¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

Calificación PASSI (Marruecos)

La calificación PASSI (Proveedor de Auditoría de la Seguridad de los Sistemas de Información) es otorgada por la DGSSI a los proveedores de auditoría, en el marco del decreto de aplicación 2-21-406 de la Ley 05-20.

Dernière mise à jour22 de agosto de 2026

A quién afecta

Concierne a los proveedores que desean realizar auditorías de seguridad por cuenta de infraestructuras de importancia vital o de administraciones sujetas a la DNSSI, así como a toda organización que busque verificar la calificación de un proveedor de auditoría antes de contratarlo.

Qué exige la norma

La calificación se otorga al proveedor, mientras que cada auditor es evaluado individualmente y recibe una certificación que precisa el dominio de auditoría cubierto, el nivel de calificación, la duración de validez, así como la vinculación del auditor con el proveedor calificado. Para obtener la calificación, un proveedor debe en particular disponer de una estructura organizativa dedicada exclusivamente a la auditoría de seguridad, estar calificado en al menos 3 de los 6 dominios de auditoría previstos por el referencial, disponer de al menos un auditor calificado por dominio, y, para la clase A, acreditar un capital mayoritariamente en manos de accionistas marroquíes y auditores de nacionalidad marroquí. El proceso consta de dos etapas: el examen del expediente y, después, la evaluación por un organismo designado por la DGSSI.

Etapas de cumplimiento

01

Solicitar copia de la certificación de calificación del proveedor de auditoría

02

Verificar el o los dominios de auditoría cubiertos por la calificación

03

Verificar la fecha de validez de la certificación

04

Verificar que el auditor asignado a la misión esté efectivamente vinculado al proveedor calificado

05

En caso de duda, consultar la lista de proveedores calificados publicada por la DGSSI

Errores frecuentes

  • Confundir la certificación de auditor PASSI, emitida a título individual, con una calificación PASSI de empresa
  • No verificar el dominio de auditoría cubierto antes de contratar a un proveedor
  • No verificar la fecha de validez de la certificación antes de iniciar la misión

Correspondencia con otros marcos (UCM)

MarcoCubierto
loi-05-20-dgssi

Recurso descargable

Reciba la checklist por correo electrónico.

Preguntas frecuentes

¿Qué es la calificación PASSI?

Una calificación otorgada por la DGSSI a los proveedores de auditoría de seguridad de los sistemas de información, en el marco del decreto 2-21-406 de aplicación de la Ley 05-20.

¿Está EBH Security calificada PASSI?

Nuestro equipo cuenta con un auditor que obtuvo una certificación de auditor PASSI en el marco del referencial DGSSI. Nuestras metodologías de auditoría están alineadas con el referencial de requisitos relativo a la calificación PASSI (V2.1).

¿Cómo verificar que un proveedor está realmente calificado PASSI?

Solicitando copia de su certificación de calificación, verificando los dominios de auditoría cubiertos y la fecha de validez, y consultando, si es necesario, la lista de proveedores calificados publicada por la DGSSI.

¿Cuál es la diferencia entre una certificación de auditor PASSI y una calificación PASSI de empresa?

La certificación de auditor PASSI se emite a título individual a un auditor evaluado en un dominio determinado. La calificación PASSI de empresa se otorga al proveedor mismo, tras un proceso distinto relativo a su estructura organizativa y a la cobertura de varios dominios de auditoría.

¿Tiene valor una auditoría realizada por un proveedor no calificado PASSI si mi organización no está sujeta a la Ley 05-20?

Sí, una auditoría puede conservar un valor metodológico y operativo fuera del perímetro regulado. La calificación PASSI se vuelve necesaria cuando la auditoría es exigida específicamente en el marco de la Ley 05-20.