Organisme canadien de certification accrédité par le CCN (Conseil canadien des normes)

Qu’est-ce que CyberSécuritaire Canada?

CyberSécuritaire Canada est un programme de certification des pratiques de cybersécurité de base. Il permet aux petites et moyennes organisations de démontrer le respect d’exigences définies dans leur périmètre de certification.

Des exigences de cybersécurité définies

Le programme utilise CAN/DGSI 104, une norme nationale canadienne sur les mesures de cybersécurité de base. DGSI désigne le Digital Governance Standards Institute. Certains anciens dossiers utilisent CAN/CIOSC, une désignation liée au CIO Strategy Council.

L’approche est plus prescriptive qu’ISO 27001 : les exigences de base applicables définissent les critères d’évaluation. La préparation comprend les pratiques opérationnelles, les responsabilités, la sensibilisation du personnel et les preuves, ainsi que les protections techniques.

Peut-on omettre une exigence si le risque semble faible?

Une organisation ne peut pas simplement écarter une exigence applicable parce qu’elle préfère une autre approche ou juge le risque acceptable. L’applicabilité et les exceptions permises doivent respecter la norme et le programme, avec les justifications nécessaires.

Une catégorie ne correspond pas à un seul test. Avoir donné une formation au personnel ne démontre pas, à lui seul, que toutes les exigences applicables de sensibilisation sont remplies. L’audit examine le contenu requis et les preuves.

Le programme comprend-il seulement 13 mesures?

Le programme initial était souvent présenté sous forme de 13 catégories de mesures. Ce résumé ne constitue pas une liste complète pour toutes les éditions de CAN/DGSI 104. Notre guide détaillé précise l’édition couverte et distingue les exigences des exemples de mise en œuvre et de preuves.

Le Conseil de gouvernance numérique a annoncé une nouvelle révision en juillet 2026. La publication d’une norme révisée ne confirme pas, à elle seule, son adoption par le programme ou son inclusion dans la portée d’accréditation d’un organisme. Complade confirme l’édition applicable et les modalités de transition lors de la revue de la demande.

ISO 27001 ou SOC 2 peuvent-ils remplacer cet audit?

Non. Les travaux déjà réalisés peuvent fournir des preuves utiles, mais celles-ci doivent être évaluées selon les exigences de CyberSécuritaire Canada et le périmètre proposé. Un certificat ISO 27001 ou un rapport SOC 2 (System and Organization Controls 2) ne constitue pas un remplacement automatique.

Si les deux certifications sont utiles, l’organisation peut réutiliser les documents pertinents et coordonner sa préparation. Les critères d’évaluation et les décisions restent propres à chaque programme.

Que faut-il préparer?

Définissez l’organisation, les services et les sites inclus. Identifiez les personnes concernées, les systèmes utilisés et les responsabilités des fournisseurs infonuagiques et autres prestataires. Comparez ensuite les exigences applicables avec les pratiques réellement en place.

Conservez des preuves du fonctionnement des pratiques : selon l’exigence, il peut s’agir de dossiers de formation, de configurations, de revues d’accès, de résultats de tests de sauvegarde ou de dossiers de réponse aux incidents. Le guide détaillé donne des exemples qui ne remplacent pas la norme.

Quelle différence entre préparation et certification?

Votre organisation est responsable de la mise en œuvre et du maintien de ses pratiques. Complade évalue la conformité de manière indépendante et prend la décision de certification. Complade ne fournit ni conseils de mise en œuvre adaptés au client ni audits internes.

La page du service explique la demande, les étapes d’audit et les prix. Le guide de préparation présente les exigences et les preuves. Les obligations ultérieures de surveillance ou de renouvellement figurent dans l’entente de certification.

Quand choisir CyberSécuritaire Canada?

Ce programme peut convenir lorsqu’un client canadien, un bailleur de fonds ou un partenaire demande cette certification, ou lorsqu’une petite organisation recherche une évaluation indépendante de ses pratiques de base. Confirmez l’exigence exacte auprès de la partie qui la demande.

Choisissez ISO 27001 si ce certificat de système de management est demandé. Envisagez les deux lorsque des parties intéressées ont besoin de ces deux formes d’assurance et que leur utilité justifie leur maintien.

Passer aux exigences et à l’audit

Sources et documents de référence

Ce guide fournit des explications générales. La norme applicable et les règles du programme restent les références pour la certification.