Audit DNSSI administrations
Évaluation de conformité DNSSI pour les administrations qualifiées OIV : gouvernance SI, gestion des incidents, continuité des services publics et sécurité des systèmes critiques.
En savoir plusConformité DNSSI, protection des données citoyens (loi 09-08), gouvernance des SI publics et continuité des services — l'accompagnement cybersécurité adapté aux contraintes du secteur public marocain.
Le secteur public cumule les caractéristiques les plus défavorables en termes de risque cyber : données de grande valeur, systèmes anciens, ressources limitées et obligation de service continu. Un incident cyber dans une administration peut avoir des conséquences bien au-delà de l'organisation elle-même.
État civil, données sociales, fiscales, judiciaires — les administrations concentrent les données les plus sensibles des citoyens marocains. Une violation expose simultanément des millions de personnes.
Les services publics numériques (paiements d'impôts, e-gov, CNSS, portails administratifs) ne peuvent pas s'arrêter. Un ransomware bloquant ces services crée une crise politique et sociale.
Les administrations disposent souvent de budgets cybersécurité limités et de profils IT insuffisants en nombre et en niveau d'expertise pour faire face à la menace cyber croissante.
Certaines administrations gèrent des informations à caractère stratégique (défense, renseignement, diplomatie, infrastructures nationales) dont la compromission affecte la sécurité nationale.
Les SI publics sont souvent composés de systèmes hétérogènes vieux de 10 à 20 ans, difficiles à patcher et à sécuriser, avec peu de documentation technique disponible.
Les administrations et infrastructures publiques marocaines sont des cibles de choix pour les groupes APT (Advanced Persistent Threats) liés à des États étrangers à des fins d'espionnage ou de sabotage.
La loi 09-08 s'applique intégralement aux organismes publics traitant des données personnelles. Les administrations sont souvent les plus grands traitants de données personnelles au Maroc — et parmi les moins conformes.
Registres d'état civil, gestion des agents publics, listes électorales, dossiers administratifs courants — déclaration CNDP obligatoire.
Données judiciaires, données de santé publique, données biométriques (CNIE), interconnexions de fichiers entre administrations — autorisation CNDP requise.
Les citoyens ont un droit d'accès, de rectification et d'opposition sur leurs données détenues par les administrations. Des procédures d'exercice de ces droits doivent être mises en place.
Chiffrement des bases de données sensibles, contrôle des accès aux dossiers citoyens, journalisation des consultations, destruction sécurisée des supports en fin de vie.
Les portails d'e-gouvernement (portails fiscaux, CNSS, état civil numérique, paiements publics) combinent contrainte de disponibilité maximale et exposition internet — la combinaison la plus risquée en cybersécurité.
Intégration de la sécurité dès la conception des portails e-gov : authentification forte (MFA), chiffrement TLS, protection contre les injections, gestion des sessions sécurisée.
Pentest applicatif annuel des portails exposés, revue de code des nouvelles fonctionnalités, scan de vulnérabilités mensuel sur les interfaces publiques.
Architecture résiliente (redondance, CDN, protection anti-DDoS), PCA pour les services publics critiques, procédures de basculement documentées et testées.
Évaluation de conformité DNSSI pour les administrations qualifiées OIV : gouvernance SI, gestion des incidents, continuité des services publics et sécurité des systèmes critiques.
En savoir plusAudit et mise en conformité loi 09-08 pour les traitements de données des citoyens : registre des traitements, déclarations CNDP, droits des administrés et sécurité des données publiques.
En savoir plusSystème de Management de la Sécurité de l'Information adapté aux contraintes des administrations : marchés publics, organisation matricielle, disponibilité des services au public.
En savoir plusBIA sur les services publics critiques (état civil, paiements publics, e-gov), PCA/PRA et tests de résilience adaptés aux obligations de service public continu.
En savoir plusÉtude de cas anonymisée — confidentialité garantie.
Problème
Non-conformité aux exigences DNSSI identifiée lors d'un audit DGSSI. Absence de politique de sécurité SI validée.
Solution
Audit DNSSI complet, élaboration de la politique de sécurité et du plan de traitement des risques, accompagnement des référents sécurité internes.
Résultat
Conformité DNSSI atteinte sur 85 % des mesures dans le délai imparti. Plan de mise en conformité résiduelle validé par la DGSSI.
Obtenez un score personnalisé, un radar par domaine et vos axes prioritaires — gratuitement.
⏱ Réponse sous 24h · Gratuit · Sans engagement
Faire mon auto-évaluation →