Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

Cybersécurité pour le secteur public

Les administrations et établissements publics gèrent des données à caractère personnel à grande échelle (état civil, santé, fiscalité) et assurent la continuité de services dont l'interruption a un impact direct sur les citoyens. Cette combinaison — données sensibles et services essentiels — en fait une cible récurrente pour la cybercriminalité opportuniste comme pour l'hacktivisme, alors même que les moyens alloués à la sécurité informatique restent souvent inférieurs à ceux du secteur privé pour un niveau d'exposition comparable, voire supérieur.

Dernière mise à jour22 août 2026

Points d'attention sectoriels

Le rapport annuel ENISA Threat Landscape classe de façon constante l'administration publique parmi les secteurs les plus fréquemment ciblés en Europe, notamment par des acteurs hacktivistes et des groupes de ransomware.

ENISA, Threat Landscape (rapport annuel)

La contrainte budgétaire propre au secteur public conduit fréquemment à un sous-investissement en sécurité informatique alors que la volumétrie et la sensibilité des données traitées (identité, santé, fiscalité) sont comparables à celles d'organisations privées mieux dotées.

Au Maroc, les systèmes d'information des administrations publiques relèvent directement de la loi 05-20 et des directives de la DGSSI, qui imposent notamment des audits de sécurité périodiques et un dispositif de gouvernance formalisé.

Questions fréquentes

Une administration publique marocaine est-elle tenue de réaliser un audit de sécurité ?

Les systèmes d'information sensibles des administrations publiques sont soumis aux exigences de la loi 05-20 et des directives DGSSI, qui prévoient notamment un audit de sécurité périodique.

Un établissement public sans DSI dédié peut-il bénéficier d'un RSSI externalisé ?

Oui — c'est un des cas d'usage les plus fréquents du RSSI externalisé : disposer d'une fonction de pilotage sécurité sans recruter un poste à temps plein.

La sensibilisation des agents publics est-elle vraiment prioritaire ?

Une part significative des incidents dans le secteur public trouve son origine dans une erreur humaine (hameçonnage, mauvaise manipulation) plutôt que dans une faille technique — la sensibilisation reste donc un levier direct de réduction du risque.

Quels référentiels de conformité s'appliquent aux administrations marocaines ?

Principalement la loi 05-20, le décret 2-21-406, la DNSSI de la DGSSI, et selon les traitements concernés, la loi 09-08 relative à la protection des données personnelles.