En bref — Les administrations publiques marocaines font face à des obligations croissantes en matière de cybersécurité : DNSSI pour les OIV publics, loi 09-08 pour les données citoyens, loi 05-20 pour la cybersécurité nationale. Elles gèrent des données parmi les plus sensibles du pays (état civil, données fiscales, santé, données judiciaires) et sont des cibles prioritaires pour les cybercriminels et les acteurs étatiques hostiles.

Secteur public : conformité DNSSI et protection des données des citoyens

Conformité DNSSI, protection des données citoyens (loi 09-08), gouvernance des SI publics et continuité des services — l'accompagnement cybersécurité adapté aux contraintes du secteur public marocain.

Pourquoi les administrations marocaines sont-elles des cibles à fort risque cyber en 2024 ?

Le secteur public cumule les caractéristiques les plus défavorables en termes de risque cyber : données de grande valeur, systèmes anciens, ressources limitées et obligation de service continu. Un incident cyber dans une administration peut avoir des conséquences bien au-delà de l'organisation elle-même.

Données citoyens massives

Critique

État civil, données sociales, fiscales, judiciaires — les administrations concentrent les données les plus sensibles des citoyens marocains. Une violation expose simultanément des millions de personnes.

Services publics à disponibilité continue

Critique

Les services publics numériques (paiements d'impôts, e-gov, CNSS, portails administratifs) ne peuvent pas s'arrêter. Un ransomware bloquant ces services crée une crise politique et sociale.

Budget et ressources contraints

Élevé

Les administrations disposent souvent de budgets cybersécurité limités et de profils IT insuffisants en nombre et en niveau d'expertise pour faire face à la menace cyber croissante.

Patrimoine informationnel stratégique

Critique

Certaines administrations gèrent des informations à caractère stratégique (défense, renseignement, diplomatie, infrastructures nationales) dont la compromission affecte la sécurité nationale.

Systèmes anciens et fragmentation SI

Élevé

Les SI publics sont souvent composés de systèmes hétérogènes vieux de 10 à 20 ans, difficiles à patcher et à sécuriser, avec peu de documentation technique disponible.

Ciblage par des acteurs étatiques

Élevé

Les administrations et infrastructures publiques marocaines sont des cibles de choix pour les groupes APT (Advanced Persistent Threats) liés à des États étrangers à des fins d'espionnage ou de sabotage.

Quelles sont les obligations des administrations marocaines pour protéger les données des citoyens ?

La loi 09-08 s'applique intégralement aux organismes publics traitant des données personnelles. Les administrations sont souvent les plus grands traitants de données personnelles au Maroc — et parmi les moins conformes.

Déclaration

Traitements déclaratifs

Registres d'état civil, gestion des agents publics, listes électorales, dossiers administratifs courants — déclaration CNDP obligatoire.

Autorisation

Traitements sous autorisation

Données judiciaires, données de santé publique, données biométriques (CNIE), interconnexions de fichiers entre administrations — autorisation CNDP requise.

Droits

Droits des administrés

Les citoyens ont un droit d'accès, de rectification et d'opposition sur leurs données détenues par les administrations. Des procédures d'exercice de ces droits doivent être mises en place.

Sécurité

Sécurité des données publiques

Chiffrement des bases de données sensibles, contrôle des accès aux dossiers citoyens, journalisation des consultations, destruction sécurisée des supports en fin de vie.

Comment sécuriser les services d'e-gouvernement et garantir leur disponibilité aux citoyens ?

Les portails d'e-gouvernement (portails fiscaux, CNSS, état civil numérique, paiements publics) combinent contrainte de disponibilité maximale et exposition internet — la combinaison la plus risquée en cybersécurité.

01

Sécurité by design

Intégration de la sécurité dès la conception des portails e-gov : authentification forte (MFA), chiffrement TLS, protection contre les injections, gestion des sessions sécurisée.

02

Tests de sécurité réguliers

Pentest applicatif annuel des portails exposés, revue de code des nouvelles fonctionnalités, scan de vulnérabilités mensuel sur les interfaces publiques.

03

Continuité & anti-DDoS

Architecture résiliente (redondance, CDN, protection anti-DDoS), PCA pour les services publics critiques, procédures de basculement documentées et testées.

Nos services pour le secteur public

Audit DNSSI administrations

Évaluation de conformité DNSSI pour les administrations qualifiées OIV : gouvernance SI, gestion des incidents, continuité des services publics et sécurité des systèmes critiques.

En savoir plus

Conformité CNDP données citoyens

Audit et mise en conformité loi 09-08 pour les traitements de données des citoyens : registre des traitements, déclarations CNDP, droits des administrés et sécurité des données publiques.

En savoir plus

Mise en place SMSI ISO 27001

Système de Management de la Sécurité de l'Information adapté aux contraintes des administrations : marchés publics, organisation matricielle, disponibilité des services au public.

En savoir plus

Plan de Continuité des Services Publics

BIA sur les services publics critiques (état civil, paiements publics, e-gov), PCA/PRA et tests de résilience adaptés aux obligations de service public continu.

En savoir plus

Quel résultat un organisme public marocain peut-il attendre d'un accompagnement 3 Digits ?

Étude de cas anonymisée — confidentialité garantie.

Secteur publicÉtablissement public à caractère administratif, Maroc
P

Problème

Non-conformité aux exigences DNSSI identifiée lors d'un audit DGSSI. Absence de politique de sécurité SI validée.

S

Solution

Audit DNSSI complet, élaboration de la politique de sécurité et du plan de traitement des risques, accompagnement des référents sécurité internes.

R

Résultat

Conformité DNSSI atteinte sur 85 % des mesures dans le délai imparti. Plan de mise en conformité résiduelle validé par la DGSSI.

Évaluez votre conformité DNSSI et CNDP

Notre diagnostic de maturité est accessible aux administrations. Premier entretien de cadrage gratuit avec un spécialiste secteur public.

Questions fréquentes sur la cybersécurité dans les administrations marocaines

Évaluez votre maturité ISO 27001 en 5 minutes

Obtenez un score personnalisé, un radar par domaine et vos axes prioritaires — gratuitement.

⏱ Réponse sous 24h · Gratuit · Sans engagement

Faire mon auto-évaluation →