Banque & Finance

Mise en conformité DNSSI d'une banque privée marocaine

Banque privée marocaine de taille intermédiaire (~800 collaborateurs, 40 agences). Soumise à la supervision de Bank Al-Maghrib et aux exigences DNSSI en tant qu'OIV du secteur financier.

Résultats mesurés

6/6 exigences DNSSI validées · Audit de suivi réussi en 5 mois (délai accordé : 6 mois) · Zéro incident de sécurité détecté post-déploiement SIEM sur les 12 premiers mois de surveillance

1

Problème

La banque avait reçu une injonction de la DGSSI après un audit initial révélant des lacunes critiques sur 3 des 6 exigences DNSSI : absence de politique de sécurité formalisée (EX-01), gestion des accès non documentée (EX-03) et absence de supervision des journaux d'événements (EX-05). Un délai de 6 mois avait été accordé pour remédiation.

2

Solution

3 Digits a mené un programme de remédiation structuré en 4 phases : (1) revue et formalisation de la politique de sécurité SI avec validation par le CoDir, (2) cartographie des accès privilégiés et déploiement d'une solution PAM (Privileged Access Management), (3) déploiement et configuration d'un SIEM avec règles de détection adaptées au contexte bancaire marocain, (4) formation des équipes IT et sensibilisation des directions métier.

3

Résultat

Conformité totale aux 6 exigences DNSSI validée par l'audit de suivi DGSSI dans les délais impartis. Zéro non-conformité majeure résiduelle. La banque a également obtenu, en parallèle, la certification ISO 27001 sur son périmètre Core Banking.

Cette étude de cas illustre la remédiation DNSSI dans un contexte d’urgence réglementaire. Le facteur clé de succès a été l’engagement du COMEX dès la phase 1 : sans portage politique au plus haut niveau, les arbitrages sur les accès privilégiés auraient pris 3 fois plus de temps.

Le déploiement du SIEM a révélé, dès les premières semaines, plusieurs tentatives d’intrusion non détectées auparavant — confirmant a posteriori la criticité de l’exigence EX-05.

Cette étude de cas est entièrement anonymisée. Aucune donnée permettant d'identifier l'organisation cliente n'est divulguée.

Votre organisation fait face à un défi similaire ?

Discutons de votre projet →

Autres études de cas

Évaluez votre maturité ISO 27001 en 5 minutes

Obtenez un score personnalisé, un radar par domaine et vos axes prioritaires — gratuitement.

⏱ Réponse sous 24h · Gratuit · Sans engagement

Faire mon auto-évaluation →