffisantes pour confirmer qu’une exigence est mise en œuvre, appliquée à l’ensemble du périmètre défini et fonctionne comme prévu.

Quand le Programme des marchandises contrôlées rencontre la cybersécurité
Les obligations liées aux marchandises contrôlées et la certification en cybersécurité peuvent s’appliquer aux mêmes travaux, mais elles répondent à des questions de conformité différentes. Une approche coordonnée réduit les doublons sans pour autant traiter les programmes comme étant interchangeables.