لم يعد الأمن السيبراني شأناً يخص خبراء المعلوميات وحدهم: لقد أصبح التزاماً قانونياً ورهاناً وجودياً بالنسبة للشركات المغربية. ففي سنة 2025، أحصت المديرية العامة لأمن نظم المعلومات (DGSSI) 879 هجمة سيبرانية، وقامت بـ 109 تدخلات مباشرة. وأمام هذا الضغط، تزوّد المغرب بإطار مُلزم يتمثل في القانون 05-20 المتعلق بالأمن السيبراني، في حين تفرض المواصفة الدولية ISO/IEC 27001 نفسها بوصفها استجابة الإدارة الأكثر اعترافاً بها. يقدم هذا المقال، بالاستناد إلى مصادر رسمية، توضيحاً لما يفرضه القانون، وما تضيفه المواصفة، وكيف يتكامل الاثنان.

الخلاصة في سطور

  • القانون 05-20 المتعلق بالأمن السيبراني، الصادر بتنفيذه الظهير الشريف رقم 1-20-69 بتاريخ 25 يوليوز 2020، ومرسومه التطبيقي رقم 2-21-406 بتاريخ 15 يوليوز 2021 (المصدر: DGSSI).
  • 879 هجمة سيبرانية أحصتها DGSSI في سنة 2025، منها 109 تدخلات مباشرة (المصدر: DGSSI، نقلاً عن الصحافة).
  • ISO/IEC 27001:2022: 93 تدبيراً أمنياً موزعة على 4 محاور، حلّت محل 114 تدبيراً في نسخة 2013 (المصدر: ISO).
  • تدقيق أمني إلزامي مرة كل سنتين على الأقل بالنسبة للبنيات التحتية ذات الأهمية الحيوية.

لماذا أصبح الأمن السيبراني موضوعاً على طاولة الإدارة العامة

يُعد المغرب من بين البلدان الإفريقية الأكثر عرضة للهجمات السيبرانية، بفعل الرقمنة السريعة للاقتصاد والإدارة. فتصاعد برامج الفدية والتصيّد الاحتيالي (phishing) وتسريبات البيانات بات يمس اليوم الشركات بجميع أحجامها، مع تعرّض خاص للمقاولات الصغرى جداً والصغرى والمتوسطة، التي غالباً ما تكون أقل حماية وتُستخدم بوابات دخول نحو آمرين بالصرف أكبر. وإلى جانب المخاطر المالية والمرتبطة بالسمعة، يمكن لحادث كبير أن يوقف النشاط وأن يرتب مسؤولية على المسيّرين. في هذا السياق جعل المشرّع المغربي أمن نظم المعلومات قابلاً للاحتجاج به، وصارت شهادة ISO 27001 حجة تجارية بقدر ما هي درع واقٍ.

الإطار القانوني المغربي: القانون 05-20 ومرسومه التطبيقي

يضع القانون رقم 05-20 المتعلق بالأمن السيبراني، للمرة الأولى، أساساً تنظيمياً متكاملاً لحماية نظم المعلومات في المغرب. وتتولى قيادته DGSSI التابعة لإدارة الدفاع الوطني، ويوضّحه المرسوم رقم 2-21-406. وهدفه: الرفع من مستوى أمن نظم معلومات الدولة والفاعلين الذين يُعدون حساسين بالنسبة للأمة.

من هي الجهات المعنية؟

يستهدف النص في المقام الأول إدارات الدولة والجماعات الترابية والمؤسسات العمومية، وقبل كل شيء البنيات التحتية والهيئات ذات الأهمية الحيوية (OIV): أي المنشآت والنظم التي لا غنى عنها لسير المجتمع (الطاقة، الاتصالات، المالية، الصحة، النقل، الماء، الأمن). وثمة نقطة جوهرية بالنسبة للقطاع الخاص: فالشركة التي تقدم خدمات لهذه الجهات، أو التي تنشط في هذه القطاعات، قد تدخل ضمن نطاق الالتزامات. وهكذا تنتشر المطابقة عبر سلسلة المناولة.

الالتزامات الأساسية

  • اعتماد أمني للنظم الحساسة قبل وضعها قيد الخدمة.
  • تدقيق أمني دوري، مرة كل سنتين على الأقل بالنسبة للهيئات ذات الأهمية الحيوية، يُنجزه مزوّد خدمات تدقيق مؤهل (PASSI).
  • الإبلاغ عن الحوادث إلى DGSSI، عبر maCERT (الفريق الوطني للاستجابة للحوادث)، داخل آجال محددة.
  • تصنيف نظم المعلومات وفق ثلاثة مستويات من الحساسية (الأصناف A وB وC)، تُحدد بالتنسيق مع DGSSI.
  • تنفيذ التدابير التقنية والتنظيمية الواردة في التوجيه الوطني لأمن نظم المعلومات (DNSSI)، وهو المرجع العملي الذي يترجم القانون بشكل ملموس.

ويندرج هذا الجهاز ضمن الاستراتيجية الوطنية للأمن السيبراني في أفق 2030 التي نشرتها DGSSI، والتي تروم هيكلة الصمود الرقمي للمملكة بشكل مستدام (المصدر: DGSSI، الاستراتيجية الوطنية للأمن السيبراني 2030).

لا خلط بينهما: الأمن السيبراني وحماية المعطيات الشخصية

يحمي القانون 05-20 النظم. أما حماية المعطيات الشخصية فتخضع لنص آخر: القانون 09-08، النظير المغربي لـ RGPD، الذي تشرف عليه اللجنة الوطنية لمراقبة حماية المعطيات ذات الطابع الشخصي (CNDP). فالشركة المطابقة حقاً تعالج الجانبين معاً: تأمين البنية التحتية (05-20 / DNSSI) وتأطير معالجة المعطيات (09-08 / CNDP). ونظام إدارة أمن المعلومات المبني جيداً يغطي بشكل طبيعي هذين المتطلبين.

ISO/IEC 27001: استجابة الإدارة الدولية

حيث يضع القانون التزامات، توفر المواصفة ISO/IEC 27001 المنهجية. فهي المواصفة الدولية المرجعية لإرساء وتنفيذ وتحسين نظام إدارة أمن المعلومات (SMSI). ومنطقها ليس تقنياً فحسب: فهو يقوم على تحليل المخاطر، وإشراك الإدارة، والتحسين المستمر (دورة PDCA)، حتى يصبح الأمن مساراً حياً بدل أن يكون مجرد قائمة أدوات.

ما الذي غيّرته نسخة 2022

حدّثت مراجعة ISO/IEC 27001:2022 الملحق A الذي يورد التدابير الأمنية. فقد أُعيد تنظيم 114 تدبيراً موزعة على 14 مجالاً في 93 تدبيراً مجمّعة في 4 محاور:

  • A.5 التدابير التنظيمية (37 تدبيراً): السياسات، الأدوار، إدارة المزوّدين، إدارة الحوادث.
  • A.6 التدابير المتعلقة بالأشخاص (8 تدابير): التوعية، العمل عن بعد، السرية.
  • A.7 التدابير المادية (14 تدبيراً): مراقبة الولوج، أمن المحلات والمعدات.
  • A.8 التدابير التكنولوجية (34 تدبيراً): التشفير، تسجيل السجلات، النسخ الاحتياطية، أمن التطوير.

وقد أُدرج أحد عشر تدبيراً جديداً، تعكس التهديدات الراهنة: الاستخبارات حول التهديدات، أمن السحابة (cloud)، الوقاية من تسريب البيانات (DLP)، مراقبة الأنشطة، ترشيح الولوج إلى الويب، والترميز الآمن. وكان على الهيئات المعتمدة وفق النسخة القديمة 2013 أن تُنهي انتقالها قبل 31 أكتوبر 2025 (المصدر: ISO/IEC 27001).

ISO 27001 وDNSSI: متنافسان أم متكاملان؟

خبر سار بالنسبة للشركات المغربية: يتقاسم المرجعان الأساس المفاهيمي نفسه. فـ DNSSI يستلهم إلى حد بعيد الممارسات الجيدة الواردة في ISO/IEC 27002، بحيث إن مشروع ISO 27001 المُنجز جيداً يغطي الغالبية العظمى من متطلبات DNSSI. فبناء نظام إدارة أمن المعلومات يعني إذن التقدم في آن واحد نحو المطابقة التنظيمية ونحو شهادة معترف بها دولياً، وهي شهادة ثمينة في التصدير وفي طلبات العروض.

لكن انتبه: فالمطابقة المغربية تضيف خصوصيات لا تغطيها المواصفة وحدها، لا سيما التصنيف A/B/C المُحدد بالتنسيق مع DGSSI، وإلزامية الاعتماد قبل نشر النظم الحساسة، والإبلاغ عن الحوادث إلى maCERT. والمقاربة السليمة تكمن في بناء نظام إدارة أمن معلومات وفق ISO 27001 وتطعيمه بهذه المتطلبات المحلية.

خارطة الطريق نحو المطابقة والاعتماد

  1. تأطير النطاق وتحديد ما إذا كانت المؤسسة معنية بالقانون 05-20 (القطاع، زبناء من الهيئات ذات الأهمية الحيوية).
  2. إنجاز تحليل للمخاطر وتشخيص للوضع القائم (الفجوة بين الموجود، وISO 27001، وDNSSI).
  3. تصنيف النظم (A/B/C) وإعداد بيان قابلية تطبيق التدابير الـ 93.
  4. نشر التدابير التقنية والتنظيمية، وتوعية الفرق.
  5. تدقيق نظام إدارة أمن المعلومات (تدقيق داخلي ثم، عند الاقتضاء، تدقيق PASSI وتدقيق الاعتماد).
  6. التحسين المستمر: المراقبة، إدارة الحوادث، مراجعة الإدارة.

مورد مجاني

شبكة تدقيق مطابقة نظام إدارة أمن المعلومات ISO/IEC 27001:2022

قيّم ذاتياً نظام إدارة أمن المعلومات لديك، بنداً بنداً (4 إلى 10)، مع نسبة مطابقة ولوحة متابعة تُحتسب تلقائياً. ملف Excel من HEMC، 24 متطلباً، متوفر بالفرنسية والإنجليزية والإسبانية والعربية.

تحميل الشبكة المجانية

كيف ترافق HEMC الشركات

يشكل أمن المعلومات جزءاً من خبرات HEMC. فنحن نساعد المؤسسات على رسم خريطة مخاطرها، وسدّ الفجوة مع القانون 05-20 وDNSSI، وبناء نظام إدارة أمن معلومات مطابق لـ ISO/IEC 27001، وتهيئة عمليات التدقيق، مع المزاوجة بين المطابقة التنظيمية المغربية والاعتماد الدولي. لمعرفة المزيد، اكتشف خبرتنا في أمن المعلومات أو تحدّث مع مستشارينا.

يُقدَّم هذا المقال على سبيل الإعلام ولا يشكل رأياً قانونياً. والنصوص المرجعية هي المعتمدة: راجع المنشورات الرسمية لـ DGSSI ونص المواصفة ISO/IEC 27001.