top of page
Rechercher

Cybersécurité à Casablanca : quelles obligations réglementaires pour les grands comptes en 2026 ?

  • Photo du rédacteur: recrutement966
    recrutement966
  • 17 juin
  • 3 min de lecture

À Casablanca, capitale économique du Royaume et siège de la majorité des grands groupes marocains, la pression réglementaire en matière de cybersécurité n'a jamais été aussi forte. Banques, assureurs, industriels et administrations sont désormais tenus à des obligations précises, sous peine de sanctions pénales et financières. Voici ce que tout DSI ou RSSI doit maîtriser en 2026.

La loi 05-20 : le socle de la cybersécurité nationale

Promulguée par le dahir n° 1-20-69 du 25 juillet 2020 et complétée par le décret d'application n° 2-21-406, la loi n° 05-20 relative à la cybersécurité fixe le cadre de protection des systèmes d'information des organismes d'importance vitale (OIV) et des administrations. Elle est pilotée par la DGSSI (Direction Générale de la Sécurité des Systèmes d'Information).

Concrètement, les structures concernées doivent notamment :

  • Désigner un responsable de la sécurité des systèmes d'information (RSSI) et formaliser une Politique de Sécurité des Systèmes d'Information (PSSI) conforme aux directives de la DGSSI.

  • Mettre en œuvre des mesures techniques et organisationnelles garantissant la confidentialité, l'intégrité et la disponibilité des systèmes (contrôle d'accès, chiffrement, gestion des vulnérabilités, sécurité réseau).

  • Soumettre les systèmes sensibles à des audits de sécurité réalisés par des prestataires d'audit qualifiés (PASSI) reconnus par l'autorité nationale.

  • Déclarer les incidents de sécurité et héberger les données sensibles sur le territoire national.

Le non-respect de ces obligations expose à des sanctions lourdes : la loi prévoit des peines pouvant aller jusqu'à 5 ans d'emprisonnement et 100 000 dirhams d'amende en cas, par exemple, d'entrave à une mission d'audit ou de non-application des mesures de sécurité.

La loi 09-08 et la CNDP : protéger les données personnelles

En parallèle, la loi n° 09-08 encadre le traitement des données à caractère personnel, sous le contrôle de la CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel). Son article 12 impose à toute entreprise de déclarer ses traitements de données à la CNDP avant leur mise en œuvre, sous peine d'amendes de 10 000 à 100 000 MAD, voire de sanctions pénales pour les manquements les plus graves.

Depuis 2025, la CNDP a intensifié ses campagnes de contrôle sectoriel, adressant des mises en demeure formelles à des établissements de plusieurs secteurs et durcissant son discours sur les sanctions. Pour un grand compte casablancais qui manipule des données clients à grande échelle, la conformité n'est plus optionnelle.

Banque, assurance : des exigences sectorielles renforcées

Les acteurs financiers de la place de Casablanca doivent composer avec des couches supplémentaires : les directives de Bank Al-Maghrib (BAM) pour les banques et de l'ACAPS pour les assurances imposent des dispositifs de gouvernance, de continuité d'activité et de maîtrise du risque cyber spécifiques. S'y ajoute, pour les acteurs traitant des paiements par carte, le référentiel international PCI-DSS.

Ce que cela implique concrètement pour votre DSI

Se mettre en conformité ne se résume pas à cocher des cases. Il s'agit d'objectiver l'état réel de votre système d'information, d'identifier les écarts par rapport aux exigences réglementaires, puis de prioriser les chantiers de remédiation. C'est précisément le rôle d'un audit cybersécurité indépendant, réalisé par un cabinet maîtrisant le contexte marocain.

Gazeltech, votre partenaire conformité à Casablanca

Cabinet marocain spécialisé dans les audits réseau, infrastructure et cybersécurité, Gazeltech accompagne les grands comptes de Casablanca et de tout le Royaume vers la conformité (loi 05-20, CNDP/loi 09-08, BAM, ACAPS). Notre équipe certifiée (CISSP, ISO 27001 Lead Auditor, CISA, CEH) livre un audit objectif, un plan de remédiation actionnable et un accompagnement à la mise en œuvre. Contactez-nous pour un premier échange de 20 minutes et faites le point sur votre posture réglementaire.

 
 
 

Commentaires


Mentions légales

Politique en matière de cookies

Politique de confidentialité

© 2024 par GazelTech. 

Contactez-nous pour une consultation gratuite

Conditions d'utilisation

  • LinkedIn
bottom of page