Novagios
  • Cybersécurité
  • Loi 05-20
  • DNSSI
  • DGSSI
  • Maturité
  • Conformité
  • Rançongiciel
  • Sécurité SI

Cybersécurité : une grille de maturité pour savoir où en est votre SI et par quoi commencer

La DGSSI a recensé 879 cyberattaques en 2025. La loi 05-20 et la DNSSI imposent des obligations aux administrations et infrastructures vitales, qui les répercutent sur leurs fournisseurs. Voici une grille en huit domaines et quatre niveaux pour situer votre organisation, et les dix mesures qui font passer au niveau supérieur.

Novagios8 min de lecture

PartagerFacebookWhatsApp

En bref

  • La loi 05-20 ne s'applique pas à toutes les entreprises, mais elle s'impose aux administrations, aux établissements publics, aux infrastructures d'importance vitale et à certains opérateurs, et donc indirectement à leurs prestataires.
  • La DNSSI est la référence opérationnelle : 14 domaines, 31 objectifs et 86 mesures, selon le document publié par la DGSSI.
  • Une grille de maturité en huit domaines et quatre niveaux permet de se situer sans audit lourd, en une demi-journée d'atelier.
  • Les dix premières mesures (authentification multifacteur, sauvegardes hors ligne testées, correctifs critiques, comptes d'administration séparés, etc.) couvrent l'essentiel des attaques courantes.
  • Une sécurité non testée reste une hypothèse : restauration des sauvegardes, exercice de crise et test d'intrusion valident la grille.

Le cadre marocain en trois textes

La loi 05-20 relative à la cybersécurité (dahir du 25 juillet 2020, Bulletin officiel n° 6906) vise les administrations de l'État, les collectivités territoriales, les établissements et entreprises publics, les infrastructures d'importance vitale, ainsi que certains opérateurs comme les exploitants de réseaux de télécommunications, les fournisseurs d'accès à Internet, les prestataires de services de cybersécurité et les éditeurs de plateformes numériques. Parmi ses obligations : une politique de sécurité des systèmes d'information, un responsable de la sécurité des SI, la classification des actifs, l'audit régulier des systèmes, la déclaration des incidents à l'autorité nationale et l'hébergement des données sensibles sur le territoire national. Le texte prévoit des amendes pouvant atteindre plusieurs centaines de milliers de dirhams, doublées en cas de récidive.

Le décret 2-21-406 de 2021 précise les modalités d'application de la loi.

La DNSSI, publiée par la DGSSI, traduit ces textes en mesures concrètes, organisées en 14 domaines : politique de sécurité, organisation, ressources humaines, gestion des actifs, contrôle d'accès, cryptographie, sécurité physique, sécurité de l'exploitation, sécurité des communications, acquisition et développement des systèmes, relations avec les fournisseurs, gestion des incidents, continuité d'activité et conformité.

En toile de fond, la Stratégie nationale de cybersécurité 2030, présentée par la DGSSI en juillet 2024, s'organise en 4 piliers, 11 objectifs stratégiques, 26 initiatives et 60 actions, selon Médias24.

Êtes-vous concerné ?

Votre organisation Obligations de la loi 05-20 Ce que cela change en pratique
Administration, collectivité, établissement ou entreprise public Oui Application directe de la loi et de la DNSSI
Infrastructure d'importance vitale Oui, avec des exigences renforcées Audits, prestataires qualifiés, hébergement national des données sensibles
Opérateur télécoms, fournisseur d'accès, prestataire cyber, éditeur de plateforme Oui, pour les obligations qui les visent Déclaration des incidents, coopération avec l'autorité nationale
Entreprise privée fournisseur d'une entité ou d'une infrastructure vitale Pas directement Exigences contractuelles alignées sur la DNSSI, questionnaires de sécurité, audits clients
Autre entreprise privée Pas directement La DNSSI reste une bonne référence ; la loi 09-08 s'applique dès qu'il y a des données personnelles

Cette lecture est une synthèse ; la qualification exacte d'une organisation se vérifie avec un juriste ou auprès de la DGSSI.

La grille de maturité

La grille ci-dessous est un outil d'autoévaluation Novagios, construit en cohérence avec les domaines de la DNSSI. Elle ne remplace pas un audit. Pour chaque domaine, retenez le niveau dont toutes les conditions sont remplies.

Domaine Niveau 1 · Initial Niveau 2 · Maîtrisé Niveau 3 · Structuré Niveau 4 · Piloté
Gouvernance Pas de responsable ni de politique écrite Responsable désigné, politique validée par la direction Revue annuelle, analyse de risques formalisée Indicateurs suivis en comité de direction
Actifs et données Pas d'inventaire à jour Inventaire des serveurs, postes et applications Données classées par sensibilité Inventaire tenu à jour automatiquement
Identités et accès Comptes partagés, pas de MFA MFA sur la messagerie et les accès distants Comptes d'administration séparés, revue des droits Revue des droits automatisée, accès à privilèges surveillés
Protection des systèmes Correctifs appliqués au cas par cas Correctifs critiques sous 15 jours, antivirus partout EDR sur postes et serveurs, durcissement des configurations Gestion des vulnérabilités continue, délais mesurés
Sauvegarde et continuité Sauvegardes non testées Sauvegardes quotidiennes, une copie hors ligne Restauration testée chaque trimestre Plan de continuité exercé, durées de reprise mesurées
Détection et réponse Incidents découverts par hasard Journaux centralisés, contacts d'urgence connus Supervision de sécurité, procédure de réponse écrite Supervision 24/7, exercices de crise réguliers
Fournisseurs Aucune clause de sécurité Clauses de confidentialité et de sécurité dans les contrats Évaluation des fournisseurs critiques Audit des fournisseurs critiques, suivi des engagements
Personnes Aucune sensibilisation Sensibilisation annuelle Exercices d'hameçonnage réguliers Formation par métier, culture mesurée

Lecture : le niveau global est celui du domaine le plus faible. Une organisation au niveau 3 partout sauf en sauvegarde reste exposée comme une organisation de niveau 1 face à un rançongiciel.

Les dix mesures pour passer du niveau 1 au niveau 2

  1. Désigner un responsable de la sécurité et faire valider une politique courte par la direction.
  2. Activer l'authentification multifacteur sur la messagerie, les accès distants et les consoles cloud.
  3. Séparer les comptes d'administration des comptes utilisés au quotidien.
  4. Tenir un inventaire des serveurs, postes, applications et comptes à privilèges.
  5. Appliquer les correctifs critiques dans un délai fixé, en suivant les bulletins de la DGSSI sur les vulnérabilités activement exploitées. Les outils de gestion du parc sont concernés au premier chef : voir notre article sur la migration vers GLPI 11.
  6. Mettre en place des sauvegardes avec une copie hors ligne, et tester une restauration.
  7. Centraliser les journaux des systèmes critiques, pour pouvoir reconstituer un incident.
  8. Écrire une fiche réflexe incident : qui appeler, quoi isoler, qui prévient l'autorité nationale lorsque la loi l'exige.
  9. Ajouter des clauses de sécurité dans les contrats des fournisseurs qui accèdent au système d'information.
  10. Sensibiliser les équipes à l'hameçonnage, y compris aux fraudes par faux documents et fausses images : voir notre article sur la fraude documentaire et notre solution NovaDeepFake.

Ces mesures ne demandent pas d'investissement lourd ; elles demandent surtout de la décision et de la régularité.

Exemple d'application (fictif)

Exemple fictif, à visée illustrative. Une entreprise de services de 300 salariés, fournisseur d'un établissement public, reçoit un questionnaire de sécurité aligné sur la DNSSI.

Domaine Niveau constaté Action prioritaire
Gouvernance 1 Nommer un responsable, politique en deux pages
Actifs et données 2 Classer les données du client public
Identités et accès 1 MFA sur la messagerie et le VPN en quatre semaines
Protection des systèmes 2 Déployer un EDR sur les serveurs
Sauvegarde et continuité 1 Copie hors ligne et premier test de restauration
Détection et réponse 1 Centraliser les journaux, fiche réflexe incident
Fournisseurs 2 Évaluer les deux prestataires qui ont un accès distant
Personnes 1 Première campagne de sensibilisation

Niveau global : 1. En trois mois, les actions prioritaires amènent tous les domaines au niveau 2, ce qui permet de répondre au questionnaire du client sur des bases vérifiables.

Les erreurs les plus fréquentes

  • Acheter un outil avant de savoir ce qu'on protège : sans inventaire, un EDR ou un SIEM couvre un périmètre inconnu.
  • Confondre sauvegarde et restauration : une sauvegarde jamais restaurée n'est pas une garantie.
  • Laisser les comptes d'administration sans MFA : ce sont les premières cibles.
  • Oublier les fournisseurs : un prestataire avec un accès distant permanent est une porte d'entrée.
  • Traiter la conformité comme un projet ponctuel : la grille se réévalue au moins une fois par an.

Questions fréquentes

Une PME privée doit-elle appliquer la DNSSI ?
Pas directement, sauf si elle entre dans le champ de la loi 05-20. Mais ses clients publics ou vitaux peuvent l'exiger par contrat, et la DNSSI reste une référence solide pour structurer une démarche.

Quelle différence entre la DNSSI et la norme ISO 27001 ?
La DNSSI est le référentiel national publié par la DGSSI ; ISO 27001 est une norme internationale de système de management, qui peut faire l'objet d'une certification. Les deux se recoupent largement, et une démarche ISO 27001 facilite la conformité à la DNSSI.

Faut-il déclarer tous les incidents ?
Les entités et opérateurs visés par la loi 05-20 doivent déclarer les incidents à l'autorité nationale dans les conditions prévues par le texte. Pour les autres organisations, une fuite de données personnelles peut aussi relever de la loi 09-08.

Par quel domaine commencer ?
Par les identités et les sauvegardes : ce sont les deux domaines qui limitent le plus l'impact d'un rançongiciel.

Par où commencer

Réunissez la direction, l'informatique et un métier pendant une demi-journée, remplissez la grille domaine par domaine, et choisissez les trois actions qui feront monter le domaine le plus faible. Les équipes Novagios accompagnent cette démarche, du diagnostic à l'exploitation : cybersécurité (audit, protection, détection), services managés pour la supervision au quotidien, cloud et infrastructures pour l'hébergement des données sensibles, et IT Service Management pour intégrer la gestion des incidents de sécurité au support. Les organismes publics trouveront notre approche dans la page eGov et secteur public, et les établissements de santé dans notre article sur la digitalisation des cliniques. Pour un premier diagnostic, contactez nos experts.


Sources

  • Loi n° 05-20 relative à la cybersécurité, dahir n° 1-20-69 du 25 juillet 2020, Bulletin officiel n° 6906 (texte publié par la DGSSI).
  • DGSSI, Directive nationale de la sécurité des systèmes d'information (DNSSI), version mise à jour.
  • H24info, « DGSSI : 879 cyberattaques recensées en 2025, 109 interventions directes » (14 novembre 2025).
  • Médias24, « Cybersécurité : voici les onze objectifs de la Stratégie nationale 2030, dévoilée par la DGSSI » (25 juillet 2024).
  • DGSSI, bulletins de sécurité sur les vulnérabilités activement exploitées (dgssi.gov.ma).

Parlons de votre projet

Un besoin de conseil, un projet à cadrer, une solution à intégrer ou des équipes à former : nos experts vous répondent et construisent avec vous la réponse adaptée à votre contexte.