Chez Agilion Quality, nous accompagnons les entreprises dans l’obtention de certifications, l’amélioration de la conformité et le renforcement de leur performance grâce à un accompagnement expert, des formations professionnelles et des solutions adaptées en systèmes de management.

Contactez-nous
Guide mis à jour · 2026

ISO 27001 Maroc : Guide de Certification pour les PME IT

Système de management de la sécurité de l'information : diagnostic, déclaration d'applicabilité et audit, expliqués simplement pour une certification ISO 27001 Maroc.

ISO 27001 Maroc - guide de certification pour les PME IT 2026 par Agilion Quality

ISO 27001 Maroc : qu'est-ce que cette norme concrètement

ISO 27001 Maroc désigne la certification internationale de référence pour le Système de Management de la Sécurité de l'Information (SMSI). La version en vigueur, ISO/IEC 27001:2022, définit les exigences pour identifier, évaluer et traiter les risques liés à la confidentialité, l'intégrité et la disponibilité des informations, à travers un catalogue de 93 contrôles répartis dans l'Annexe A (organisationnels, humains, physiques et technologiques).

Contrairement à un audit de sécurité technique ponctuel, ISO 27001 Maroc impose une démarche de management continue : politique de sécurité, analyse des risques documentée, contrôles justifiés, audits internes réguliers et amélioration continue. C'est cette dimension organisationnelle, autant que technique, qui distingue le SMSI d'un simple pentest ou scan de vulnérabilités.

Repère marché : le nombre d'organisations certifiées ISO 27001 au Maroc reste limité — de l'ordre de quelques dizaines. Pour une PME IT (SSII, éditeur de logiciel, hébergeur, centre d'appels), la certification constitue donc un vrai facteur de différenciation, particulièrement auprès de donneurs d'ordre européens.

ISO 27001 Maroc : pourquoi se certifier pour une PME IT

Différenciation concurrentielle

Peu d'entreprises marocaines sont certifiées ISO 27001 : la certification devient un argument commercial fort face à des concurrents non certifiés.

Confiance des clients internationaux

Pour les SSII et centres d'appels travaillant avec des donneurs d'ordre européens, ISO 27001 rassure sur la confidentialité des données traitées.

Conformité réglementaire renforcée

Un SMSI bien construit couvre une large part des exigences de la Loi 09-08 (CNDP) et de la DNSSI (DGSSI), sans les remplacer entièrement.

ISO 27001 Maroc : le diagnostic initial

ISO 27001 Maroc démarre par un diagnostic qui évalue l'écart entre les pratiques existantes et les 93 contrôles de la norme. Ce diagnostic combine une revue documentaire, des entretiens avec les équipes IT et métier, et une évaluation de la maturité des mesures de sécurité déjà en place.

Le cœur méthodologique de cette phase est l'analyse des risques, qui doit couvrir l'ensemble des actifs informationnels du périmètre certifié, identifier les menaces et vulnérabilités associées, et produire un plan de traitement des risques justifiant chaque décision. Deux méthodes sont couramment utilisées au Maroc : ISO 27005 (méthode recommandée directement par la norme) et EBIOS Risk Manager (méthode développée par l'ANSSI française, largement adoptée par les consultants francophones et compatible avec ISO 27001).

ISO 27001 Maroc : la déclaration d'applicabilité expliquée simplement

ISO 27001 Maroc exige un document central souvent mal compris : la Déclaration d'Applicabilité, ou Statement of Applicability (SoA). Concrètement, il s'agit d'un tableau qui liste les 93 contrôles de l'Annexe A et indique, pour chacun, s'il est applicable ou non au périmètre certifié, avec une justification.

La SoA en une phrase

Pour chaque contrôle de sécurité possible, la SoA répond à trois questions : ce contrôle est-il pertinent pour notre organisation ? Est-il déjà en place ? Sinon, pourquoi et comment allons-nous le traiter ? Ce n'est pas une simple case à cocher — l'auditeur vérifie que chaque justification est cohérente avec l'analyse de risques réalisée en amont.

Piège classique : produire une SoA copiée-collée à partir d'un modèle téléchargé en ligne, sans lien réel avec l'analyse de risques de l'entreprise. Les auditeurs identifient rapidement ce type de document, qui ne résiste pas à un entretien approfondi sur les justifications retenues.

ISO 27001 Maroc en 6 étapes de certification

1

Diagnostic et cadrage

Définition du périmètre du SMSI, évaluation de la maturité existante et planification du projet.

2

Analyse des risques

Identification des actifs, menaces et vulnérabilités, élaboration du plan de traitement des risques (méthode ISO 27005 ou EBIOS).

3

Déclaration d'applicabilité et politiques

Rédaction de la SoA justifiée, des politiques de sécurité et de la documentation du SMSI exigée par la norme.

4

Mise en œuvre opérationnelle

Déploiement des contrôles retenus, sensibilisation et formation des équipes aux nouvelles procédures.

5

Audit interne et revue de direction

Vérification de la conformité, identification des écarts résiduels, engagement formalisé de la direction.

6

Audit de certification

Audit mené par l'organisme certificateur accrédité, en deux étapes (revue documentaire puis audit terrain), suivi de la délivrance du certificat.

PhaseÉchéance
Audit de certification initialAnnée 0
Audit de surveillance n°1Environ 12 mois après certification
Audit de surveillance n°2Environ 24 mois après certification
Audit de recertification completAnnée 3 (fin de validité du certificat)

ISO 27001 Maroc : articulation avec la Loi 09-08 et la DNSSI

ISO 27001 Maroc ne remplace pas les obligations réglementaires marocaines, mais un SMSI bien construit en couvre une large part. La Loi 09-08, supervisée par la CNDP, exige des mesures de sécurité appropriées pour protéger les données personnelles — un SMSI ISO 27001 en est la démonstration la plus crédible. La DNSSI, directive technique de la DGSSI, s'appuie largement sur la norme marocaine NM ISO/IEC 27002 : un projet ISO 27001 bien mené couvre ainsi la grande majorité de ses exigences, même s'il ne dispense pas des spécificités marocaines propres à la DNSSI (classification A/B/C, homologation, notification au maCERT) pour les entités qui y sont soumises.

Pour approfondir le volet réglementaire, consultez notre guide dédié à la Loi 09-08 et la conformité CNDP.

ISO 27001 Maroc : questions fréquentes

Qu'est-ce que la déclaration d'applicabilité en une phrase ?

C'est le document qui liste les 93 contrôles de sécurité possibles d'ISO 27001 et justifie, pour chacun, s'il est applicable à l'entreprise, s'il est déjà en place, et comment il est traité s'il ne l'est pas encore. C'est la pièce centrale que l'auditeur examine en premier.

Une PME IT sans RSSI dédié peut-elle viser ISO 27001 ?

Oui. La majorité des PME marocaines n'ont pas de responsable sécurité dédié au démarrage du projet. Un cabinet de conseil pilote la méthodologie et la documentation, tandis qu'un référent interne — souvent le responsable IT — assure le relais et la pérennité du SMSI une fois la certification obtenue.

Combien de temps reste valide un certificat ISO 27001 ?

Le certificat est valable 3 ans, avec des audits de surveillance à 12 et 24 mois qui vérifient le maintien et l'amélioration continue du SMSI. Un audit de recertification complet est ensuite nécessaire au terme du cycle pour conserver la certification.

ISO 27001 dispense-t-elle des obligations de la Loi 09-08 ou de la DNSSI ?

Non. ISO 27001 est une certification volontaire qui couvre une large part des exigences de sécurité attendues par la Loi 09-08 et la DNSSI, mais elle ne se substitue pas aux formalités légales obligatoires comme la déclaration CNDP ou, pour les entités concernées, les obligations spécifiques de la DGSSI.

Faut-il utiliser un modèle de déclaration d'applicabilité trouvé en ligne ?

Ce n'est pas recommandé sans adaptation approfondie. Une SoA doit refléter l'analyse de risques réelle de l'entreprise ; un document copié-collé sans lien avec cette analyse est rapidement identifié par l'auditeur lors des entretiens, ce qui peut compromettre l'audit de certification.

ISO 27001 Maroc : sécurisons ensemble votre certification

Diagnostic initial, analyse des risques et déclaration d'applicabilité sur mesure : parlons de votre projet ISO 27001.

ISO 27001 Maroc : ce qu'il faut retenir

ISO 27001 Maroc structure la sécurité de l'information autour de trois piliers : un diagnostic rigoureux, une déclaration d'applicabilité réellement justifiée par l'analyse de risques, et une préparation sérieuse à l'audit. Pour une PME IT marocaine, la certification reste rare sur le marché, ce qui en fait un argument commercial fort — à condition d'éviter le piège de la documentation copiée-collée sans réelle appropriation interne.

Pour aller plus loin, découvrez notre accompagnement à la certification ISO 27001, notre guide sur la Loi 09-08 et la conformité CNDP, ainsi que notre cabinet de conseil ISO au Maroc.

Sources : ISO.org — ISO/IEC 27001:2022 · DGSSI — Direction Générale de la Sécurité des Systèmes d'Information.