Ces repères résument des textes publiés au Bulletin officiel et par la DGSSI. Ils ne remplacent ni leur lecture, ni l’avis d’un juriste, ni les instructions de la DGSSI ou de l’autorité qui coordonne votre secteur.
L’essentiel en six repères
- Qui est viséLa loi 05-20 s’applique aux entités publiques, aux infrastructures d’importance vitale (IIV) désignées et à cinq catégories d’opérateurs.
- IIV : seule la désignation compteÊtre actif dans un secteur d’importance vitale ne suffit pas, et la liste des IIV est secrète.
- IncidentsEntités et IIV les déclarent à la DGSSI (maCERT) dès qu’elles en ont connaissance. Aucun délai en heures n’est fixé par les textes.
- DNSSI 2023104 règles en 14 chapitres : le socle minimal commun des entités publiques et des IIV, avec un bilan annuel.
- CloudPour des systèmes ou des données sensibles : un prestataire qualifié de niveau 1 ou 2, sauf dérogation transitoire.
- Données personnellesLa loi 09-08 encadre leur traitement, quel que soit le secteur ; la CNDP veille à son application.
Loi n° 05-20 · Décret n° 2-21-406
La loi 05-20 et son décret d’application
La loi n° 05-20 relative à la cybersécurité a été promulguée le 25 juillet 2020 et publiée au Bulletin officiel n° 6906 du 6 août 2020 (traduction officielle). Le décret n° 2-21-406 du 15 juillet 2021 en précise l’application (BO n° 7028 du 7 octobre 2021). L’autorité nationale au sens de la loi est la DGSSI, Direction générale de la sécurité des systèmes d’information (décret, art. 1).
Qui est concerné ?
La loi s’applique à trois groupes (art. 1).
Les entités
Administrations de l’État, collectivités territoriales, établissements et entreprises publics, et toute autre personne morale de droit public.
Loi, art. 1
Les infrastructures d’importance vitale
Publiques ou privées, elles sont désignées par l’autorité qui coordonne leur secteur, après avis de la DGSSI.
Loi, art. 2 et 16
Les opérateurs
Exploitants de réseaux publics de télécommunications, fournisseurs d’accès à Internet, prestataires de services de cybersécurité, prestataires de services numériques, éditeurs de plateformes Internet.
Loi, art. 1
Est prestataire de services numériques toute personne qui fournit à distance, par voie électronique et à la demande d’un destinataire, un service permettant de conclure des contrats de vente ou de service en ligne, un moteur de recherche, ou l’accès à des ressources informatiques partagées et modulables, y compris les centres de données et le cloud (art. 2).
Et toute personne : si votre système a été utilisé à votre insu pour propager des logiciels malveillants ou commettre des actes illicites, vous devez appliquer les directives de la DGSSI une fois informé (art. 50 al. 2).
Les infrastructures d’importance vitale
Une IIV est une installation, un ouvrage ou un système indispensable au maintien des fonctions vitales de la société, de la santé, de la sûreté, de la sécurité et du bien-être économique ou social, dont le dommage, l’indisponibilité ou la destruction entraînerait la défaillance de ces fonctions (art. 2).
Les IIV sont désignées secteur par secteur ; leur liste est secrète et actualisée au moins tous les deux ans (art. 16). Quinze secteurs d’activité d’importance vitale sont fixés à l’annexe 1 du décret (art. 18) ; cette liste peut être modifiée par arrêté du Chef du gouvernement.
Seule la désignation compte
Être actif dans un secteur d’importance vitale ne fait pas d’une organisation une IIV. Et comme la liste est secrète, on ne peut pas le savoir de l’extérieur.
Les grandes obligations
Entités et IIV partagent un même socle ; les IIV ont en plus des obligations renforcées. Les opérateurs relèvent d’un régime propre.
| Obligation | Référence |
|---|---|
| Appliquer les directives, règles, référentiels et recommandations de la DGSSI | Loi, art. 3 |
| Une politique de sécurité des systèmes d’information (PSSI) conforme aux directives de la DGSSI | Loi, art. 4 · décret, art. 9 |
| Une analyse des risques, et des mesures techniques et organisationnelles | Loi, art. 4 |
| L’audit de tout système offrant des services numériques à des tiers avant sa mise en exploitation, puis des audits réguliers | Loi, art. 4 |
| La classification des actifs et des systèmes (classes A à D selon l’impact ; A et B = systèmes sensibles), revue au moins tous les 3 ans, et la sensibilisation du personnel | Loi, art. 5 · décret, art. 10 à 16 |
| La déclaration des systèmes sensibles à la DGSSI | Décret, art. 12 et 43 |
| Un RSSI indépendant, désigné par l’organisation, interlocuteur de la DGSSI | Loi, art. 6 · décret, art. 17 |
| Des moyens de supervision et de détection | Loi, art. 7 |
| La déclaration des incidents à la DGSSI, dès qu’on en a connaissance | Loi, art. 8 |
| Un plan de continuité ou de reprise d’activité, testé régulièrement | Loi, art. 9 |
| Un contrat de droit marocain pour tout système sensible confié à un prestataire (protection, auditabilité, réversibilité, exigences de sécurité, niveaux de service) | Loi, art. 10, 12 et 13 |
| L’hébergement exclusivement au Maroc des données sensibles, c’est-à-dire classées « très secret » ou « secret » | Loi, art. 11 · décret, art. 13 |
| L’audit des systèmes sensibles dans les domaines de l’annexe 2 du décret, au moins tous les 3 ans par domaine, et la conservation du rapport au moins 3 ans | Décret, art. 28 et 33 |
| L’application des mesures du comité de gestion des crises | Loi, art. 37 |
| Obligation | Référence |
|---|---|
| La liste de ses systèmes sensibles, établie à partir d’une analyse des risques et transmise à la DGSSI | Loi, art. 17 et 18 |
| L’homologation de tout système sensible avant sa mise en exploitation | Loi, art. 2 et 19 |
| Un audit à la demande de la DGSSI, mené par elle ou par un prestataire qualifié, suivi d’un plan d’actions | Loi, art. 20 à 24 |
| Le recours aux services, produits ou solutions définis par la DGSSI | Loi, art. 25 al. 1 |
| Une cybersécurité externalisée uniquement auprès de prestataires qualifiés | Loi, art. 25 al. 2 |
| L’application, à ses frais, des règles sectorielles notifiées | Loi, art. 40 |
| Obligation | Référence |
|---|---|
| Les cinq catégories d’opérateurs | |
| Appliquer les directives de la DGSSI et conserver 1 an les données techniques (connexions, journaux, traces de sécurité) | Loi, art. 26 |
| Informer leurs clients des vulnérabilités ou des atteintes | Loi, art. 27 |
| Laisser la DGSSI recueillir et analyser les seules données techniques | Loi, art. 28 al. 1 |
| Prendre des mesures de protection des systèmes de leurs clients | Loi, art. 29 |
| Informer sans délai la DGSSI des événements pouvant affecter la sécurité des systèmes de leurs clients | Loi, art. 30 |
| Télécoms et fournisseurs d’accès, en plus | |
| Des dispositifs de détection utilisant les marqueurs de la DGSSI, et l’installation de dispositifs de la DGSSI | Loi, art. 28 al. 2 et 31 · décret, art. 19 |
| Prestataires de services numériques, en plus | |
| La gestion des risques et la continuité de service | Loi, art. 32 |
| La déclaration des incidents ayant un impact significatif sur leurs services | Loi, art. 33 |
| Des contrôles possibles de la DGSSI ou d’un auditeur qualifié, à leurs frais | Loi, art. 34 |
Prestataires qualifiés par la DGSSI
La loi réserve à des prestataires qualifiés par la DGSSI l’audit des systèmes sensibles des IIV (art. 20) et la cybersécurité qu’une IIV confie à l’extérieur (art. 25 al. 2). Le décret n° 2-21-406 fixe les conditions de qualification des prestataires d’audit et de cybersécurité ; le décret n° 2-24-921, celles des prestataires cloud.
Sanctions
La loi prévoit des amendes, « sans préjudice des sanctions pénales plus graves » (art. 49 et 50).
200 000 à 400 000 DH
Loi, art. 49
- Données sensibles hébergées hors du Maroc (entités et IIV)
- Système sensible mis en service sans homologation (IIV)
- Systèmes sensibles d’une IIV audités par un prestataire non qualifié, ou audit mené sans qualification
- Cybersécurité d’une IIV confiée à un prestataire non qualifié
- Prestations de cybersécurité fournies sans qualification (le texte ne tranche pas la portée exacte de cette disposition)
100 000 à 200 000 DH
Loi, art. 50
- Défaut de déclaration d’un incident (art. 8, 30 et 33)
- Obstacle à l’audit d’une IIV
- Manquement d’un opérateur à l’art. 26 (directives, conservation des données techniques)
- Obstacle aux actions de la DGSSI chez les télécoms et les fournisseurs d’accès (art. 28)
- Prestataire de services numériques : manquement à l’art. 32 ou obstacle aux contrôles (art. 34)
- Directives non appliquées après avoir été informé que son système a été utilisé à son insu
Les amendes sont doublées en cas de récidive dans un délai de 4 ans (art. 52) ; la confiscation des objets et moyens ayant servi à l’infraction est possible (art. 51).
Directive nationale · Version n° 2 – 2023
DNSSI 2023 : la directive nationale
La Directive nationale de la sécurité des systèmes d’information (DNSSI), version 2023, est publiée par la DGSSI. Diffusée par la circulaire du Chef du Gouvernement n° 02/2023 du 12 janvier 2023, elle remplace la DNSSI de 2014 et s’appuie sur la loi 05-20 et sur son décret, notamment l’article 9.
À qui elle s’applique
Elle s’applique aux systèmes d’information :
- des administrations de l’État et des collectivités territoriales ;
- des établissements et entreprises publics, et de toute autre personne morale de droit public ;
- des infrastructures d’importance vitale, publiques ou privées.
Elle s’impose aussi à toutes les personnes qui interviennent sur ces systèmes : agents, prestataires, sous-traitants et leurs employés. C’est un socle minimal commun, qui ne suffit pas à lui seul : chaque organisme s’appuie aussi sur les guides et référentiels de la DGSSI, adapte les règles à son contexte et motive tout écart. À la lecture de ce périmètre, une entreprise privée qui n’est pas désignée IIV n’est pas visée ; elle peut toutefois s’en servir comme référentiel volontaire.
Quatorze chapitres, de la politique à la conformité
- Politique de sécurité des systèmes d’information1 objectif · 4 règles
- Organisation de la sécurité des systèmes d’information2 objectifs · 4 règles
- Sécurité des ressources humaines3 objectifs · 4 règles
- Gestion des actifs informationnels3 objectifs · 11 règles
- Contrôle d’accès3 objectifs · 9 règles
- Cryptographie1 objectif · 2 règles
- Sécurité physique et environnementale2 objectifs · 12 règles
- Sécurité liée à l’exploitation6 objectifs · 19 règles
- Sécurité des communications2 objectifs · 9 règles
- Acquisition, développement et maintenance des systèmes d’information2 objectifs · 8 règles
- Relations avec les fournisseurs2 objectifs · 4 règles
- Gestion des incidents de cybersécurité1 objectif · 8 règles
- Gestion de la continuité de l’activité1 objectif · 4 règles
- Conformité2 objectifs · 6 règles
Intitulés des chapitres et nombre d’objectifs et de règles relevés dans le texte de la directive (version n° 2 – 2023). La barre représente le nombre de règles.
Calendrier et bilan annuel
Chaque entité et chaque IIV devait fixer, au plus tard six mois après la publication, un calendrier de mise en conformité distinguant mesures immédiates, à court terme et à moyen terme. Chaque année, elle dresse un bilan de mise en application, règle par règle, avec l’outil d’évaluation publié par la DGSSI ; ce bilan est transmis à la DGSSI si elle le demande.
L’outil associe à chaque règle un niveau de maturité, dont il déduit la conformité :
- N/A
- Aucun
- Initial
- Reproductible
- Défini
- Maîtrisé
- Optimisé
La conformité est aussi vérifiée lors des audits menés par les services de la DGSSI ou par des auditeurs qualifiés par elle.
Loi 05-20, art. 8, 30 et 33 · Référentiel DGSSI
Déclarer un incident de cybersécurité
Pour la loi, un incident est un ou plusieurs événements indésirables ou inattendus liés à la sécurité des systèmes d’information, qui risquent fortement de compromettre les activités d’une entité, d’une IIV ou d’un opérateur, ou de menacer la sécurité de leurs systèmes (art. 2).
| Qui | Quoi | Quand (texte de la loi) | Référence |
|---|---|---|---|
| Entités et IIV | QuoiLes incidents de cybersécurité | Quand« Dès qu’elle en prend connaissance » ; compléments « sans délai » sur demande | Loi, art. 8 |
| Opérateurs (les cinq catégories) | QuoiLes événements pouvant affecter la sécurité des systèmes de leurs clients | Quand« Sans délai » | Loi, art. 30 |
| Prestataires de services numériques | QuoiLes incidents ayant un impact significatif sur leurs services (seuil non défini par le texte) | Quand« Dès qu’ils en prennent connaissance » | Loi, art. 33 |
Aucun délai en heures dans les textes
Ni la loi, ni le décret, ni le référentiel de la DGSSI, ni la DNSSI 2023 ne fixent de délai chiffré : un délai de « 24 h » ou de « 72 h » n’y figure pas. La page de la DGSSI demande une déclaration « dans l’immédiat ».
À qui, et comment
À la DGSSI, par l’intermédiaire de son équipe maCERT. La DGSSI publie une fiche de déclaration et une adresse dédiée, incident@macert.gov.ma (relevée le 3 octobre 2026 : vérifiez les coordonnées sur sa page avant tout envoi). C’est la DGSSI qui fixe les données à transmettre et les modalités de transmission (art. 8 al. 3).
Le déroulé
- Envoyer d’abord les informations préliminaires, puis les compléter au fil de la réponse à l’incident (référentiel, § II.2).
- Répondre aux demandes du maCERT (art. 8 al. 2).
- Recevoir de la DGSSI une synthèse des mesures et recommandations (art. 8 al. 4).
Fiche de déclaration
- ContactOrganisation, responsable(s) à contacter, fonction, e-mail, téléphone
- Détails sur l’incidentType, impact, date et heure d’occurrence et de détection, vecteur d’attaque probable
- Complément d’informations
- Actions prises par l’équipe IT
Les types d’incidents
Le référentiel de la DGSSI (annexe C) range les incidents à remonter en cinq familles :
- Tentative d’intrusion
- Vulnérabilité nouvelle, force brute, hameçonnage ciblé
- Intrusion
- Compte privilégié ou non privilégié, bot, porte dérobée
- Code malveillant
- Virus ou ver, rançongiciel, cryptomineur, autre
- Disponibilité
- Déni de service (DoS, DDoS), sabotage, panne, autre
- Sécurité des données
- Accès ou modification non autorisés, autre
Ne pas déclarer un incident est puni d’une amende de 100 000 à 200 000 DH (art. 50 ; voir les sanctions).
Décret n° 2-24-921 · Arrêté n° 3-17-25
Le recours au cloud pour les systèmes et données sensibles
Le décret n° 2-24-921 du 22 octobre 2024 (BO n° 7380 du 20 février 2025) encadre le recours des entités et des IIV aux prestataires cloud lorsqu’il porte sur des systèmes d’information ou des données sensibles. Il est pris pour l’application de l’article 25, alinéa 1, de la loi 05-20. Le principe : un prestataire qualifié, de niveau 1 pour des systèmes sensibles, de niveau 2 pour des données sensibles.
Niveau 1
Systèmes sensibles
- Société anonyme ou SARL de droit marocain
- Infrastructures situées au Maroc
Niveau 2
Données sensibles
Les exigences du niveau 1, et en plus :
- Capital majoritairement marocain (dérogation possible avec l’accord du Chef du gouvernement)
- Données et supervision exclusivement au Maroc
- Personnel marocain
- Aucun accès des sous-traitants
Dans les deux cas, la qualification vaut 5 ans au plus ; le prestataire assure la réversibilité et remet une attestation de suppression des données. Si le service recherché n’existe chez aucun prestataire qualifié, une dérogation transitoire est possible, après une analyse de risques.
Entrée en vigueur et mise en conformité
Le décret entre en vigueur à la publication au Bulletin officiel de l’arrêté fixant le référentiel cloud (art. 19) : l’arrêté n° 3-17-25 du 1er août 2025, paru au BO n° 7432 du 21 août 2025 (traduction officielle). Les entités et IIV déjà clientes d’un service cloud pour des systèmes ou données sensibles disposent de 24 mois pour se mettre en conformité (art. 18) ; le point de départ exact dépend de la date de l’édition arabe du Bulletin officiel, que nous n’avons pas vérifiée.
À noter : le référentiel assimile à l’IaaS l’hébergement externe classique, dédié ou partagé ; la colocation n’est pas concernée (BO n° 7432, p. 2345). Et, cloud ou non, les données sensibles des entités et des IIV doivent être hébergées exclusivement au Maroc (loi, art. 11).
Loi n° 09-08 · CNDP
La loi 09-08 et les données personnelles
La loi n° 09-08 est relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel. Elle encadre le traitement de ces données, quel que soit le secteur, et reconnaît aux personnes concernées des droits, notamment d’accès, de rectification et d’opposition. Son application est contrôlée par la CNDP, Commission nationale de contrôle de la protection des données à caractère personnel.
Cybersécurité et données personnelles
Un incident qui touche des données personnelles peut relever à la fois de la loi 05-20 et de la loi 09-08 : les deux cadres sont à examiner ensemble.
Ce guide ne détaille pas les formalités prévues par la loi 09-08 : reportez-vous aux publications de la CNDP.
Référentiels internationaux
Normes et cadres de référence
Ces référentiels ne sont pas des lois : on les adopte volontairement, ou parce qu’un client, un contrat ou un régulateur sectoriel les demande. Ils apportent une méthode et un langage commun pour organiser la sécurité.
- ISO/IEC 27001:2022Exigences d’un système de management de la sécurité de l’information (SMSI) ; son annexe A compte 93 mesures réparties en 4 thèmes. La certification est délivrée par un organisme certificateur accrédité et indépendant.
- ISO/IEC 27005:2022Lignes directrices pour la gestion des risques liés à la sécurité de l’information.
- ISO 22301:2019Exigences d’un système de management de la continuité d’activité.
- NIST CSF 2.0Cadre publié en février 2024, organisé en six fonctions : Govern, Identify, Protect, Detect, Respond, Recover.
- PCI DSS v4.0.1Norme de sécurité des données des cartes de paiement, pour les organisations qui stockent, traitent ou transmettent ces données.
- IEC 62443Série de normes pour la sécurité des systèmes d’automatisation et de contrôle industriels (OT/ICS).
Ce sont des outils de travail, pas des certifications de BeeSecure.
Information générale, ne constitue pas un avis juridique. Seuls les textes officiels font foi. Mise à jour : 6 octobre 2026.