GRC

Glossaire GRC et cybersécurité : SMSI, SMCA, DNSSI, CNDP, loi 05-20, ISO 27001, ISO 22301, GRC

3
3 Digits
Cabinet 3 Digits — GRC & Cybersécurité

Ce glossaire définit les 8 concepts incontournables de la gouvernance de la sécurité de l’information (GRC) tels qu’ils s’appliquent dans le contexte marocain. Chaque définition est orientée vers la pratique opérationnelle, pas seulement la théorie.

SMSI — Système de Management de la Sécurité de l’Information

Un SMSI est le cadre organisationnel qui définit, met en œuvre, surveille et améliore en continu la sécurité de l’information au sein d’une organisation. La norme de référence internationale est ISO/IEC 27001.

Un SMSI ne se limite pas aux outils techniques : il couvre les politiques, processus, ressources humaines et contrôles organisationnels destinés à protéger la confidentialité, l’intégrité et la disponibilité de l’information (triade CIA).

Sa mise en place comprend quatre étapes : analyse de risques formalisée, définition du périmètre (périmètre SMSI ≠ périmètre total de l’organisation), sélection des contrôles appropriés parmi les 93 contrôles de l’Annexe A d’ISO 27001:2022, et cycle d’amélioration continue (PDCA : Plan–Do–Check–Act).

Pourquoi c’est important au Maroc ? La certification ISO 27001 est de plus en plus exigée dans les appels d’offres publics, par Bank Al-Maghrib pour les établissements bancaires, et par des donneurs d’ordre internationaux qui imposent des garanties contractuelles sur la sécurité des données de leurs sous-traitants.

→ En savoir plus : Mise en place d’un SMSI ISO 27001 au Maroc.

SMCA — Système de Management de la Continuité d’Activité

Un SMCA permet à une organisation de maintenir ou rétablir rapidement ses fonctions critiques après une interruption majeure : cyberattaque, panne d’infrastructure, sinistre naturel, défaillance d’un fournisseur clé. La norme de référence est ISO 22301.

Un SMCA s’articule autour de trois livrables clés :

  • BIA (Business Impact Analysis) — analyse d’impact qui hiérarchise les processus métier selon leur criticité et leur tolérance à l’interruption.
  • PCA (Plan de Continuité d’Activité) — décrit comment maintenir les opérations critiques à un niveau minimum acceptable pendant l’interruption.
  • PRA (Plan de Reprise d’Activité) — organise le retour à la normale des systèmes informatiques.

Les deux indicateurs clés d’un SMCA sont le RTO (Recovery Time Objective — délai maximal avant reprise) et le RPO (Recovery Point Objective — perte de données maximale acceptable, mesurée en temps).

Un SMCA efficace est testé régulièrement : un plan non testé est un plan qui échoue au moment où on en a besoin.

→ En savoir plus : Plan de Continuité d’Activité ISO 22301.

DNSSI — Directive Nationale de la Sécurité des Systèmes d’Information

La DNSSI est le référentiel réglementaire marocain de cybersécurité applicable aux Opérateurs d’Importance Vitale (OIV). Élaborée par la DGSSI (Direction Générale de la Sécurité des Systèmes d’Information), elle définit les exigences minimales de sécurité pour les secteurs vitaux : banque et finance, eau et énergie, transport, santé, télécommunications et administration publique.

La DNSSI s’organise en exigences couvrant :

  • EX-01 : Politique de sécurité des systèmes d’information
  • EX-02 : Gestion des actifs et des risques
  • EX-03 : Contrôle d’accès et gestion des identités
  • EX-04 : Cryptographie et protection des données en transit
  • EX-05 : Sécurité opérationnelle et supervision (SIEM, journaux)
  • EX-06 : Gestion des incidents et continuité d’activité

Les OIV doivent conduire des audits de conformité DNSSI périodiques réalisés par des prestataires habilités, et notifier les incidents de sécurité majeurs à la DGSSI dans les délais prescrits.

→ En savoir plus : Audit DNSSI — conformité des OIV marocains.

CNDP — Commission Nationale de contrôle de la protection des Données à caractère Personnel

La CNDP est l’autorité de contrôle marocaine chargée de veiller à l’application de la loi n° 09-08 relative à la protection des personnes physiques à l’égard des traitements de données à caractère personnel. Elle est l’équivalent marocain de la CNIL française ou du superviseur européen désigné par le RGPD.

Ses missions : recevoir les déclarations et demandes d’autorisation des responsables de traitements, contrôler la conformité, sanctionner les manquements et informer les citoyens.

Obligations des organisations marocaines :

  • Déclaration : traitements courants (fichiers clients, RH, prospects) → déclaration préalable à la CNDP
  • Autorisation : traitements sensibles (données médicales, judiciaires, biométriques, numéro d’identité) → autorisation expresse requise avant mise en œuvre

Droits des personnes au titre de la loi 09-08 : accès (art. 7), rectification (art. 8), opposition (art. 9) et suppression des données. Tout refus de traiter une demande d’exercice de droits est une violation susceptible de sanction.

En cas de manquement, la CNDP peut prononcer des injonctions, des avertissements ou des sanctions pécuniaires.

→ En savoir plus : Audit de conformité CNDP et loi 09-08 au Maroc.

Loi 05-20 — Loi marocaine relative à la cybersécurité

La loi n° 05-20 est le texte législatif de référence en matière de cybersécurité au Maroc, promulguée le 7 décembre 2020. Elle pose le cadre légal qui a renforcé le rôle de la DGSSI et rendu la DNSSI juridiquement opposable.

Apports principaux de la loi 05-20 :

  1. Définition légale des OIV et de leurs systèmes d’information d’importance vitale (SIIV) — les secteurs concernés sont désignés par voie réglementaire.
  2. Consécration de la DGSSI comme autorité nationale de cybersécurité avec pouvoir de contrôle et d’injonction.
  3. Obligation d’audit : les OIV doivent faire auditer leurs SIIV par des prestataires de sécurité qualifiés par la DGSSI, à intervalles réguliers.
  4. Notification obligatoire des incidents de sécurité affectant un SIIV : tout incident grave doit être signalé à la DGSSI sans délai.
  5. Cadre CERT : encourage la création d’équipes de réponse aux incidents sectorielles ou nationales.
  6. Sanctions : mécanismes de sanctions administratives et pénales pour les OIV qui ne respectent pas leurs obligations.

La loi 05-20 s’applique en complément de la DNSSI et de la loi 09-08 — les organisations exposées sont celles qui cumulent les trois cadres.

ISO 27001 — Norme internationale de management de la sécurité de l’information

ISO/IEC 27001 est la norme internationale de référence pour la mise en place et la certification d’un SMSI. La version actuelle, ISO/IEC 27001:2022, remplace la version 2013 avec une restructuration de l’Annexe A (passage de 114 à 93 contrôles regroupés en 4 thèmes).

Structure de la norme :

  • Clauses 4–10 : corps normatif structuré selon la Haute Structure de Niveau (HLS) — contexte, leadership, planification, support, opérations, évaluation des performances, amélioration.
  • Annexe A (93 contrôles) :
    • Contrôles organisationnels : 37 (politiques, gouvernance, gestion des risques, relations fournisseurs…)
    • Contrôles humains : 8 (recrutement, formation, télétravail…)
    • Contrôles physiques : 14 (accès physique, environnement…)
    • Contrôles technologiques : 34 (authentification, chiffrement, supervision, SIEM…)

Processus de certification : audit Phase 1 (revue documentaire) + audit Phase 2 (audit terrain) par un organisme accrédité (ex : Bureau Veritas, SGS, LRQA). La certification est valable 3 ans, avec audits de surveillance annuels.

Durée typique de mise en place : 6 à 18 mois selon la taille de l’organisation, son niveau de maturité initial et le périmètre retenu.

→ En savoir plus : Certification ISO 27001 — accompagnement 3 Digits.

ISO 22301 — Norme internationale de management de la continuité d’activité

ISO 22301:2019 est la norme internationale de référence pour la mise en place et la certification d’un SMCA. Elle adopte la même structure HLS qu’ISO 27001, ce qui facilite l’intégration des deux systèmes de management.

Ce qu’impose ISO 22301 :

  1. Analyse des besoins et des attentes des parties intéressées (dirigeants, clients, régulateurs, assureurs)
  2. Identification des fonctions et processus critiques via une BIA formalisée
  3. Définition des RTO et RPO par processus critique
  4. Mise en place des stratégies et plans de continuité (PCA, PRA, Plan de Gestion de Crise)
  5. Exercices et tests réguliers des plans — au moins une fois par an, documentés
  6. Revue post-incident systématique et amélioration continue

Secteurs prioritaires pour la certification ISO 22301 : banque et assurance, industrie manufacturière, opérateurs télécom, prestataires IT/Cloud, organismes publics et hôpitaux.

Une organisation certifiée ISO 22301 démontre à ses clients et partenaires qu’elle peut maintenir ses engagements de service même en situation de crise.

→ En savoir plus : Mise en place d’un SMCA ISO 22301.

GRC — Gouvernance, Risques et Conformité

Le GRC (Gouvernance, Risques et Conformité) est une approche intégrée qui permet aux organisations de coordonner leur gouvernance d’entreprise, leur gestion des risques et leur conformité réglementaire au sein d’un cadre cohérent plutôt que de les traiter comme des silos séparés.

Les trois piliers du GRC :

Gouvernance — définition des politiques, des responsabilités et des structures de décision qui encadrent la sécurité de l’information au niveau stratégique. Cela inclut le rôle du RSSI (Responsable de la Sécurité des Systèmes d’Information), les comités de sécurité, les reportings au CoDir et la culture sécurité de l’organisation.

Risques — identification, évaluation et traitement des risques qui menacent les actifs informationnels de l’organisation. Les méthodes reconnues incluent ISO 27005, EBIOS Risk Manager (méthode française) et MEHARI. Le résultat est un plan de traitement des risques (PTR) priorisé et validé par la direction.

Conformité — vérification que l’organisation respecte l’ensemble de ses obligations légales (loi 09-08 CNDP, loi 05-20, DNSSI, PCI DSS, Circulaires BAM W2/18 et W1/22) et normatives (ISO 27001, ISO 22301) au travers d’audits internes et d’évaluations périodiques.

Le GRC se distingue d’une approche purement technique de la cybersécurité en positionnant la sécurité comme un enjeu stratégique de gouvernance d’entreprise, aligné sur les objectifs métier et les attentes des parties prenantes : dirigeants, régulateurs, clients, investisseurs et partenaires.

→ En savoir plus : Notre offre GRC — Gouvernance, Risques et Conformité.

→ Outil gratuit : Évaluer votre maturité ISO 27001 en 5 minutes.

3
3 Digits
Expert GRC et cybersécurité · Cabinet 3 Digits · Certifié PECB ISO 27001 Lead Auditor

Évaluez votre maturité ISO 27001 en 5 minutes

Obtenez un score personnalisé, un radar par domaine et vos axes prioritaires — gratuitement.

⏱ Réponse sous 24h · Gratuit · Sans engagement

Faire mon auto-évaluation →