Comprenez le cadre, mettez en œuvre les 12 contrôles et démontrez votre engagement envers la cybersécurité, sans avoir besoin d'une équipe de sécurité de grande entreprise.
Les cybermenaces ciblent de plus en plus les petites et moyennes entreprises partout au Canada. Les rançongiciels, les attaques d'hameçonnage et les violations de données peuvent perturber les opérations, exposer des renseignements sensibles et miner la confiance des clients.
CAN/DGSI:104 a été créée pour aider les organisations à gérer ces risques en définissant une base pratique en cybersécurité. Elle décrit les pratiques de sécurité essentielles que les entreprises devraient mettre en œuvre pour protéger leurs systèmes, leurs données et leurs opérations.
Ce guide explique ce qu'est CAN/DGSI:104, à qui elle s'applique et comment les organisations peuvent commencer à mettre en œuvre les contrôles de sécurité qu'elle recommande.
Un cadre canadien de cybersécurité qui décrit les pratiques de sécurité de base que les organisations devraient mettre en œuvre pour protéger leurs systèmes, leurs données et leurs opérations contre les cybermenaces.
CAN/DGSI:104 a été conçue pour offrir aux petites et moyennes entreprises un ensemble pratique de contrôles de cybersécurité qu'elles peuvent réellement mettre en œuvre sans avoir besoin d'une grande équipe de sécurité. Le cadre met l'accent sur les cybermenaces les plus courantes auxquelles les entreprises font face aujourd'hui.
La norme est maintenue par l'Institut des normes de gouvernance numérique et approuvée comme Norme nationale du Canada. Sa deuxième révision a été publiée le 2 juillet 2026, renforçant les exigences en matière d'authentification résistante à l'hameçonnage, de détection sur les terminaux et de sécurité infonuagique.
Plutôt que de prescrire des technologies particulières, CAN/DGSI:104 définit les types de contrôles de sécurité qu'une organisation devrait avoir en place. Ces contrôles couvrent des domaines tels que :
L'objectif est d'aider les organisations à établir une fondation fiable en cybersécurité.
Le cadre a été conçu principalement pour les petites et moyennes organisations exerçant leurs activités au Canada dans un large éventail d'industries qui dépendent de la technologie pour mener leurs opérations et gérer leurs données.
Cabinets d'avocats, firmes-conseils, cabinets comptables et autres fournisseurs de services professionnels qui gèrent des renseignements de clients.
Cabinets médicaux et services de santé qui stockent des données sensibles de patients exigeant de solides protections en cybersécurité.
Cabinets comptables, conseillers financiers et autres entreprises qui gèrent des renseignements financiers sensibles.
Firmes qui gèrent des données de projets, des contrats et des systèmes opérationnels qui dépendent de la technologie.
Entreprises dotées de technologies opérationnelles et de systèmes de chaîne d'approvisionnement qui nécessitent une protection contre les cybermenaces.
Organisations qui traitent des données de clients, des renseignements de paiement et des systèmes de transactions en ligne.
Éditeurs de logiciels, fournisseurs de services gérés et fournisseurs TI responsables de protéger les systèmes et les données de leurs clients.
Organismes de bienfaisance et sans but lucratif qui gèrent des données de donateurs et doivent maintenir la confiance de leurs parties prenantes.
À noter : plusieurs entreprises mettent aussi en œuvre le cadre parce que leurs clients, partenaires ou assureurs s'attendent à ce qu'elles maintiennent des protections raisonnables en cybersécurité. Comme les attentes en cybersécurité continuent d'augmenter, des cadres comme CAN/DGSI:104 aident les organisations à démontrer qu'elles prennent la sécurité au sérieux.
Les cyberattaques ciblent de plus en plus les petites et moyennes organisations parce qu'elles manquent souvent de ressources dédiées à la cybersécurité. Plusieurs entreprises s'appuient sur des protections TI de base qui n'ont jamais été conçues pour se défendre contre les menaces modernes.
CAN/DGSI:104 a été créée pour combler cette lacune en fournissant une base claire et pratique en cybersécurité que les organisations peuvent mettre en œuvre peu importe leur taille.
CAN/DGSI:104 offre aux organisations un point de départ structuré pour améliorer leur posture de sécurité.
CAN/DGSI:104 n'est pas en soi une réglementation obligatoire. Toutefois, plusieurs organisations adoptent le cadre parce qu'il soutient le programme de certification CyberSécuritaire Canada et démontre des pratiques responsables en cybersécurité auprès des clients, des partenaires et des assureurs.
À mesure que les cybermenaces continuent de croître, plusieurs entreprises constatent que leurs clients, partenaires et assureurs s'attendent de plus en plus à des pratiques de sécurité documentées, ce qui rend des cadres comme CAN/DGSI:104 pratiquement exigés par les attentes du marché.
Découvrir la certification CyberSécuritaire CanadaLes couches suivantes du modèle de protection en cybersécurité travaillent ensemble pour protéger une entreprise.
CAN/DGSI:104 préconise une approche par couches où plusieurs protections travaillent ensemble.
CAN/DGSI:104 préconise une approche de défense en profondeur en cybersécurité. Cette approche reconnaît que les cybermenaces peuvent cibler les personnes, les appareils, les comptes, les réseaux et les données. En mettant en œuvre des protections de sécurité sur plusieurs couches de l'organisation, les entreprises peuvent réduire considérablement la probabilité et l'impact des cyberincidents.
Le cadre met l'accent sur des protections pratiques qui aident les organisations à se défendre contre les menaces courantes comme les attaques d'hameçonnage, les rançongiciels, le vol d'identifiants et la compromission de systèmes.
Les employés sont souvent la première cible. Les simulations d'hameçonnage, la formation de sensibilisation et les politiques d'utilisation acceptable réduisent le risque qu'une erreur humaine facilite les attaques.
L'authentification multifacteur, les mots de passe robustes et le contrôle d'accès basé sur les rôles protègent les comptes contre les accès non autorisés; il s'agit de l'un des contrôles les plus critiques.
La détection des maliciels, le chiffrement des appareils, les pare-feu d'hôte et la surveillance des appareils sécurisent les ordinateurs portables, les postes de travail, les serveurs et les appareils mobiles contre la compromission et les accès non autorisés.
Le filtrage des courriels, la détection de l'hameçonnage, l'analyse des pièces jointes et l'authentification des domaines bloquent les messages malveillants avant qu'ils atteignent les utilisateurs.
Les pare-feu, l'accès à distance sécurisé, la segmentation du réseau et la surveillance des intrusions empêchent les accès non autorisés au réseau interne.
Des copies de sauvegarde régulières, le stockage hors site, les tests de sauvegarde et le chiffrement des données assurent la continuité des activités si les systèmes deviennent indisponibles.
La collecte des journaux, la détection des menaces 24 heures sur 24, les alertes de sécurité et l'analyse des activités inhabituelles permettent une détection précoce et une réponse rapide aux attaques.
Des procédures documentées, des plans de communication, des processus de récupération et une revue post-incident aident les organisations à réagir rapidement aux cyberincidents.
Les cyberincidents peuvent avoir des conséquences importantes pour les entreprises. Une attaque réussie peut entraîner des interruptions d'activités, la perte de données sensibles, des pertes financières et une atteinte à la réputation.
La mise en œuvre des contrôles décrits dans CAN/DGSI:104 aide les organisations à bâtir leur résilience face aux cybermenaces. Ces protections sont expliquées en détail dans le Guide des contrôles de sécurité.
Le cadre met l'accent sur des pratiques de sécurité qui contrent les méthodes d'attaque les plus courantes utilisées par les cybercriminels, réduisant considérablement les chances de réussite des attaques.
Les clients s'attendent de plus en plus à ce que les organisations protègent leurs renseignements. Démontrer des pratiques reconnues en cybersécurité renforce la confiance envers vos services.
Plusieurs grandes organisations évaluent maintenant les pratiques de cybersécurité de leurs fournisseurs. La mise en œuvre de contrôles reconnus vous aide à répondre à ces attentes.
Les cyberincidents ne peuvent pas toujours être évités, mais les organisations qui se préparent à l'avance sont beaucoup mieux outillées pour réagir et se rétablir rapidement.
Plusieurs organisations croient déjà disposer de protections adéquates, mais des lacunes courantes subsistent souvent.
CAN/DGSI:104 aide les organisations à repérer et à combler ces lacunes en fournissant un ensemble clair de contrôles de cybersécurité de base.
Nous avons organisé les exigences de CAN/DGSI:104 en 12 domaines pratiques pour vous aider à comprendre ce que cela implique.
Apprenez-en plus dans notre Guide détaillé des contrôles de sécurité.
CAN/DGSI:104 peut se comprendre à travers un ensemble de domaines de contrôle essentiels en cybersécurité que les organisations devraient mettre en œuvre pour bâtir une fondation de sécurité solide.
Ces contrôles représentent les composantes essentielles d'un programme moderne de cybersécurité.
Des politiques de cybersécurité claires définissant l'utilisation acceptable, les exigences de mots de passe et les procédures de réponse aux incidents.
Maintenez un inventaire de tous les appareils, systèmes, applications et données utilisés dans votre environnement.
L'accès basé sur les rôles, l'authentification multifacteur et des politiques de mots de passe robustes empêchent les accès non autorisés.
Les technologies de protection des terminaux détectent et préviennent les activités malveillantes et les accès non autorisés sur les ordinateurs et les appareils mobiles.
Des mises à jour régulières des systèmes d'exploitation et des applications corrigent les vulnérabilités de sécurité connues.
Le filtrage des courriels, les outils antihameçonnage et l'analyse des pièces jointes bloquent les messages malveillants avant qu'ils atteignent les utilisateurs.
Des programmes de formation aident le personnel à reconnaître les attaques d'hameçonnage, l'ingénierie sociale et les autres menaces visant les humains.
Des copies de sauvegarde sécurisées et des tests de récupération réguliers assurent que les opérations peuvent être rétablies rapidement après une attaque par rançongiciel ou une défaillance de système.
Les pare-feu et d'autres contrôles empêchent les accès non autorisés au réseau et surveillent l'activité réseau.
La surveillance des systèmes 24 heures sur 24 à la recherche de signes d'activité suspecte permet une détection précoce des attaques et une réponse plus rapide.
Un plan clair définit comment les incidents sont détectés, signalés, contenus et résolus.
Les services infonuagiques doivent être configurés de façon sécuritaire et surveillés pour prévenir les accès non autorisés ou l'exposition de données.
Les organisations qui souhaitent commencer à mettre en œuvre le cadre peuvent débuter par quelques étapes clés. Ces protections fondamentales contrent plusieurs des méthodes d'attaque les plus courantes utilisées contre les entreprises aujourd'hui.
Pour aider les organisations à mettre en œuvre le cadre, ce site propose plusieurs guides et outils supplémentaires.
Une liste de vérification détaillée couvrant les 12 domaines de contrôle. Utilisez-la pour repérer les lacunes dans vos protections actuelles et suivre vos progrès.
Des explications détaillées de chacun des 12 contrôles de sécurité : ce contre quoi ils protègent, les pratiques clés et comment les organisations les mettent en œuvre.
Un guide pratique, étape par étape, pour mettre en œuvre les contrôles CAN/DGSI:104 dans votre organisation, incluant un échéancier de mise en œuvre typique.
Une évaluation de 21 questions alignée sur l'annexe B de CAN/DGSI:104 qui évalue vos pratiques de cybersécurité et fournit un score de préparation personnalisé avec des recommandations.
Découvrez le programme national de certification en cybersécurité du gouvernement du Canada et comment CAN/DGSI:104 soutient la certification.
Des liens vers les sources officielles, les cadres connexes et des lectures complémentaires pour soutenir votre programme de cybersécurité.
La deuxième révision de CAN/DGSI 104 a été publiée : authentification résistante à l'hameçonnage, détection et réponse sur les terminaux, évaluations de vulnérabilités, exigences infonuagiques renforcées et une nouvelle annexe D établissant la correspondance entre la norme et d'autres cadres. Ce qui a changé →
Le projet de loi C-8 (Loi sur la protection des cybersystèmes essentiels) est devenu loi, rendant obligatoires les programmes de cybersécurité et le signalement des incidents pour les exploitants d'infrastructures essentielles désignés, avec des exigences qui devraient se répercuter sur leurs fournisseurs. Ce que cela signifie pour les PME →
Le gouvernement du Canada a lancé le niveau 1 du Programme canadien de certification en cybersécurité (CPCSC) pour les fournisseurs du secteur de la défense. Qui est concerné →
Le Conseil de gouvernance numérique a lancé le programme de validation CyberReady, une validation indépendante de vos pratiques par rapport à CAN/DGSI:104, sans aller jusqu'à la certification complète. Comment ça fonctionne →
Cette section est mise à jour chaque trimestre. Dernière révision le 5 août 2026.
Répondez à notre évaluation de préparation CAN/DGSI:104 gratuite et recevez un rapport personnalisé sur les forces et les lacunes de votre organisation en matière de cybersécurité.