La ciberseguridad ya no es un asunto exclusivo de los especialistas informáticos: se ha convertido en una obligación legal y en una cuestión de supervivencia para las empresas marroquíes. En 2025, la Dirección General de Seguridad de los Sistemas de Información (DGSSI) registró 879 ciberataques y llevó a cabo 109 intervenciones directas. Ante esta presión, Marruecos se ha dotado de un marco vinculante, la Ley 05-20 relativa a la ciberseguridad, mientras que la norma internacional ISO/IEC 27001 se impone como la respuesta de gestión más reconocida. Este artículo hace balance, con fuentes oficiales como respaldo, sobre lo que la ley impone, lo que la norma aporta y cómo ambas se complementan.
Lo esencial en breve
- Ley 05-20 relativa a la ciberseguridad, promulgada por el dahir n.º 1-20-69 del 25 de julio de 2020, y su decreto de aplicación n.º 2-21-406 del 15 de julio de 2021 (fuente: DGSSI).
- 879 ciberataques registrados por la DGSSI en 2025, de los cuales 109 fueron intervenciones directas (fuente: DGSSI, recogido por la prensa).
- ISO/IEC 27001:2022: 93 medidas de seguridad distribuidas en 4 temas, que sustituyen a las 114 medidas de 2013 (fuente: ISO).
- Auditoría de seguridad obligatoria al menos cada dos años para las infraestructuras de importancia vital.
Por qué la ciberseguridad se ha convertido en un asunto de dirección general
Marruecos figura entre los países africanos más expuestos a los ciberataques, impulsado por una rápida digitalización de la economía y de la administración. El aumento de los ransomware, del phishing y de las fugas de datos afecta ya a empresas de todos los tamaños, con una exposición particular de las microempresas y pymes, a menudo peor protegidas y utilizadas como puertas de entrada hacia grandes contratistas. Más allá del riesgo financiero y de reputación, un incidente grave puede interrumpir la actividad y comprometer la responsabilidad de los directivos. Es en este contexto en el que el legislador marroquí ha hecho oponible la seguridad de los sistemas de información, y en el que la certificación ISO 27001 se convierte tanto en un argumento comercial como en un escudo.
El marco legal marroquí: la Ley 05-20 y su decreto de aplicación
La Ley n.º 05-20 relativa a la ciberseguridad establece, por primera vez, una base reglamentaria completa para la protección de los sistemas de información en Marruecos. Está dirigida por la DGSSI, adscrita a la Administración de la Defensa Nacional, y precisada por el decreto n.º 2-21-406. Su objetivo: elevar el nivel de seguridad de los sistemas de información del Estado y de los actores considerados sensibles para la Nación.
¿A quién afecta?
El texto se dirige en primer lugar a las administraciones del Estado, las colectividades territoriales, los establecimientos públicos y, sobre todo, a las infraestructuras y organismos de importancia vital (OIV): las instalaciones y sistemas indispensables para el funcionamiento de la sociedad (energía, telecomunicaciones, finanzas, salud, transporte, agua, seguridad). Punto crucial para el sector privado: una empresa que presta servicios a estas entidades, o que opera en estos sectores, entra potencialmente en el ámbito de las obligaciones. La conformidad se difunde así a través de la cadena de subcontratación.
Las obligaciones clave
- Homologación de seguridad de los sistemas sensibles antes de su puesta en servicio.
- Auditoría de seguridad periódica, al menos una vez cada dos años para los OIV, realizada por un prestador de auditoría cualificado (PASSI).
- Notificación de los incidentes a la DGSSI, a través del maCERT (el equipo nacional de respuesta a incidentes), en plazos precisos.
- Clasificación de los sistemas de información según tres niveles de sensibilidad (clases A, B y C), definidos con la DGSSI.
- Puesta en marcha de las medidas técnicas y organizativas de la Directiva Nacional de Seguridad de los Sistemas de Información (DNSSI), el referencial operativo que traduce concretamente la ley.
Este dispositivo se inscribe en la Estrategia Nacional de Ciberseguridad con horizonte 2030 publicada por la DGSSI, que aspira a estructurar de forma duradera la resiliencia digital del Reino (fuente: DGSSI, Estrategia Nacional de Ciberseguridad 2030).
No confundir: ciberseguridad y protección de los datos personales
La Ley 05-20 protege los sistemas. La protección de los datos personales corresponde a otro texto: la Ley 09-08, equivalente marroquí del RGPD, supervisada por la Comisión Nacional de control de la protección de los Datos de carácter Personal (CNDP). Una empresa realmente conforme trata ambos aspectos conjuntamente: asegurar la infraestructura (05-20 / DNSSI) y regular el tratamiento de los datos (09-08 / CNDP). Un sistema de gestión de la seguridad de la información bien construido cubre de forma natural estas dos exigencias.
ISO/IEC 27001: la respuesta de gestión internacional
Allí donde la ley fija obligaciones, la norma ISO/IEC 27001 aporta el método. Es la norma internacional de referencia para establecer, poner en marcha y mejorar un Sistema de Gestión de la Seguridad de la Información (SGSI). Su lógica no es solo técnica: se basa en el análisis de los riesgos, la implicación de la dirección y la mejora continua (ciclo PDCA), para que la seguridad se convierta en un proceso vivo y no en una simple lista de herramientas.
Lo que cambió la versión 2022
La revisión ISO/IEC 27001:2022 modernizó el Anexo A, que enumera las medidas de seguridad. Las 114 medidas distribuidas en 14 dominios se reorganizaron en 93 medidas agrupadas en 4 temas:
- A.5 Medidas organizativas (37 medidas): políticas, roles, gestión de proveedores, gestión de incidentes.
- A.6 Medidas relativas a las personas (8 medidas): concienciación, teletrabajo, confidencialidad.
- A.7 Medidas físicas (14 medidas): control de acceso, seguridad de los locales y del equipamiento.
- A.8 Medidas tecnológicas (34 medidas): cifrado, registro de trazas, copias de seguridad, seguridad del desarrollo.
Se introdujeron once nuevas medidas, que reflejan las amenazas actuales: inteligencia sobre las amenazas, seguridad del cloud, prevención de las fugas de datos (DLP), supervisión de las actividades, filtrado web y codificación segura. Los organismos certificados bajo la antigua versión 2013 debían completar su transición antes del 31 de octubre de 2025 (fuente: ISO/IEC 27001).
ISO 27001 y DNSSI: ¿competidores o complementarios?
Buena noticia para las empresas marroquíes: los dos referenciales comparten la misma base conceptual. La DNSSI se inspira en gran medida en las buenas prácticas de ISO/IEC 27002, de modo que un proyecto ISO 27001 bien llevado cubre la gran mayoría de las exigencias de la DNSSI. Construir un SGSI supone, por tanto, avanzar simultáneamente hacia la conformidad reglamentaria y hacia una certificación reconocida a nivel internacional, valiosa en la exportación y en las licitaciones.
No obstante, atención: la conformidad marroquí añade especificidades que la norma no cubre por sí sola, en particular la clasificación A/B/C definida con la DGSSI, la obligación de homologación antes del despliegue de los sistemas sensibles, y la notificación de los incidentes al maCERT. El enfoque correcto consiste en construir un SGSI ISO 27001 e injertar en él estas exigencias locales.
Hoja de ruta hacia la conformidad y la certificación
- Delimitar el alcance e identificar si la organización se ve afectada por la Ley 05-20 (sector, clientes OIV).
- Realizar un análisis de los riesgos y un diagnóstico de la situación (brecha entre lo existente, ISO 27001 y la DNSSI).
- Clasificar los sistemas (A/B/C) y definir la Declaración de Aplicabilidad de las 93 medidas.
- Desplegar las medidas técnicas y organizativas, y concienciar a los equipos.
- Auditar el SGSI (auditoría interna y después, en su caso, auditoría PASSI y auditoría de certificación).
- Mejorar de forma continua: supervisión, gestión de incidentes, revisión por la dirección.
Recurso gratuito
Cuadrícula de auditoría de conformidad del SGSI ISO/IEC 27001:2022
Autoevalúe su sistema de gestión de seguridad de la información, cláusula por cláusula (4 a 10), con una tasa de conformidad y un panel calculados automáticamente. Archivo Excel HEMC, 24 requisitos, disponible en francés, inglés, español y árabe.
Descargar la cuadrícula gratuitaCómo acompaña HEMC a las empresas
La seguridad de la información forma parte de las áreas de expertise de HEMC. Ayudamos a las organizaciones a cartografiar sus riesgos, a cerrar la brecha con la Ley 05-20 y la DNSSI, a construir un SGSI conforme a ISO/IEC 27001 y a preparar las auditorías, articulando la conformidad reglamentaria marroquí y la certificación internacional. Para saber más, descubra nuestra expertise en seguridad de la información o hable con nuestros consultores.
Este artículo se ofrece a título informativo y no constituye un dictamen jurídico. Los textos de referencia son los que dan fe: consulte las publicaciones oficiales de la DGSSI y el texto de la norma ISO/IEC 27001.