Questions courantes sur CAN/DGSI:104, CyberSécuritaire Canada et la mise en œuvre des contrôles de cybersécurité dans les entreprises canadiennes.
CAN/DGSI:104 est un cadre canadien de cybersécurité qui définit les contrôles de sécurité de base que les organisations devraient mettre en œuvre pour protéger leurs systèmes et leurs données d'affaires contre les cybermenaces. Il offre des conseils pratiques pour améliorer la cybersécurité sans exiger des ressources de grande entreprise.
Le cadre mise sur des protections fondamentales comme la sécurité des identités, la protection des appareils, la formation de sensibilisation des employés, la surveillance des systèmes et la planification de la réponse aux incidents.
CAN/DGSI:104 a été élaboré par l'Institut des normes de gouvernance numérique (DGSI) par l'entremise de son comité technique 5 (TC 5) sur la cybersécurité, qui a réuni plus de 170 experts en cybersécurité et dans des domaines connexes. La norme a été approuvée par le Conseil canadien des normes (CCN), l'organisme qui désigne les Normes nationales du Canada, et le DGSI est un organisme d'élaboration de normes accrédité par le CCN.
Le cadre est conçu principalement pour les petites et moyennes organisations exerçant leurs activités au Canada. Il est particulièrement utile pour les entreprises qui dépendent de systèmes numériques et stockent des données de clients ou des données opérationnelles.
Les organisations de secteurs comme les services professionnels, la santé, la fabrication, la construction, le commerce de détail et les technologies tirent souvent profit de la mise en œuvre du cadre.
CAN/DGSI:104 s'harmonise avec de nombreux cadres de cybersécurité largement reconnus, mais il est conçu pour être plus pratique pour les organisations de plus petite taille.
| Cadre | Objectif principal | Organisations typiques | Complexité |
|---|---|---|---|
| CAN/DGSI:104 | Contrôles de cybersécurité de base | Petites et moyennes entreprises au Canada | Faible à modérée |
| CyberSécuritaire Canada | Certification fondée sur CAN/DGSI:104 | Organisations canadiennes qui recherchent une certification reconnue | Modérée |
| NIST CSF | Cadre de gestion des risques | Organismes gouvernementaux et grandes entreprises | Modérée à élevée |
| ISO 27001 | Norme internationale de sécurité de l'information | Grandes entreprises mondiales et industries réglementées | Élevée |
CAN/DGSI:104 mise sur les contrôles les plus critiques que les organisations devraient mettre en œuvre pour se protéger contre les menaces courantes. Il privilégie la mise en œuvre pratique plutôt qu'une documentation exhaustive ou des structures de gouvernance complexes.
De nombreuses organisations commencent par un cadre de base comme CAN/DGSI:104 et élargissent leur programme de cybersécurité avec le temps. Les organisations plus avancées peuvent harmoniser leurs pratiques de sécurité avec des cadres additionnels comme ISO 27001 ou le NIST Cybersecurity Framework.
Cependant, la mise en œuvre de contrôles de cybersécurité fondamentaux constitue souvent la première étape la plus importante pour améliorer la posture de sécurité d'une organisation. Commencer par CAN/DGSI:104 donne aux organisations une base pratique et atteignable avant de progresser vers des cadres plus complexes.
CAN/DGSI:104 représente un niveau de protection de base en cybersécurité. Le cadre mise sur des contrôles fondamentaux qui réduisent considérablement le cyberrisque pour la plupart des organisations.
Il est conçu pour contrer les menaces courantes comme les attaques d'hameçonnage, les rançongiciels, le vol d'identifiants et les infections par logiciels malveillants. Bien que le cadre améliore la maturité en cybersécurité, il ne vise pas à remplacer des cadres d'entreprise plus complets comme ISO 27001 ou NIST pour les organisations qui ont besoin d'une protection avancée.
L'Institut des normes de gouvernance numérique a publié la deuxième révision de CAN/DGSI 104 le 2 juillet 2026. Elle précise la terminologie et renforce plusieurs exigences, notamment l'authentification résistante à l'hameçonnage, la détection et réponse aux terminaux (EDR), les évaluations de vulnérabilité et la sécurité des services infonuagiques, et ajoute une nouvelle annexe D qui met la norme en correspondance avec d'autres cadres de cybersécurité. La structure générale demeure inchangée : les mêmes sections de contrôles et les modèles des annexes A, B et C sont conservés.
La certification CyberSécuritaire Canada est actuellement évaluée par rapport à la révision précédente (Rev 1:2024). Si vous visez la certification, confirmez auprès de votre organisme de certification quelle révision s'applique.
CAN/DGSI:104 n'est pas en soi une réglementation obligatoire. Cependant, de nombreuses organisations adoptent le cadre volontairement pour améliorer leurs pratiques de cybersécurité et appuyer le programme de certification CyberSécuritaire Canada.
La mise en œuvre de ces contrôles peut aussi aider les organisations à répondre aux attentes des clients, des partenaires et des assureurs, ce qui rend l'adoption de plus en plus courante même en l'absence d'exigence réglementaire officielle.
Non. Les organisations peuvent utiliser le cadre pour améliorer leurs pratiques de cybersécurité même si elles ne visent pas une certification officielle. De nombreuses entreprises adoptent les contrôles simplement pour réduire le cyberrisque et renforcer leur posture de sécurité.
La certification par CyberSécuritaire Canada est facultative et ajoute une validation externe et une reconnaissance sur le marché aux investissements de sécurité d'une organisation.
CAN/DGSI:104 et ISO 27001 visent tous deux à améliorer la cybersécurité, mais ils servent des objectifs et des publics différents.
CAN/DGSI:104 offre un ensemble pratique de contrôles de sécurité de base conçu pour les petites et moyennes organisations. Il est axé sur la mise en œuvre et atteignable par la plupart des entreprises sans expertise spécialisée en cybersécurité.
ISO 27001 est une norme internationale de gestion de la sécurité de l'information qui exige des processus de gouvernance officiels, une documentation exhaustive et des audits de certification. Elle est généralement adoptée par de plus grandes organisations qui ont besoin d'une certification reconnue mondialement ou qui exercent leurs activités dans des industries réglementées.
Les organisations utilisent souvent CAN/DGSI:104 comme point de départ avant de progresser éventuellement vers ISO 27001 à mesure que leur programme de sécurité gagne en maturité.
Pour certaines organisations, oui. Le projet de loi C-8, la Loi sur la protection des cybersystèmes essentiels, est devenu loi en juin 2026. Il impose des programmes de cybersécurité obligatoires, le signalement des incidents et des obligations de conformité aux exploitants désignés des secteurs sous réglementation fédérale comme les télécommunications, la finance, l'énergie et le transport.
La plupart des petites entreprises ne sont pas directement visées. On s'attend toutefois à ce que les exploitants désignés transmettent les exigences de sécurité à leurs fournisseurs; si vous vendez dans ces secteurs, la mise en œuvre de CAN/DGSI:104 est un moyen pratique de devancer ces exigences en cascade.
Le Programme canadien de certification en cybersécurité (CPCSC) est la certification canadienne en cybersécurité pour l'approvisionnement de défense, comparable au programme américain CMMC. Le niveau 1 a été lancé en avril 2026 et les exigences de certification apparaîtront progressivement dans les contrats de défense.
Si votre entreprise vend dans les chaînes d'approvisionnement de défense, directement ou comme sous-traitant, attendez-vous à ce que la certification en cybersécurité devienne une condition de soumission. Le Conseil de gouvernance numérique offre aussi un programme CyberDefence Ready pour aider les entreprises de l'industrie de la défense et à double usage à se préparer, et les contrôles de CAN/DGSI:104 constituent une base solide à cette fin.
CyberReady est un programme de validation lancé par le Conseil de gouvernance numérique en février 2025. Un examinateur indépendant évalue vos pratiques de cybersécurité par rapport à CAN/DGSI:104 et délivre une déclaration de validation.
C'est une option plus légère que la certification complète CyberSécuritaire Canada, et un bon moyen de démontrer vos progrès aux clients et aux assureurs ou de vous préparer à la certification plus tard.
Les délais de mise en œuvre varient selon les pratiques de cybersécurité existantes de l'organisation et le nombre de lacunes à combler.
De nombreuses organisations peuvent établir des protections fondamentales en quelques mois en misant sur des contrôles clés comme la protection des identités, la sécurité des appareils, la formation des employés, les procédures de copies de sauvegarde et la surveillance des systèmes. Les contrôles plus avancés peuvent demander plus de temps à mesure que le programme de sécurité gagne en maturité.
Une feuille de route de mise en œuvre typique ressemble souvent à ceci :
Le cadre définit deux niveaux de maturité en cybersécurité :
Niveau 1 : fondamental, axé sur les pratiques de sécurité essentielles. Ces contrôles s'adressent aux organisations qui bâtissent leur programme de cybersécurité ou qui officialisent des pratiques existantes. Le niveau 1 établit des protections essentielles comme la gestion des correctifs, la formation des employés, les copies de sauvegarde et les contrôles d'accès de base.
Niveau 2 : avancé, qui s'appuie sur cette base avec des pratiques de sécurité plus sophistiquées. Ces contrôles comportent généralement une surveillance renforcée, des processus de sécurité plus officiels et une meilleure visibilité sur les systèmes et les activités dans l'ensemble de l'environnement.
De nombreuses organisations commencent par le niveau 1 et progressent vers le niveau 2 à mesure que leurs capacités en cybersécurité gagnent en maturité.
Bien que tous les contrôles contribuent à la sécurité globale, plusieurs protections réduisent considérablement le risque et devraient être priorisées :
Non. CAN/DGSI:104 a été conçu expressément pour que les organisations puissent mettre en œuvre des protections pratiques de cybersécurité sans avoir besoin d'une grande équipe de sécurité interne.
De nombreuses entreprises s'appuient sur une combinaison de personnel TI interne, de fournisseurs de services de sécurité gérés (MSP) et d'outils de sécurité pour mettre en œuvre les contrôles recommandés. Les services de détection et de réponse gérées (MDR) peuvent assurer une surveillance de la sécurité 24 heures sur 24, 7 jours sur 7, sans exiger d'expertise à l'interne.
Les petites entreprises sont de plus en plus ciblées par les cybercriminels parce qu'elles manquent souvent de protections de sécurité solides par rapport aux grandes organisations. Les attaquants savent que les organisations de plus petite taille peuvent avoir moins de défenses tout en détenant des données de valeur : dossiers clients, renseignements financiers et systèmes opérationnels.
Les cyberincidents peuvent entraîner des perturbations opérationnelles, des pertes financières et l'exposition de renseignements sensibles. La mise en œuvre de contrôles de cybersécurité de base aide à réduire ces risques et améliore la capacité de l'organisation à réagir en cas d'incident.
Les menaces courantes qui visent les entreprises canadiennes comprennent :
Ces attaques visent souvent les comptes d'utilisateurs, les systèmes de courriel et les appareils vulnérables, tous des domaines couverts par les contrôles de CAN/DGSI:104.
Les attaques par rançongiciel réussissent souvent parce que les organisations n'ont pas de protections de cybersécurité de base. CAN/DGSI:104 aide à réduire le risque de rançongiciel en favorisant des contrôles comme :
Un bon point de départ consiste à évaluer vos protections de cybersécurité actuelles. Une évaluation de préparation peut aider à déterminer quels contrôles sont déjà en place et où des améliorations peuvent être nécessaires.
À partir de là, les organisations misent généralement sur le renforcement de la sécurité des identités (authentification multifacteur), la protection des appareils (sécurité des terminaux), l'amélioration de la protection du courriel et la mise en place de copies de sauvegarde fiables, car ces contrôles répondent aux méthodes d'attaque les plus courantes contre les entreprises aujourd'hui.
Faire l'évaluation de préparation gratuiteLes organisations peuvent mesurer leur préparation en évaluant dans quelle mesure leurs pratiques existantes s'harmonisent avec les contrôles décrits dans CAN/DGSI:104. Les approches courantes comprennent :
Oui. Le cadre a été conçu expressément pour les petites et moyennes organisations. Plutôt que d'exiger des programmes de sécurité d'entreprise complexes, CAN/DGSI:104 mise sur des contrôles pratiques que la plupart des entreprises peuvent mettre en œuvre avec leurs outils TI et services de sécurité existants.
De nombreuses organisations disposent déjà de certaines de ces protections et n'ont qu'à renforcer des domaines précis comme la sécurité des identités, la surveillance ou la planification de la réponse aux incidents.
Les organisations qui n'ont pas de protections de cybersécurité de base s'exposent à un risque nettement plus élevé de cyberincidents comme les attaques par rançongiciel, les atteintes à la protection des données et les perturbations opérationnelles.
Les cyberincidents peuvent entraîner :
La mise en œuvre de contrôles de cybersécurité de base aide à réduire ces risques et améliore la capacité de l'organisation à réagir et à se rétablir si un incident survient.
Commencez par notre évaluation de préparation gratuite pour comprendre la posture de cybersécurité de votre organisation, ou consultez nos guides détaillés pour en savoir plus.