La cybersécurité n'est plus une affaire de spécialistes informatiques : c'est devenu une obligation légale et un enjeu de survie pour les entreprises marocaines. En 2025, la Direction Générale de la Sécurité des Systèmes d'Information (DGSSI) a recensé 879 cyberattaques et mené 109 interventions directes. Face à cette pression, le Maroc s'est doté d'un cadre contraignant, la loi 05-20 relative à la cybersécurité, tandis que la norme internationale ISO/IEC 27001 s'impose comme la réponse de management la plus reconnue. Cet article fait le point, sources officielles à l'appui, sur ce que la loi impose, ce que la norme apporte, et comment les deux se complètent.
L'essentiel en bref
- Loi 05-20 relative à la cybersécurité, promulguée par le dahir n° 1-20-69 du 25 juillet 2020, et son décret d'application n° 2-21-406 du 15 juillet 2021 (source : DGSSI).
- 879 cyberattaques recensées par la DGSSI en 2025, dont 109 interventions directes (source : DGSSI, reprise presse).
- ISO/IEC 27001:2022 : 93 mesures de sécurité réparties en 4 thèmes, remplaçant les 114 mesures de 2013 (source : ISO).
- Audit de sécurité obligatoire au moins tous les deux ans pour les infrastructures d'importance vitale.
Pourquoi la cybersécurité est devenue un sujet de direction générale
Le Maroc figure parmi les pays africains les plus exposés aux cyberattaques, portés par une numérisation rapide de l'économie et de l'administration. La montée des rançongiciels, du hameçonnage (phishing) et des fuites de données touche désormais toutes les tailles d'entreprise, avec une exposition particulière des TPE et PME, souvent moins bien protégées et utilisées comme portes d'entrée vers de plus grands donneurs d'ordre. Au-delà du risque financier et de réputation, un incident majeur peut interrompre l'activité et engager la responsabilité des dirigeants. C'est dans ce contexte que le législateur marocain a rendu la sécurité des systèmes d'information opposable, et que la certification ISO 27001 devient un argument commercial autant qu'un bouclier.
Le cadre légal marocain : la loi 05-20 et son décret d'application
La loi n° 05-20 relative à la cybersécurité pose, pour la première fois, un socle réglementaire complet pour la protection des systèmes d'information au Maroc. Elle est pilotée par la DGSSI, rattachée à l'Administration de la Défense Nationale, et précisée par le décret n° 2-21-406. Son objectif : élever le niveau de sécurité des systèmes d'information de l'État et des acteurs jugés sensibles pour la Nation.
Qui est concerné ?
Le texte vise en priorité les administrations de l'État, les collectivités territoriales, les établissements publics et, surtout, les infrastructures et organismes d'importance vitale (OIV) : les installations et systèmes indispensables au fonctionnement de la société (énergie, télécommunications, finance, santé, transport, eau, sécurité). Point crucial pour le secteur privé : une entreprise qui fournit des services à ces entités, ou qui opère dans ces secteurs, entre potentiellement dans le champ des obligations. La conformité se diffuse ainsi par la chaîne de sous-traitance.
Les obligations clés
- Homologation de sécurité des systèmes sensibles avant leur mise en service.
- Audit de sécurité périodique, au moins une fois tous les deux ans pour les OIV, réalisé par un prestataire d'audit qualifié (PASSI).
- Notification des incidents à la DGSSI, via le maCERT (l'équipe nationale de réponse aux incidents), dans des délais précis.
- Classification des systèmes d'information selon trois niveaux de sensibilité (classes A, B et C), définis avec la DGSSI.
- Mise en oeuvre des mesures techniques et organisationnelles de la Directive Nationale de la Sécurité des Systèmes d'Information (DNSSI), le référentiel opérationnel qui traduit concrètement la loi.
Ce dispositif s'inscrit dans la Stratégie Nationale de Cybersécurité à l'horizon 2030 publiée par la DGSSI, qui vise à structurer durablement la résilience numérique du Royaume (source : DGSSI, Stratégie Nationale de Cybersécurité 2030).
Ne pas confondre : cybersécurité et protection des données personnelles
La loi 05-20 protège les systèmes. La protection des données personnelles relève d'un autre texte : la loi 09-08, équivalent marocain du RGPD, supervisée par la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP). Une entreprise réellement conforme traite les deux volets ensemble : sécuriser l'infrastructure (05-20 / DNSSI) et encadrer le traitement des données (09-08 / CNDP). Un système de management de la sécurité de l'information bien construit couvre naturellement ces deux exigences.
ISO/IEC 27001 : la réponse de management internationale
Là où la loi fixe des obligations, la norme ISO/IEC 27001 fournit la méthode. C'est la norme internationale de référence pour établir, mettre en oeuvre et améliorer un Système de Management de la Sécurité de l'Information (SMSI). Sa logique n'est pas seulement technique : elle repose sur l'analyse des risques, l'implication de la direction et l'amélioration continue (cycle PDCA), pour que la sécurité devienne un processus vivant plutôt qu'une liste d'outils.
Ce qu'a changé la version 2022
La révision ISO/IEC 27001:2022 a modernisé l'Annexe A, qui liste les mesures de sécurité. Les 114 mesures réparties en 14 domaines ont été réorganisées en 93 mesures regroupées en 4 thèmes :
- A.5 Mesures organisationnelles (37 mesures) : politiques, rôles, gestion des fournisseurs, gestion des incidents.
- A.6 Mesures liées aux personnes (8 mesures) : sensibilisation, télétravail, confidentialité.
- A.7 Mesures physiques (14 mesures) : contrôle d'accès, sécurité des locaux et du matériel.
- A.8 Mesures technologiques (34 mesures) : chiffrement, journalisation, sauvegardes, sécurité du développement.
Onze nouvelles mesures ont été introduites, reflétant les menaces actuelles : renseignement sur les menaces, sécurité du cloud, prévention des fuites de données (DLP), surveillance des activités, filtrage web et codage sécurisé. Les organismes certifiés sous l'ancienne version 2013 devaient achever leur transition avant le 31 octobre 2025 (source : ISO/IEC 27001).
ISO 27001 et DNSSI : concurrents ou complémentaires ?
Bonne nouvelle pour les entreprises marocaines : les deux référentiels partagent le même socle conceptuel. La DNSSI s'inspire largement des bonnes pratiques d'ISO/IEC 27002, si bien qu'un projet ISO 27001 bien mené couvre la grande majorité des exigences de la DNSSI. Construire un SMSI, c'est donc avancer simultanément vers la conformité réglementaire et vers une certification reconnue à l'international, précieuse à l'export et dans les appels d'offres.
Attention toutefois : la conformité marocaine ajoute des spécificités que la norme ne couvre pas seule, notamment la classification A/B/C définie avec la DGSSI, l'obligation d'homologation avant déploiement des systèmes sensibles, et la notification des incidents au maCERT. La bonne approche consiste à bâtir un SMSI ISO 27001 et à y greffer ces exigences locales.
Feuille de route vers la conformité et la certification
- Cadrer le périmètre et identifier si l'organisation est concernée par la loi 05-20 (secteur, clients OIV).
- Réaliser une analyse des risques et un état des lieux (écart entre l'existant, ISO 27001 et la DNSSI).
- Classifier les systèmes (A/B/C) et définir la Déclaration d'Applicabilité des 93 mesures.
- Déployer les mesures techniques et organisationnelles, et sensibiliser les équipes.
- Faire auditer le SMSI (audit interne puis, le cas échéant, audit PASSI et audit de certification).
- Améliorer en continu : surveillance, gestion des incidents, revue de direction.
Ressource gratuite
Grille d'audit de conformité SMSI ISO/IEC 27001:2022
Auto-évaluez votre système de management de la sécurité de l'information, clause par clause (4 à 10), avec un score de conformité et un tableau de bord calculés automatiquement. Fichier Excel HEMC, 24 exigences, disponible en français, anglais, espagnol et arabe.
Télécharger la grille gratuiteComment HEMC accompagne les entreprises
La sécurité de l'information fait partie des expertises de HEMC. Nous aidons les organisations à cartographier leurs risques, à combler l'écart avec la loi 05-20 et la DNSSI, à construire un SMSI conforme à ISO/IEC 27001 et à préparer les audits, en articulant conformité réglementaire marocaine et certification internationale. Pour en savoir plus, découvrez notre expertise en sécurité de l'information ou échangez avec nos consultants.
Cet article est fourni à titre d'information et ne constitue pas un avis juridique. Les textes de référence font foi : consultez les publications officielles de la DGSSI et le texte de la norme ISO/IEC 27001.