GSIC.MAChargement de la plateforme...
GSIC.MA

Cadre marocain

Cybersécurité, données personnelles, institutions et confiance publique.

Cadre marocain
Repères

Un socle juridique et institutionnel

Le Maroc s’est doté progressivement d’un cadre de protection des données et de cybersécurité, articulé notamment autour de la loi 09-08 sur les données personnelles, de la loi 05-20 relative à la cybersécurité, de la DGSSI, du maCERT et de la CNDP.

Ce socle inscrit la cybersécurité dans une logique de conformité, de souveraineté numérique, de coordination institutionnelle et de confiance publique. Les informations ci-dessous doivent être vérifiées auprès des sources officielles avant tout usage.

Cadre marocain de cybersécurité
09

Loi 09-08

Protège les données à caractère personnel (2009) : finalité, consentement, sécurité des traitements.

05

Loi 05-20

Cadre général de cybersécurité, promulgué par le Dahir n° 1-20-69 du 25 juillet 2020 (définitions, obligations, sanctions).

DG

DGSSI

Autorité nationale de cybersécurité : élabore les règles de sécurité et accompagne leur mise en œuvre.

CE

maCERT

Centre national de veille, de détection et de réponse aux incidents de sécurité.

DP

CNDP

Veille au respect de la loi 09-08 et peut recevoir les plaintes des personnes concernées.

ST

Stratégie nationale

Orientation pour renforcer la maturité cyber du pays. Intitulé et horizon exacts à vérifier auprès de la DGSSI.

Frise

Quelques jalons

Repères indicatifs à confirmer auprès des sources officielles.

2009Loi 09-08 — protection des données personnelles ; création de l’autorité de contrôle.
Années 2010Structuration institutionnelle et montée en puissance des dispositifs nationaux.
2020Loi 05-20 — cadre général de cybersécurité (Dahir n° 1-20-69 du 25 juillet 2020).
ApplicationDécrets et directives précisant la classification des systèmes et les règles de sécurité.
Étude de cas

Le cas CNSS : un révélateur de gouvernance

Présenté comme cas d’étude de gouvernance, de gestion d’une fuite de données et de communication de crise — avec prudence sur les faits et leur qualification.

Fait reconnu

Une fuite officiellement reconnue

En avril 2025, la CNSS a fait l’objet d’une cyberattaque ayant entraîné la diffusion de données ; l’organisme a communiqué publiquement en indiquant évaluer l’ampleur et la véracité des informations.

Rapporté par les médias

Diffusion via un canal Telegram

Selon plusieurs médias, les données ont été diffusées via un canal se présentant comme d’origine algérienne. L’origine réelle et l’authenticité intégrale des fichiers n’ont pas été confirmées de source indépendante.

Hypothèse non établie

Qualification à manier avec prudence

En l’absence d’attribution publique certaine et d’éléments techniques complets, le cas ne doit pas être qualifié automatiquement de cyberespionnage au sens strict.

Ce que cet exemple n’établit pas :

L’évoquer ne revient ni à attribuer l’attaque à un acteur précis, ni à confirmer l’intégralité des données diffusées, ni à le qualifier de cyberespionnage. Il sert uniquement à illustrer des enseignements de gouvernance.