En bref — La DNSSI (Directive Nationale de Sécurité des SI) est la réglementation marocaine obligatoire qui impose des exigences de sécurité aux Opérateurs d'Importance Vitale (OIV) — banques, opérateurs télécom, énergie, santé, administrations. La loi 05-20 sur la cybersécurité la rend exécutoire avec des sanctions. Un audit DNSSI identifie vos écarts et vous prépare aux contrôles de la DGSSI.

Audit DNSSI : évaluez et renforcez votre conformité réglementaire

Évaluation de conformité, remédiation et préparation aux contrôles DGSSI — pour les Opérateurs d'Importance Vitale soumis à la DNSSI et à la loi 05-20 sur la cybersécurité.

Notre méthodologie

Une approche structurée, éprouvée sur des dizaines de projets de conformité au Maroc et en Afrique francophone.

Méthodologie 3 Digits en quatre phases, avec durées, livrables et répartition des rôles Quatre phases séquentielles — Diagnostic, Audit, Implémentation, Amélioration continue — présentées en bandes horizontales. Chaque phase indique sa durée indicative, ses livrables concrets et le partage des responsabilités entre le cabinet et le client. Un point de validation client sépare chaque phase. Une flèche de retour relie la dernière phase à la première, matérialisant la reprise annuelle du cycle exigée par la clause 9.3 de la norme. 01 — Diagnostic 2 à 3 semaines Score de maturité par domaine Écarts priorisés, périmètre chiffré Cabinet seul Validation client 02 — Audit 4 à 8 semaines Analyse de risques documentée Déclaration d'applicabilité (SoA) Cabinet + métiers Arbitrage des risques résiduels 03 — Implémentation 3 à 9 mois Politiques et procédures déployées Mesures de l'Annexe A en place Client, cabinet en appui Audit à blanc 04 — Amélioration Continu Audits internes, revue de direction Indicateurs de pilotage suivis Client, cabinet en contrôle Le cycle reprend chaque année Exigence de la clause 9.3 — sans cette reprise, la certification n'est pas maintenue

Quels secteurs sont soumis à la DNSSI en tant qu'Opérateurs d'Importance Vitale (OIV) ?

La qualification d'OIV est prononcée par la DGSSI pour les organisations dont le dysfonctionnement pourrait affecter gravement la sécurité nationale, l'économie ou la santé publique. Les secteurs suivants sont systématiquement concernés.

Eau & énergie

Réseaux de distribution d'eau, électricité, gaz, opérateurs pétroliers.

Transports

Aéroports, ports, réseaux ferroviaires, transport routier stratégique.

Finance & banque

Banques, assurances, Bourse de Casablanca, opérateurs de paiement.

Santé

Hôpitaux publics, structures de santé nationales, systèmes d'information de santé.

Télécommunications

Opérateurs télécom, fournisseurs d'accès internet, opérateurs de datacenter.

Administration & défense

Ministères, collectivités territoriales, organismes publics stratégiques.

Quelles sont les principales exigences de la DNSSI que votre organisation doit satisfaire ?

La DNSSI couvre des exigences organisationnelles et techniques regroupées en plusieurs domaines. Voici les exigences les plus fréquemment en écart lors de nos audits.

EX-01Gouvernance

Politique de sécurité SI

Document de politique validé par la direction, couvrant l'ensemble du périmètre OIV.

EX-02Gouvernance

Responsable sécurité SI

Désignation formelle d'un RSSI avec rôles et responsabilités documentés.

EX-03Risques

Analyse des risques

Analyse de risques formelle et documentée, mise à jour annuellement.

EX-04Incidents

Gestion des incidents

Procédure de détection, réponse et notification des incidents de sécurité à la DGSSI.

EX-05Continuité

Plan de continuité

PCA/PRA formalisé, testé et maintenu pour les systèmes critiques.

EX-06Technique

Contrôles techniques

Chiffrement, gestion des accès, journalisation, cloisonnement réseau et supervision.

Comment la DNSSI s'articule-t-elle avec la CNDP et les autres exigences réglementaires ?

La DNSSI n'est qu'un des régimes obligatoires auxquels votre organisation peut être soumise — aux côtés de la CNDP (protection des données personnelles) et, selon votre secteur, d'exigences spécifiques (Bank Al-Maghrib pour la banque). ISO/IEC 27001, cadre volontaire, offre la structure la plus efficace pour répondre aux trois à la fois.

Périmètre réglementaire marocain et couverture par ISO/IEC 27001 Trois régimes obligatoires au Maroc — CNDP loi 09-08, DNSSI de la DGSSI, et exigences sectorielles de Bank Al-Maghrib — présentés en colonnes avec leurs assujettis et leur exigence principale. Sous chaque régime, une bande indique la part de substance couverte par une démarche ISO 27001, et une seconde bande l'acte formel qui reste propre à chaque régime et qu'ISO ne remplace pas. CNDP — loi 09-08 Données personnelles Toute organisation DNSSI — DGSSI Sécurité des SI Administrations, OIV Bank Al-Maghrib Directive sécurité SI Banques, assurances Sécurité des traitements Chiffrement, accès, traces Mesures techniques Annexe A, journalisation Gouvernance, risques SMSI, continuité Déclaration CNDP Acte administratif propre Homologation DGSSI Procédure propre Reporting incidents Notification à BAM Couvert par une démarche ISO/IEC 27001 Reste propre à chaque régime Un seul SMSI couvre la substance des trois régimes. Mais aucun ne dispense de son acte formel — c'est là que les démarches isolées se dupliquent inutilement.

Comment 3 Digits prépare-t-il votre organisation à la conformité DNSSI ?

Notre accompagnement DNSSI va de l'audit initial jusqu'à la préparation au contrôle DGSSI, en passant par la remédiation concrète des écarts identifiés.

  1. 01

    Analyse de l'existant et cartographie SI

    2–3 semaines

    Cartographie des systèmes d'information critiques, des réseaux, des interconnexions et des flux de données sensibles. Identification du périmètre DNSSI applicable.

  2. 02

    Évaluation de conformité aux exigences DNSSI

    3–5 semaines

    Audit de chaque exigence de la DNSSI : gouvernance, politique de sécurité, gestion des incidents, continuité d'activité, contrôles techniques. Évaluation sur site et sur dossier.

  3. 03

    Rapport d'audit avec plan de remédiation

    1–2 semaines

    Rapport détaillé des écarts par rapport aux exigences DNSSI, classification par criticité et urgence, plan de remédiation priorisé avec estimation des efforts.

  4. 04

    Accompagnement à la remédiation

    4–16 semaines

    Implémentation des mesures correctrices : mise en place ou renforcement de la politique de sécurité, des procédures de gestion des incidents, des contrôles techniques, de la formation.

  5. 05

    Préparation à l'audit DGSSI

    2–4 semaines

    Préparation des équipes et de la documentation pour l'audit officiel de la Direction Générale de la Sécurité des Systèmes d'Information (DGSSI). Revue finale et simulation d'audit.

Êtes-vous prêt pour un contrôle DGSSI ?

Évaluez votre conformité DNSSI avec nos experts certifiés — avant qu'un contrôle ne le fasse à votre place.

Questions fréquentes sur la DNSSI et la conformité des OIV marocains

Évaluez votre maturité ISO 27001 en 5 minutes

Obtenez un score personnalisé, un radar par domaine et vos axes prioritaires — gratuitement.

⏱ Réponse sous 24h · Gratuit · Sans engagement

Faire mon auto-évaluation →