Skip to content
ZxR Cyber Sentinel 4.1 is available — Discover our AI models
Maroc

Loi 05-20 et directive DNSSI : ce que les entreprises marocaines doivent savoir

Équipe Zaxyr 2026-03-25 11 min

Le Maroc dispose depuis 2020 d'un cadre legislatif structure en matiere de cybersécurité : la loi n 05-20 relative à la cybersécurité, publiee au Bulletin officiel le 9 juillet 2020. Accompagnee de la Directive Nationale de la Sécurité des Systemes d'Information (DNSSI) emise par la Direction Generale de la Sécurité des Systemes d'Information (DGSSI), elle impose des obligations concretes aux organismes publics, aux operateurs d'importance vitale (OIV) et aux infrastructures d'importance vitale. Ce guide détaillé le cadre, les obligations et les actions a entreprendre.

La loi 05-20 : le soclé legislatif

La loi 05-20 etablit les fondements juridiques de la gouvernance de la cybersécurité au niveau national. Elle s'articule autour de plusieurs axes :

  • Creation de l'autorite nationale : la DGSSI, rattachee à l'Administration de la Defense Nationale, est designee comme autorite nationale en matiere de cybersécurité
  • Classification des entités : la loi definit les categories d'organismes soumis à des obligations specifiques -- administrations publiques, collectivites territoriales, OIV et operateurs de réseaux publics de telecommunications
  • Obligations de sécurité : les entités concernees doivent mettre en oeuvre des mesures de protection de leurs systèmes d'information proportionnees aux risques
  • Notification d'incidents : obligation de declarer les incidents de cybersécurité à la DGSSI
  • Audit et contrôle : la DGSSI dispose d'un pouvoir d'audit et de contrôle de la conformité

Le decret d'application

Le decret n 2-21-406, publie en mars 2022, precise les modalites d'application de la loi 05-20. Il definit notamment la procedure de classification des infrastructures d'importance vitale, les delais de mise en conformité et les sanctions en cas de non-respect.

L'Articlé 19 : responsabilite des dirigeants

L'articlé 19 de la loi 05-20 merite une attention particuliere. Il stipule que les responsables des entités concernees sont personnellement tenus de veiller à la sécurité des systèmes d'information dont ils ont la charge. Cette disposition aligne le Maroc sur les tendances internationales (similaire à la directive NIS2 en Europe) en placant la cybersécurité au niveau de la gouvernance, pas uniquement au niveau technique.

En pratique, cela signifie que :

  • Le directeur general ou le president ne peut pas deleguer entièrement la responsabilite cyber au DSI ou au RSSI
  • Les decisions de gouvernance liees à la cybersécurité (budget, ressources, stratégie) doivent etre documentees
  • En cas d'incident majeur, l'absence de mesures raisonnables peut engager la responsabilite personnelle du dirigeant

La DNSSI : le referentiel technique

La Directive Nationale de la Sécurité des Systemes d'Information constitue le referentiel technique que les entités doivent appliquer. Elle traduit les principes de la loi 05-20 en contrôles concrets et mesurables.

Structure de la DNSSI

La DNSSI s'organise en domaines couvrant l'ensemble du cyclé de sécurité :

  • Gouvernance de la sécurité : politique de sécurité, organisation, roles et responsabilites
  • Gestion des risques : identification, analyse et traitement des risques
  • Sécurité des ressources humaines : sensibilisation, formation, gestion des arrivees et departs
  • Gestion des actifs : inventaire, classification, protection proportionnee
  • Contrôle d'acces : gestion des identités, authentification, droits d'acces
  • Cryptographie : politique de chiffrement, gestion des cles
  • Sécurité physique : périmètres, équipements, supports
  • Sécurité des opérations : gestion des changements, protection contre les malwares, journalisation
  • Sécurité des communications : réseaux, transferts, segmentation
  • Sécurité des développements : cyclé de vie securise, tests, recette

Niveaux de conformité

La DNSSI distingue des niveaux de conformité adaptés à la criticite des entités :

  • Niveau minimal : ensemble de mesures obligatoires pour toutes les entités concernees, couvrant les fondamentaux de la sécurité
  • Niveau renforce : mesures supplementaires pour les OIV et les systèmes critiques, incluant des exigences avancées en matiere de detection et de reponse

Qui est concerne ?

La portee de la loi 05-20 et de la DNSSI est large :

  • Administrations publiques : tous les ministeres et les etablissements publics
  • Collectivites territoriales : regions, prefectures, communes
  • Opérateurs d'importance vitale (OIV) : entreprises publiques et privées dont l'interruption de service aurait un impact grave sur la sécurité nationale, l'economie ou la sante publique
  • Opérateurs de telecommunications : operateurs de réseaux publics et fournisseurs d'acces internet
  • Prestataires de services de confiance : certificats électroniques, horodatage, archivage

Les entreprises privées qui ne sont pas formellement classees OIV mais qui traitent des données sensibles ou fournissent des services critiques peuvent egalement etre soumises aux exigences par extension contractuelle (clauses de sécurité imposees par des clients publics ou OIV).

Obligations concretes pour les entités

1. Nommer un RSSI

Toute entite concernee doit designer un Responsable de la Sécurité des Systemes d'Information (RSSI). Cette personne est l'interlocuteur principal de la DGSSI et coordonne la mise en oeuvre de la DNSSI au sein de l'organisme.

2. Realiser un audit de sécurité

Un audit initial de conformité à la DNSSI est requis. Cet audit peut etre realise en interne ou par un prestataire agree par la DGSSI. Il doit couvrir l'ensemble des domaines de la DNSSI et produire un rapport de conformité avec plan de remédiation.

3. Mettre en oeuvre les contrôles de la DNSSI

Sur la base de l'audit, l'entite doit déployer les mesures correctives pour atteindre au minimum le niveau de conformité requis. Les OIV sont tenus d'atteindre le niveau renforce.

4. Declarer les incidents

Tout incident de cybersécurité ayant un impact significatif doit etre notifie à la DGSSI via le maCERT (Moroccan Computer Emergency Response Team). Les delais de notification varient selon la gravite de l'incident.

5. Participer aux exercices nationaux

La DGSSI organise regulierement des exercices de cybersécurité (cyber-exercices) auxquels les OIV sont invites a participer pour tester leurs capacites de detection et de reponse.

Sanctions prevues

La loi 05-20 prevoit des sanctions en cas de non-respect des obligations :

  • Des amendes pouvant aller de 100 000 a 1 000 000 de dirhams pour les entités qui ne respectent pas les mesures de sécurité prescrites
  • Des sanctions aggravees en cas de recidive ou de negligence ayant contribue à un incident majeur
  • La possibilite pour la DGSSI de proceder à des audits inopines

Comment se preparer

La mise en conformité avec la loi 05-20 et la DNSSI suit un parcours structure :

  1. Etat des lieux : cartographier vos systèmes d'information, identifier ceux qui entrent dans le périmètre de la loi, evaluer votre niveau de maturite actuel
  2. Gap analysis DNSSI : comparer votre posture aux contrôles de la DNSSI, identifier les écarts critiques et priorisér les actions
  3. Plan de remédiation : etablir un calendrier realiste avec des jalons intermediaires, allouer budget et ressources
  4. Implementation : déployer les mesures techniques et organisationnelles, former les équipes, mettre en place la journalisation et la supervision
  5. Audit de conformité : valider la conformité par un audit formel, preparer le rapport pour la DGSSI
  6. Amelioration continue : maintenir la conformité dans le temps, suivre les evolutions de la DNSSI et adapter les mesures

Ce que Zaxyr apporte

Zaxyr integre nativement le referentiel DNSSI dans son module de conformité. Le mapping automatique entre vos contrôles existants et les exigences de la DNSSI identifie immédiatement les gaps. Le module d'homologation généré les livrables attendus par la DGSSI : rapport d'audit, plan de sécurité, registre des incidents et tableau de bord de conformité. Pour les organisations egalement soumises à des référentiels internationaux (ISO 27001, NIS2), Zaxyr mutualise les contrôles communs et evite la duplication d'effort.

Conclusion

La loi 05-20 et la DNSSI constituent un cadre de cybersécurité ambitieux pour le Maroc. Au-dela de la contrainte réglementaire, elles représentent une opportunite pour les organisations marocaines de structurer durablement leur gouvernance de la sécurité. L'articlé 19, en engageant la responsabilite des dirigeants, envoie un signal clair : la cybersécurité n'est plus seulement une affaire de technique, c'est un enjeu de gouvernance. Les entreprises qui anticipent et structurent leur demarché de conformité aujourd'hui seront mieux armees face aux menaces de demain.

Automatisez votre conformité

Découvrez comment Zaxyr transforme votre approche de la cybersécurité.