DNSSI Maroc : Guide de Mise en Conformité pour les Entreprises
Directive nationale de sécurité des systèmes d'information : périmètre d'application et lien avec ISO 27001 pour la conformité DNSSI Maroc.

Sommaire
DNSSI Maroc : qu'est-ce que cette directive concrètement
La DNSSI Maroc (Directive Nationale de la Sécurité des Systèmes d'Information) est le texte opérationnel qui traduit en mesures techniques et organisationnelles concrètes les obligations de la loi n°05-20 relative à la cybersécurité et de son décret d'application n°2-21-406. Publiée une première fois en 2014 par circulaire du Chef du Gouvernement, elle a été mise à jour et republiée par la circulaire n°2/2023 du 12 janvier 2023.
Elle est portée par la DGSSI (Direction Générale de la Sécurité des Systèmes d'Information), autorité nationale marocaine de cybersécurité créée par le décret n°2-11-509 du 21 septembre 2011, opérant sous l'Administration de la Défense Nationale. La DGSSI pilote également le maCERT (Moroccan Computer Emergency Response Team), centre de veille et de réponse aux incidents de sécurité.
DNSSI Maroc : quel périmètre d'application
Entités publiques
Administrations de l'État et établissements publics, soumis directement aux obligations de la DNSSI.
Infrastructures d'Importance Vitale (IIV)
Opérateurs identifiés comme critiques pour la nation, avec des exigences renforcées sur les systèmes classés A ou B.
Prestataires et fournisseurs
Toute entreprise fournissant des services numériques à l'État, un établissement public ou une IIV hérite indirectement d'exigences via les clauses de sécurité des appels d'offres.
DNSSI Maroc : classification en 3 niveaux et 11 domaines
La DNSSI Maroc repose sur un système de classification des systèmes d'information en trois niveaux de sensibilité — classes A, B et C — défini conjointement entre l'entité et la DGSSI. Cette classification détermine l'intensité des mesures à mettre en œuvre et la fréquence des audits obligatoires, réalisés au moins une fois tous les deux ans.
La directive couvre 11 domaines de sécurité inspirés des meilleures pratiques internationales et de la norme marocaine NM ISO/IEC 27002 :
Politique de sécurité
Organisation de la sécurité
Gestion des biens et classification
Sécurité des ressources humaines
Sécurité physique et environnementale
Gestion des communications et opérations
Contrôle d'accès
Acquisition, développement et maintenance
Gestion des incidents de cybersécurité
Gestion de la continuité de l'activité
Conformité aux obligations légales
DNSSI Maroc : le lien direct avec ISO 27001
Deux référentiels qui se complètent, pas qui s'opposent
La DNSSI est explicitement inspirée de la norme marocaine NM ISO/IEC 27002, équivalent local du catalogue de contrôles de sécurité d'ISO 27001 (Annexe A). Les domaines couverts par la DNSSI correspondent presque point par point aux contrôles de cette annexe. Une organisation qui engage un projet ISO 27001 pour son système de management de la sécurité de l'information (SMSI) satisfait donc simultanément la grande majorité des exigences de la DNSSI.
Pour une PME IT ou un prestataire travaillant avec le secteur public, mener un projet ISO 27001 dès le départ reste souvent la stratégie la plus efficace : elle couvre la quasi-totalité du travail nécessaire pour démontrer sa conformité DNSSI dans les appels d'offres, tout en apportant une reconnaissance internationale que la seule conformité DNSSI ne procure pas. Retrouvez le détail de la démarche dans notre guide ISO 27001 Maroc.
DNSSI Maroc : articulation avec la Loi 09-08
La DNSSI Maroc et la Loi 09-08 (protection des données personnelles, supervisée par la CNDP) se renforcent mutuellement : un système d'information insuffisamment sécurisé est un vecteur potentiel de violation de données personnelles. La DGSSI elle-même liste d'ailleurs la loi 09-08 parmi les textes réglementaires que les organisations doivent respecter dans le cadre de leur conformité SSI.
En pratique, un même inventaire des traitements et des actifs sert à la fois à la classification DNSSI et aux déclarations CNDP — un programme de conformité bien structuré traite les deux exigences ensemble, ce qui évite de dupliquer les efforts. Retrouvez notre guide dédié sur la Loi 09-08 et la conformité CNDP.
DNSSI Maroc : questions fréquentes
Ma PME est-elle concernée par la DNSSI ?
Directement, seulement si votre entreprise est classifiée comme Infrastructure d'Importance Vitale (IIV) ou si vous êtes une administration ou un établissement public. Les PME privées non classifiées restent néanmoins souvent concernées indirectement, dès lors qu'elles répondent à des appels d'offres publics intégrant des clauses de sécurité inspirées de la DNSSI.
Faut-il choisir entre conformité DNSSI et certification ISO 27001 ?
Non. Les deux démarches se complètent : la DNSSI étant inspirée de la norme NM ISO/IEC 27002, un projet ISO 27001 satisfait déjà la grande majorité des exigences DNSSI. Beaucoup d'organisations traitent les deux sujets ensemble plutôt que de choisir l'un ou l'autre.
À quelle fréquence les audits de conformité DNSSI sont-ils exigés ?
Pour les entités et IIV soumises à la DNSSI, les audits doivent être réalisés au moins une fois tous les deux ans, menés par les services de la DGSSI ou par des prestataires d'audit qualifiés (PASSI) par cette direction.
Qu'est-ce que la classification en classes A, B et C ?
C'est un système de classification des systèmes d'information selon leur niveau de sensibilité, défini conjointement entre l'entité concernée et la DGSSI. Les systèmes classés A ou B, jugés les plus sensibles, sont soumis aux exigences de sécurité et de contrôle les plus strictes.
Existe-t-il un outil pour évaluer soi-même sa conformité DNSSI ?
Oui. La DGSSI met à disposition un outil d'auto-évaluation de la conformité à la DNSSI, publié sur son site officiel, permettant à une entité de dresser un premier bilan par rapport aux règles prescrites par la directive avant tout audit formel.
DNSSI Maroc : structurons ensemble votre conformité cybersécurité
Diagnostic de périmètre, classification des systèmes et articulation avec un projet ISO 27001 : parlons de votre situation.
DNSSI Maroc : ce qu'il faut retenir
La DNSSI Maroc encadre directement les entités publiques et les infrastructures d'importance vitale, avec une classification en 3 niveaux de sensibilité et 11 domaines de sécurité largement inspirés d'ISO 27002. Pour les prestataires et fournisseurs du secteur public, engager un projet ISO 27001 reste la stratégie la plus efficace : elle couvre la quasi-totalité des exigences DNSSI tout en apportant une reconnaissance internationale que la seule conformité déclarative n'apporte pas.
Pour aller plus loin, découvrez notre guide sur la certification ISO 27001, notre guide sur la Loi 09-08 et la conformité CNDP, ainsi que notre accompagnement à la sécurité de l'information.
Sources : DGSSI — Directive Nationale de la Sécurité des Systèmes d'Information · Loi n°05-20 relative à la cybersécurité · Circulaire n°2/2023 du 12 janvier 2023.