L'ANSSI n'est pas l'autorité marocaine
On lit fréquemment — y compris sur des sites professionnels marocains — que « l'Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI) » produirait les directives applicables au Maroc.
L'ANSSI est française. L'autorité marocaine est la DGSSI — Direction Générale de la Sécurité des Systèmes d'Information —, instituée par le décret n° 2-11-509 du 21 septembre 2011 et rattachée à l'Administration de la Défense Nationale.
Ce n'est pas un détail de vocabulaire : un dirigeant qui cherche la doctrine applicable à son entreprise ne la trouvera jamais s'il interroge le mauvais organisme.
01Le cadre marocain : qui fait quoi
Trois textes et deux autorités. Les confondre conduit à chercher ses obligations au mauvais endroit.
| Élément | Rôle |
|---|---|
| DGSSI | Autorité nationale de cybersécurité. Élabore la stratégie et les référentiels, qualifie les prestataires d'audit, et supervise le maCERT. Instituée par le décret n° 2-11-509 du 21 septembre 2011. |
| maCERT | Centre national de veille et de réponse aux incidents de sécurité informatique, opéré sous l'autorité de la DGSSI. |
| Loi n° 05-20 | Loi relative à la cybersécurité, promulguée par le dahir n° 1-20-69 du 25 juillet 2020. Elle fixe les règles applicables aux entités publiques et aux infrastructures d'importance vitale. |
| Décret n° 2-21-406 | Décret d'application, adopté en 2021. Il précise les mesures de protection attendues. |
| DNSSI | Directive Nationale de la Sécurité des Systèmes d'Information. Publiée en 2014, actualisée par la circulaire n° 2/2023 du 12 janvier 2023. Trois niveaux de classification, onze domaines de sécurité. |
| CNDP | Commission Nationale de contrôle de la protection des Données à caractère Personnel, compétente au titre de la loi n° 09-08. Autorité distincte, sujet distinct. |
La dernière ligne mérite d'être isolée. Cybersécurité et protection des données personnelles sont deux régimes différents, relevant de deux textes et de deux autorités. Une entreprise peut être hors du champ de la loi 05-20 et pleinement soumise à la loi 09-08 — c'est même la situation la plus courante.
02Êtes-vous soumis à la loi 05-20 ?
Question préalable à tout investissement, et à laquelle presque aucun contenu ne répond franchement.
| Type d'entité | Soumise à la loi 05-20 ? |
|---|---|
| Administrations de l'État, collectivités territoriales | Oui |
| Établissements et entreprises publics, personnes morales de droit public | Oui |
| Infrastructures d'importance vitale, publiques ou privées | Oui |
| Opérateurs de réseaux et services numériques | Oui |
| PME commerciale, industrielle ou de services non classée infrastructure d'importance vitale | Non, pas aux mêmes obligations |
La plupart des PME marocaines ne sont pas dans le champ de la loi 05-20
Nous le disons clairement, parce que l'entretien du flou sert surtout ceux qui vendent des prestations. Une entreprise de négoce, une société de services ou un atelier industriel qui n'est pas classé infrastructure d'importance vitale n'est pas soumis aux obligations de cette loi.
Deux nuances importantes, cependant :
- Vous pouvez y être exposé indirectement. Si vous êtes fournisseur d'une entité soumise, celle-ci vous imposera contractuellement des exigences de sécurité. C'est le même mécanisme que pour la facturation électronique : la contrainte vient du client avant de venir de la loi.
- Le classement peut évoluer. La qualification d'infrastructure d'importance vitale n'est pas figée, et elle dépend du secteur et du rôle de l'entité.
En cas de doute sur votre situation, la réponse relève de la DGSSI, pas d'un article.
03Les obligations des entités concernées
Pour celles qui entrent dans le champ, le dispositif est précis. En voici les axes principaux.
- Identifier et protéger les systèmes d'information sensibles, selon les référentiels de l'autorité nationale.
- Désigner un responsable de la sécurité des systèmes d'information, interlocuteur de la DGSSI.
- Héberger les données et systèmes sensibles sur le territoire national. Point structurant, qui conditionne le choix des prestataires d'hébergement.
- Faire réaliser des audits de sécurité par l'autorité nationale ou par des prestataires qualifiés par elle, selon une périodicité définie.
- Signaler les incidents significatifs à la DGSSI et au maCERT.
L'obligation d'audit mérite l'attention des dirigeants concernés : elle porte sur plusieurs domaines — organisation, architecture, développement, code source, tests d'intrusion, systèmes industriels — et elle doit être conduite par un prestataire qualifié par l'autorité. Le choix du prestataire n'est donc pas libre.
La directive nationale, dans sa version actualisée, structure les exigences en onze domaines de sécurité et trois niveaux de classification, avec une construction proche des standards internationaux de management de la sécurité de l'information.
04Ce qui vous concerne probablement : la loi 09-08
Voici le texte qui s'applique à la quasi-totalité des entreprises marocaines, et qui manque à la plupart des guides de cybersécurité.
La loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel s'applique dès lors que vous traitez de telles données — ce qui est le cas de toute entreprise ayant des salariés, des clients particuliers, ou un fichier de prospects.
L'autorité compétente est la CNDP, Commission Nationale de contrôle de la protection des Données à caractère Personnel.
Le RGPD n'est pas le texte applicable au Maroc
Nous voyons régulièrement des documents internes, des politiques de confidentialité et des contrats d'entreprises marocaines rédigés par référence au règlement européen. C'est une erreur de fondement.
Au Maroc, le texte applicable est la loi n° 09-08, et l'autorité est la CNDP. Invoquer un texte européen ne vous met pas en conformité avec le droit marocain — et cela signale, à qui sait lire, un document recopié.
La nuance existe lorsque vous travaillez pour des clients européens : leurs exigences contractuelles s'ajoutent alors aux vôtres. Mais elles s'ajoutent : elles ne s'y substituent pas. Ce point est développé dans notre article sur les sociétés de services numériques.
05Vos données comptables sont devenues votre preuve
C'est l'angle qui nous concerne directement, et il prend une importance nouvelle avec la dématérialisation.
L'obligation de conserver les livres comptables et les pièces justificatives pendant dix ans découle de la loi n° 9-88 et du Code général des impôts. Avec le passage à la facturation électronique, l'original n'est plus un document papier rangé dans une armoire : c'est un fichier.
| Scénario | Conséquence comptable et fiscale |
|---|---|
| Chiffrement de vos serveurs par un rançongiciel | Vos pièces justificatives deviennent inaccessibles. Si les sauvegardes sont également atteintes, vous ne pouvez plus produire votre comptabilité. |
| Perte du prestataire hébergeant vos données | Même effet, sans attaque : une défaillance de fournisseur produit le même résultat qu'un sinistre. |
| Altération non détectée de données | L'intégrité de la comptabilité devient contestable. |
| Impossibilité de produire les pièces en contrôle | Risque de rejet de comptabilité, avec reconstitution du chiffre d'affaires par l'administration. |
La dernière ligne est celle qui transforme un incident informatique en sinistre fiscal. Une entreprise qui ne peut pas produire sa comptabilité ne subit pas seulement une interruption d'activité : elle perd le moyen de se défendre.
C'est pourquoi la question des sauvegardes n'est pas, pour nous, un sujet technique. C'est un sujet de conformité — au même titre que la tenue des livres.
Vos sauvegardes vous permettraient-elles de produire dix ans de comptabilité ?
Revue de votre dispositif de conservation, de l'hébergement de vos données comptables et de votre conformité à la loi 09-08.
06Le socle minimal, quelle que soit votre taille
Sept mesures qui ne supposent ni budget important, ni compétence technique interne. Elles couvrent l'essentiel de ce que nous voyons échouer.
- Des sauvegardes testées, dont une copie hors ligne. Une sauvegarde connectée en permanence est chiffrée en même temps que le reste. Et une sauvegarde jamais restaurée n'est pas une sauvegarde : c'est une hypothèse.
- L'authentification à plusieurs facteurs sur la messagerie, les accès bancaires et les portails déclaratifs. C'est la mesure au meilleur rapport effort sur risque évité.
- La revue des accès à chaque départ. Un ancien collaborateur qui conserve un accès est la vulnérabilité la plus fréquente, et la plus facile à traiter.
- Les mises à jour des systèmes et des logiciels, selon un rythme défini et suivi.
- La séparation des droits : personne ne devrait pouvoir à la fois créer un fournisseur et ordonner son paiement. C'est du contrôle interne avant d'être de la sécurité informatique.
- Une procédure écrite de vérification des changements de coordonnées bancaires, par un canal distinct de celui de la demande. La fraude au faux fournisseur reste la plus coûteuse pour une PME, et elle ne suppose aucune intrusion technique.
- Une sensibilisation courte et répétée des équipes, avec des exemples concrets.
La sixième
La fraude au changement de coordonnées bancaires n'exige ni intrusion, ni logiciel malveillant. Un courriel crédible, un moment bien choisi, et un virement part sur le mauvais compte.
Elle se prévient par une règle simple et écrite : tout changement de coordonnées bancaires fait l'objet d'un appel vers le numéro connu du fournisseur — pas celui figurant sur la demande, et le virement n'est libéré qu'après confirmation.
Cela ne coûte rien. Et c'est, de loin, le sinistre le plus fréquent dans les dossiers que nous reprenons.
07Que faire en cas d'incident
La séquence importe, et elle se prépare à froid.
- Isoler les systèmes atteints, sans les éteindre brutalement si des éléments de preuve doivent être préservés.
- Constater et documenter : horodatage, périmètre, données potentiellement concernées.
- Signaler : à la DGSSI et au maCERT si vous êtes une entité soumise à la loi 05-20 ; à la CNDP dès lors que des données à caractère personnel sont concernées, selon les modalités applicables.
- Déposer plainte auprès des autorités compétentes, ce qui conditionne souvent la prise en charge assurantielle.
- Informer les tiers concernés — clients, partenaires, banque — selon la nature de l'incident.
- Restaurer depuis des sauvegardes vérifiées comme saines.
- Analyser et corriger la cause, plutôt que de se contenter du retour à la normale.
Un point souvent négligé : conservez la preuve de ce que vous avez fait, et quand. En cas de mise en cause — par un client, un assureur ou une autorité — c'est la traçabilité de votre réaction qui sera examinée, autant que la survenance de l'incident.
08Ce qu'un expert-comptable apporte, et ce qu'il n'apporte pas
Soyons précis sur notre périmètre, parce que la cybersécurité attire beaucoup de promesses.
| Ce que nous ne faisons pas | Ce que nous faisons |
|---|---|
| Sécuriser techniquement une infrastructure | Vérifier que vos données comptables sont conservées, sauvegardées et restaurables sur la durée légale. |
| Réaliser des tests d'intrusion | Examiner le contrôle interne : séparation des tâches, circuits de validation, habilitations. |
| Certifier une conformité technique | Cadrer votre conformité à la loi 09-08 et vos obligations déclaratives. |
| Vous qualifier comme infrastructure d'importance vitale | Vous aider à poser la question au bon interlocuteur, et à documenter votre situation. |
Pour le volet technique — audit d'infrastructure, tests d'intrusion, qualification au titre de la loi 05-20 —, l'interlocuteur est un prestataire spécialisé, et pour les entités soumises, un prestataire qualifié par l'autorité nationale.
Notre rôle se situe là où la sécurité rencontre la comptabilité : la conservation de la preuve, le contrôle interne et la conformité. C'est un périmètre plus étroit que ce que promettent certains, et c'est précisément pourquoi nous le tenons.