RMG Solutions
دليل

الامتثال لمتطلبات DGSSI بالمغرب: الدليل الشامل 2026

الامتثال لمتطلبات DGSSI بالمغرب: القانون 05-20، التوجيه الوطني DNSSI، التزامات البنيات الحيوية، العقوبات والخطوات العملية للامتثال. دليل شامل لسنة 2026.

RMG SolutionsApril 5, 20261 دقيقة قراءة

ما الذي تنتظره DGSSI من مؤسستكم في 2026

يتوفر المغرب منذ سنة 2020 على قانون خاص بالأمن السيبراني (القانون 05-20) وعلى توجيه وطني تطبيقي يفرض التزاماته على الإدارات العمومية والمؤسسات العمومية ومشغّلي البنيات التحتية الحيوية. ومع ذلك، لا يزال العديد من المسيرين ومديري نظم المعلومات يجهلون بدقة ما يترتب عن ذلك بالنسبة لمؤسساتهم.

يجيب هذا الدليل عن ثلاثة أسئلة عملية: هل أنتم معنيون بـالامتثال لمتطلبات DGSSI بالمغرب؟ وإذا كان الأمر كذلك، فما هي التزاماتكم بالضبط؟ وكيف يمكن الوفاء بها بشكل منظّم وقابل للتحقق؟

نستند في ذلك إلى النصوص الرسمية المنشورة من طرف DGSSI، وعلى المرسوم التطبيقي رقم 2-21-406 وعلى النسخة المحيّنة من التوجيه الوطني لأمن نظم المعلومات (DNSSI - Directive Nationale de la Sécurité des Systèmes d'Information) المنشورة في يناير 2023.


DGSSI: الدور، البنية والسلطة

أُحدثت المديرية العامة لأمن نظم المعلومات (DGSSI) بموجب المرسوم رقم 2-11-509 الصادر في 21 شتنبر 2011. وتعمل تحت إدارة الدفاع الوطني، وتشكّل السلطة الوطنية المختصة في مجال الأمن السيبراني بالمغرب.

يغطّي دورها أربعة مجالات كبرى:

  • اليقظة والاستجابة للحوادث: عبر maCERT (Moroccan Computer Emergency Response Team)، وهو مركز المراقبة الذي يكشف الهجمات السيبرانية، وينشر التنبيهات، وينسّق الاستجابات للحوادث التي تمسّ نظم المعلومات التابعة للدولة.
  • المعايير والتدقيق: تصوغ DGSSI توصيات تقنية، وتنشر مرجعيات أمنية، وتُجري عمليات تدقيق لنظم المعلومات الخاصة بالإدارات والهيئات العمومية.
  • الإطار القانوني والتنظيم: تقترح مشاريع القوانين والأنظمة المتعلقة بأمن نظم المعلومات، وتدبّر تصاريح وترخيصات المنتجات التشفيرية الخاضعة للتنظيم.
  • تطوير حلول آمنة: تطوّر وتضع رهن إشارة الإدارات العمومية أدوات أمنية.

maCERT بالأرقام

يعالج maCERT في المتوسط أكثر من 800 حادث أمني سيبراني سنوياً وفق تقاريره السنوية، وهو رقم في ارتفاع مستمر منذ 2019. وفي سنة 2023، أصدر ما يقارب 400 تنبيه أمني موجَّه للفاعلين العموميين والخواص. ويمكن توجيه الإبلاغ عن الحوادث مباشرة إلى [email protected].


قانون الأمن السيبراني 05-20: الإطار القانوني المرجعي

صدر بموجب الظهير الشريف رقم 1-20-69 بتاريخ 25 يوليوز 2020، ويشكّل القانون 05-20 المتعلق بالأمن السيبراني النص المرجعي للمنظومة المغربية. وقد تمّ استكماله بالمرسوم التطبيقي رقم 2-21-406 بتاريخ 15 يوليوز 2021.

مجال التطبيق

يسري القانون على ثلاث فئات من الفاعلين:

1. الكيانات العمومية إدارات الدولة، والجماعات الترابية، والمؤسسات العمومية، والأشخاص المعنوية الخاضعة للقانون العام.

2. البنيات التحتية ذات الأهمية الحيوية (IIV) كل منشأة أو بنية أو نظام لا غنى عنه للحفاظ على الوظائف الحيوية للمجتمع: الصحة، الأمن، التموين، الاقتصاد. وتُحدَّد اللائحة الدقيقة للقطاعات بنص تنظيمي وتظل سرية، لكنها تشمل حسب المعطيات المتوفرة قطاعات الطاقة، والاتصالات، والمالية، والصحة، والنقل، والماء، والأمن العمومي.

3. مشغّلو القطاع الخاص مستغلّو شبكات الاتصالات العمومية، ومزوّدو خدمة الولوج إلى الإنترنت، ومقدّمو خدمات الأمن السيبراني، ومزوّدو الخدمات الرقمية، وناشرو منصات الإنترنت.

200K MAD

الغرامة القصوى (المادة 50)

7

قطاعات IIV محددة

800+

حوادث maCERT/السنة

5 سنوات

الحبس الأقصى (القانون 05-20)

الالتزامات الرئيسية للقانون 05-20

الالتزامالكيانات المعنيةالوصف
سياسة الأمنجميعهاإعداد وتفعيل سياسة موثّقة لأمن نظم المعلومات
تصنيف الأصولجميعهاتصنيف المعلومات حسب مستوى حساسيتها
تعيين مسؤول أمن نظم المعلومات (RSSI)جميعهاتعيين مسؤول عن أمن نظم المعلومات مستقل في مهامه
التدقيق الدوريالبنيات الحيوية IIV ونظم المعلومات الحساسةإخضاع النظم للتدقيق من طرف مقدّمين مؤهَّلين PASSI
الإبلاغ عن الحوادثجميعهاإشعار السلطة الوطنية بكل حادث يمسّ نظم المعلومات دون تأخير
مخطط الاستمراريةجميعهاإعداد واختبار منتظم لمخطط استمرارية واستئناف النشاط
اعتماد نظم المعلومات الحساسةالبنيات الحيوية IIVالحصول على الاعتماد قبل كل نشر لنظام معلومات حساس
استضافة البيانات الحساسةجميعهااستضافة البيانات الحساسة حصراً فوق التراب الوطني

العقوبات المقررة

يقرّ القانون عقوبات هامة في حال عدم احترام الالتزامات:

  • من سنتين إلى 5 سنوات حبساً وغرامة قدرها 100.000 درهم في حال ارتكاب انتهاك أدّى إلى تعديل أو حذف بيانات، أو الإخلال بسير نظام.
  • غرامات تتراوح بين 100.000 و200.000 درهم (المادة 50) بالنسبة لمشغّلي الاتصالات، ومزوّدي خدمة الولوج إلى الإنترنت، ومقدّمي خدمات الأمن السيبراني، وناشري المنصات الرقمية الذين لا يحترمون التزاماتهم القانونية.

وتُفهم هذه العقوبات دون الإخلال بمقتضيات القانون الجنائي المغربي المتعلقة بالجرائم المعلوماتية.


DNSSI: التوجيه العملياتي

يترجم التوجيه الوطني لأمن نظم المعلومات (DNSSI) المتطلبات القانونية للقانون 05-20 إلى تدابير تقنية وتنظيمية ملموسة. ويعود أول إصدار له إلى سنة 2014 (المنشور رقم 3/2014 لرئيس الحكومة). أما النسخة السارية حالياً فقد نُشرت بموجب المنشور رقم 2/2023 بتاريخ 12 يناير 2023.

من يخضع لـ DNSSI؟

يسري DNSSI على مجموع الكيانات التالية:

  • إدارات الدولة
  • الجماعات الترابية
  • المؤسسات والمقاولات العمومية
  • الأشخاص المعنوية الخاضعة للقانون العام
  • البنيات التحتية الحيوية، سواء كانت عمومية أو خاصة

وقد كان للكيانات المعنية أجل ستة أشهر ابتداءً من نشر منشور يناير 2023 لوضع جدول زمني لتنفيذ التدابير المطلوبة.

نظام التصنيف: A وB وC

يُدخل DNSSI نظاماً لتصنيف نظم المعلومات في ثلاثة مستويات من الحساسية، يُحدَّد بشكل مشترك بين الكيان وDGSSI:

الفئةمستوى الحساسيةالتبعات
الفئة Aحساسة جداًتدابير أمنية قصوى، اعتماد إلزامي قبل النشر، عمليات تدقيق منتظمة من طرف مؤهَّلين PASSI
الفئة Bحساسةتدابير معزَّزة، عمليات تدقيق دورية، إبلاغ إلزامي عن الحوادث
الفئة Cعاديةتدابير أساسية، سياسة أمن نظم المعلومات، تكوين الموظفين

يحدّد التصنيف كثافة التدابير الواجب وضعها ووتيرة عمليات التدقيق الإلزامية. وتخضع البنيات الحيوية IIV التي تتوفر على نظم مصنَّفة A أو B لأشدّ المتطلبات صرامة.

المجالات التي يغطيها DNSSI

يغطّي التوجيه عدة مجالات للأمن، مستوحاة من أفضل الممارسات الدولية ومن المعيار المغربي NM ISO/IEC 27002:

  1. سياسة الأمن: صياغة سياسة أمن نظم المعلومات والمصادقة عليها ونشرها داخل المؤسسة
  2. تنظيم الأمن: تحديد الأدوار والمسؤوليات وبنيات حكامة أمن نظم المعلومات
  3. تدبير الأصول: جرد وتصنيف وتحمّل مسؤولية الأصول المعلوماتية
  4. أمن الموارد البشرية: التوعية والتكوين وإجراءات المغادرة
  5. الأمن المادي والبيئي: حماية المحلات والتجهيزات والدعامات
  6. تدبير العمليات والاتصالات: إجراءات الاستغلال، ومراقبة الولوج إلى الشبكة، وتدبير البرمجيات الخبيثة
  7. مراقبة الولوج: تدبير الهويات والحقوق والمصادقة
  8. اقتناء وتطوير وصيانة نظم المعلومات: الأمن في المشاريع ودورة حياة التطبيقات
  9. تدبير الحوادث: كشف الحوادث الأمنية والاستجابة لها والإبلاغ عنها
  10. استمرارية النشاط: مخططات استمرارية واستئناف النشاط المختبَرة بانتظام
  11. الامتثال: احترام المتطلبات القانونية والتنظيمية والتعاقدية

PASSI: المدقّقون المعتمدون من طرف DGSSI

مفهوم محوري بالنسبة للبنيات الحيوية IIV والكيانات التي تتوفر على نظم معلومات حساسة: يجب أن تُجرى عمليات التدقيق الأمني من طرف PASSI (مقدّمو خدمات تدقيق أمن نظم المعلومات - Prestataires d'Audit de la Sécurité des Systèmes d'Information) مؤهَّلين من طرف DGSSI.

لا يمثّل تأهيل PASSI مجرد اعتماد إداري بسيط. فهو يقتضي أن:

  • يغطّي المقدّم على الأقل ثلاثة مجالات للتدقيق: التدقيق التنظيمي والمادي، تدقيق البنية، تدقيق الإعداد، اختبارات الاختراق، تدقيق الشيفرة المصدرية، أو تدقيق النظم الصناعية.
  • بالنسبة لخدمات الفئة A، يجب أن يكون رأس المال مملوكاً في أغلبيته من طرف مواطنين مغاربة، وأن يكون المدقّقون من جنسية مغربية.
  • أن تكون البنية التنظيمية مخصَّصة حصراً لتدقيق أمن نظم المعلومات.

يضمن هذا النظام أن المؤسسات الخاضعة لعمليات تدقيق إلزامية تلجأ إلى مقدّمين تمّ التحقق من كفاءاتهم من طرف السلطة الوطنية. أما بالنسبة للكيانات غير المعنية مباشرة بإلزامية PASSI، فإن اللجوء إلى مقدّم مؤهَّل يظل ممارسة جيدة تعزّز مصداقية نتائج التدقيق.

يمكنكم معرفة المزيد عن مقاربتنا في مجال عمليات التدقيق الأمني وعن الكيفية التي نرافق بها المؤسسات في التحضير لهذه المراقبات.


القانون 09-08 ودور CNDP

لا يمكن فصل الامتثال لمتطلبات DGSSI عن القانون 09-08 المتعلق بحماية الأشخاص الذاتيين تجاه معالجة المعطيات ذات الطابع الشخصي. فهذان النصان يكمّلان بعضهما ويتوجّهان إلى المؤسسات نفسها.

ما يفرضه القانون 09-08

يتعين على كل مؤسسة تجمع أو تعالج أو تخزّن معطيات شخصية بالمغرب أن:

  • تصرّح بمعالجاتها لدى CNDP (اللجنة الوطنية لمراقبة حماية المعطيات ذات الطابع الشخصي) بالنسبة للمعالجات غير الحساسة.
  • تطلب ترخيصاً من CNDP بالنسبة لمعالجات المعطيات الحساسة (المعطيات الصحية، الآراء السياسية، القناعات الدينية، المعطيات البيومترية).
  • تحترم المبادئ الأساسية: المشروعية، النزاهة، الشفافية، الغاية، التناسب، مدة الاحتفاظ المحدودة، الأمن والسرية.
  • تُخبر الأشخاص المعنيين بحقوقهم وتحصل على موافقتهم المسبقة.
  • تضمن حقوق الولوج والتصحيح والتعرّض للأشخاص المعنيين.

عقوبات القانون 09-08

نوع المخالفةالعقوبة
المعالجة دون تصريح أو ترخيصمن الإنذار إلى غرامة قدرها 200.000 درهم
عدم احترام التدابير الأمنيةغرامة من 20.000 إلى 200.000 درهم
انتهاك جسيم مع إلحاق ضررالحبس من 3 أشهر إلى سنة + غرامة

العلاقة بالامتثال لـ DGSSI

تدرج DGSSI نفسها القانون 09-08 ضمن النصوص التنظيمية التي يجب على المؤسسات احترامها في إطار امتثالها لأمن نظم المعلومات. والسبب بسيط: فنظام المعلومات غير المؤمَّن بشكل كافٍ يشكّل ناقلاً محتملاً لانتهاك المعطيات الشخصية. ويعزّز الإطاران بعضهما البعض.

عملياً، يعالج برنامج امتثال جيد البنية كلا المتطلبين معاً، مما يتفادى ازدواجية الجهود: فنفس جرد المعالجات يخدم في آنٍ واحد تصنيف الأصول وفق DNSSI وتصاريح CNDP.

يرافق فريقنا في مجال GRC المؤسسات في التدبير المتزامن لهذين الالتزامين التنظيميين.


من هو المعني فعلياً؟ النطاق من الناحية العملية

السؤال الذي يطرحه غالباً مسيّرو المقاولات الصغرى والمتوسطة المغربية: "هل نحن معنيون؟" الجواب يتوقف على وضعيتكم وقطاعكم.

الخاضعون مباشرة للقانون 05-20 ولـ DNSSI

الفئةأمثلة بالمغرب
إدارات الدولةالوزارات، المديريات الجهوية، المصالح اللاممركزة
الجماعات الترابيةالجماعات، الأقاليم، الجهات
المؤسسات العموميةOCP، ONEE، ONCF، المراكز الاستشفائية الجامعية، الجامعات العمومية
البنيات الحيوية - الطاقةONEE، مشغّلو النفط والغاز
البنيات الحيوية - الاتصالاتMaroc Telecom، Orange Maroc، INWI
البنيات الحيوية - الماليةBank Al-Maghrib، الأبناك، شركات التأمين، BMCE، CIH، إلخ
البنيات الحيوية - الصحةالمستشفيات العمومية، المراكز الاستشفائية الجامعية، المصالح الصحية العسكرية
البنيات الحيوية - النقلONCF، ONDA، الموانئ
المشغّلون الرقميون الخواصمزوّدو الإنترنت، مضيّفو المواقع، مقدّمو الأمن السيبراني، مزوّدو الحوسبة السحابية

المقاولات الخاصة الصغرى والمتوسطة غير المصنَّفة كبنيات حيوية

المقاولة الصغرى أو المتوسطة التابعة للقطاع الصناعي أو التجاري أو الخدماتي التي لا تُصنَّف كبنية حيوية IIV ليست خاضعة مباشرة لالتزامات القانون 05-20 بالشروط نفسها. غير أنها تظل خاضعة للقانون 09-08 بمجرد معالجتها لمعطيات شخصية، وهو ما يخصّ عملياً جميع المقاولات.

ومع ذلك، وحتى بدون التزام قانوني مباشر، فإن المقاولات الصغرى والمتوسطة التي تتعامل مع كيانات عمومية أو بنيات حيوية تجد نفسها بشكل متزايد أمام فرض متطلبات أمنية في طلبات العروض والعقود. ويصبح الامتثال لمتطلبات DGSSI ميزة تنافسية قابلة للقياس في هذه السياقات.


الامتثال لـ DGSSI و ISO 27001: فهم الترابط

يتكرر السؤال بانتظام: هل يجب الاختيار بين الامتثال لـ DGSSI وشهادة ISO 27001، أم يمكن أن يتعايشا معاً؟

الجواب واضح: هما يكمّلان بعضهما. فـ DNSSI مستوحى صراحةً من المعيار المغربي NM ISO/IEC 27002، وهو المعادل المحلي لـ ISO 27002 (كتالوج ضوابط الأمن الخاص بـ ISO 27001). وتتطابق المجالات التي يغطيها DNSSI تقريباً نقطة بنقطة مع ضوابط الملحق A لـ ISO 27001.

جدول التطابق (مبسّط)

مجال DNSSIضابط ISO 27001 المقابل
سياسة الأمنA.5 - سياسات أمن المعلومات
تنظيم الأمنA.6 - تنظيم الأمن
تدبير الأصولA.8 - تدبير الأصول
مراقبة الولوجA.9 - مراقبة الولوج
التشفيرA.10 - التشفير
الأمن الماديA.11 - الأمن المادي والبيئي
تدبير الحوادثA.16 - تدبير الحوادث الأمنية
استمرارية النشاطA.17 - استمرارية نشاط الأمن
الامتثال القانونيA.18 - الامتثال

المؤسسة التي تنخرط في مشروع ISO 27001 لنظام تدبير أمن المعلومات الخاص بها (SMSI) تفي في آنٍ واحد بالأغلبية الساحقة من متطلبات DNSSI. والعكس أقل صحة: فـ DNSSI وحده لا يكفي للحصول على شهادة ISO 27001، التي تقتضي مقاربة منظومية للمخاطر وتدقيق اعتماد من طرف هيئة معتمدة. وللاطلاع على التفصيل الكامل للخطوات والتكاليف وهيئات الاعتماد، راجعوا دليلنا حول ISO 27001 بالمغرب.

بالنسبة للبنيات الحيوية IIV والمؤسسات العمومية، تتمثل استراتيجية براغماتية في استخدام مشروع ISO 27001 كأساس لبرنامج الامتثال لـ DGSSI، وإضافة الخصوصيات المغربية إليه (التصنيف A/B/C، الاعتماد، الإشعار عبر maCERT). ويدمج مواكبتنا نحو شهادة ISO 27001 بشكل منهجي هذا البُعد المتعلق بالامتثال التنظيمي المحلي.


الخطوات العملية لتحقيق الامتثال

إليكم المسار المنظّم الذي نوصي به للمؤسسات التي تشرع في برنامج امتثال لـ DGSSI. ينطبق هذا المخطط على المؤسسات العمومية كما على البنيات الحيوية IIV التابعة للقطاع الخاص.

المراحل السبع لمسار الامتثال لـ DGSSI

المرحلة 1 - التقييم الأولي والنطاق (الأسابيع 1 إلى 4)

السؤال الأول الواجب حسمه هو تصنيف نظم المعلومات الخاصة بكم. ما هي النظم التي تعالج معطيات حساسة؟ وأيّها حاسم بالنسبة لعملياتكم؟ يفضي عمل الجرد هذا إلى خريطة لنظم معلوماتكم مع مستوى أول من التصنيف.

كما تحدّدون مستوى نضجكم الحالي مقارنة بمجالات DNSSI. ويعطي تدقيق المخاطر الأولي صورة أمينة عن الفجوات الواجب سدّها. ويجري فريق GRC التابع لـ RMG Solutions بانتظام هذا النوع من التقييم لصالح مؤسسات عمومية ومشغّلين خواص خاضعين للقانون 05-20.

قبل تعبئة مقدّم PASSI، يتيح مُقيّم الامتثال لـ DGSSI قياس الفجوة في 5 دقائق بين وضعيتكم الحالية ومتطلبات DNSSI على المجالات الأحد عشر.

المرحلة 2 - تحليل الفجوة الرسمي (الأسابيع 4 إلى 8)

يتمثل تحليل الفجوة (gap analysis) في مقارنة وضعيتكم الحالية بمتطلبات DNSSI مجالاً بمجال. وبالنسبة لكل متطلب، تتوفر ثلاث حالات ممكنة: مطابق، مطابق جزئياً، أو غير مطابق. وتكون النتيجة تقريراً عن الفجوة مع تنقيط للمخاطر المتبقية بالنسبة لكل نقطة.

في هذه المرحلة تقرّرون أولويات الامتثال بحسب تصنيفكم والمخاطر المحدَّدة.

المرحلة 3 - خارطة الطريق ومخطط التنفيذ (الأسابيع 8 إلى 12)

بناءً على تحليل الفجوة، تحدّدون جدولكم الزمني للامتثال. ويطلب DNSSI صراحةً أن يميّز هذا الجدول بين:

  • التدابير الفورية (الإصلاحات الحرجة، التدابير ذات الأثر القوي والكلفة المنخفضة)
  • التدابير على المدى القصير (3 إلى 6 أشهر)
  • التدابير على المدى المتوسط (6 إلى 18 شهراً)

يُوجَّه هذا المخطط إلى DGSSI في إطار التزامات إعداد التقارير بالنسبة للكيانات الخاضعة.

المرحلة 4 - تنفيذ التدابير (مدة متغيرة)

مرحلة التنفيذ هي الأطول. وتغطي عادةً:

  • تحرير سياسة أمن نظم المعلومات والإجراءات المرتبطة بها والمصادقة عليها
  • وضع مراقبة الولوج وتدبير الهويات
  • نشر أدوات المراقبة وكشف الحوادث (SIEM، EDR)
  • تكوين الموظفين وتوعيتهم
  • وضع أو تحيين مخطط استمرارية النشاط (PCA)
  • مراجعة العقود مع المقدّمين الخارجيين بخصوص البنود الأمنية

يمكن دمج خدمتنا في مجال المراقبة المستمرة منذ هذه المرحلة لضمان الكشف في الوقت الفعلي عن الأحداث الأمنية.

المرحلة 5 - التدقيق الداخلي والتحضير للتدقيق الخارجي

قبل إخضاع نظمكم لتدقيق PASSI أو لمراقبة من طرف DGSSI، يتيح التدقيق الداخلي تحديد وتصحيح الفجوات الأخيرة. وتتفادى هذه المرحلة المفاجآت غير السارة وتحسّن بشكل ملحوظ نتائج التدقيق الخارجي.

المرحلة 6 - التدقيق من طرف PASSI مؤهَّل (للبنيات الحيوية ونظم المعلومات الحساسة)

يجب على البنيات الحيوية IIV التي تتوفر على نظم معلومات حساسة إخضاع نظمها للتدقيق من طرف PASSI مؤهَّل من طرف DGSSI مرة واحدة على الأقل كل ثلاث سنوات. ويغطي التدقيق المجالات المحدَّدة عند التأهيل ويفضي إلى تقرير توصيات. ويجب إعداد مخطط عمل للمعالجة وتتبعه.

المرحلة 7 - المراقبة المستمرة والتحسين

الامتثال ليس حالة جامدة. فهو يقتضي مراقبة مستمرة للأحداث الأمنية، ومراجعة دورية لسياسة أمن نظم المعلومات، وتحيين مخطط الامتثال بحسب التطورات التنظيمية والتهديدات الجديدة.


بحاجة إلى مرافقة؟

اترك معلوماتك وسيتواصل معك خبير من RMG Solutions خلال 24 ساعة.

تبقى بياناتك سرية

الاستراتيجية الوطنية للأمن السيبراني 2030: ما الذي سيتغير

في يوليوز 2024، قدّمت DGSSI الاستراتيجية الوطنية للأمن السيبراني في أفق 2030. وترتكز هذه الوثيقة التخطيطية على المدى البعيد على أربع ركائز وأحد عشر هدفاً استراتيجياً.

الركائز الأربع هي:

  1. الحكامة الوطنية للأمن السيبراني: تعزيز الإطار القانوني، وتحسين التنسيق الوطني بين الفاعلين.
  2. أمن وصمود الفضاء السيبراني الوطني: حماية معزَّزة للبنيات الحيوية IIV، وآليات لجمع المؤشرات الوطنية.
  3. تطوير القدرات والتوعية: ثقافة الأمن السيبراني داخل المجتمع، وتكوين الموارد البشرية، ودعم المنظومة الوطنية.
  4. التعاون الجهوي والدولي: المشاركة في المنتديات وتعزيز موقع المغرب على الصعيد العالمي.

تشمل استراتيجية 2030 عدد 26 مبادرة و60 إجراءً ملموساً. وبالنسبة للمقاولات، فالإشارة واضحة: ستستمر المتطلبات الأمنية في التعزّز، وسيتنامى مستوى الاهتمام التنظيمي بالفاعلين الخواص في السنوات المقبلة. واستباق هذا التطور أقل كلفة من التفاعل معه تحت الإكراه.

بالموازاة مع ذلك، تمّ اعتماد المرسوم رقم 2-24-921 المتعلق باللجوء إلى مقدّمي خدمات الحوسبة السحابية من طرف الكيانات والبنيات الحيوية IIV التي تتوفر على نظم معلومات حساسة. ويفرض هذا المرسوم متطلبات تأهيل على مقدّمي الحوسبة السحابية الذين يعالجون معطيات حساسة لهذه الكيانات, إشارة قوية للفاعلين في مجال الحوسبة السحابية بالمغرب.


مقاربة RMG Solutions

الامتثال لـ DGSSI والأمن العملياتي، وليس مجرد تقرير. تنتج العديد من مكاتب GRC وثيقة تحليل للفجوة، وتُدرج حالات عدم المطابقة، وتترككم مع ملف PDF من 80 صفحة وبدون أي قدرة على التنفيذ. لدى RMG Solutions، ننجز التشخيص وننفّذ التدابير التصحيحية أيضاً -- لأننا كذلك مقدّم للأمن السيبراني وللبنية التحتية. هل يحدّد تحليل فجوة DNSSI خللاً في مراقبة الولوج؟ ننشر الحل. هل تكشف الخريطة غياب المراقبة؟ نضع نظام SIEM وSOC المُدار. هل يقتضي تصنيف A/B/C لنظمكم استضافة سيادية؟ نشغّلها انطلاقاً من خوادمنا بالمغرب. ويقود فريقنا، المتمركز بحي الرياض (الرباط)، مجمل المسار: تحليل الفجوة، مخطط معالجة المخاطر، تنفيذ الضوابط، التحضير لـعمليات تدقيق PASSI والمواكبة نحو شهادة ISO 27001. متحدّث واحد، من التقييم الأولي المجاني حتى الامتثال الفعلي.

اتصلوا بنا لبرمجة تدقيقكم المجاني الذي يدوم 30 دقيقة.


الأسئلة الشائعة

ما هي DGSSI وما دورها بالمغرب؟

DGSSI (المديرية العامة لأمن نظم المعلومات) هي السلطة الوطنية المغربية المختصة في مجال الأمن السيبراني. أُحدثت في 2011 وترتبط بإدارة الدفاع الوطني، وتحدّد قواعد الأمن المطبَّقة على الإدارات العمومية والبنيات الحيوية، وتنشر توجيه DNSSI، وتؤهّل مقدّمي خدمات التدقيق (PASSI)، وتشرف على maCERT، المركز الوطني للاستجابة للحوادث المعلوماتية.

هل تخضع مقاولتي الخاصة للقانون 05-20؟

ليس بالضرورة بشكل مباشر. يسري القانون 05-20 في المقام الأول على إدارات الدولة، والمؤسسات العمومية، والبنيات التحتية ذات الأهمية الحيوية (IIV)، ومشغّلي الشبكات والخدمات الرقمية (مزوّدو الإنترنت، مضيّفو المواقع، الأمن السيبراني). أما المقاولة الصغرى أو المتوسطة التابعة للقطاع الصناعي أو التجاري غير المصنَّفة كبنية حيوية فلا تخضع للالتزامات نفسها. غير أنها تظل خاضعة للقانون 09-08 المتعلق بحماية المعطيات الشخصية بمجرد معالجتها لمعطيات الزبناء أو الأجراء أو الشركاء.

ما الفرق بين القانون 05-20 و DNSSI؟

القانون 05-20 هو النص التشريعي الذي يضع الإطار العام للأمن السيبراني بالمغرب: التعاريف، مجال التطبيق، الالتزامات العامة، العقوبات. أما DNSSI (التوجيه الوطني لأمن نظم المعلومات) فهو التوجيه التقني والتنظيمي الذي يترجم هذه الالتزامات إلى تدابير ملموسة. وهو يغطي أحد عشر مجالاً أمنياً ويُدخل نظاماً لتصنيف نظم المعلومات في فئات A وB وC. ويعود آخر إصدار لـ DNSSI إلى يناير 2023.

هل تكفي شهادة ISO 27001 للامتثال لـ DGSSI؟

يتقاسم ISO 27001 و DNSSI الأساس المفاهيمي نفسه - فـ DNSSI مستوحى إلى حد كبير من المعيار ISO/IEC 27002. ومشروع ISO 27001 المُنجَز جيداً يغطي الأغلبية الساحقة من متطلبات DNSSI. غير أن الامتثال لـ DGSSI يتضمن خصوصيات مغربية لا يغطيها ISO 27001: التصنيف A/B/C المحدَّد مع DGSSI، وإلزامية الاعتماد قبل نشر النظم الحساسة، والإشعار بالحوادث عبر maCERT، واللجوء الإلزامي إلى مقدّمين PASSI مؤهَّلين من طرف DGSSI لعمليات التدقيق. المسارَان متكاملان ومن الفعّال قيادتهما بشكل مشترك.

ما هي العقوبات في حال عدم الامتثال للقانون 05-20؟

يقرّ القانون 05-20 عقوبات حبسية من سنتين إلى 5 سنوات وغرامة قدرها 100.000 درهم في حال ارتكاب انتهاك أدّى إلى تعديل أو حذف بيانات، أو الإخلال بسير نظام معلومات. وبالنسبة لمشغّلي الاتصالات، ومزوّدي خدمة الولوج إلى الإنترنت، ومقدّمي خدمات الأمن السيبراني، وناشري المنصات الرقمية، تقرّ المادة 50 من القانون غرامات تتراوح بين 100.000 و200.000 درهم في حال الإخلال بالتزاماتهم. وتضاف هذه العقوبات إلى تلك المقررة في القانون 09-08 المتعلق بحماية المعطيات، الذي يمكن أن يفرض غرامات تصل إلى 200.000 درهم.

بقلم RMG Solutions

شريك Odoo معتمد | الأمن السيبراني | البنية التحتية | الحوكمة والمخاطر والامتثال

آخر تحديث : April 30, 2026

مقالات مشابهة

مقال
أسعار Odoo في المغرب 2026: التعرفة والتكلفة الإجمالية على 3 سنوات
تبحث عن "أسعار Odoo المغرب" فتصادف مقالات تتحدث عن "نطاقات سعرية" و"متغيرات يجب أخذها في الاعتبار". لا أحد يمنحك رقماً ملموساً. هذا المقال يصحح هذه المشكلة. ستجد هنا التعرفة الرسمية لـ Odoo لعام 2026 بالدرهم، والتكاليف الفعلية بحسب عدد المستخدمين لديك، والتكلف
April 28, 20261 دقيقة قراءة
دليل
تطوير تطبيقات الأعمال في المغرب 2026
برنامجك القياسي لم يعد يلبي احتياجاتك الفعلية موزّع لمواد البناء في طنجة يدير سندات التسليم على جدول Excel يتقاسمه عبر WhatsApp. مقاولة صغرى ومتوسطة في قطاع البناء والأشغال العمومية بالدار البيضاء تستعمل ثلاثة برامج مختلفة لا يتواصل بعضها مع بعض، مع شخصين مكلّ
April 15, 20261 دقيقة قراءة
دليل
الهجرة إلى السحابة في المغرب: دليل شامل للمقاولات الصغرى والمتوسطة 2026
اتصل بنا مدير نظم المعلومات لدى شركة توزيع مقرها بسلا في بداية العام بوضعية شائعة: خادمه الرئيسي كان عمره سبع سنوات، وعقد الصيانة لديه قد انتهى للتو، وسلّمه مزوّده عرض أسعار لاستبداله بمبلغ 120 000 درهم. "هل نهاجر إلى السحابة أم نشتري خادمًا جديدًا؟" الجواب لا
April 15, 20262 دقيقة قراءة

الامتثال والشهادات

ISO 27001، DGSSI، القانون 09-08, نرافقكم نحو الامتثال التنظيمي.