Assujettis et obligations
- Administrations, collectivités territoriales, établissements publics et opérateurs d'infrastructures d'importance vitale.
- Mise en place d'une politique de sécurité des systèmes d'information et désignation d'un responsable dédié.
- Notification des incidents de sécurité à l'autorité nationale dans les délais réglementaires.
- Audits de sécurité périodiques réalisés par des prestataires qualifiés.
Gouvernance
- L'autorité nationale de cybersécurité coordonne le dispositif, émet des directives et peut ordonner des mesures d'urgence.
- Les prestataires de services de cybersécurité sont soumis à qualification.
- Les manquements exposent à des sanctions administratives, sans préjudice des poursuites pénales.
Articles clés
Points de vigilance de l'avocat
- La loi se combine avec la loi 09-08 : un incident touchant des données personnelles déclenche deux obligations distinctes.
- Les clauses de sécurité et d'audit doivent figurer dans les contrats d'infogérance et d'hébergement.
- Conservez la traçabilité des notifications d'incident : elle démontre la diligence de l'organisme.
Fiche d'information rédigée par le Cabinet d'avocats Maître Lahfaia, Rabat. Elle ne constitue pas une consultation juridique. Seul le texte publié au Bulletin officiel du Royaume du Maroc fait foi ; les articles cités peuvent avoir été modifiés depuis la rédaction de cette fiche.

