CyberSécuritaire Canada

Le programme national de certification en cybersécurité du Canada, qui aide les organisations à démontrer qu'elles ont mis en œuvre des pratiques de sécurité reconnues pour protéger leurs systèmes, leurs données et leurs activités.

Aperçu du programme

Qu'est-ce que CyberSécuritaire Canada?

CyberSécuritaire Canada est le programme national de certification en cybersécurité du Canada. Il a été créé par le gouvernement du Canada et, depuis le 31 mars 2023, il est administré par le Conseil canadien des normes (CCN), qui accrédite les organismes de certification chargés d'évaluer les organisations. Le programme permet aux organisations de démontrer qu'elles ont mis en œuvre des pratiques de cybersécurité reconnues, conçues pour protéger leurs systèmes, leurs données et leurs activités.

La certification s'adresse principalement aux petites et moyennes organisations qui souhaitent renforcer leur posture de cybersécurité et démontrer des pratiques de sécurité responsables à leurs clients, partenaires et fournisseurs.

Les organisations qui obtiennent la certification peuvent montrer qu'elles satisfont à une base reconnue de protection en cybersécurité.

🇨🇦

Un programme de certification national

CyberSécuritaire Canada a été lancé par Innovation, Sciences et Développement économique Canada (ISDE) et est administré par le Conseil canadien des normes depuis mars 2023. Il aide les entreprises canadiennes à démontrer leur préparation en cybersécurité auprès de leurs clients, partenaires et assureurs.

Page du programme au CCN ↗
Cadre vs certification

CAN/DGSI:104 vs CyberSécuritaire Canada

Comprendre la relation entre le cadre et le programme de certification.

📋

CAN/DGSI:104

Le cadre de cybersécurité qui définit les contrôles techniques que les organisations devraient mettre en œuvre pour protéger leurs systèmes et leurs données.

  • Définit les exigences en cybersécurité
  • 12 contrôles de base obligatoires (sections 4 et 5), plus jusqu'à 6 contrôles propres à l'environnement selon le mode de fonctionnement de votre organisation
  • Pratique et accessible pour les PME
  • Peut être utilisé sans certification

Mène à

🏅

CyberSécuritaire Canada

Le programme de certification qui permet aux organisations de démontrer qu'elles ont mis en œuvre les contrôles décrits dans le CAN/DGSI:104.

  • Certification nationale reconnue
  • Évaluation par un organisme accrédité
  • Démontre publiquement la conformité
  • Exige une réévaluation périodique

En termes simples : le CAN/DGSI:104 définit quoi mettre en œuvre. CyberSécuritaire Canada est la certification qui prouve que vous l'avez fait.

À qui elle s'adresse

Qui devrait obtenir la certification CyberSécuritaire Canada?

La certification est conçue principalement pour les petites et moyennes organisations qui souhaitent démontrer de solides pratiques de cybersécurité.

🏢

Entreprises détenant des données sensibles

Les entreprises qui stockent des données de clients, des dossiers financiers ou des renseignements opérationnels sensibles gagnent à démontrer qu'elles protègent ces données de façon responsable.

🤝

Fournisseurs de grandes entreprises et des gouvernements

Les organisations qui travaillent avec de grands clients ou des organismes gouvernementaux exigeant des garanties de cybersécurité de la chaîne d'approvisionnement.

🔗

Participants à la chaîne d'approvisionnement

Les entreprises qui doivent répondre aux attentes en cybersécurité de la chaîne d'approvisionnement provenant des clients, des exigences d'approvisionnement ou des normes de l'industrie.

💼

Fournisseurs de services

Les organisations responsables de protéger les renseignements de leurs clients : fournisseurs de services gérés (MSP), cabinets de services professionnels et fournisseurs technologiques.

🛡️

Organisations axées sur la confiance

Les entreprises qui veulent démontrer leur engagement envers les meilleures pratiques en cybersécurité et bâtir la confiance avec leurs clients et partenaires.

📄

Organisations motivées par l'assurance

Les entreprises qui cherchent à renforcer leur admissibilité à la cyberassurance ou à démontrer leur maturité en cybersécurité aux souscripteurs.

Même les organisations qui ne visent pas la certification peuvent tirer profit de la mise en œuvre des contrôles recommandés dans le cadre afin de réduire les risques de cybersécurité. La certification ajoute une validation externe et une reconnaissance sur le marché à vos investissements en sécurité.

Valeur d'affaires

Pourquoi les organisations visent la certification

De nombreuses organisations choisissent d'obtenir la certification CyberSécuritaire Canada pour renforcer la confiance et démontrer qu'elles prennent la cybersécurité au sérieux.

  • Démontrer des pratiques de cybersécurité responsables aux clients
  • Répondre aux attentes en cybersécurité de grands clients ou de partenaires de la chaîne d'approvisionnement
  • Renforcer les politiques et procédures internes de cybersécurité
  • Appuyer les exigences et l'admissibilité à la cyberassurance
  • Réduire les risques liés aux cybermenaces courantes
  • Formaliser les pratiques de sécurité déjà en place dans l'entreprise

La certification est-elle obligatoire?

La certification CyberSécuritaire Canada est volontaire. Les organisations ne sont pas tenues d'obtenir la certification pour mettre en œuvre les contrôles de cybersécurité décrits dans le CAN/DGSI:104.

De nombreuses entreprises adoptent ces contrôles simplement pour améliorer leur posture de cybersécurité et réduire les risques liés aux cybermenaces.

La certification peut toutefois offrir une assurance supplémentaire aux clients, partenaires et parties prenantes que l'organisation suit des pratiques de cybersécurité reconnues.

Processus de certification

Comment fonctionne la certification CyberSécuritaire Canada

Les organisations suivent généralement plusieurs étapes pour obtenir la certification CyberSécuritaire Canada.

1

Mettre en œuvre les contrôles de sécurité requis

Les organisations mettent d'abord en œuvre les contrôles de cybersécurité définis dans le cadre CAN/DGSI:104. Ces contrôles portent sur des protections fondamentales telles que :

  • La sécurité des identités et l'authentification multifacteur
  • La protection des appareils et la gestion des correctifs
  • La sécurité du courriel et la protection contre l'hameçonnage
  • La surveillance de la sécurité et la détection des menaces
  • La formation de sensibilisation des employés
  • La planification de la réponse aux incidents
Consulter le guide de mise en œuvre

MTech Cyber peut vous aider à mettre en œuvre ces contrôles dans le cadre d'un programme de cybersécurité géré.

2

Choisir votre voie de certification

Une fois les contrôles requis en place, les organisations peuvent obtenir une reconnaissance externe par deux voies, selon le niveau d'assurance dont elles ont besoin :

  • Validation CyberReady : le programme de validation CyberReady du Conseil de gouvernance numérique (lancé en février 2025) offre un examen indépendant de vos pratiques par rapport au CAN/DGSI:104 et délivre une déclaration de validation. C'est l'option la plus légère, et une façon concrète de démontrer vos progrès ou de vous préparer à la certification.
  • Certification CyberSécuritaire Canada : les organisations travaillent avec un organisme de certification accrédité par le Conseil canadien des normes. L'évaluateur examine la documentation et détermine si les contrôles ont été correctement mis en œuvre. La certification est actuellement évaluée par rapport à la norme CAN/DGSI 104:2021 / Rev 1:2024 et est valide pour deux ans.
3

Recevoir la certification

Si l'organisation satisfait aux exigences de certification, elle reçoit la certification CyberSécuritaire Canada. Les organisations certifiées peuvent faire valoir leur statut de certification pour :

  • Démontrer leur engagement envers les meilleures pratiques en cybersécurité
  • Signaler leur fiabilité aux clients et partenaires
  • Appuyer les réponses aux appels d'offres et les exigences de la chaîne d'approvisionnement

La certification est valide pour deux ans et doit être maintenue par une réévaluation, ce qui garantit que les pratiques de cybersécurité demeurent efficaces à mesure que les menaces évoluent.

Vous vendez dans les chaînes d'approvisionnement de la défense? Un programme distinct s'y applique : le Programme canadien de certification en cybersécurité (CPCSC), dont le niveau 1 a été lancé en avril 2026 et apparaîtra progressivement dans les contrats de défense. Le Conseil de gouvernance numérique offre également un programme CyberDefence Ready pour aider les entreprises du secteur industriel de la défense et à double usage à se préparer. Les contrôles du CAN/DGSI:104 constituent une base solide pour les deux.

Première étape

Par où commencer

Les organisations qui souhaitent améliorer leur posture de cybersécurité commencent souvent par évaluer leurs contrôles de sécurité existants et par repérer les points à améliorer.

Une évaluation de la préparation en cybersécurité peut aider à déterminer dans quelle mesure les pratiques actuelles d'une organisation correspondent aux contrôles décrits dans le CAN/DGSI:104.

Une fois les lacunes identifiées, les organisations peuvent élaborer un plan de mise en œuvre priorisé pour traiter d'abord les risques les plus importants, jetant ainsi les bases d'une éventuelle certification CyberSécuritaire Canada si elles le souhaitent.

Évaluez votre préparation au CAN/DGSI:104

Passez en revue la liste de vérification

Évaluez vos contrôles par rapport à la liste de vérification complète du CAN/DGSI:104.

🛡️

Explorez les contrôles

Comprenez ce que chaque contrôle exige dans toutes les sections du cadre.

📋

Suivez le guide de mise en œuvre

Des conseils étape par étape pour mettre en œuvre le cadre.