Le Canada vient de franchir une nouvelle étape dans sa façon d’encadrer la cybersécurité. Avec l’adoption de la Loi sur la protection des cybersystèmes essentiels, le gouvernement fédéral établit un cadre qui obligera certaines organisations à mieux protéger leurs systèmes critiques, à gérer les cyberrisques provenant de leurs fournisseurs et à signaler certains incidents. (Source : Gouvernement du Canada)
À première vue, le sujet semble surtout concerner les banques, les télécommunications, l’énergie ou les infrastructures critiques.
Mais un élément mérite l’attention de beaucoup plus d’entreprises : la chaîne d’approvisionnement fait partie de l’équation.
Une organisation peut avoir d’excellentes protections et demeurer vulnérable à cause d’un fournisseur, d’un logiciel, d’un prestataire ou d’un autre partenaire ayant accès à ses systèmes. La nouvelle loi reconnaît explicitement cette réalité.
Votre entreprise n’a donc pas nécessairement besoin d’être directement assujettie à la loi pour avoir intérêt à suivre son évolution.
Une nouvelle loi, mais une nuance importante
La Loi sur la protection des cybersystèmes essentiels a reçu la sanction royale le 15 juin 2026. Elle établit un nouveau cadre destiné à protéger les cybersystèmes essentiels associés à certains services et systèmes jugés vitaux pour la sécurité nationale ou la sécurité publique.
Au moment d’écrire ces lignes, il faut toutefois apporter une précision importante : la loi n’est pas encore en vigueur. (Source : Gouvernement du Canada)
Autrement dit, il serait prématuré d’affirmer que les entreprises concernées doivent déjà respecter l’ensemble de ces nouvelles obligations.
Le texte adopté permet néanmoins de voir clairement la direction prise par le gouvernement fédéral : la cybersécurité des infrastructures essentielles ne repose plus uniquement sur la protection des systèmes internes. Elle englobe également les risques provenant de la chaîne d’approvisionnement et des produits et services fournis par des tiers.
Et c’est précisément là que les entreprises qui gravitent autour de ces organisations devraient commencer à porter attention.
Qui est directement visé?
La loi concerne des cybersystèmes essentiels utilisés dans des secteurs sous réglementation fédérale.
Les services et systèmes critiques inscrits à l’annexe comprennent notamment les télécommunications, certains systèmes interprovinciaux ou internationaux de pipelines et de lignes électriques, l’énergie nucléaire, certains réseaux de transport, les systèmes bancaires ainsi que les systèmes de compensation et de règlement. (Source : Gouvernement du Canada)
Cela ne signifie donc pas que toutes les entreprises canadiennes deviennent automatiquement assujetties à la loi.
Le gouvernement pourra désigner des catégories d’exploitants auxquelles les différentes obligations s’appliqueront. Ces exploitants devront alors protéger les cybersystèmes essentiels qu’ils possèdent, contrôlent ou exploitent.
Pour les organisations qui font affaire avec ces secteurs, la question pertinente n’est donc pas uniquement :
« Sommes-nous directement visés par cette loi? »
Il faut également demander :
« Faisons-nous affaire avec une organisation qui pourrait l’être? »
La chaîne d’approvisionnement devient un enjeu de cybersécurité
C’est probablement l’un des éléments les plus intéressants de la nouvelle loi pour les entreprises qui ne sont pas directement réglementées.
Le texte prévoit que les exploitants désignés devront identifier et gérer les risques de cybersécurité associés à leur chaîne d’approvisionnement et à leur utilisation de produits et services de tiers. Lorsqu’un tel risque sera identifié, l’exploitant devra prendre des mesures pour l’atténuer. (Source : Gouvernement du Canada)
Prenons un exemple.
Une organisation exploitant une infrastructure critique utilise les services d’un fournisseur externe pour gérer une application, héberger certaines données ou assurer un soutien technique. Ce fournisseur utilise lui-même plusieurs services infonuagiques, logiciels et partenaires technologiques.
Une vulnérabilité chez l’un de ces partenaires peut alors remonter toute la chaîne.
La cybersécurité du grand donneur d’ouvrage dépend donc en partie de la sécurité d’entreprises beaucoup plus petites.
Voilà pourquoi les conséquences de ce type de réglementation peuvent dépasser les organisations directement assujetties.
Ce que vos clients pourraient vouloir savoir
La loi ne crée pas, simplement parce qu’une entreprise est fournisseur d’une organisation réglementée, une obligation générale applicable automatiquement à cette entreprise.
Il faut être clair sur ce point.
En revanche, puisque les exploitants désignés devront gérer les risques provenant de leurs fournisseurs et des services de tiers, il est raisonnable de s’attendre à ce que certains renforcent éventuellement leurs propres processus d’évaluation des fournisseurs.
Cela pourrait se traduire par davantage de questions comme :
- Utilisez-vous l’authentification multifacteur?
- Comment gérez-vous les comptes administrateurs?
- Disposez-vous d’un plan de réponse aux incidents?
- Comment protégez-vous et testez-vous vos sauvegardes?
- Quels employés ont accès aux données du client?
- Comment évaluez-vous vos propres fournisseurs?
- Êtes-vous capable de détecter et de signaler rapidement un incident?
Être capable de répondre clairement à ces questions peut devenir plus qu’un exercice technique. Cela peut contribuer à rassurer des clients qui doivent eux-mêmes mieux maîtriser leur risque numérique.
Les incidents devront également être pris au sérieux
La loi prévoit aussi un mécanisme de signalement des incidents de cybersécurité pour les exploitants désignés. (Source : Gouvernement du Canada)
L’objectif est logique : lorsqu’un système essentiel est compromis ou risque de l’être, l’organisation concernée doit pouvoir détecter l’incident, limiter ses conséquences et suivre le processus de signalement prévu.
Mais encore une fois, pensons à la chaîne de fournisseurs.
Si l’origine d’un incident se trouve chez un prestataire externe, la capacité de ce dernier à reconnaître rapidement le problème et à communiquer l’information pertinente devient importante pour son client.
Toute entreprise peut donc se poser une question très simple dès aujourd’hui :
Si nous découvrions une intrusion à 9 h demain matin, saurions-nous exactement qui appeler, quoi isoler et quels clients prévenir?
Si la réponse nécessite une réunion pour être déterminée, il existe probablement du travail à faire.
Se préparer sans transformer l’entreprise en forteresse
Il serait contre-productif de réagir à chaque nouvelle réglementation en achetant davantage de logiciels.
Une meilleure approche consiste à commencer par les fondations.
Identifiez les systèmes et les données dont votre entreprise ne peut pas se passer. Documentez les personnes qui disposent d’accès privilégiés. Activez l’authentification multifacteur là où elle est disponible. Vérifiez que les sauvegardes peuvent réellement être restaurées. Déterminez qui prend les décisions lorsqu’un incident survient.
Puis regardez vos fournisseurs.
Quels partenaires peuvent accéder à vos données ou à vos systèmes? Que se passerait-il si l’un d’eux était compromis? Pouvez-vous retirer rapidement ses accès? Existe-t-il une personne responsable de ces relations?
Ces questions ne nécessitent pas nécessairement un immense projet de conformité. Elles permettent surtout de transformer la cybersécurité en processus d’affaires plutôt qu’en collection d’outils.
La cybersécurité devient aussi une question de confiance
Pendant longtemps, une entreprise pouvait considérer la cybersécurité comme une préoccupation essentiellement interne : protéger ses ordinateurs, ses mots de passe et ses données.
Cette vision devient de plus en plus difficile à maintenir.
Les entreprises sont interconnectées. Une application infonuagique traite des données sensibles. Un logiciel de gestion communique avec d’autres plateformes. Un système de paiement dépend de services externes. Et chacun de ces fournisseurs peut lui-même dépendre d’autres technologies.
La Loi sur la protection des cybersystèmes essentiels illustre bien cette évolution : protéger une organisation signifie également comprendre les dépendances qui l’entourent.
Pour les entreprises québécoises, le message n’est donc pas de paniquer devant une nouvelle obligation réglementaire qui ne leur est peut-être même pas applicable.
Il est plutôt de profiter du signal.
Les grandes organisations visées devront porter davantage attention aux risques de leur chaîne d’approvisionnement. Être capable de démontrer des pratiques de cybersécurité structurées pourrait donc devenir progressivement un élément important dans certaines relations fournisseurs-clients.
La vraie question n’est peut-être plus seulement :
« Sommes-nous suffisamment protégés? »
Elle pourrait bientôt devenir :
« Sommes-nous capables de le démontrer à nos clients? »
Si ces questions soulèvent des incertitudes dans votre entreprise, les spécialistes de Mon Technicien peuvent vous aider à y voir plus clair. Notre équipe accompagne les entreprises du Québec pour évaluer leurs risques, renforcer leur environnement TI et mettre en place des pratiques de cybersécurité adaptées à leur réalité.