¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

Ley 05-20 y DGSSI

Marco legal marroquí de la ciberseguridad, que establece las obligaciones de seguridad aplicables a las infraestructuras de importancia vital y a los sistemas de información de la administración pública.

Dernière mise à jour22 de agosto de 2026

A quién afecta

Las infraestructuras de importancia vital (IIV) designadas por la autoridad competente, así como las administraciones públicas y sus sistemas de información. Los proveedores y subcontratistas que intervienen en estos sistemas están concernidos indirectamente, por repercusión contractual.

Qué exige la norma

La Ley 05-20 y su decreto de aplicación 2-21-406 exigen la implementación de medidas de seguridad, la realización de auditorías de seguridad, así como el cumplimiento de las reglas fijadas por la Directiva Nacional de Seguridad de los Sistemas de Información (DNSSI). La DGSSI garantiza la supervisión y el control de la aplicación de este marco entre las entidades concernidas.

Etapas de cumplimiento

01

Identificar el estatus de la entidad respecto a la Ley 05-20 (infraestructura de importancia vital, administración, proveedor)

02

Realizar un diagnóstico de brechas respecto a los requisitos de la DNSSI

03

Implementar las medidas de seguridad requeridas

04

Encargar una auditoría de seguridad a un proveedor calificado

05

Garantizar el seguimiento y la remediación de las brechas detectadas

Errores frecuentes

  • Considerar que la Ley 05-20 concierne únicamente a las grandes administraciones
  • Tratar los requisitos de la DNSSI como una simple recomendación facultativa
  • Retrasar la auditoría de seguridad por falta de designación formal como infraestructura de importancia vital

Correspondencia con otros marcos (UCM)

MarcoCubierto
passi-maroc
iso-27001

Recurso descargable

Reciba la checklist por correo electrónico.

Preguntas frecuentes

¿Quién está concernido por la Ley 05-20?

Principalmente las infraestructuras de importancia vital designadas y las administraciones públicas. Los proveedores que intervienen en los sistemas de estas entidades están concernidos indirectamente.

¿Qué es la DNSSI?

La Directiva Nacional de Seguridad de los Sistemas de Información fija las reglas de seguridad aplicables en el marco de la Ley 05-20 y su decreto de aplicación.

¿Cuál es el papel de la DGSSI?

La Dirección General de Seguridad de los Sistemas de Información supervisa la aplicación del marco legal, controla su implementación y califica a los proveedores de auditoría de seguridad.

¿Se aplica la Ley 05-20 a las empresas privadas no designadas como infraestructuras de importancia vital?

La aplicación directa de la ley se dirige a las entidades designadas y a las administraciones. Una empresa no designada puede, no obstante, estar concernida indirectamente si es proveedora o subcontratista de una entidad sujeta a la ley.

¿Se requiere un proveedor calificado PASSI para la auditoría exigida por la Ley 05-20?

El recurso a un proveedor calificado PASSI es la referencia para las auditorías realizadas en este marco reglamentario; las condiciones precisas dependen del tipo de misión y de la entidad concernida.