Audit DNSSI : évaluez et renforcez votre conformité réglementaire
Évaluation de conformité, remédiation et préparation aux contrôles DGSSI — pour les Opérateurs d'Importance Vitale soumis à la DNSSI et à la loi 05-20 sur la cybersécurité.
Notre méthodologie
Une approche structurée, éprouvée sur des dizaines de projets de conformité au Maroc et en Afrique francophone.
Quels secteurs sont soumis à la DNSSI en tant qu'Opérateurs d'Importance Vitale (OIV) ?
La qualification d'OIV est prononcée par la DGSSI pour les organisations dont le dysfonctionnement pourrait affecter gravement la sécurité nationale, l'économie ou la santé publique. Les secteurs suivants sont systématiquement concernés.
Eau & énergie
Réseaux de distribution d'eau, électricité, gaz, opérateurs pétroliers.
Transports
Aéroports, ports, réseaux ferroviaires, transport routier stratégique.
Finance & banque
Banques, assurances, Bourse de Casablanca, opérateurs de paiement.
Santé
Hôpitaux publics, structures de santé nationales, systèmes d'information de santé.
Télécommunications
Opérateurs télécom, fournisseurs d'accès internet, opérateurs de datacenter.
Administration & défense
Ministères, collectivités territoriales, organismes publics stratégiques.
Quelles sont les principales exigences de la DNSSI que votre organisation doit satisfaire ?
La DNSSI couvre des exigences organisationnelles et techniques regroupées en plusieurs domaines. Voici les exigences les plus fréquemment en écart lors de nos audits.
Politique de sécurité SI
Document de politique validé par la direction, couvrant l'ensemble du périmètre OIV.
Responsable sécurité SI
Désignation formelle d'un RSSI avec rôles et responsabilités documentés.
Analyse des risques
Analyse de risques formelle et documentée, mise à jour annuellement.
Gestion des incidents
Procédure de détection, réponse et notification des incidents de sécurité à la DGSSI.
Plan de continuité
PCA/PRA formalisé, testé et maintenu pour les systèmes critiques.
Contrôles techniques
Chiffrement, gestion des accès, journalisation, cloisonnement réseau et supervision.
Comment la DNSSI s'articule-t-elle avec la CNDP et les autres exigences réglementaires ?
La DNSSI n'est qu'un des régimes obligatoires auxquels votre organisation peut être soumise — aux côtés de la CNDP (protection des données personnelles) et, selon votre secteur, d'exigences spécifiques (Bank Al-Maghrib pour la banque). ISO/IEC 27001, cadre volontaire, offre la structure la plus efficace pour répondre aux trois à la fois.
Comment 3 Digits prépare-t-il votre organisation à la conformité DNSSI ?
Notre accompagnement DNSSI va de l'audit initial jusqu'à la préparation au contrôle DGSSI, en passant par la remédiation concrète des écarts identifiés.
Analyse de l'existant et cartographie SI
2–3 semainesCartographie des systèmes d'information critiques, des réseaux, des interconnexions et des flux de données sensibles. Identification du périmètre DNSSI applicable.
Évaluation de conformité aux exigences DNSSI
3–5 semainesAudit de chaque exigence de la DNSSI : gouvernance, politique de sécurité, gestion des incidents, continuité d'activité, contrôles techniques. Évaluation sur site et sur dossier.
Rapport d'audit avec plan de remédiation
1–2 semainesRapport détaillé des écarts par rapport aux exigences DNSSI, classification par criticité et urgence, plan de remédiation priorisé avec estimation des efforts.
Accompagnement à la remédiation
4–16 semainesImplémentation des mesures correctrices : mise en place ou renforcement de la politique de sécurité, des procédures de gestion des incidents, des contrôles techniques, de la formation.
Préparation à l'audit DGSSI
2–4 semainesPréparation des équipes et de la documentation pour l'audit officiel de la Direction Générale de la Sécurité des Systèmes d'Information (DGSSI). Revue finale et simulation d'audit.
Questions fréquentes sur la DNSSI et la conformité des OIV marocains
- La DNSSI (Directive Nationale de Sécurité des Systèmes d'Information) est une réglementation marocaine obligatoire qui fixe les exigences de sécurité des systèmes d'information pour les Opérateurs d'Importance Vitale (OIV). Elle est émise par la Direction Générale de la Sécurité des Systèmes d'Information (DGSSI) et couvre les secteurs stratégiques nationaux : énergie, eau, transports, finance, santé, télécommunications et administration. La loi 05-20 sur la cybersécurité (2020) a renforcé le cadre légal de la DNSSI et élargi ses obligations.
- Un OIV est une organisation dont le dysfonctionnement ou la destruction pourrait affecter gravement la sécurité nationale, l'économie ou la santé publique. La qualification d'OIV est prononcée par les autorités marocaines (DGSSI / autorités sectorielles). Si votre organisation opère dans les secteurs énergie, eau, finance, télécoms, santé, transports ou administration publique, elle est potentiellement concernée. En pratique, les banques, opérateurs télécom, gestionnaires d'infrastructures critiques et administrations stratégiques sont systématiquement qualifiés OIV.
- La DNSSI impose aux OIV des exigences organisationnelles et techniques : (1) Politique de sécurité des SI formalisée et validée par la direction ; (2) Désignation d'un responsable sécurité SI (RSSI) ; (3) Analyse des risques documentée et actualisée ; (4) Procédure de gestion et de notification des incidents à la DGSSI ; (5) Plan de continuité d'activité (PCA) testé ; (6) Contrôles techniques de sécurité (chiffrement, gestion des accès, cloisonnement réseau, journalisation) ; (7) Audits de sécurité périodiques. La certification ISO 27001 couvre la majorité de ces exigences.
- La loi 05-20 sur la cybersécurité prévoit des sanctions pour les OIV qui ne respectent pas les exigences de sécurité de la DNSSI : amendes administratives, mises en demeure par la DGSSI, et dans les cas les plus graves, des mesures coercitives. Au-delà des sanctions légales, la non-conformité DNSSI expose l'organisation à des risques opérationnels majeurs (pas de plan de continuité testé), à une perte de contrats avec des clients stratégiques exigeant la preuve de conformité, et à une image ternie en cas d'incident cyber suivi d'un audit DGSSI.
- L'ISO 27001 est une norme internationale volontaire de management de la sécurité de l'information, applicable à toute organisation et débouchant sur une certification tierce partie. La DNSSI est une réglementation marocaine obligatoire pour les OIV, émise par les autorités nationales avec un contrôle de conformité par la DGSSI. Les deux référentiels sont fortement complémentaires : un SMSI ISO 27001 opérationnel couvre la grande majorité des exigences de la DNSSI. C'est pourquoi nous recommandons souvent de poursuivre la démarche ISO 27001 en parallèle de la conformité DNSSI.
- Notre audit DNSSI suit 5 étapes : (1) Cartographie des systèmes d'information critiques et identification du périmètre ; (2) Évaluation de conformité exigence par exigence de la DNSSI ; (3) Rapport d'audit avec classification des écarts et plan de remédiation priorisé ; (4) Accompagnement à l'implémentation des mesures correctrices ; (5) Préparation à l'audit DGSSI (simulation, revue documentaire, préparation des équipes). Nos consultants sont certifiés ISO 27001 Lead Auditor et connaissent le contexte réglementaire marocain de l'intérieur.
- La DNSSI exige des audits de sécurité périodiques réalisés par des auditeurs qualifiés. Si des audits internes peuvent être réalisés par l'équipe sécurité interne (à condition qu'elle soit qualifiée), la DGSSI peut exiger des audits par des tiers indépendants pour les OIV des secteurs les plus sensibles. Faire appel à un cabinet externe certifié apporte en outre une objectivité et une crédibilité que l'audit interne seul ne peut pas garantir — particulièrement important lors d'un contrôle DGSSI.
- Oui. La loi 05-20 relative à la cybersécurité, promulguée en 2020, a créé le cadre légal national dans lequel s'inscrit la DNSSI. Elle crée la DGSSI comme autorité nationale de cybersécurité, désigne les OIV et leurs obligations, impose des audits de sécurité, organise la notification des incidents cyber, et établit des sanctions. La DNSSI est un des textes d'application de la loi 05-20, qui précise les exigences techniques et organisationnelles. Les deux textes doivent être lus ensemble pour comprendre l'ensemble des obligations.
- La DNSSI recommande des audits de sécurité annuels pour les OIV dans les secteurs les plus critiques. En pratique, nous conseillons un audit technique de sécurité (test d'intrusion + revue de configuration) au moins une fois par an, et un audit de conformité DNSSI complet tous les 2 ans ou lors de changements majeurs d'infrastructure. Les résultats des audits doivent être documentés et les plans de remédiation suivis — c'est ce que vérifierait un contrôle de la DGSSI.
Évaluez votre maturité ISO 27001 en 5 minutes
Obtenez un score personnalisé, un radar par domaine et vos axes prioritaires — gratuitement.
⏱ Réponse sous 24h · Gratuit · Sans engagement
Faire mon auto-évaluation →