Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

Qualification PASSI (Maroc)

La qualification PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) est délivrée par la DGSSI aux prestataires d'audit, dans le cadre du décret d'application 2-21-406 de la loi 05-20.

Dernière mise à jour22 août 2026

Qui est concerné

Concerne les prestataires souhaitant réaliser des audits de sécurité pour le compte d'infrastructures d'importance vitale ou d'administrations soumises à la DNSSI, ainsi que toute organisation cherchant à vérifier la qualification d'un prestataire d'audit avant de le mandater.

Ce qu'exige le texte

La qualification est délivrée au prestataire, tandis que chaque auditeur est évalué individuellement et reçoit une attestation précisant le domaine d'audit couvert, le niveau de qualification, la durée de validité, ainsi que le rattachement de l'auditeur au prestataire qualifié. Pour être qualifié, un prestataire doit notamment disposer d'une structure organisationnelle dédiée exclusivement à l'audit de sécurité, être qualifié dans au moins 3 des 6 domaines d'audit prévus par le référentiel, disposer d'au moins un auditeur qualifié par domaine, et pour la classe A, justifier d'un capital majoritairement détenu par des actionnaires marocains et d'auditeurs de nationalité marocaine. Le processus comporte deux étapes : l'examen du dossier, puis l'évaluation par un organisme désigné par la DGSSI.

Étapes de mise en conformité

01

Demander la copie de l'attestation de qualification du prestataire d'audit

02

Vérifier le ou les domaines d'audit couverts par la qualification

03

Vérifier la date de validité de l'attestation

04

Vérifier que l'auditeur affecté à la mission est bien rattaché au prestataire qualifié

05

En cas de doute, consulter la liste des prestataires qualifiés publiée par la DGSSI

Erreurs fréquentes

  • Confondre l'attestation d'auditeur PASSI, délivrée à titre individuel, avec une qualification PASSI d'entreprise
  • Ne pas vérifier le domaine d'audit couvert avant de mandater un prestataire
  • Ne pas vérifier la date de validité de l'attestation avant le lancement de la mission

Correspondance avec les autres cadres (UCM)

CadreCouvert
loi-05-20-dgssi

Ressource téléchargeable

Recevez la checklist par email.

Questions fréquentes

Qu'est-ce que la qualification PASSI ?

Une qualification délivrée par la DGSSI aux prestataires d'audit de sécurité des systèmes d'information, dans le cadre du décret 2-21-406 d'application de la loi 05-20.

EBH Security est-il qualifié PASSI ?

Notre équipe compte un auditeur ayant obtenu une attestation d'auditeur PASSI délivrée dans le cadre du référentiel DGSSI. Nos méthodologies d'audit sont alignées sur le référentiel d'exigences relatif à la qualification des PASSI (V2.1).

Comment vérifier qu'un prestataire est réellement qualifié PASSI ?

En demandant la copie de son attestation de qualification, en vérifiant les domaines d'audit couverts et la date de validité, et en consultant si besoin la liste des prestataires qualifiés publiée par la DGSSI.

Quelle est la différence entre une attestation d'auditeur PASSI et une qualification PASSI d'entreprise ?

L'attestation d'auditeur PASSI est délivrée à titre individuel à un auditeur évalué sur un domaine donné. La qualification PASSI d'entreprise est délivrée au prestataire lui-même, à l'issue d'un processus distinct portant sur sa structure organisationnelle et la couverture de plusieurs domaines d'audit.

Un audit réalisé par un prestataire non qualifié PASSI a-t-il de la valeur si mon organisation n'est pas soumise à la loi 05-20 ?

Oui, un audit peut conserver une valeur méthodologique et opérationnelle en dehors du périmètre réglementé. La qualification PASSI devient nécessaire lorsque l'audit est exigé dans le cadre spécifique de la loi 05-20.