Guide de référence · Maroc

Loi 05-20, DNSSI, cloud : ce que disent les textes.

Qui est concerné, ce qui est exigé, à qui déclarer un incident : un guide clair du cadre marocain de la cybersécurité. Chaque repère renvoie à son article et au texte officiel.

Mise à jour : 6 octobre 2026Textes consultés le 3 octobre 2026Seuls les textes officiels font foi

Information générale, ne constitue pas un avis juridique.

Ces repères résument des textes publiés au Bulletin officiel et par la DGSSI. Ils ne remplacent ni leur lecture, ni l’avis d’un juriste, ni les instructions de la DGSSI ou de l’autorité qui coordonne votre secteur.

L’essentiel en six repères

  • Qui est viséLa loi 05-20 s’applique aux entités publiques, aux infrastructures d’importance vitale (IIV) désignées et à cinq catégories d’opérateurs.
  • IIV : seule la désignation compteÊtre actif dans un secteur d’importance vitale ne suffit pas, et la liste des IIV est secrète.
  • IncidentsEntités et IIV les déclarent à la DGSSI (maCERT) dès qu’elles en ont connaissance. Aucun délai en heures n’est fixé par les textes.
  • DNSSI 2023104 règles en 14 chapitres : le socle minimal commun des entités publiques et des IIV, avec un bilan annuel.
  • CloudPour des systèmes ou des données sensibles : un prestataire qualifié de niveau 1 ou 2, sauf dérogation transitoire.
  • Données personnellesLa loi 09-08 encadre leur traitement, quel que soit le secteur ; la CNDP veille à son application.

Loi n° 05-20 · Décret n° 2-21-406

La loi 05-20 et son décret d’application

La loi n° 05-20 relative à la cybersécurité a été promulguée le 25 juillet 2020 et publiée au Bulletin officiel n° 6906 du 6 août 2020 (traduction officielle). Le décret n° 2-21-406 du 15 juillet 2021 en précise l’application (BO n° 7028 du 7 octobre 2021). L’autorité nationale au sens de la loi est la DGSSI, Direction générale de la sécurité des systèmes d’information (décret, art. 1).

Qui est concerné ?

La loi s’applique à trois groupes (art. 1).

Les entités

Administrations de l’État, collectivités territoriales, établissements et entreprises publics, et toute autre personne morale de droit public.

Loi, art. 1

Les infrastructures d’importance vitale

Publiques ou privées, elles sont désignées par l’autorité qui coordonne leur secteur, après avis de la DGSSI.

Loi, art. 2 et 16

Les opérateurs

Exploitants de réseaux publics de télécommunications, fournisseurs d’accès à Internet, prestataires de services de cybersécurité, prestataires de services numériques, éditeurs de plateformes Internet.

Loi, art. 1

Est prestataire de services numériques toute personne qui fournit à distance, par voie électronique et à la demande d’un destinataire, un service permettant de conclure des contrats de vente ou de service en ligne, un moteur de recherche, ou l’accès à des ressources informatiques partagées et modulables, y compris les centres de données et le cloud (art. 2).

Et toute personne : si votre système a été utilisé à votre insu pour propager des logiciels malveillants ou commettre des actes illicites, vous devez appliquer les directives de la DGSSI une fois informé (art. 50 al. 2).

Les infrastructures d’importance vitale

Une IIV est une installation, un ouvrage ou un système indispensable au maintien des fonctions vitales de la société, de la santé, de la sûreté, de la sécurité et du bien-être économique ou social, dont le dommage, l’indisponibilité ou la destruction entraînerait la défaillance de ces fonctions (art. 2).

Les IIV sont désignées secteur par secteur ; leur liste est secrète et actualisée au moins tous les deux ans (art. 16). Quinze secteurs d’activité d’importance vitale sont fixés à l’annexe 1 du décret (art. 18) ; cette liste peut être modifiée par arrêté du Chef du gouvernement.

Seule la désignation compte

Être actif dans un secteur d’importance vitale ne fait pas d’une organisation une IIV. Et comme la liste est secrète, on ne peut pas le savoir de l’extérieur.

Les grandes obligations

Entités et IIV partagent un même socle ; les IIV ont en plus des obligations renforcées. Les opérateurs relèvent d’un régime propre.

Entités et IIV
ObligationRéférence
Appliquer les directives, règles, référentiels et recommandations de la DGSSILoi, art. 3
Une politique de sécurité des systèmes d’information (PSSI) conforme aux directives de la DGSSILoi, art. 4 · décret, art. 9
Une analyse des risques, et des mesures techniques et organisationnellesLoi, art. 4
L’audit de tout système offrant des services numériques à des tiers avant sa mise en exploitation, puis des audits réguliersLoi, art. 4
La classification des actifs et des systèmes (classes A à D selon l’impact ; A et B = systèmes sensibles), revue au moins tous les 3 ans, et la sensibilisation du personnelLoi, art. 5 · décret, art. 10 à 16
La déclaration des systèmes sensibles à la DGSSIDécret, art. 12 et 43
Un RSSI indépendant, désigné par l’organisation, interlocuteur de la DGSSILoi, art. 6 · décret, art. 17
Des moyens de supervision et de détectionLoi, art. 7
La déclaration des incidents à la DGSSI, dès qu’on en a connaissanceLoi, art. 8
Un plan de continuité ou de reprise d’activité, testé régulièrementLoi, art. 9
Un contrat de droit marocain pour tout système sensible confié à un prestataire (protection, auditabilité, réversibilité, exigences de sécurité, niveaux de service)Loi, art. 10, 12 et 13
L’hébergement exclusivement au Maroc des données sensibles, c’est-à-dire classées « très secret » ou « secret »Loi, art. 11 · décret, art. 13
L’audit des systèmes sensibles dans les domaines de l’annexe 2 du décret, au moins tous les 3 ans par domaine, et la conservation du rapport au moins 3 ansDécret, art. 28 et 33
L’application des mesures du comité de gestion des crisesLoi, art. 37
En plus, pour les IIV
ObligationRéférence
La liste de ses systèmes sensibles, établie à partir d’une analyse des risques et transmise à la DGSSILoi, art. 17 et 18
L’homologation de tout système sensible avant sa mise en exploitationLoi, art. 2 et 19
Un audit à la demande de la DGSSI, mené par elle ou par un prestataire qualifié, suivi d’un plan d’actionsLoi, art. 20 à 24
Le recours aux services, produits ou solutions définis par la DGSSILoi, art. 25 al. 1
Une cybersécurité externalisée uniquement auprès de prestataires qualifiésLoi, art. 25 al. 2
L’application, à ses frais, des règles sectorielles notifiéesLoi, art. 40
Opérateurs
ObligationRéférence
Les cinq catégories d’opérateurs
Appliquer les directives de la DGSSI et conserver 1 an les données techniques (connexions, journaux, traces de sécurité)Loi, art. 26
Informer leurs clients des vulnérabilités ou des atteintesLoi, art. 27
Laisser la DGSSI recueillir et analyser les seules données techniquesLoi, art. 28 al. 1
Prendre des mesures de protection des systèmes de leurs clientsLoi, art. 29
Informer sans délai la DGSSI des événements pouvant affecter la sécurité des systèmes de leurs clientsLoi, art. 30
Télécoms et fournisseurs d’accès, en plus
Des dispositifs de détection utilisant les marqueurs de la DGSSI, et l’installation de dispositifs de la DGSSILoi, art. 28 al. 2 et 31 · décret, art. 19
Prestataires de services numériques, en plus
La gestion des risques et la continuité de serviceLoi, art. 32
La déclaration des incidents ayant un impact significatif sur leurs servicesLoi, art. 33
Des contrôles possibles de la DGSSI ou d’un auditeur qualifié, à leurs fraisLoi, art. 34

Prestataires qualifiés par la DGSSI

La loi réserve à des prestataires qualifiés par la DGSSI l’audit des systèmes sensibles des IIV (art. 20) et la cybersécurité qu’une IIV confie à l’extérieur (art. 25 al. 2). Le décret n° 2-21-406 fixe les conditions de qualification des prestataires d’audit et de cybersécurité ; le décret n° 2-24-921, celles des prestataires cloud.

Sanctions

La loi prévoit des amendes, « sans préjudice des sanctions pénales plus graves » (art. 49 et 50).

200 000 à 400 000 DH

Loi, art. 49

  • Données sensibles hébergées hors du Maroc (entités et IIV)
  • Système sensible mis en service sans homologation (IIV)
  • Systèmes sensibles d’une IIV audités par un prestataire non qualifié, ou audit mené sans qualification
  • Cybersécurité d’une IIV confiée à un prestataire non qualifié
  • Prestations de cybersécurité fournies sans qualification (le texte ne tranche pas la portée exacte de cette disposition)

100 000 à 200 000 DH

Loi, art. 50

  • Défaut de déclaration d’un incident (art. 8, 30 et 33)
  • Obstacle à l’audit d’une IIV
  • Manquement d’un opérateur à l’art. 26 (directives, conservation des données techniques)
  • Obstacle aux actions de la DGSSI chez les télécoms et les fournisseurs d’accès (art. 28)
  • Prestataire de services numériques : manquement à l’art. 32 ou obstacle aux contrôles (art. 34)
  • Directives non appliquées après avoir été informé que son système a été utilisé à son insu

Les amendes sont doublées en cas de récidive dans un délai de 4 ans (art. 52) ; la confiscation des objets et moyens ayant servi à l’infraction est possible (art. 51).

Directive nationale · Version n° 2 – 2023

DNSSI 2023 : la directive nationale

La Directive nationale de la sécurité des systèmes d’information (DNSSI), version 2023, est publiée par la DGSSI. Diffusée par la circulaire du Chef du Gouvernement n° 02/2023 du 12 janvier 2023, elle remplace la DNSSI de 2014 et s’appuie sur la loi 05-20 et sur son décret, notamment l’article 9.

14chapitres
31objectifs de sécurité
104règles, chacune identifiée

À qui elle s’applique

Elle s’applique aux systèmes d’information :

  • des administrations de l’État et des collectivités territoriales ;
  • des établissements et entreprises publics, et de toute autre personne morale de droit public ;
  • des infrastructures d’importance vitale, publiques ou privées.

Elle s’impose aussi à toutes les personnes qui interviennent sur ces systèmes : agents, prestataires, sous-traitants et leurs employés. C’est un socle minimal commun, qui ne suffit pas à lui seul : chaque organisme s’appuie aussi sur les guides et référentiels de la DGSSI, adapte les règles à son contexte et motive tout écart. À la lecture de ce périmètre, une entreprise privée qui n’est pas désignée IIV n’est pas visée ; elle peut toutefois s’en servir comme référentiel volontaire.

Quatorze chapitres, de la politique à la conformité

  1. Politique de sécurité des systèmes d’information1 objectif · 4 règles
  2. Organisation de la sécurité des systèmes d’information2 objectifs · 4 règles
  3. Sécurité des ressources humaines3 objectifs · 4 règles
  4. Gestion des actifs informationnels3 objectifs · 11 règles
  5. Contrôle d’accès3 objectifs · 9 règles
  6. Cryptographie1 objectif · 2 règles
  7. Sécurité physique et environnementale2 objectifs · 12 règles
  8. Sécurité liée à l’exploitation6 objectifs · 19 règles
  9. Sécurité des communications2 objectifs · 9 règles
  10. Acquisition, développement et maintenance des systèmes d’information2 objectifs · 8 règles
  11. Relations avec les fournisseurs2 objectifs · 4 règles
  12. Gestion des incidents de cybersécurité1 objectif · 8 règles
  13. Gestion de la continuité de l’activité1 objectif · 4 règles
  14. Conformité2 objectifs · 6 règles

Intitulés des chapitres et nombre d’objectifs et de règles relevés dans le texte de la directive (version n° 2 – 2023). La barre représente le nombre de règles.

Calendrier et bilan annuel

Chaque entité et chaque IIV devait fixer, au plus tard six mois après la publication, un calendrier de mise en conformité distinguant mesures immédiates, à court terme et à moyen terme. Chaque année, elle dresse un bilan de mise en application, règle par règle, avec l’outil d’évaluation publié par la DGSSI ; ce bilan est transmis à la DGSSI si elle le demande.

L’outil associe à chaque règle un niveau de maturité, dont il déduit la conformité :

  • N/A
Non applicable, à justifier
  • Aucun
  • Initial
Non conforme
  • Reproductible
  • Défini
Conformité partielle
  • Maîtrisé
  • Optimisé
Conformité totale

La conformité est aussi vérifiée lors des audits menés par les services de la DGSSI ou par des auditeurs qualifiés par elle.

Loi 05-20, art. 8, 30 et 33 · Référentiel DGSSI

Déclarer un incident de cybersécurité

Pour la loi, un incident est un ou plusieurs événements indésirables ou inattendus liés à la sécurité des systèmes d’information, qui risquent fortement de compromettre les activités d’une entité, d’une IIV ou d’un opérateur, ou de menacer la sécurité de leurs systèmes (art. 2).

Qui déclare, quoi, et quand
QuiQuoiQuand (texte de la loi)Référence
Entités et IIV QuoiLes incidents de cybersécurité Quand« Dès qu’elle en prend connaissance » ; compléments « sans délai » sur demande Loi, art. 8
Opérateurs (les cinq catégories) QuoiLes événements pouvant affecter la sécurité des systèmes de leurs clients Quand« Sans délai » Loi, art. 30
Prestataires de services numériques QuoiLes incidents ayant un impact significatif sur leurs services (seuil non défini par le texte) Quand« Dès qu’ils en prennent connaissance » Loi, art. 33

Aucun délai en heures dans les textes

Ni la loi, ni le décret, ni le référentiel de la DGSSI, ni la DNSSI 2023 ne fixent de délai chiffré : un délai de « 24 h » ou de « 72 h » n’y figure pas. La page de la DGSSI demande une déclaration « dans l’immédiat ».

À qui, et comment

À la DGSSI, par l’intermédiaire de son équipe maCERT. La DGSSI publie une fiche de déclaration et une adresse dédiée, incident@macert.gov.ma (relevée le 3 octobre 2026 : vérifiez les coordonnées sur sa page avant tout envoi). C’est la DGSSI qui fixe les données à transmettre et les modalités de transmission (art. 8 al. 3).

Le déroulé

  1. Envoyer d’abord les informations préliminaires, puis les compléter au fil de la réponse à l’incident (référentiel, § II.2).
  2. Répondre aux demandes du maCERT (art. 8 al. 2).
  3. Recevoir de la DGSSI une synthèse des mesures et recommandations (art. 8 al. 4).

Fiche de déclaration

  1. ContactOrganisation, responsable(s) à contacter, fonction, e-mail, téléphone
  2. Détails sur l’incidentType, impact, date et heure d’occurrence et de détection, vecteur d’attaque probable
  3. Complément d’informations
  4. Actions prises par l’équipe IT
D’après la fiche publiée par la DGSSI, identique à l’annexe D du référentiel.

Les types d’incidents

Le référentiel de la DGSSI (annexe C) range les incidents à remonter en cinq familles :

Tentative d’intrusion
Vulnérabilité nouvelle, force brute, hameçonnage ciblé
Intrusion
Compte privilégié ou non privilégié, bot, porte dérobée
Code malveillant
Virus ou ver, rançongiciel, cryptomineur, autre
Disponibilité
Déni de service (DoS, DDoS), sabotage, panne, autre
Sécurité des données
Accès ou modification non autorisés, autre

Ne pas déclarer un incident est puni d’une amende de 100 000 à 200 000 DH (art. 50 ; voir les sanctions).

Décret n° 2-24-921 · Arrêté n° 3-17-25

Le recours au cloud pour les systèmes et données sensibles

Le décret n° 2-24-921 du 22 octobre 2024 (BO n° 7380 du 20 février 2025) encadre le recours des entités et des IIV aux prestataires cloud lorsqu’il porte sur des systèmes d’information ou des données sensibles. Il est pris pour l’application de l’article 25, alinéa 1, de la loi 05-20. Le principe : un prestataire qualifié, de niveau 1 pour des systèmes sensibles, de niveau 2 pour des données sensibles.

Niveau 1

Systèmes sensibles

  • Société anonyme ou SARL de droit marocain
  • Infrastructures situées au Maroc

Niveau 2

Données sensibles

Les exigences du niveau 1, et en plus :

  • Capital majoritairement marocain (dérogation possible avec l’accord du Chef du gouvernement)
  • Données et supervision exclusivement au Maroc
  • Personnel marocain
  • Aucun accès des sous-traitants

Dans les deux cas, la qualification vaut 5 ans au plus ; le prestataire assure la réversibilité et remet une attestation de suppression des données. Si le service recherché n’existe chez aucun prestataire qualifié, une dérogation transitoire est possible, après une analyse de risques.

Entrée en vigueur et mise en conformité

Le décret entre en vigueur à la publication au Bulletin officiel de l’arrêté fixant le référentiel cloud (art. 19) : l’arrêté n° 3-17-25 du 1er août 2025, paru au BO n° 7432 du 21 août 2025 (traduction officielle). Les entités et IIV déjà clientes d’un service cloud pour des systèmes ou données sensibles disposent de 24 mois pour se mettre en conformité (art. 18) ; le point de départ exact dépend de la date de l’édition arabe du Bulletin officiel, que nous n’avons pas vérifiée.

À noter : le référentiel assimile à l’IaaS l’hébergement externe classique, dédié ou partagé ; la colocation n’est pas concernée (BO n° 7432, p. 2345). Et, cloud ou non, les données sensibles des entités et des IIV doivent être hébergées exclusivement au Maroc (loi, art. 11).

Loi n° 09-08 · CNDP

La loi 09-08 et les données personnelles

La loi n° 09-08 est relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel. Elle encadre le traitement de ces données, quel que soit le secteur, et reconnaît aux personnes concernées des droits, notamment d’accès, de rectification et d’opposition. Son application est contrôlée par la CNDP, Commission nationale de contrôle de la protection des données à caractère personnel.

Cybersécurité et données personnelles

Un incident qui touche des données personnelles peut relever à la fois de la loi 05-20 et de la loi 09-08 : les deux cadres sont à examiner ensemble.

Ce guide ne détaille pas les formalités prévues par la loi 09-08 : reportez-vous aux publications de la CNDP.

Référentiels internationaux

Normes et cadres de référence

Ces référentiels ne sont pas des lois : on les adopte volontairement, ou parce qu’un client, un contrat ou un régulateur sectoriel les demande. Ils apportent une méthode et un langage commun pour organiser la sécurité.

  • ISO/IEC 27001:2022Exigences d’un système de management de la sécurité de l’information (SMSI) ; son annexe A compte 93 mesures réparties en 4 thèmes. La certification est délivrée par un organisme certificateur accrédité et indépendant.
  • ISO/IEC 27005:2022Lignes directrices pour la gestion des risques liés à la sécurité de l’information.
  • ISO 22301:2019Exigences d’un système de management de la continuité d’activité.
  • NIST CSF 2.0Cadre publié en février 2024, organisé en six fonctions : Govern, Identify, Protect, Detect, Respond, Recover.
  • PCI DSS v4.0.1Norme de sécurité des données des cartes de paiement, pour les organisations qui stockent, traitent ou transmettent ces données.
  • IEC 62443Série de normes pour la sécurité des systèmes d’automatisation et de contrôle industriels (OT/ICS).

Ce sont des outils de travail, pas des certifications de BeeSecure.

Information générale, ne constitue pas un avis juridique. Seuls les textes officiels font foi. Mise à jour : 6 octobre 2026.

Chronologie

Le cadre en six dates.

De la loi relative à la cybersécurité au référentiel du cloud : les textes qui fixent les obligations des entités publiques, des infrastructures d’importance vitale et des opérateurs.

  1. Loi n° 05-20 relative à la cybersécurité

    Promulguée le 25 juillet 2020 (dahir n° 1-20-69) : entités publiques, infrastructures d’importance vitale, opérateurs.

    PublicationBO n° 6906 du 6 août 2020

  2. Décret n° 2-21-406

    Pris le 15 juillet 2021 pour appliquer la loi : classification, RSSI, audits, qualification des prestataires.

    PublicationBO n° 7028 du 7 octobre 2021

  3. Référentiel de gestion des incidents

    Publié par la DGSSI (édition 2022) : il fixe les modalités de déclaration des incidents.

    FondementDécret n° 2-21-406, art. 42

  4. DNSSI, version 2023

    Diffusée le 12 janvier 2023, elle remplace la DNSSI de 2014 : 104 règles pour les entités publiques et les IIV.

    DiffusionCirculaire du Chef du Gouvernement n° 02/2023

  5. Décret n° 2-24-921

    Pris le 22 octobre 2024 : recours au cloud pour les systèmes et les données sensibles des entités et des IIV.

    PublicationBO n° 7380 du 20 février 2025

  6. Référentiel cloud

    Arrêté n° 3-17-25 du 1er août 2025 : il fixe le référentiel cloud, dont la publication fait entrer en vigueur le décret n° 2-24-921.

    PublicationBO n° 7432 du 21 août 2025

Comment BeeSecure peut vous aider

Des textes à la pratique.

Situer vos obligations n’est qu’un début. Nous vous aidons à les traduire en priorités, en documents et en réflexes, à la mesure de votre organisation.

Toutes nos expertises
Notre périmètre, en toute transparence

BeeSecure n’est pas, à ce jour, un prestataire qualifié par la DGSSI. Certaines prestations sont réservées par la loi n° 05-20 à des prestataires qualifiés, notamment l’audit des systèmes sensibles des infrastructures d’importance vitale. Si votre organisation est concernée, parlons-en dès le premier échange. Information générale, ne constitue pas un avis juridique.

Vos obligations, vos priorités. Parlons-en.

Loi 05-20, DNSSI 2023, cloud, données personnelles : échangeons sur votre contexte et sur la meilleure façon d’avancer.