DNSSI et Loi 05-20 : Ce Qui Change pour les Entreprises IT
Directive nationale de sécurité, infrastructures d'importance vitale et complémentarité avec ISO 27001 : ce que les prestataires informatiques marocains doivent anticiper.

DNSSI et Loi 05-20 : un rappel du cadre pour les entreprises IT
DNSSI et loi 05-20 structurent depuis 2020 le cadre national de cybersécurité au Maroc. La loi n° 05-20 relative à la cybersécurité pose les obligations générales de protection des systèmes d'information pour les administrations, organismes publics et infrastructures d'importance vitale (IIV). La DNSSI (Directive Nationale de la Sécurité des Systèmes d'Information), actualisée par la circulaire n° 2/2023 du 12 janvier 2023, traduit ces obligations en mesures techniques et organisationnelles concrètes, réparties selon une classification des systèmes en classes A, B et C.
Pour aller plus loin, consultez notre guide sur la DNSSI au Maroc et notre comparatif ISO 27001 vs DNSSI.
DNSSI et Loi 05-20 : la nouveauté 2024-2025, la qualification des prestataires Cloud
DNSSI et loi 05-20 ont connu une évolution majeure avec le décret n° 2-24-921 du 22 octobre 2024, qui encadre le recours aux prestataires de services Cloud par les entités et infrastructures d'importance vitale disposant de systèmes d'information ou de données sensibles. Ce décret instaure un régime de qualification obligatoire pour les prestataires Cloud souhaitant héberger, gérer ou traiter ces systèmes et données. Le référentiel technique détaillant ces exigences a été fixé par l'arrêté du Chef du Gouvernement n° 3-17-25 du 1ᵉʳ août 2025, publié au Bulletin Officiel n° 7432.
Ce dispositif marque un changement concret pour les entreprises IT marocaines proposant des services d'hébergement, d'infrastructure ou de plateforme (IaaS, PaaS, SaaS) aux administrations et infrastructures d'importance vitale : une simple offre technique ne suffit plus, une qualification formelle délivrée par la DGSSI devient nécessaire pour ce type de clientèle.
DNSSI et Loi 05-20 : deux niveaux de qualification à connaître
Niveau 1
Exigé pour l'hébergement, la gestion ou l'exploitation de systèmes d'information sensibles. Le prestataire doit être une société de droit marocain, avec l'ensemble de ses systèmes d'exploitation et d'administration déployés sur le territoire national.
Niveau 2
Exigé pour le traitement, la gestion ou le stockage de données sensibles. Le prestataire doit être détenu majoritairement par des personnes de nationalité marocaine, avec traitement et supervision réalisés depuis le Maroc.
Mesure transitoire
En l'absence d'offre nationale qualifiée suffisante, les entités et IIV peuvent temporairement recourir à des prestataires non qualifiés, le temps que l'écosystème marocain des prestataires Cloud se développe.
DNSSI et Loi 05-20 : qui est concerné parmi les entreprises IT
Sont directement concernées les entreprises marocaines proposant des services d'hébergement, d'infrastructure cloud, de plateforme ou de logiciel en tant que service (SaaS) à des administrations, établissements publics ou infrastructures d'importance vitale. Les intégrateurs, éditeurs de logiciels et sociétés de services numériques travaillant avec ce type de clientèle doivent également anticiper l'impact de ce cadre sur leurs contrats et sous-traitants. Notre page sur le secteur Télécom & IT détaille l'accompagnement disponible pour ces entreprises.
DNSSI et Loi 05-20 : le lien avec ISO 27001
DNSSI et loi 05-20 s'articulent avec ISO 27001 sans s'y substituer. La DNSSI s'inspire largement de la famille ISO 27000, en particulier d'ISO/IEC 27002, ce qui signifie qu'une entreprise IT déjà certifiée ISO 27001 dispose d'une base organisationnelle et technique directement réutilisable pour répondre à une large partie des exigences DNSSI. Certaines spécificités marocaines restent toutefois propres au cadre national : la classification A/B/C des systèmes, l'homologation préalable, la notification d'incidents au maCERT, et désormais la qualification spécifique des prestataires Cloud pour les IIV.
Pour les entreprises IT ciblant des marchés publics ou des infrastructures d'importance vitale, combiner une certification ISO 27001 avec la conformité DNSSI et, le cas échéant, la qualification Cloud, devient un argument commercial de plus en plus structurant.
DNSSI et Loi 05-20 : questions fréquentes
Toutes les entreprises IT marocaines doivent-elles se qualifier auprès de la DGSSI ?
Non, la qualification Cloud du décret n° 2-24-921 concerne spécifiquement les prestataires souhaitant héberger, gérer ou traiter des systèmes d'information ou données sensibles pour le compte d'entités publiques ou d'infrastructures d'importance vitale. Une entreprise IT ne visant pas ce type de clientèle n'est pas directement soumise à cette obligation.
Quelle est la différence entre qualification de niveau 1 et niveau 2 ?
Le niveau 1 s'applique à l'hébergement et à la gestion des systèmes d'information sensibles, avec une exigence de société marocaine et d'infrastructures situées au Maroc. Le niveau 2 s'applique au traitement et au stockage de données sensibles, avec une exigence de détention majoritairement marocaine et de traitement réalisé depuis le territoire national.
Qui délivre la qualification des prestataires Cloud au Maroc ?
La DGSSI (Direction Générale de la Sécurité des Systèmes d'Information) délivre la qualification, à l'issue d'un processus en quatre étapes : dépôt du dossier, examen de conformité, évaluation sur site et documentaire, puis décision de qualification.
Une certification ISO 27001 suffit-elle pour obtenir la qualification Cloud ?
Non, mais elle constitue un socle solide. La qualification Cloud repose sur un référentiel propre fixé par l'arrêté du 1ᵉʳ août 2025, avec des exigences organisationnelles, techniques, juridiques et de gouvernance spécifiques, incluant notamment des critères de nationalité et de localisation des infrastructures qu'ISO 27001 ne couvre pas.
Que se passe-t-il si aucun prestataire qualifié n'est disponible sur le marché ?
Le décret prévoit une mesure transitoire permettant aux entités et IIV de recourir, en l'absence d'offre nationale qualifiée suffisante, à des prestataires non qualifiés, le temps que l'écosystème marocain des prestataires Cloud se structure et se développe.
DNSSI et Loi 05-20 : anticipons votre mise en conformité
Gap analysis DNSSI, préparation à la qualification Cloud ou certification ISO 27001 : parlons de votre positionnement sur ce marché en évolution.
Demander un devisDNSSI et Loi 05-20 : ce qu'il faut retenir
DNSSI et loi 05-20 continuent d'évoluer, avec une avancée notable pour les entreprises IT marocaines : le décret n° 2-24-921 et son référentiel d'application du 1ᵉʳ août 2025 instaurent un régime de qualification obligatoire pour les prestataires Cloud servant les infrastructures d'importance vitale. Pour les acteurs du secteur, anticiper cette obligation, en s'appuyant sur une éventuelle certification ISO 27001 déjà en place, devient un enjeu commercial direct pour accéder à ce segment de marché en pleine structuration.
Pour structurer votre veille, découvrez également nos ressources sur la cybersécurité pour PME au Maroc, l'accompagnement à la certification ISO 27001 et notre centre de ressources Agilion Quality.
Sources : DGSSI — Décret n° 2-24-921 relatif aux prestataires de services Cloud · DGSSI — Référentiel des exigences de qualification des prestataires Cloud