Le Canada compte 547 certificats ISO 27001. L’Australie en compte 2 633.
À la fin de 2025, l’Enquête ISO recensait 547 certificats ISO/IEC 27001 valides au Canada. L’Australie en comptait 2 633, malgré une population et une économie plus petites. Ces chiffres ne disent pas que les entreprises canadiennes sont moins sûres. Ils montrent que le Canada compte beaucoup moins de certificats déclarés pour une façon reconnue de démontrer sa gestion de la sécurité de l’information.
Un écart que la taille du pays n’explique pas
| Pays | Certificats | Population | PIB, $ US |
|---|---|---|---|
| Canada | 547 | 41,7 millions | 2,32 billions |
| Australie | 2 633 | 27,6 millions | 1,80 billion |
| Pays-Bas | 2 423 | 18,1 millions | 1,33 billion |
| Belgique | 611 | 11,9 millions | 0,73 billion |
| Espagne | 3 246 | 49,4 millions | 1,91 billion |
Sources : Enquête ISO 2025 pour les certificats; Banque mondiale pour la population et le PIB. Chiffres arrondis.
L’Australie est la comparaison la plus directe. Sa population représente environ les deux tiers de celle du Canada et son PIB environ les trois quarts, mais elle compte presque cinq fois plus de certificats ISO/IEC 27001. Les Pays-Bas ont moins de la moitié de notre population et un PIB inférieur, mais plus de quatre fois notre nombre de certificats. Même la Belgique, beaucoup plus petite, en déclare davantage que le Canada.
L’Espagne offre un autre repère. Sa population est plus grande que celle du Canada, mais son PIB est inférieur. Elle déclare 3 246 certificats. Le constat est clair : le Canada accuse un retard dans le nombre de certifications ISO/IEC 27001 déclarées.
Ce que montrent les autres chiffres canadiens
La même enquête recense au Canada 4 944 certificats ISO 9001 pour la qualité, 992 certificats ISO 14001 pour l’environnement et 621 certificats ISO 45001 pour la santé et la sécurité au travail. ISO/IEC 27001 en compte 547. Ces normes répondent à des besoins différents. La comparaison ne mesure donc pas la cybersécurité du pays. Elle montre toutefois que les organisations canadiennes ont plus souvent recours à la certification indépendante dans d’autres domaines.
CyberSécuritaire Canada compte 51 organisations certifiées actives
CyberSécuritaire Canada offre aux petites et moyennes organisations une voie canadienne vers une certification indépendante des contrôles de base de la norme CAN/DGSI 104. La norme a été révisée en 2026. Une organisation devrait confirmer l’édition et les exigences applicables avant son audit.
Lors de notre vérification dans IAF CertSearch le 7 octobre 2026, nous avons compté 51 organisations canadiennes avec une certification CyberSécuritaire Canada active. La capture d’écran du graphique des certifications affichait 52 certificats. Le premier chiffre compte les organisations, le second les certificats. Il s’agit d’un relevé daté des données dans IAF CertSearch. Le guide lié explique les vues de la base, mais ne publie pas notre décompte filtré.
Le Royaume-Uni montre la portée possible d’un programme national de base. Selon son gouvernement, plus de 215 000 certificats Cyber Essentials ont été accordés depuis 2014. Ils ont été remis à des entreprises, des organismes de bienfaisance, des écoles, des universités et des administrations locales. Ce total couvre plusieurs années et peut comprendre des renouvellements. Il ne représente pas le nombre d’organisations distinctes dont la certification est active. Cyber Essentials repose sur une autoévaluation vérifiée. Cyber Essentials Plus ajoute des tests techniques. CyberSécuritaire Canada fait appel à un audit de certification indépendant. Les deux programmes visent un objectif semblable, mais leurs contrôles et leurs chiffres diffèrent.
La Belgique offre une autre leçon. En novembre 2025, le Centre pour la Cybersécurité Belgique comptait 1 500 entités essentielles et 2 500 entités importantes enregistrées au titre de NIS2. Ce sont 4 000 entités enregistrées, et non 4 000 entreprises certifiées CyFun. Les entités essentielles peuvent démontrer leur conformité par CyFun ou ISO/IEC 27001, ou par une inspection de l’autorité. Nous n’avons pas de total vérifié de certificats CyFun à comparer aux 51 organisations actives au Canada. La Belgique a donné à son cadre national une place claire dans un système qui touche des milliers d’organisations.
Même en tenant compte de ces différences, 51 organisations actives, c’est peu pour un programme national canadien. Plus d’entreprises doivent savoir qu’il existe. Plus d’acheteurs peuvent demander à leurs fournisseurs de montrer leurs contrôles de base. Le parcours vers la certification devrait être plus clair et plus facile à planifier. Le Canada peut faire beaucoup mieux.
L’Enquête ISO ne compte pas CyberSécuritaire Canada. Ses 547 certificats ISO/IEC 27001 au Canada ne peuvent pas être ajoutés à ce nombre distinct d’organisations. Les deux certifications ont des portées différentes. Une petite organisation peut commencer avec CyberSécuritaire Canada. Une autre peut avoir besoin d’ISO/IEC 27001 pour répondre à ses clients, à ses contrats ou à ses projets à l’étranger.
Rendre la certification plus simple à entreprendre
Un audit de certification demande du travail. L’organisation doit définir sa portée, appliquer ses contrôles et montrer des preuves de leur efficacité. L’audit doit rester rigoureux et la décision de certification indépendante. Il ne faut pas écourter ces étapes.
La partie administrative peut être plus claire. Complade publie ses tranches de prix et offre une estimation en ligne pour ISO/IEC 27001 et CyberSécuritaire Canada. Après réception de la demande complète, nous confirmons la portée, les jours d’audit et le prix final avant la signature. Notre portail d’audit regroupe la demande, les ententes, les preuves d’audit et les résultats. Le client peut suivre les prochaines étapes sans multiplier les échanges par courriel.
Complade est accréditée par le CCN pour les deux programmes. Notre rôle est de réaliser l’audit et de prendre une décision impartiale. Nous ne préparons pas un client à notre propre audit et nous ne vendons pas de logiciel pour gérer son programme de sécurité. Nous pouvons rendre le parcours plus clair tout en protégeant l’indépendance de l’audit.
Ce que l’enquête permet de conclure
L’Enquête ISO compte les certificats valides, et non les entreprises distinctes. Un certificat peut couvrir plusieurs sites; une organisation peut aussi détenir plus d’un certificat. La couverture dépend des données transmises par les organismes de certification accrédités. La note explicative de 2025 précise que certains certificats peuvent manquer et invite à la prudence dans la comparaison des pays.
Les chiffres par secteur demandent aussi de la prudence. Le fichier sectoriel donne 89 entrées canadiennes pour ISO/IEC 27001, alors que le total national est de 547 certificats. Les 53 entrées en technologies de l’information représentent 59,6 % des entrées sectorielles déclarées, pas 59,6 % de tous les certificats canadiens. L’écart entre les pays demeure frappant.
Le Canada peut faire mieux
Cinquante et une organisations actives dans CyberSécuritaire Canada, c’est un début modeste. Nous avons aussi une voie reconnue à l’international avec ISO/IEC 27001, mais notre nombre de certificats déclarés reste inférieur à celui de pays moins peuplés et moins riches. Plus d’organisations canadiennes devraient pouvoir suivre ces deux voies. Complade aide en rendant les prix et les étapes d’audit plus clairs, tout en gardant l’audit indépendant.
Nous invitons les organisations canadiennes à prendre part à cette mission. Si vous êtes prêt à montrer comment vous gérez les risques cyber, consultez les étapes et les prix ci-dessous pour planifier votre audit. Si vous achetez auprès de fournisseurs, demandez une preuve indépendante de leurs contrôles. C’est ainsi que le Canada pourra commencer à combler cet écart.
Questions fréquentes
Combien de certificats ISO 27001 le Canada compte-t-il?
L’Enquête ISO 2025 indique 547 certificats ISO/IEC 27001 valides au Canada au 31 décembre 2025. Il s’agit de certificats, et non d’un nombre d’entreprises distinctes.
Combien d’organisations certifiées CyberSécuritaire Canada sont actives?
Notre vérification dans IAF CertSearch le 7 octobre 2026 comptait 51 organisations certifiées actives au Canada. Le graphique des certifications affichait 52 certificats. Il s’agit de deux mesures distinctes prises à cette date.
CyberSécuritaire Canada remplace-t-il ISO 27001?
Non. CyberSécuritaire Canada porte sur des contrôles de cybersécurité de base canadiens. ISO/IEC 27001 porte sur un système de management de la sécurité de l’information dans une portée définie. Le choix dépend de ce que l’organisation doit démontrer à ses clients et aux autres parties prenantes.
Un rapport SOC 2 rend-il ISO 27001 inutile?
Un rapport SOC 2 et un certificat ISO/IEC 27001 accrédité répondent à des demandes différentes. Certains acheteurs acceptent l’un ou l’autre, d’autres demandent les deux. Il faut vérifier les exigences du client ou de l’appel d’offres.
Poursuivre
Sources
Les chiffres de certification proviennent des fichiers de l’Enquête ISO 2025. La population et le PIB sont les valeurs de 2025 de la Banque mondiale, arrondies dans le tableau.
- Enquête ISO 2025, certificats et note explicative
- ISO, présentation de l’enquête et de sa couverture
- Banque mondiale, population et PIB de 2025
- Conseil canadien des normes numériques, CAN/DGSI 104
- Gouvernement du Canada, programme CyberSécuritaire Canada
- IAF CertSearch, statistiques et définition des mesures
- Gouvernement du Royaume-Uni, certificats Cyber Essentials accordés
- National Cyber Security Centre, évaluations Cyber Essentials
- Centre pour la Cybersécurité Belgique, 4 000 entités enregistrées sous NIS2
- Centre pour la Cybersécurité Belgique, autorité de certification et CyFun
- Centre pour la Cybersécurité Belgique, voies d’évaluation NIS2
- Répertoire du CCN, accréditation de Complade
