Cybersécurité en entreprise au Maroc : le cadre réel | LEMBRA
Expert-comptable & commissaire aux comptes · Casablanca · Conformité & contrôle interne
ConformitéContrôle interne

Cybersécurité en entreprise au Maroc : à quoi êtes-vous réellement soumis ?

Le Maroc dispose d'un cadre contraignant depuis 2020 — la loi n° 05-20, son décret d'application et la directive nationale, pilotés par la DGSSI. Mais il ne vise pas tout le monde. Avant d'investir, la question utile est celle-ci : votre entreprise entre-t-elle dans son champ, ou dans celui d'un autre texte ?

BL Par Brahim LEMNEBHI, expert-comptable et commissaire aux comptes · Mis à jour le 24 août 2026 · Lecture 12 min
DGSSIL'autorité marocaine — pas l'ANSSI, qui est française
Loi 05-20Contraignante, mais pour un périmètre défini
Loi 09-08Celle qui vous concerne probablement
Correction préalable

L'ANSSI n'est pas l'autorité marocaine

On lit fréquemment — y compris sur des sites professionnels marocains — que « l'Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI) » produirait les directives applicables au Maroc.

L'ANSSI est française. L'autorité marocaine est la DGSSI — Direction Générale de la Sécurité des Systèmes d'Information —, instituée par le décret n° 2-11-509 du 21 septembre 2011 et rattachée à l'Administration de la Défense Nationale.

Ce n'est pas un détail de vocabulaire : un dirigeant qui cherche la doctrine applicable à son entreprise ne la trouvera jamais s'il interroge le mauvais organisme.

01Le cadre marocain : qui fait quoi

Trois textes et deux autorités. Les confondre conduit à chercher ses obligations au mauvais endroit.

ÉlémentRôle
DGSSIAutorité nationale de cybersécurité. Élabore la stratégie et les référentiels, qualifie les prestataires d'audit, et supervise le maCERT. Instituée par le décret n° 2-11-509 du 21 septembre 2011.
maCERTCentre national de veille et de réponse aux incidents de sécurité informatique, opéré sous l'autorité de la DGSSI.
Loi n° 05-20Loi relative à la cybersécurité, promulguée par le dahir n° 1-20-69 du 25 juillet 2020. Elle fixe les règles applicables aux entités publiques et aux infrastructures d'importance vitale.
Décret n° 2-21-406Décret d'application, adopté en 2021. Il précise les mesures de protection attendues.
DNSSIDirective Nationale de la Sécurité des Systèmes d'Information. Publiée en 2014, actualisée par la circulaire n° 2/2023 du 12 janvier 2023. Trois niveaux de classification, onze domaines de sécurité.
CNDPCommission Nationale de contrôle de la protection des Données à caractère Personnel, compétente au titre de la loi n° 09-08. Autorité distincte, sujet distinct.

La dernière ligne mérite d'être isolée. Cybersécurité et protection des données personnelles sont deux régimes différents, relevant de deux textes et de deux autorités. Une entreprise peut être hors du champ de la loi 05-20 et pleinement soumise à la loi 09-08 — c'est même la situation la plus courante.

02Êtes-vous soumis à la loi 05-20 ?

Question préalable à tout investissement, et à laquelle presque aucun contenu ne répond franchement.

Type d'entitéSoumise à la loi 05-20 ?
Administrations de l'État, collectivités territorialesOui
Établissements et entreprises publics, personnes morales de droit publicOui
Infrastructures d'importance vitale, publiques ou privéesOui
Opérateurs de réseaux et services numériquesOui
PME commerciale, industrielle ou de services non classée infrastructure d'importance vitaleNon, pas aux mêmes obligations
Ce que nous disons à nos clients

La plupart des PME marocaines ne sont pas dans le champ de la loi 05-20

Nous le disons clairement, parce que l'entretien du flou sert surtout ceux qui vendent des prestations. Une entreprise de négoce, une société de services ou un atelier industriel qui n'est pas classé infrastructure d'importance vitale n'est pas soumis aux obligations de cette loi.

Deux nuances importantes, cependant :

  • Vous pouvez y être exposé indirectement. Si vous êtes fournisseur d'une entité soumise, celle-ci vous imposera contractuellement des exigences de sécurité. C'est le même mécanisme que pour la facturation électronique : la contrainte vient du client avant de venir de la loi.
  • Le classement peut évoluer. La qualification d'infrastructure d'importance vitale n'est pas figée, et elle dépend du secteur et du rôle de l'entité.

En cas de doute sur votre situation, la réponse relève de la DGSSI, pas d'un article.

03Les obligations des entités concernées

Pour celles qui entrent dans le champ, le dispositif est précis. En voici les axes principaux.

  • Identifier et protéger les systèmes d'information sensibles, selon les référentiels de l'autorité nationale.
  • Désigner un responsable de la sécurité des systèmes d'information, interlocuteur de la DGSSI.
  • Héberger les données et systèmes sensibles sur le territoire national. Point structurant, qui conditionne le choix des prestataires d'hébergement.
  • Faire réaliser des audits de sécurité par l'autorité nationale ou par des prestataires qualifiés par elle, selon une périodicité définie.
  • Signaler les incidents significatifs à la DGSSI et au maCERT.

L'obligation d'audit mérite l'attention des dirigeants concernés : elle porte sur plusieurs domaines — organisation, architecture, développement, code source, tests d'intrusion, systèmes industriels — et elle doit être conduite par un prestataire qualifié par l'autorité. Le choix du prestataire n'est donc pas libre.

La directive nationale, dans sa version actualisée, structure les exigences en onze domaines de sécurité et trois niveaux de classification, avec une construction proche des standards internationaux de management de la sécurité de l'information.

04Ce qui vous concerne probablement : la loi 09-08

Voici le texte qui s'applique à la quasi-totalité des entreprises marocaines, et qui manque à la plupart des guides de cybersécurité.

La loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel s'applique dès lors que vous traitez de telles données — ce qui est le cas de toute entreprise ayant des salariés, des clients particuliers, ou un fichier de prospects.

L'autorité compétente est la CNDP, Commission Nationale de contrôle de la protection des Données à caractère Personnel.

La confusion à éviter absolument

Le RGPD n'est pas le texte applicable au Maroc

Nous voyons régulièrement des documents internes, des politiques de confidentialité et des contrats d'entreprises marocaines rédigés par référence au règlement européen. C'est une erreur de fondement.

Au Maroc, le texte applicable est la loi n° 09-08, et l'autorité est la CNDP. Invoquer un texte européen ne vous met pas en conformité avec le droit marocain — et cela signale, à qui sait lire, un document recopié.

La nuance existe lorsque vous travaillez pour des clients européens : leurs exigences contractuelles s'ajoutent alors aux vôtres. Mais elles s'ajoutent : elles ne s'y substituent pas. Ce point est développé dans notre article sur les sociétés de services numériques.

05Vos données comptables sont devenues votre preuve

C'est l'angle qui nous concerne directement, et il prend une importance nouvelle avec la dématérialisation.

L'obligation de conserver les livres comptables et les pièces justificatives pendant dix ans découle de la loi n° 9-88 et du Code général des impôts. Avec le passage à la facturation électronique, l'original n'est plus un document papier rangé dans une armoire : c'est un fichier.

ScénarioConséquence comptable et fiscale
Chiffrement de vos serveurs par un rançongicielVos pièces justificatives deviennent inaccessibles. Si les sauvegardes sont également atteintes, vous ne pouvez plus produire votre comptabilité.
Perte du prestataire hébergeant vos donnéesMême effet, sans attaque : une défaillance de fournisseur produit le même résultat qu'un sinistre.
Altération non détectée de donnéesL'intégrité de la comptabilité devient contestable.
Impossibilité de produire les pièces en contrôleRisque de rejet de comptabilité, avec reconstitution du chiffre d'affaires par l'administration.

La dernière ligne est celle qui transforme un incident informatique en sinistre fiscal. Une entreprise qui ne peut pas produire sa comptabilité ne subit pas seulement une interruption d'activité : elle perd le moyen de se défendre.

C'est pourquoi la question des sauvegardes n'est pas, pour nous, un sujet technique. C'est un sujet de conformité — au même titre que la tenue des livres.

Vos sauvegardes vous permettraient-elles de produire dix ans de comptabilité ?

Revue de votre dispositif de conservation, de l'hébergement de vos données comptables et de votre conformité à la loi 09-08.

Découvrir notre offre audit

06Le socle minimal, quelle que soit votre taille

Sept mesures qui ne supposent ni budget important, ni compétence technique interne. Elles couvrent l'essentiel de ce que nous voyons échouer.

  1. Des sauvegardes testées, dont une copie hors ligne. Une sauvegarde connectée en permanence est chiffrée en même temps que le reste. Et une sauvegarde jamais restaurée n'est pas une sauvegarde : c'est une hypothèse.
  2. L'authentification à plusieurs facteurs sur la messagerie, les accès bancaires et les portails déclaratifs. C'est la mesure au meilleur rapport effort sur risque évité.
  3. La revue des accès à chaque départ. Un ancien collaborateur qui conserve un accès est la vulnérabilité la plus fréquente, et la plus facile à traiter.
  4. Les mises à jour des systèmes et des logiciels, selon un rythme défini et suivi.
  5. La séparation des droits : personne ne devrait pouvoir à la fois créer un fournisseur et ordonner son paiement. C'est du contrôle interne avant d'être de la sécurité informatique.
  6. Une procédure écrite de vérification des changements de coordonnées bancaires, par un canal distinct de celui de la demande. La fraude au faux fournisseur reste la plus coûteuse pour une PME, et elle ne suppose aucune intrusion technique.
  7. Une sensibilisation courte et répétée des équipes, avec des exemples concrets.
La mesure que nous recommandons en premier

La sixième

La fraude au changement de coordonnées bancaires n'exige ni intrusion, ni logiciel malveillant. Un courriel crédible, un moment bien choisi, et un virement part sur le mauvais compte.

Elle se prévient par une règle simple et écrite : tout changement de coordonnées bancaires fait l'objet d'un appel vers le numéro connu du fournisseur — pas celui figurant sur la demande, et le virement n'est libéré qu'après confirmation.

Cela ne coûte rien. Et c'est, de loin, le sinistre le plus fréquent dans les dossiers que nous reprenons.

07Que faire en cas d'incident

La séquence importe, et elle se prépare à froid.

  1. Isoler les systèmes atteints, sans les éteindre brutalement si des éléments de preuve doivent être préservés.
  2. Constater et documenter : horodatage, périmètre, données potentiellement concernées.
  3. Signaler : à la DGSSI et au maCERT si vous êtes une entité soumise à la loi 05-20 ; à la CNDP dès lors que des données à caractère personnel sont concernées, selon les modalités applicables.
  4. Déposer plainte auprès des autorités compétentes, ce qui conditionne souvent la prise en charge assurantielle.
  5. Informer les tiers concernés — clients, partenaires, banque — selon la nature de l'incident.
  6. Restaurer depuis des sauvegardes vérifiées comme saines.
  7. Analyser et corriger la cause, plutôt que de se contenter du retour à la normale.

Un point souvent négligé : conservez la preuve de ce que vous avez fait, et quand. En cas de mise en cause — par un client, un assureur ou une autorité — c'est la traçabilité de votre réaction qui sera examinée, autant que la survenance de l'incident.

08Ce qu'un expert-comptable apporte, et ce qu'il n'apporte pas

Soyons précis sur notre périmètre, parce que la cybersécurité attire beaucoup de promesses.

Ce que nous ne faisons pasCe que nous faisons
Sécuriser techniquement une infrastructureVérifier que vos données comptables sont conservées, sauvegardées et restaurables sur la durée légale.
Réaliser des tests d'intrusionExaminer le contrôle interne : séparation des tâches, circuits de validation, habilitations.
Certifier une conformité techniqueCadrer votre conformité à la loi 09-08 et vos obligations déclaratives.
Vous qualifier comme infrastructure d'importance vitaleVous aider à poser la question au bon interlocuteur, et à documenter votre situation.

Pour le volet technique — audit d'infrastructure, tests d'intrusion, qualification au titre de la loi 05-20 —, l'interlocuteur est un prestataire spécialisé, et pour les entités soumises, un prestataire qualifié par l'autorité nationale.

Notre rôle se situe là où la sécurité rencontre la comptabilité : la conservation de la preuve, le contrôle interne et la conformité. C'est un périmètre plus étroit que ce que promettent certains, et c'est précisément pourquoi nous le tenons.

BL
Brahim LEMNEBHI
Expert-comptable · Commissaire aux comptes · Inscrit à l'Ordre des Experts-Comptables du Maroc

Fondateur de LEMBRA CONSEIL à Casablanca, Brahim intervient sur le volet conformité et contrôle interne de la sécurité de l'information : conservation et restaurabilité des données comptables, séparation des tâches et circuits de validation, et conformité au cadre marocain de protection des données personnelles.

Questions fréquentes

Cybersécurité au Maroc : vos questions

Quelle est l'autorité marocaine en matière de cybersécurité ?

La DGSSI — Direction Générale de la Sécurité des Systèmes d'Information —, instituée par le décret n° 2-11-509 du 21 septembre 2011 et rattachée à l'Administration de la Défense Nationale. Elle supervise le maCERT, centre national de veille et de réponse aux incidents. L'ANSSI, souvent citée par erreur, est l'autorité française.

Quels textes encadrent la cybersécurité au Maroc ?

La loi n° 05-20 relative à la cybersécurité, promulguée par le dahir n° 1-20-69 du 25 juillet 2020, son décret d'application n° 2-21-406 adopté en 2021, et la Directive Nationale de la Sécurité des Systèmes d'Information, actualisée par la circulaire n° 2/2023 du 12 janvier 2023.

Ma PME est-elle soumise à la loi 05-20 ?

Probablement pas. La loi vise les administrations de l'État, les collectivités territoriales, les établissements et entreprises publics, les infrastructures d'importance vitale publiques ou privées, et les opérateurs de réseaux et services numériques. Une PME commerciale ou industrielle non classée infrastructure d'importance vitale n'est pas soumise aux mêmes obligations.

Puis-je être concerné indirectement ?

Oui. Si vous êtes fournisseur d'une entité soumise, celle-ci vous imposera contractuellement des exigences de sécurité. La contrainte vient alors du client avant de venir de la loi.

Quelles sont les obligations des entités soumises ?

Identifier et protéger les systèmes d'information sensibles, désigner un responsable de la sécurité des systèmes d'information, héberger les données sensibles sur le territoire national, faire réaliser des audits par des prestataires qualifiés par l'autorité, et signaler les incidents significatifs à la DGSSI et au maCERT.

Le RGPD s'applique-t-il au Maroc ?

Non. Le texte applicable est la loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, et l'autorité compétente est la CNDP. Les exigences d'un client européen peuvent s'ajouter contractuellement, mais elles ne se substituent pas au droit marocain.

Cybersécurité et protection des données, est-ce la même chose ?

Non, ce sont deux régimes distincts, relevant de deux textes et de deux autorités. Une entreprise peut être hors du champ de la loi 05-20 tout en étant pleinement soumise à la loi 09-08 — c'est la situation la plus courante.

Quel est le risque comptable d'un incident informatique ?

L'impossibilité de produire vos pièces justificatives. L'obligation de conservation porte sur dix ans, et avec la dématérialisation l'original est désormais un fichier. Une entreprise qui ne peut pas produire sa comptabilité s'expose à un rejet de comptabilité et à une reconstitution de son chiffre d'affaires.

Quelles mesures mettre en place en priorité ?

Des sauvegardes testées dont une copie hors ligne, l'authentification à plusieurs facteurs sur la messagerie et les accès bancaires, la revue des accès à chaque départ, les mises à jour, la séparation des droits, une procédure écrite de vérification des changements de coordonnées bancaires, et une sensibilisation courte et répétée.

Quelle est la fraude la plus fréquente ?

Le changement frauduleux de coordonnées bancaires. Elle n'exige ni intrusion ni logiciel malveillant, et elle se prévient par une règle écrite : tout changement fait l'objet d'un appel vers le numéro connu du fournisseur, et non celui figurant sur la demande.

Que faire en cas d'incident ?

Isoler, constater et documenter, signaler à la DGSSI et au maCERT si vous êtes une entité soumise et à la CNDP si des données personnelles sont concernées, déposer plainte, informer les tiers, restaurer depuis des sauvegardes saines, puis analyser la cause. Conservez la preuve de vos actions et de leur date.

Un expert-comptable peut-il sécuriser mon système d'information ?

Non, et il ne faut pas le lui demander. Notre périmètre est celui où la sécurité rencontre la comptabilité : conservation et restaurabilité des données, contrôle interne, séparation des tâches, conformité à la loi 09-08. Le volet technique relève d'un prestataire spécialisé — et, pour les entités soumises, d'un prestataire qualifié par l'autorité nationale.

Passons à l'action

Avant d'investir, sachez à quoi vous êtes réellement soumis.

Détermination de votre situation au regard de la loi 05-20 et de la loi 09-08, revue de la conservation et de la restaurabilité de vos données comptables sur la durée légale, examen de votre contrôle interne — séparation des tâches, circuits de validation, habilitations —, mise en place des procédures de vérification des coordonnées bancaires, et coordination avec vos prestataires techniques. Premier échange confidentiel et sans engagement, réponse sous 24 h.

Tél. +212 6 61 74 13 67 · +212 7 01 17 88 69
E-mail contact@lembra-conseil.com
CENTER PRO, 50 lot Quartier Messimi, bureau n° 10, 4e étage, Casablanca
Conformité
Consultation gratuite · 15 min
Voir l'offre audit
LEMBRACONSEILCasablanca

Cabinet d'expertise comptable et de commissariat aux comptes à Casablanca. Audit, comptabilité, fiscalité, création d'entreprise et conseil.

Contact