Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

Loi 05-20 & DGSSI

Cadre légal marocain de la cybersécurité, fixant les obligations de sécurité applicables aux infrastructures d'importance vitale et aux systèmes d'information de l'administration publique.

Dernière mise à jour22 août 2026

Qui est concerné

Les infrastructures d'importance vitale (IIV) désignées par l'autorité compétente, ainsi que les administrations publiques et leurs systèmes d'information. Les prestataires et sous-traitants intervenant sur ces systèmes sont concernés indirectement, par répercussion contractuelle.

Ce qu'exige le texte

La loi 05-20 et son décret d'application 2-21-406 imposent la mise en œuvre de mesures de sécurité, la réalisation d'audits de sécurité, ainsi que le respect des règles fixées par la Directive Nationale de la Sécurité des Systèmes d'Information (DNSSI). La DGSSI assure la supervision et le contrôle de l'application de ce cadre auprès des entités concernées.

Étapes de mise en conformité

01

Identifier le statut de l'entité au regard de la loi 05-20 (infrastructure d'importance vitale, administration, prestataire)

02

Réaliser un diagnostic d'écart par rapport aux exigences de la DNSSI

03

Mettre en œuvre les mesures de sécurité requises

04

Faire réaliser un audit de sécurité par un prestataire qualifié

05

Assurer le suivi et la remédiation des écarts constatés

Erreurs fréquentes

  • Considérer que la loi 05-20 ne concerne que les grandes administrations
  • Traiter les exigences de la DNSSI comme une simple recommandation facultative
  • Retarder l'audit de sécurité faute de désignation formelle du statut d'infrastructure d'importance vitale

Correspondance avec les autres cadres (UCM)

CadreCouvert
passi-maroc
iso-27001

Ressource téléchargeable

Recevez la checklist par email.

Questions fréquentes

Qui est concerné par la loi 05-20 ?

Principalement les infrastructures d'importance vitale désignées et les administrations publiques. Les prestataires qui interviennent sur les systèmes de ces entités sont concernés indirectement.

Qu'est-ce que la DNSSI ?

La Directive Nationale de la Sécurité des Systèmes d'Information fixe les règles de sécurité applicables dans le cadre de la loi 05-20 et de son décret d'application.

Quel est le rôle de la DGSSI ?

La Direction Générale de la Sécurité des Systèmes d'Information supervise l'application du cadre légal, contrôle sa mise en œuvre et qualifie les prestataires d'audit de sécurité.

La loi 05-20 s'applique-t-elle aux entreprises privées non désignées comme infrastructures d'importance vitale ?

L'application directe de la loi vise les entités désignées et les administrations. Une entreprise non désignée peut néanmoins être concernée indirectement si elle est fournisseur ou sous-traitant d'une entité soumise.

Faut-il un prestataire qualifié PASSI pour l'audit exigé par la loi 05-20 ?

Le recours à un prestataire qualifié PASSI est la référence pour les audits réalisés dans ce cadre réglementaire ; les conditions précises dépendent du type de mission et de l'entité concernée.