Chez Agilion Quality, nous accompagnons les entreprises dans l’obtention de certifications, l’amélioration de la conformité et le renforcement de leur performance grâce à un accompagnement expert, des formations professionnelles et des solutions adaptées en systèmes de management.

Contactez-nous
Comparatif · 2026

ISO 27001 vs DNSSI Maroc : Quelles Différences Concrètes ?

Norme internationale volontaire ou directive nationale obligatoire : comprendre ce qui distingue et relie ISO 27001 et la DNSSI au Maroc avant de structurer votre projet de sécurité de l'information.

ISO 27001 vs DNSSI Maroc : deux cadres, une même finalité

ISO 27001 vs DNSSI Maroc est une comparaison de plus en plus fréquente chez les organisations marocaines qui structurent leur sécurité de l'information : d'un côté une norme internationale volontaire portée par l'ISO, de l'autre une directive nationale portée par la DGSSI et rendue obligatoire pour certaines entités. Les deux poursuivent le même objectif — protéger la confidentialité, l'intégrité et la disponibilité de l'information — mais leur nature juridique, leur périmètre d'application et leur logique de mise en œuvre diffèrent sensiblement.

Pour aller plus loin sur chaque cadre pris séparément, consultez nos guides dédiés : ISO 27001 Maroc et DNSSI Maroc.

ISO 27001 vs DNSSI Maroc : tableau comparatif rapide

CritèreISO 27001DNSSI
NatureNorme internationale ISO/IECDirective nationale (circulaire du Chef du Gouvernement)
CaractèreVolontaire, à la demande de l'entrepriseObligatoire pour les entités et IIV visées par la loi 05-20
Autorité de référenceISO / organisme certificateur accréditéDGSSI (Direction Générale de la Sécurité des Systèmes d'Information)
Sanction du processusCertification délivrée par un organisme tiersConformité vérifiée par audit DGSSI ou auditeur qualifié (PASSI)
Logique de classificationAnalyse de risques propre à l'organisationClassification des systèmes en classes A, B, C définie avec la DGSSI
Portée géographiqueReconnue à l'internationalApplicable au Maroc uniquement

ISO 27001 vs DNSSI Maroc : qui est concerné par chaque cadre

ISO 27001

Toute entreprise, quel que soit son secteur, souhaitant démontrer à ses clients et partenaires la maîtrise de son système de management de la sécurité de l'information (SMSI), notamment dans l'IT, l'offshoring ou les services numériques.

DNSSI

Les administrations, collectivités territoriales, établissements et entreprises publics, ainsi que les infrastructures d'importance vitale (IIV) désignées dans le cadre de la loi 05-20 sur la cybersécurité.

Effet indirect

Les prestataires privés d'une entité publique ou d'une IIV se voient de plus en plus exiger, par cahier des charges, un alignement sur la DNSSI ou une certification ISO 27001 équivalente.

ISO 27001 vs DNSSI Maroc : ISO 27001, un accélérateur pour la conformité DNSSI

ISO 27001 vs DNSSI Maroc ne signifie pas deux démarches étanches : la DNSSI s'inspire largement des bonnes pratiques de la famille ISO 27000, en particulier d'ISO/IEC 27002. Une organisation ayant déjà déployé un SMSI conforme à ISO 27001 couvre ainsi une large part des exigences organisationnelles et techniques de la DNSSI, sans repartir de zéro.

Certaines exigences restent toutefois propres au cadre marocain et ne sont pas couvertes par la norme internationale : la classification A/B/C validée avec la DGSSI, l'homologation préalable des systèmes d'information sensibles, la notification d'incidents au maCERT, ou encore le recours à des prestataires d'audit qualifiés PASSI. Notre guide sur la cybersécurité pour PME au Maroc détaille ces prérequis pratiques.

ISO 27001 vs DNSSI Maroc : faut-il choisir ou cumuler les deux

Pour une entité soumise réglementairement à la DNSSI, la conformité n'est pas une option : elle découle directement de la loi 05-20. Ajouter une certification ISO 27001 reste néanmoins pertinent pour formaliser le SMSI, structurer l'amélioration continue et obtenir une reconnaissance valable au-delà des frontières marocaines, notamment vis-à-vis de clients ou partenaires internationaux.

Pour une entreprise privée non directement visée par la DNSSI, ISO 27001 constitue en général le point d'entrée le plus adapté, tout en anticipant un futur alignement DNSSI si l'activité amène à travailler avec le secteur public ou des IIV.

ISO 27001 vs DNSSI Maroc : questions fréquentes

La DNSSI est-elle une norme comme ISO 27001 ?

Non. La DNSSI est une directive nationale publiée par circulaire du Chef du Gouvernement, portée par la DGSSI, et non une norme internationale gérée par un organisme comme l'ISO. Elle fixe des règles minimales obligatoires pour les entités et infrastructures d'importance vitale visées par la loi 05-20, alors qu'ISO 27001 reste une norme volontaire, à laquelle toute organisation peut adhérer indépendamment de son statut public ou privé.

Une entreprise privée peut-elle être concernée par la DNSSI ?

Directement, seules les infrastructures d'importance vitale privées désignées dans le cadre de la loi 05-20 sont concernées. Indirectement, une entreprise privée prestataire d'une administration ou d'une IIV peut se voir imposer contractuellement un alignement sur les exigences de la DNSSI, même sans être elle-même une entité visée par le texte.

Un projet ISO 27001 couvre-t-il automatiquement la conformité DNSSI ?

Non, pas automatiquement, mais il couvre une large partie du chemin. La DNSSI s'inspire fortement d'ISO/IEC 27002, si bien qu'un SMSI ISO 27001 bien construit répond déjà à une grande partie des mesures organisationnelles et techniques attendues. Des spécificités marocaines restent à traiter séparément : classification A/B/C, homologation, notification au maCERT et recours à des auditeurs qualifiés PASSI.

Quelle est la version actuellement en vigueur de la DNSSI ?

La version en vigueur a été publiée par la circulaire du Chef du Gouvernement n° 2/2023 du 12 janvier 2023, qui actualise la première version de 2014. Les entités concernées disposent d'un délai de six mois à compter de la publication pour établir leur calendrier de mise en conformité.

Qui vérifie la conformité DNSSI et qui délivre la certification ISO 27001 ?

La conformité à la DNSSI est vérifiée par les services de la DGSSI ou par des auditeurs qualifiés PASSI, sur la base d'un outil d'évaluation dédié. La certification ISO 27001, elle, est délivrée par un organisme certificateur tiers accrédité, indépendant de l'administration marocaine, à l'issue d'un audit de certification classique.

ISO 27001 vs DNSSI Maroc : clarifions votre trajectoire de conformité

Gap analysis DNSSI, préparation à la certification ISO 27001, ou les deux en parallèle : échangeons sur votre périmètre et vos obligations réglementaires.

Demander un devis

ISO 27001 vs DNSSI Maroc : ce qu'il faut retenir

ISO 27001 vs DNSSI Maroc se résume à une différence de nature avant tout : une norme internationale volontaire d'un côté, une directive nationale obligatoire pour les entités publiques et les IIV de l'autre. Les deux cadres partagent une base conceptuelle commune héritée de la famille ISO 27000, ce qui rend un projet ISO 27001 particulièrement utile pour avancer vers la conformité DNSSI, sans pour autant dispenser des exigences spécifiquement marocaines : classification A/B/C, homologation et audits PASSI.

Pour structurer votre démarche, consultez également nos ressources sur le accompagnement à la certification ISO 27001, le secteur Télécom & IT et le centre de ressources Agilion Quality.

Sources : DGSSI — Directive Nationale de la Sécurité des Systèmes d'Information · ISO — Norme ISO/IEC 27001