Cadre légal marocain de la cybersécurité, fixant les obligations de sécurité applicables aux infrastructures d'importance vitale et aux systèmes d'information de l'administration publique.
Dernière mise à jour — 22 août 2026
Les infrastructures d'importance vitale (IIV) désignées par l'autorité compétente, ainsi que les administrations publiques et leurs systèmes d'information. Les prestataires et sous-traitants intervenant sur ces systèmes sont concernés indirectement, par répercussion contractuelle.
La loi 05-20 et son décret d'application 2-21-406 imposent la mise en œuvre de mesures de sécurité, la réalisation d'audits de sécurité, ainsi que le respect des règles fixées par la Directive Nationale de la Sécurité des Systèmes d'Information (DNSSI). La DGSSI assure la supervision et le contrôle de l'application de ce cadre auprès des entités concernées.
Échéances
Les échéances de mise en conformité — fréquence des audits, délais de remédiation — sont fixées par l'autorité compétente selon la nature de l'entité et la criticité du système d'information concerné. Elles ne sont pas uniformes pour l'ensemble des infrastructures d'importance vitale et doivent être vérifiées au cas par cas.
Sanctions
Le dispositif légal et réglementaire prévoit un régime de sanctions en cas de manquement aux obligations de sécurité. Leur nature et leur montant sont fixés par les textes en vigueur et appréciés par l'autorité compétente selon la gravité du manquement constaté.
Identifier le statut de l'entité au regard de la loi 05-20 (infrastructure d'importance vitale, administration, prestataire)
Réaliser un diagnostic d'écart par rapport aux exigences de la DNSSI
Mettre en œuvre les mesures de sécurité requises
Faire réaliser un audit de sécurité par un prestataire qualifié
Assurer le suivi et la remédiation des écarts constatés
| Cadre | Couvert |
|---|---|
| passi-maroc | ✓ |
| iso-27001 | ✓ |
Recevez la checklist par email.
Principalement les infrastructures d'importance vitale désignées et les administrations publiques. Les prestataires qui interviennent sur les systèmes de ces entités sont concernés indirectement.
La Directive Nationale de la Sécurité des Systèmes d'Information fixe les règles de sécurité applicables dans le cadre de la loi 05-20 et de son décret d'application.
La Direction Générale de la Sécurité des Systèmes d'Information supervise l'application du cadre légal, contrôle sa mise en œuvre et qualifie les prestataires d'audit de sécurité.
L'application directe de la loi vise les entités désignées et les administrations. Une entreprise non désignée peut néanmoins être concernée indirectement si elle est fournisseur ou sous-traitant d'une entité soumise.
Le recours à un prestataire qualifié PASSI est la référence pour les audits réalisés dans ce cadre réglementaire ; les conditions précises dépendent du type de mission et de l'entité concernée.