La qualification PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) est délivrée par la DGSSI aux prestataires d'audit, dans le cadre du décret d'application 2-21-406 de la loi 05-20.
Dernière mise à jour — 22 août 2026
Concerne les prestataires souhaitant réaliser des audits de sécurité pour le compte d'infrastructures d'importance vitale ou d'administrations soumises à la DNSSI, ainsi que toute organisation cherchant à vérifier la qualification d'un prestataire d'audit avant de le mandater.
La qualification est délivrée au prestataire, tandis que chaque auditeur est évalué individuellement et reçoit une attestation précisant le domaine d'audit couvert, le niveau de qualification, la durée de validité, ainsi que le rattachement de l'auditeur au prestataire qualifié. Pour être qualifié, un prestataire doit notamment disposer d'une structure organisationnelle dédiée exclusivement à l'audit de sécurité, être qualifié dans au moins 3 des 6 domaines d'audit prévus par le référentiel, disposer d'au moins un auditeur qualifié par domaine, et pour la classe A, justifier d'un capital majoritairement détenu par des actionnaires marocains et d'auditeurs de nationalité marocaine. Le processus comporte deux étapes : l'examen du dossier, puis l'évaluation par un organisme désigné par la DGSSI.
Échéances
Le référentiel ne fixe pas un calendrier unique applicable à tous les prestataires : la durée de validité d'une qualification est précisée dans l'attestation délivrée à l'issue du processus d'évaluation, et son renouvellement suit les modalités fixées par la DGSSI.
Sanctions
Un prestataire non qualifié ne peut pas se prévaloir de la qualification PASSI. Pour un donneur d'ordre, recourir à un prestataire non qualifié pour un audit exigé dans le cadre de la loi 05-20 expose au non-respect de ses propres obligations réglementaires.
Demander la copie de l'attestation de qualification du prestataire d'audit
Vérifier le ou les domaines d'audit couverts par la qualification
Vérifier la date de validité de l'attestation
Vérifier que l'auditeur affecté à la mission est bien rattaché au prestataire qualifié
En cas de doute, consulter la liste des prestataires qualifiés publiée par la DGSSI
| Cadre | Couvert |
|---|---|
| loi-05-20-dgssi | ✓ |
Recevez la checklist par email.
Une qualification délivrée par la DGSSI aux prestataires d'audit de sécurité des systèmes d'information, dans le cadre du décret 2-21-406 d'application de la loi 05-20.
Notre équipe compte un auditeur ayant obtenu une attestation d'auditeur PASSI délivrée dans le cadre du référentiel DGSSI. Nos méthodologies d'audit sont alignées sur le référentiel d'exigences relatif à la qualification des PASSI (V2.1).
En demandant la copie de son attestation de qualification, en vérifiant les domaines d'audit couverts et la date de validité, et en consultant si besoin la liste des prestataires qualifiés publiée par la DGSSI.
L'attestation d'auditeur PASSI est délivrée à titre individuel à un auditeur évalué sur un domaine donné. La qualification PASSI d'entreprise est délivrée au prestataire lui-même, à l'issue d'un processus distinct portant sur sa structure organisationnelle et la couverture de plusieurs domaines d'audit.
Oui, un audit peut conserver une valeur méthodologique et opérationnelle en dehors du périmètre réglementé. La qualification PASSI devient nécessaire lorsque l'audit est exigé dans le cadre spécifique de la loi 05-20.