Norme canadienne de cybersécurité

CAN/DGSI:104 expliqué :
la norme canadienne de cybersécurité
pour les petites entreprises

Comprenez le cadre, mettez en œuvre les 12 contrôles et démontrez votre engagement envers la cybersécurité, sans avoir besoin d'une équipe de sécurité de grande entreprise.

Ce site est commandité par MTech Cyber

Navigation

12
Contrôles de sécurité essentiels
8
Couches de protection
PME
Conçue pour les petites et moyennes entreprises
🇨🇦
Norme nationale canadienne
Introduction

Pourquoi les entreprises canadiennes ont besoin de CAN/DGSI:104

Les cybermenaces ciblent de plus en plus les petites et moyennes entreprises partout au Canada. Les rançongiciels, les attaques d'hameçonnage et les violations de données peuvent perturber les opérations, exposer des renseignements sensibles et miner la confiance des clients.

CAN/DGSI:104 a été créée pour aider les organisations à gérer ces risques en définissant une base pratique en cybersécurité. Elle décrit les pratiques de sécurité essentielles que les entreprises devraient mettre en œuvre pour protéger leurs systèmes, leurs données et leurs opérations.

Ce guide explique ce qu'est CAN/DGSI:104, à qui elle s'applique et comment les organisations peuvent commencer à mettre en œuvre les contrôles de sécurité qu'elle recommande.

Ce que vous apprendrez dans ce guide

  • Ce qu'est CAN/DGSI:104
  • À qui le cadre s'applique
  • Le modèle de protection en cybersécurité par couches
  • Les 12 contrôles essentiels de cybersécurité
  • Une liste de vérification pratique pour la mise en œuvre

CAN/DGSI:104 est étroitement liée au programme de certification CyberSécuritaire Canada et fournit les contrôles de cybersécurité de base que les organisations doivent mettre en œuvre pour obtenir la certification.

Découvrir CyberSécuritaire Canada
Aperçu du cadre

Qu'est-ce que CAN/DGSI:104?

Un cadre canadien de cybersécurité qui décrit les pratiques de sécurité de base que les organisations devraient mettre en œuvre pour protéger leurs systèmes, leurs données et leurs opérations contre les cybermenaces.

🛡 Objectif du cadre

CAN/DGSI:104 fournit une base claire et pratique en cybersécurité que les organisations peuvent mettre en œuvre peu importe leur taille, aidant les entreprises à démontrer des pratiques de sécurité responsables auprès de leurs clients, partenaires et assureurs.

Voir les 12 contrôles

CAN/DGSI:104 a été conçue pour offrir aux petites et moyennes entreprises un ensemble pratique de contrôles de cybersécurité qu'elles peuvent réellement mettre en œuvre sans avoir besoin d'une grande équipe de sécurité. Le cadre met l'accent sur les cybermenaces les plus courantes auxquelles les entreprises font face aujourd'hui.

La norme est maintenue par l'Institut des normes de gouvernance numérique et approuvée comme Norme nationale du Canada. Sa deuxième révision a été publiée le 2 juillet 2026, renforçant les exigences en matière d'authentification résistante à l'hameçonnage, de détection sur les terminaux et de sécurité infonuagique.

Plutôt que de prescrire des technologies particulières, CAN/DGSI:104 définit les types de contrôles de sécurité qu'une organisation devrait avoir en place. Ces contrôles couvrent des domaines tels que :

L'objectif est d'aider les organisations à établir une fondation fiable en cybersécurité.

  • Protection des identités
  • Sécurité des appareils
  • Formation des employés
  • Copies de sauvegarde
  • Surveillance
  • Réponse aux incidents
Applicabilité

À qui s'applique CAN/DGSI:104

Le cadre a été conçu principalement pour les petites et moyennes organisations exerçant leurs activités au Canada dans un large éventail d'industries qui dépendent de la technologie pour mener leurs opérations et gérer leurs données.

💼

Services professionnels

Cabinets d'avocats, firmes-conseils, cabinets comptables et autres fournisseurs de services professionnels qui gèrent des renseignements de clients.

💊

Cliniques de santé

Cabinets médicaux et services de santé qui stockent des données sensibles de patients exigeant de solides protections en cybersécurité.

💰

Services financiers

Cabinets comptables, conseillers financiers et autres entreprises qui gèrent des renseignements financiers sensibles.

🏗

Construction et génie

Firmes qui gèrent des données de projets, des contrats et des systèmes opérationnels qui dépendent de la technologie.

🏭

Fabrication

Entreprises dotées de technologies opérationnelles et de systèmes de chaîne d'approvisionnement qui nécessitent une protection contre les cybermenaces.

🛍

Commerce de détail et commerce en ligne

Organisations qui traitent des données de clients, des renseignements de paiement et des systèmes de transactions en ligne.

💻

Fournisseurs de technologie

Éditeurs de logiciels, fournisseurs de services gérés et fournisseurs TI responsables de protéger les systèmes et les données de leurs clients.

🤖

Organismes sans but lucratif

Organismes de bienfaisance et sans but lucratif qui gèrent des données de donateurs et doivent maintenir la confiance de leurs parties prenantes.

À noter : plusieurs entreprises mettent aussi en œuvre le cadre parce que leurs clients, partenaires ou assureurs s'attendent à ce qu'elles maintiennent des protections raisonnables en cybersécurité. Comme les attentes en cybersécurité continuent d'augmenter, des cadres comme CAN/DGSI:104 aident les organisations à démontrer qu'elles prennent la sécurité au sérieux.

Contexte

Pourquoi CAN/DGSI:104 a été créée

Les cyberattaques ciblent de plus en plus les petites et moyennes organisations parce qu'elles manquent souvent de ressources dédiées à la cybersécurité. Plusieurs entreprises s'appuient sur des protections TI de base qui n'ont jamais été conçues pour se défendre contre les menaces modernes.

CAN/DGSI:104 a été créée pour combler cette lacune en fournissant une base claire et pratique en cybersécurité que les organisations peuvent mettre en œuvre peu importe leur taille.

Le cadre aide les entreprises à :

  • Réduire le risque de rançongiciels et de violations de données
  • Protéger les renseignements sensibles des clients et de l'entreprise
  • Maintenir la continuité des opérations pendant les cyberincidents
  • Démontrer des pratiques responsables en cybersécurité aux partenaires et aux clients

CAN/DGSI:104 offre aux organisations un point de départ structuré pour améliorer leur posture de sécurité.

Conformité

CAN/DGSI:104 est-elle obligatoire?

CAN/DGSI:104 n'est pas en soi une réglementation obligatoire. Toutefois, plusieurs organisations adoptent le cadre parce qu'il soutient le programme de certification CyberSécuritaire Canada et démontre des pratiques responsables en cybersécurité auprès des clients, des partenaires et des assureurs.

À mesure que les cybermenaces continuent de croître, plusieurs entreprises constatent que leurs clients, partenaires et assureurs s'attendent de plus en plus à des pratiques de sécurité documentées, ce qui rend des cadres comme CAN/DGSI:104 pratiquement exigés par les attentes du marché.

Découvrir la certification CyberSécuritaire Canada

Quand l'adoption devient essentielle

  • Contrats gouvernementaux ou du secteur public exigeant des contrôles de sécurité documentés
  • Demandes d'assurance cyber qui exigent des certifications de sécurité
  • Exigences de chaîne d'approvisionnement provenant de clients ou de partenaires de grande taille
  • Différenciation concurrentielle dans les industries où la confiance compte
  • Réduction proactive des risques avant qu'un cyberincident survienne
Défense en profondeur

Modèle de protection en cybersécurité

Les couches suivantes du modèle de protection en cybersécurité travaillent ensemble pour protéger une entreprise.

CAN/DGSI:104 préconise une approche par couches où plusieurs protections travaillent ensemble.

CAN/DGSI:104 préconise une approche de défense en profondeur en cybersécurité. Cette approche reconnaît que les cybermenaces peuvent cibler les personnes, les appareils, les comptes, les réseaux et les données. En mettant en œuvre des protections de sécurité sur plusieurs couches de l'organisation, les entreprises peuvent réduire considérablement la probabilité et l'impact des cyberincidents.

Le cadre met l'accent sur des protections pratiques qui aident les organisations à se défendre contre les menaces courantes comme les attaques d'hameçonnage, les rançongiciels, le vol d'identifiants et la compromission de systèmes.

Couche 1

👤 Personnes et formation

Les employés sont souvent la première cible. Les simulations d'hameçonnage, la formation de sensibilisation et les politiques d'utilisation acceptable réduisent le risque qu'une erreur humaine facilite les attaques.

Couche 2

🔑 Sécurité des identités

L'authentification multifacteur, les mots de passe robustes et le contrôle d'accès basé sur les rôles protègent les comptes contre les accès non autorisés; il s'agit de l'un des contrôles les plus critiques.

Couche 3

💻 Sécurité des terminaux

La détection des maliciels, le chiffrement des appareils, les pare-feu d'hôte et la surveillance des appareils sécurisent les ordinateurs portables, les postes de travail, les serveurs et les appareils mobiles contre la compromission et les accès non autorisés.

Couche 4

📧 Protection du courriel

Le filtrage des courriels, la détection de l'hameçonnage, l'analyse des pièces jointes et l'authentification des domaines bloquent les messages malveillants avant qu'ils atteignent les utilisateurs.

Couche 5

🌐 Sécurité du réseau

Les pare-feu, l'accès à distance sécurisé, la segmentation du réseau et la surveillance des intrusions empêchent les accès non autorisés au réseau interne.

Couche 6

💾 Sauvegarde et récupération

Des copies de sauvegarde régulières, le stockage hors site, les tests de sauvegarde et le chiffrement des données assurent la continuité des activités si les systèmes deviennent indisponibles.

Couche 7

🔎 Surveillance de la sécurité et détection des menaces

La collecte des journaux, la détection des menaces 24 heures sur 24, les alertes de sécurité et l'analyse des activités inhabituelles permettent une détection précoce et une réponse rapide aux attaques.

Couche 8

🚨 Réponse aux incidents

Des procédures documentées, des plans de communication, des processus de récupération et une revue post-incident aident les organisations à réagir rapidement aux cyberincidents.

Impact d'affaires

Pourquoi CAN/DGSI:104 est importante

Les cyberincidents peuvent avoir des conséquences importantes pour les entreprises. Une attaque réussie peut entraîner des interruptions d'activités, la perte de données sensibles, des pertes financières et une atteinte à la réputation.

La mise en œuvre des contrôles décrits dans CAN/DGSI:104 aide les organisations à bâtir leur résilience face aux cybermenaces. Ces protections sont expliquées en détail dans le Guide des contrôles de sécurité.

🚫

Risque cyber réduit

Le cadre met l'accent sur des pratiques de sécurité qui contrent les méthodes d'attaque les plus courantes utilisées par les cybercriminels, réduisant considérablement les chances de réussite des attaques.

🤝

Confiance accrue des clients

Les clients s'attendent de plus en plus à ce que les organisations protègent leurs renseignements. Démontrer des pratiques reconnues en cybersécurité renforce la confiance envers vos services.

🔗

Sécurité de la chaîne d'approvisionnement

Plusieurs grandes organisations évaluent maintenant les pratiques de cybersécurité de leurs fournisseurs. La mise en œuvre de contrôles reconnus vous aide à répondre à ces attentes.

Meilleure préparation aux incidents

Les cyberincidents ne peuvent pas toujours être évités, mais les organisations qui se préparent à l'avance sont beaucoup mieux outillées pour réagir et se rétablir rapidement.

Lacunes courantes en cybersécurité
dans les petites entreprises

Plusieurs organisations croient déjà disposer de protections adéquates, mais des lacunes courantes subsistent souvent.

  • Politiques de mots de passe faibles ou absence d'authentification multifacteur
  • Vulnérabilités logicielles non corrigées
  • Surveillance insuffisante des systèmes et des comptes
  • Absence de formation des employés en cybersécurité
  • Copies de sauvegarde qui ne sont pas testées régulièrement
  • Aucun plan formel de réponse aux incidents

CAN/DGSI:104 aide les organisations à repérer et à combler ces lacunes en fournissant un ensemble clair de contrôles de cybersécurité de base.

Cœur du cadre

Les 12 contrôles de cybersécurité

Nous avons organisé les exigences de CAN/DGSI:104 en 12 domaines pratiques pour vous aider à comprendre ce que cela implique.

Apprenez-en plus dans notre Guide détaillé des contrôles de sécurité.

CAN/DGSI:104 peut se comprendre à travers un ensemble de domaines de contrôle essentiels en cybersécurité que les organisations devraient mettre en œuvre pour bâtir une fondation de sécurité solide.

Ces contrôles représentent les composantes essentielles d'un programme moderne de cybersécurité.

1

Gouvernance et politiques de sécurité

Des politiques de cybersécurité claires définissant l'utilisation acceptable, les exigences de mots de passe et les procédures de réponse aux incidents.

2

Inventaire des actifs

Maintenez un inventaire de tous les appareils, systèmes, applications et données utilisés dans votre environnement.

3

Gestion des identités et des accès

L'accès basé sur les rôles, l'authentification multifacteur et des politiques de mots de passe robustes empêchent les accès non autorisés.

4

Sécurité des terminaux

Les technologies de protection des terminaux détectent et préviennent les activités malveillantes et les accès non autorisés sur les ordinateurs et les appareils mobiles.

5

Gestion des correctifs et des vulnérabilités

Des mises à jour régulières des systèmes d'exploitation et des applications corrigent les vulnérabilités de sécurité connues.

6

Sécurité du courriel

Le filtrage des courriels, les outils antihameçonnage et l'analyse des pièces jointes bloquent les messages malveillants avant qu'ils atteignent les utilisateurs.

7

Formation de sensibilisation à la sécurité

Des programmes de formation aident le personnel à reconnaître les attaques d'hameçonnage, l'ingénierie sociale et les autres menaces visant les humains.

8

Sauvegarde et récupération des données

Des copies de sauvegarde sécurisées et des tests de récupération réguliers assurent que les opérations peuvent être rétablies rapidement après une attaque par rançongiciel ou une défaillance de système.

9

Sécurité du réseau

Les pare-feu et d'autres contrôles empêchent les accès non autorisés au réseau et surveillent l'activité réseau.

10

Surveillance de la sécurité et détection des menaces

La surveillance des systèmes 24 heures sur 24 à la recherche de signes d'activité suspecte permet une détection précoce des attaques et une réponse plus rapide.

11

Planification de la réponse aux incidents

Un plan clair définit comment les incidents sont détectés, signalés, contenus et résolus.

12

Sécurité de l'infonuagique et des services SaaS

Les services infonuagiques doivent être configurés de façon sécuritaire et surveillés pour prévenir les accès non autorisés ou l'exposition de données.

Démarrage rapide

Liste de vérification simple CAN/DGSI:104

Les organisations qui souhaitent commencer à mettre en œuvre le cadre peuvent débuter par quelques étapes clés. Ces protections fondamentales contrent plusieurs des méthodes d'attaque les plus courantes utilisées contre les entreprises aujourd'hui.

  • Activer l'authentification multifacteur pour les comptes d'entreprise
  • Garder les systèmes et les logiciels à jour
  • Déployer la sécurité des terminaux sur tous les appareils
  • Mettre en place le filtrage des courriels et la protection contre l'hameçonnage
  • Maintenir des copies de sauvegarde sécurisées des données importantes
  • Former les employés à reconnaître les cybermenaces
  • Surveiller les systèmes pour détecter les activités suspectes
  • Établir un plan de réponse aux incidents
Voir la liste de vérification complète
Explorer le cadre

Ressources CAN/DGSI:104

Pour aider les organisations à mettre en œuvre le cadre, ce site propose plusieurs guides et outils supplémentaires.

Quoi de neuf

Dernières nouvelles

2 juillet 2026

La deuxième révision de CAN/DGSI 104 a été publiée : authentification résistante à l'hameçonnage, détection et réponse sur les terminaux, évaluations de vulnérabilités, exigences infonuagiques renforcées et une nouvelle annexe D établissant la correspondance entre la norme et d'autres cadres. Ce qui a changé →

Juin 2026

Le projet de loi C-8 (Loi sur la protection des cybersystèmes essentiels) est devenu loi, rendant obligatoires les programmes de cybersécurité et le signalement des incidents pour les exploitants d'infrastructures essentielles désignés, avec des exigences qui devraient se répercuter sur leurs fournisseurs. Ce que cela signifie pour les PME →

Avril 2026

Le gouvernement du Canada a lancé le niveau 1 du Programme canadien de certification en cybersécurité (CPCSC) pour les fournisseurs du secteur de la défense. Qui est concerné →

Février 2025

Le Conseil de gouvernance numérique a lancé le programme de validation CyberReady, une validation indépendante de vos pratiques par rapport à CAN/DGSI:104, sans aller jusqu'à la certification complète. Comment ça fonctionne →

Cette section est mise à jour chaque trimestre. Dernière révision le 5 août 2026.

Prêt à améliorer votre posture de cybersécurité?

Répondez à notre évaluation de préparation CAN/DGSI:104 gratuite et recevez un rapport personnalisé sur les forces et les lacunes de votre organisation en matière de cybersécurité.