Chez Agilion Quality, nous accompagnons les entreprises dans l’obtention de certifications, l’amélioration de la conformité et le renforcement de leur performance grâce à un accompagnement expert, des formations professionnelles et des solutions adaptées en systèmes de management.

Contactez-nous
Guide cybersécurité · 2026

DNSSI Maroc : Guide de Mise en Conformité pour les Entreprises

Directive nationale de sécurité des systèmes d'information : périmètre d'application et lien avec ISO 27001 pour la conformité DNSSI Maroc.

DNSSI Maroc - guide de mise en conformité pour les entreprises par Agilion Quality

DNSSI Maroc : qu'est-ce que cette directive concrètement

La DNSSI Maroc (Directive Nationale de la Sécurité des Systèmes d'Information) est le texte opérationnel qui traduit en mesures techniques et organisationnelles concrètes les obligations de la loi n°05-20 relative à la cybersécurité et de son décret d'application n°2-21-406. Publiée une première fois en 2014 par circulaire du Chef du Gouvernement, elle a été mise à jour et republiée par la circulaire n°2/2023 du 12 janvier 2023.

Elle est portée par la DGSSI (Direction Générale de la Sécurité des Systèmes d'Information), autorité nationale marocaine de cybersécurité créée par le décret n°2-11-509 du 21 septembre 2011, opérant sous l'Administration de la Défense Nationale. La DGSSI pilote également le maCERT (Moroccan Computer Emergency Response Team), centre de veille et de réponse aux incidents de sécurité.

DNSSI Maroc : quel périmètre d'application

Entités publiques

Administrations de l'État et établissements publics, soumis directement aux obligations de la DNSSI.

Infrastructures d'Importance Vitale (IIV)

Opérateurs identifiés comme critiques pour la nation, avec des exigences renforcées sur les systèmes classés A ou B.

Prestataires et fournisseurs

Toute entreprise fournissant des services numériques à l'État, un établissement public ou une IIV hérite indirectement d'exigences via les clauses de sécurité des appels d'offres.

Et les PME du secteur privé ? Une PME industrielle, commerciale ou de services qui n'est pas classifiée IIV n'est pas directement soumise aux obligations de la loi 05-20 et de la DNSSI. Elle reste néanmoins concernée par la loi 09-08 dès lors qu'elle traite des données personnelles, et peut être exposée indirectement si elle répond à des appels d'offres publics intégrant des clauses de sécurité inspirées de la DNSSI.

DNSSI Maroc : classification en 3 niveaux et 11 domaines

La DNSSI Maroc repose sur un système de classification des systèmes d'information en trois niveaux de sensibilité — classes A, B et C — défini conjointement entre l'entité et la DGSSI. Cette classification détermine l'intensité des mesures à mettre en œuvre et la fréquence des audits obligatoires, réalisés au moins une fois tous les deux ans.

La directive couvre 11 domaines de sécurité inspirés des meilleures pratiques internationales et de la norme marocaine NM ISO/IEC 27002 :

1

Politique de sécurité

2

Organisation de la sécurité

3

Gestion des biens et classification

4

Sécurité des ressources humaines

5

Sécurité physique et environnementale

6

Gestion des communications et opérations

7

Contrôle d'accès

8

Acquisition, développement et maintenance

9

Gestion des incidents de cybersécurité

10

Gestion de la continuité de l'activité

11

Conformité aux obligations légales

DNSSI Maroc : le lien direct avec ISO 27001

Deux référentiels qui se complètent, pas qui s'opposent

La DNSSI est explicitement inspirée de la norme marocaine NM ISO/IEC 27002, équivalent local du catalogue de contrôles de sécurité d'ISO 27001 (Annexe A). Les domaines couverts par la DNSSI correspondent presque point par point aux contrôles de cette annexe. Une organisation qui engage un projet ISO 27001 pour son système de management de la sécurité de l'information (SMSI) satisfait donc simultanément la grande majorité des exigences de la DNSSI.

Attention, l'inverse n'est pas vrai : la conformité DNSSI seule ne suffit pas pour obtenir la certification ISO 27001, qui exige en plus une approche systémique et documentée du risque (analyse des risques, déclaration d'applicabilité) ainsi qu'un audit de certification mené par un organisme accrédité indépendant. La DNSSI est une conformité déclarative et auditable par la DGSSI ; ISO 27001 est une certification internationale avec ses propres exigences de management.

Pour une PME IT ou un prestataire travaillant avec le secteur public, mener un projet ISO 27001 dès le départ reste souvent la stratégie la plus efficace : elle couvre la quasi-totalité du travail nécessaire pour démontrer sa conformité DNSSI dans les appels d'offres, tout en apportant une reconnaissance internationale que la seule conformité DNSSI ne procure pas. Retrouvez le détail de la démarche dans notre guide ISO 27001 Maroc.

DNSSI Maroc : articulation avec la Loi 09-08

La DNSSI Maroc et la Loi 09-08 (protection des données personnelles, supervisée par la CNDP) se renforcent mutuellement : un système d'information insuffisamment sécurisé est un vecteur potentiel de violation de données personnelles. La DGSSI elle-même liste d'ailleurs la loi 09-08 parmi les textes réglementaires que les organisations doivent respecter dans le cadre de leur conformité SSI.

En pratique, un même inventaire des traitements et des actifs sert à la fois à la classification DNSSI et aux déclarations CNDP — un programme de conformité bien structuré traite les deux exigences ensemble, ce qui évite de dupliquer les efforts. Retrouvez notre guide dédié sur la Loi 09-08 et la conformité CNDP.

DNSSI Maroc : questions fréquentes

Ma PME est-elle concernée par la DNSSI ?

Directement, seulement si votre entreprise est classifiée comme Infrastructure d'Importance Vitale (IIV) ou si vous êtes une administration ou un établissement public. Les PME privées non classifiées restent néanmoins souvent concernées indirectement, dès lors qu'elles répondent à des appels d'offres publics intégrant des clauses de sécurité inspirées de la DNSSI.

Faut-il choisir entre conformité DNSSI et certification ISO 27001 ?

Non. Les deux démarches se complètent : la DNSSI étant inspirée de la norme NM ISO/IEC 27002, un projet ISO 27001 satisfait déjà la grande majorité des exigences DNSSI. Beaucoup d'organisations traitent les deux sujets ensemble plutôt que de choisir l'un ou l'autre.

À quelle fréquence les audits de conformité DNSSI sont-ils exigés ?

Pour les entités et IIV soumises à la DNSSI, les audits doivent être réalisés au moins une fois tous les deux ans, menés par les services de la DGSSI ou par des prestataires d'audit qualifiés (PASSI) par cette direction.

Qu'est-ce que la classification en classes A, B et C ?

C'est un système de classification des systèmes d'information selon leur niveau de sensibilité, défini conjointement entre l'entité concernée et la DGSSI. Les systèmes classés A ou B, jugés les plus sensibles, sont soumis aux exigences de sécurité et de contrôle les plus strictes.

Existe-t-il un outil pour évaluer soi-même sa conformité DNSSI ?

Oui. La DGSSI met à disposition un outil d'auto-évaluation de la conformité à la DNSSI, publié sur son site officiel, permettant à une entité de dresser un premier bilan par rapport aux règles prescrites par la directive avant tout audit formel.

DNSSI Maroc : structurons ensemble votre conformité cybersécurité

Diagnostic de périmètre, classification des systèmes et articulation avec un projet ISO 27001 : parlons de votre situation.

DNSSI Maroc : ce qu'il faut retenir

La DNSSI Maroc encadre directement les entités publiques et les infrastructures d'importance vitale, avec une classification en 3 niveaux de sensibilité et 11 domaines de sécurité largement inspirés d'ISO 27002. Pour les prestataires et fournisseurs du secteur public, engager un projet ISO 27001 reste la stratégie la plus efficace : elle couvre la quasi-totalité des exigences DNSSI tout en apportant une reconnaissance internationale que la seule conformité déclarative n'apporte pas.

Pour aller plus loin, découvrez notre guide sur la certification ISO 27001, notre guide sur la Loi 09-08 et la conformité CNDP, ainsi que notre accompagnement à la sécurité de l'information.

Sources : DGSSI — Directive Nationale de la Sécurité des Systèmes d'Information · Loi n°05-20 relative à la cybersécurité · Circulaire n°2/2023 du 12 janvier 2023.