Secteurs

Chaque secteur a ses règles et ses risques.

Une banque, un hôpital et une usine ne protègent pas les mêmes actifs et ne relèvent pas des mêmes textes. Nous partons du cadre propre à votre activité : autorité de coordination, référentiels, contraintes d’exploitation.

Secteur d’importance vitale

Banque & finance

Paiements, services en ligne, données financières : des actifs qui exigent une sécurité démontrable, auprès de la direction comme des autorités.

Cadre réglementaire

La banque figure parmi les secteurs d’importance vitale du décret n° 2-21-406. Bank Al-Maghrib coordonne le secteur au titre de la loi 05-20 : c’est elle qui y désigne les infrastructures d’importance vitale, après avis de la DGSSI.

Enjeux

  • Continuité des services critiques : paiement, banque en ligne
  • Protection des données de cartes et des données clients
  • Sécurité des applications et des API exposées au public
  • Maîtrise des risques liés aux prestataires et à l’externalisation

Référentiels utiles

  • PCI DSS v4.0.1
  • ISO/IEC 27001:2022
  • ISO 22301:2019
  • NIST CSF 2.0
  • Loi 05-20
  • DNSSI 2023
  • Loi 09-08

Comment nous aidons

Secteur d’importance vitale

Assurances & prévoyance sociale

Des données personnelles en grand nombre, des réseaux de distribution étendus, des services clients en ligne : la confiance des assurés se joue aussi sur la sécurité.

Cadre réglementaire

Les assurances et la prévoyance sociale figurent parmi les secteurs d’importance vitale du décret n° 2-21-406. L’ACAPS coordonne le secteur au titre de la loi 05-20 et y désigne les infrastructures d’importance vitale, après avis de la DGSSI.

Enjeux

  • Confidentialité des données des assurés, parfois des données de santé
  • Accès des intermédiaires et des réseaux de distribution aux systèmes
  • Sécurité des portails clients et des applications de gestion
  • Continuité de la gestion des contrats et des sinistres

Référentiels utiles

  • ISO/IEC 27001:2022
  • ISO/IEC 27701
  • ISO 22301:2019
  • Loi 09-08
  • Loi 05-20
  • DNSSI 2023

Comment nous aidons

Entités publiques

Administrations & établissements publics

Un cadre précis, des services numériques ouverts aux usagers, des moyens à arbitrer : la sécurité doit être structurée, mesurée et démontrée.

Cadre réglementaire

Administrations de l’État, collectivités territoriales, établissements et entreprises publics sont des « entités » au sens de la loi 05-20. La loi et la DNSSI 2023 s’appliquent à elles directement, sans désignation préalable.

Enjeux

  • Mettre en œuvre les 104 règles de la DNSSI 2023 et préparer le bilan annuel
  • Structurer la politique de sécurité (PSSI) et la fonction de RSSI
  • Classifier actifs et systèmes, identifier les systèmes sensibles
  • Se préparer à déclarer les incidents à la DGSSI et à gérer une crise

Référentiels utiles

  • DNSSI 2023
  • Loi 05-20
  • Décret 2-21-406
  • Décret 2-24-921 (cloud)
  • ISO/IEC 27001:2022
  • ISO/IEC 27005:2022
  • Loi 09-08

Comment nous aidons

Secteur d’importance vitale

Santé

Des données parmi les plus confidentielles, des systèmes qui ne doivent pas s’arrêter, des équipes soignantes qui n’ont pas de temps à perdre : la sécurité doit servir le soin.

Cadre réglementaire

La santé figure parmi les secteurs d’importance vitale du décret n° 2-21-406. Les structures publiques de santé sont des entités au sens de la loi 05-20 ; un établissement privé y est soumis s’il est désigné infrastructure d’importance vitale. Les données des patients relèvent de la loi 09-08.

Enjeux

  • Confidentialité des dossiers et des données des patients
  • Disponibilité des systèmes de soins, de jour comme de nuit
  • Équipements biomédicaux connectés au réseau
  • Postes partagés et accès multiples : soignants, administratifs, prestataires

Référentiels utiles

  • Loi 09-08
  • ISO/IEC 27001:2022
  • ISO/IEC 27701
  • ISO 22301:2019
  • Loi 05-20
  • DNSSI 2023

Comment nous aidons

Secteurs d’importance vitale

Industrie & énergie

Quand un incident informatique peut arrêter une ligne de production ou un réseau de distribution, la sécurité se pense avec l’exploitation, pas contre elle.

Cadre réglementaire

L’énergie, les mines, l’eau, les transports, ainsi que l’industrie, le commerce et l’économie numérique figurent parmi les secteurs d’importance vitale du décret n° 2-21-406. Les systèmes industriels y constituent l’un des domaines d’audit des systèmes sensibles (annexe 2).

Enjeux

  • Rapprochement des réseaux bureautiques et industriels (IT/OT)
  • Disponibilité et sûreté de fonctionnement avant tout
  • Équipements anciens, difficiles à mettre à jour
  • Accès distants des fournisseurs et des intégrateurs

Référentiels utiles

  • IEC 62443
  • NIST CSF 2.0
  • ISO/IEC 27001:2022
  • ISO 22301:2019
  • CIS Controls v8
  • Loi 05-20

Comment nous aidons

Opérateurs et secteur d’importance vitale

Télécoms & numérique

Réseaux, plateformes, cloud : vos services portent ceux de vos clients. Votre sécurité devient la leur, et la loi 05-20 vous confie des obligations propres.

Cadre réglementaire

Les télécommunications figurent parmi les secteurs d’importance vitale ; l’ANRT coordonne le secteur au titre de la loi 05-20. Indépendamment de toute désignation, la loi fixe des obligations aux opérateurs : exploitants de réseaux publics de télécommunications, fournisseurs d’accès à Internet, prestataires de services numériques (dont le cloud et les centres de données), éditeurs de plateformes Internet et prestataires de services de cybersécurité.

Enjeux

  • Données techniques et journaux conservés un an (loi 05-20, art. 26)
  • Informer les clients des vulnérabilités ou atteintes, et la DGSSI des événements qui les menacent
  • Sécurité des plateformes, des API et des interfaces exposées
  • Continuité de service et gestion des vulnérabilités à grande échelle

Référentiels utiles

  • Loi 05-20
  • Décret 2-24-921 (cloud)
  • ISO/IEC 27001:2022
  • ISO 22301:2019
  • OWASP ASVS
  • CIS Benchmarks

Comment nous aidons

Entreprises privées

PME & ETI

Moins de moyens, mais les mêmes menaces : l’enjeu est de faire les bons choix, dans le bon ordre, sans alourdir votre organisation.

Cadre réglementaire

La plupart des entreprises privées ne sont ni des entités publiques ni des infrastructures d’importance vitale. Les textes peuvent pourtant vous concerner : la DNSSI 2023 s’impose aussi aux prestataires et sous-traitants qui interviennent sur les systèmes d’une entité publique ou d’une IIV, et la loi 09-08 encadre le traitement des données de vos clients et de vos salariés.

Enjeux

  • Pas de responsable sécurité dédié, des ressources à prioriser
  • Questionnaires et clauses de sécurité des clients et donneurs d’ordre
  • Messagerie, hameçonnage et sauvegardes : les fondamentaux
  • Dépendance aux prestataires informatiques et au cloud

Référentiels utiles

  • CIS Controls v8
  • ISO/IEC 27001:2022
  • NIST CSF 2.0
  • Loi 09-08
  • DNSSI 2023

Comment nous aidons

Le cadre légal

Secteur vital ne veut pas dire IIV.

La loi n° 05-20 distingue trois catégories d’organisations. Être actif dans un secteur d’importance vitale ne fait pas de vous une infrastructure d’importance vitale (IIV) : seule la désignation compte.

Concernées d’office

Entités publiques

Administrations de l’État, collectivités territoriales, établissements et entreprises publics, autres personnes morales de droit public.

  • PSSI, analyse des risques, classification
  • RSSI désigné par l’entité
  • Déclaration des incidents à la DGSSI
  • Plan de continuité testé régulièrement

Sur désignation

Infrastructures d’importance vitale

Publiques ou privées, désignées par l’autorité qui coordonne leur secteur, après avis de la DGSSI. La liste n’est pas publique et elle est actualisée au moins tous les deux ans.

  • Toutes les obligations des entités
  • Liste des systèmes sensibles et homologation
  • Audits par la DGSSI ou par des prestataires qualifiés

Selon l’activité

Opérateurs

Exploitants de réseaux publics de télécommunications, fournisseurs d’accès à Internet, prestataires de services de cybersécurité, prestataires de services numériques, éditeurs de plateformes Internet.

  • Données techniques conservées un an
  • Information des clients sur les vulnérabilités et atteintes
  • Signalement sans délai à la DGSSI des événements pouvant affecter la sécurité des systèmes de leurs clients
Notre périmètre, en toute transparence

BeeSecure n’est pas, à ce jour, un prestataire qualifié par la DGSSI. Certaines prestations sont réservées par la loi n° 05-20 à des prestataires qualifiés, notamment l’audit des systèmes sensibles des infrastructures d’importance vitale. Si votre organisation est concernée, parlons-en dès le premier échange.

Information générale, ne constitue pas un avis juridique. Seuls les textes officiels font foi. Repères à jour au 6 octobre 2026.

L’essentiel de la loi 05-20

Questions fréquentes

Secteurs : vos questions.

Une autre question ? Écrivez-nous

Comment savoir si notre organisation est une infrastructure d’importance vitale ?

La désignation est faite par l’autorité qui coordonne votre secteur, après avis de la DGSSI, et la liste n’est pas publique : on ne peut donc pas le savoir de l’extérieur. Être actif dans un secteur d’importance vitale ne suffit pas, seule la désignation compte. En cas de doute, rapprochez-vous de l’autorité qui coordonne votre secteur.

Information générale, ne constitue pas un avis juridique.

Notre organisation n’entre dans aucune de ces catégories : la loi 05-20 nous concerne-t-elle ?

La loi 05-20 vise les entités publiques, les infrastructures d’importance vitale désignées et certains opérateurs. Si votre organisation n’entre dans aucune de ces catégories, ses principales obligations ne s’appliquent pas directement ; ses principes restent une référence utile. La DNSSI 2023 s’impose toutefois aux prestataires qui interviennent sur les systèmes d’une entité publique ou d’une infrastructure d’importance vitale, et la loi 09-08 encadre le traitement des données personnelles, quel que soit le secteur.

Information générale, ne constitue pas un avis juridique.

BeeSecure peut-il auditer les systèmes sensibles d’une infrastructure d’importance vitale ?

Non, pas à ce jour. La loi 05-20 réserve cet audit à la DGSSI ou à des prestataires qualifiés par elle, et BeeSecure n’est pas, à ce jour, un prestataire qualifié par la DGSSI. Si votre organisation est concernée, nous en parlons dès le premier échange pour délimiter ce que nous pouvons faire.

Information générale, ne constitue pas un avis juridique.

Notre secteur n’apparaît pas sur cette page : pouvons-nous travailler ensemble ?

Oui. Ces sept secteurs sont ceux dont nous détaillons ici les enjeux et le cadre ; nos expertises s’adressent à toute organisation qui veut structurer ou renforcer sa sécurité. Présentez-nous votre contexte lors d’un premier échange, sans engagement.

Votre secteur, vos enjeux. Parlons-en.

Un cadre réglementaire à clarifier, une exigence sectorielle à préparer, des risques propres à votre activité ? Échangeons sur votre contexte.