Votre organisation est-elle prête pour le projet de loi C-26?
Le projet de loi C-26 est aujourd'hui en vigueur sous la forme de la loi C-8, qui édicte la Loi sur la protection des cybersystèmes essentiels (la LPCE). De nouvelles obligations s'appliquent. Cette vérification de deux minutes situe honnêtement votre préparation, que la LPCE vous atteigne directement ou par le contrat d'un exploitant désigné dans la finance, les télécommunications, l'énergie ou le transport.
Évaluation de préparation Projet de loi C-26 (maintenant la loi C-8)
Qu'est-ce que le projet de loi C-26?
C'était le projet de loi fédéral canadien en cybersécurité. Mort au feuilleton à la prorogation de janvier 2025, il a été redéposé sous le numéro C-8, qui a reçu la sanction royale le 15 juin 2026 (Lois du Canada 2026, chapitre 9). La loi C-8 modifie la Loi sur les télécommunications et édicte la LPCE pour les infrastructures essentielles.
À qui s'applique la LPCE?
La Loi sur la protection des cybersystèmes essentiels vise les exploitants désignés de cybersystèmes essentiels dans quatre secteurs sous réglementation fédérale, soit la finance, les télécommunications, l'énergie et le transport. Le règlement fixe les catégories visées. Les fournisseurs ne sont pas liés directement, mais il faut compter avec les obligations que les contrats des exploitants désignés leur transmettent.
Quelles sont les obligations prévues par la LPCE?
L'exploitant désigné doit établir un programme de cybersécurité documenté dans les 90 jours suivant sa désignation. Il doit aussi déclarer les incidents au Centre de la sécurité des télécommunications dans un délai d'au plus 72 heures, gérer le risque lié aux tiers et à la chaîne d'approvisionnement, se conformer aux directives de cybersécurité et tenir des registres. Les sanctions sont lourdes, autrement dit le manquement coûte cher.