الامتثال لمتطلبات DGSSI بالمغرب: الدليل الشامل 2026
الامتثال لمتطلبات DGSSI بالمغرب: القانون 05-20، التوجيه الوطني DNSSI، التزامات البنيات الحيوية، العقوبات والخطوات العملية للامتثال. دليل شامل لسنة 2026.
ما الذي تنتظره DGSSI من مؤسستكم في 2026
يتوفر المغرب منذ سنة 2020 على قانون خاص بالأمن السيبراني (القانون 05-20) وعلى توجيه وطني تطبيقي يفرض التزاماته على الإدارات العمومية والمؤسسات العمومية ومشغّلي البنيات التحتية الحيوية. ومع ذلك، لا يزال العديد من المسيرين ومديري نظم المعلومات يجهلون بدقة ما يترتب عن ذلك بالنسبة لمؤسساتهم.
يجيب هذا الدليل عن ثلاثة أسئلة عملية: هل أنتم معنيون بـالامتثال لمتطلبات DGSSI بالمغرب؟ وإذا كان الأمر كذلك، فما هي التزاماتكم بالضبط؟ وكيف يمكن الوفاء بها بشكل منظّم وقابل للتحقق؟
نستند في ذلك إلى النصوص الرسمية المنشورة من طرف DGSSI، وعلى المرسوم التطبيقي رقم 2-21-406 وعلى النسخة المحيّنة من التوجيه الوطني لأمن نظم المعلومات (DNSSI - Directive Nationale de la Sécurité des Systèmes d'Information) المنشورة في يناير 2023.
DGSSI: الدور، البنية والسلطة
أُحدثت المديرية العامة لأمن نظم المعلومات (DGSSI) بموجب المرسوم رقم 2-11-509 الصادر في 21 شتنبر 2011. وتعمل تحت إدارة الدفاع الوطني، وتشكّل السلطة الوطنية المختصة في مجال الأمن السيبراني بالمغرب.
يغطّي دورها أربعة مجالات كبرى:
- اليقظة والاستجابة للحوادث: عبر maCERT (Moroccan Computer Emergency Response Team)، وهو مركز المراقبة الذي يكشف الهجمات السيبرانية، وينشر التنبيهات، وينسّق الاستجابات للحوادث التي تمسّ نظم المعلومات التابعة للدولة.
- المعايير والتدقيق: تصوغ DGSSI توصيات تقنية، وتنشر مرجعيات أمنية، وتُجري عمليات تدقيق لنظم المعلومات الخاصة بالإدارات والهيئات العمومية.
- الإطار القانوني والتنظيم: تقترح مشاريع القوانين والأنظمة المتعلقة بأمن نظم المعلومات، وتدبّر تصاريح وترخيصات المنتجات التشفيرية الخاضعة للتنظيم.
- تطوير حلول آمنة: تطوّر وتضع رهن إشارة الإدارات العمومية أدوات أمنية.
maCERT بالأرقام
يعالج maCERT في المتوسط أكثر من 800 حادث أمني سيبراني سنوياً وفق تقاريره السنوية، وهو رقم في ارتفاع مستمر منذ 2019. وفي سنة 2023، أصدر ما يقارب 400 تنبيه أمني موجَّه للفاعلين العموميين والخواص. ويمكن توجيه الإبلاغ عن الحوادث مباشرة إلى [email protected].
قانون الأمن السيبراني 05-20: الإطار القانوني المرجعي
صدر بموجب الظهير الشريف رقم 1-20-69 بتاريخ 25 يوليوز 2020، ويشكّل القانون 05-20 المتعلق بالأمن السيبراني النص المرجعي للمنظومة المغربية. وقد تمّ استكماله بالمرسوم التطبيقي رقم 2-21-406 بتاريخ 15 يوليوز 2021.
مجال التطبيق
يسري القانون على ثلاث فئات من الفاعلين:
1. الكيانات العمومية إدارات الدولة، والجماعات الترابية، والمؤسسات العمومية، والأشخاص المعنوية الخاضعة للقانون العام.
2. البنيات التحتية ذات الأهمية الحيوية (IIV) كل منشأة أو بنية أو نظام لا غنى عنه للحفاظ على الوظائف الحيوية للمجتمع: الصحة، الأمن، التموين، الاقتصاد. وتُحدَّد اللائحة الدقيقة للقطاعات بنص تنظيمي وتظل سرية، لكنها تشمل حسب المعطيات المتوفرة قطاعات الطاقة، والاتصالات، والمالية، والصحة، والنقل، والماء، والأمن العمومي.
3. مشغّلو القطاع الخاص مستغلّو شبكات الاتصالات العمومية، ومزوّدو خدمة الولوج إلى الإنترنت، ومقدّمو خدمات الأمن السيبراني، ومزوّدو الخدمات الرقمية، وناشرو منصات الإنترنت.
200K MAD
الغرامة القصوى (المادة 50)
7
قطاعات IIV محددة
800+
حوادث maCERT/السنة
5 سنوات
الحبس الأقصى (القانون 05-20)
الالتزامات الرئيسية للقانون 05-20
| الالتزام | الكيانات المعنية | الوصف |
|---|---|---|
| سياسة الأمن | جميعها | إعداد وتفعيل سياسة موثّقة لأمن نظم المعلومات |
| تصنيف الأصول | جميعها | تصنيف المعلومات حسب مستوى حساسيتها |
| تعيين مسؤول أمن نظم المعلومات (RSSI) | جميعها | تعيين مسؤول عن أمن نظم المعلومات مستقل في مهامه |
| التدقيق الدوري | البنيات الحيوية IIV ونظم المعلومات الحساسة | إخضاع النظم للتدقيق من طرف مقدّمين مؤهَّلين PASSI |
| الإبلاغ عن الحوادث | جميعها | إشعار السلطة الوطنية بكل حادث يمسّ نظم المعلومات دون تأخير |
| مخطط الاستمرارية | جميعها | إعداد واختبار منتظم لمخطط استمرارية واستئناف النشاط |
| اعتماد نظم المعلومات الحساسة | البنيات الحيوية IIV | الحصول على الاعتماد قبل كل نشر لنظام معلومات حساس |
| استضافة البيانات الحساسة | جميعها | استضافة البيانات الحساسة حصراً فوق التراب الوطني |
العقوبات المقررة
يقرّ القانون عقوبات هامة في حال عدم احترام الالتزامات:
- من سنتين إلى 5 سنوات حبساً وغرامة قدرها 100.000 درهم في حال ارتكاب انتهاك أدّى إلى تعديل أو حذف بيانات، أو الإخلال بسير نظام.
- غرامات تتراوح بين 100.000 و200.000 درهم (المادة 50) بالنسبة لمشغّلي الاتصالات، ومزوّدي خدمة الولوج إلى الإنترنت، ومقدّمي خدمات الأمن السيبراني، وناشري المنصات الرقمية الذين لا يحترمون التزاماتهم القانونية.
وتُفهم هذه العقوبات دون الإخلال بمقتضيات القانون الجنائي المغربي المتعلقة بالجرائم المعلوماتية.
DNSSI: التوجيه العملياتي
يترجم التوجيه الوطني لأمن نظم المعلومات (DNSSI) المتطلبات القانونية للقانون 05-20 إلى تدابير تقنية وتنظيمية ملموسة. ويعود أول إصدار له إلى سنة 2014 (المنشور رقم 3/2014 لرئيس الحكومة). أما النسخة السارية حالياً فقد نُشرت بموجب المنشور رقم 2/2023 بتاريخ 12 يناير 2023.
من يخضع لـ DNSSI؟
يسري DNSSI على مجموع الكيانات التالية:
- إدارات الدولة
- الجماعات الترابية
- المؤسسات والمقاولات العمومية
- الأشخاص المعنوية الخاضعة للقانون العام
- البنيات التحتية الحيوية، سواء كانت عمومية أو خاصة
وقد كان للكيانات المعنية أجل ستة أشهر ابتداءً من نشر منشور يناير 2023 لوضع جدول زمني لتنفيذ التدابير المطلوبة.
نظام التصنيف: A وB وC
يُدخل DNSSI نظاماً لتصنيف نظم المعلومات في ثلاثة مستويات من الحساسية، يُحدَّد بشكل مشترك بين الكيان وDGSSI:
| الفئة | مستوى الحساسية | التبعات |
|---|---|---|
| الفئة A | حساسة جداً | تدابير أمنية قصوى، اعتماد إلزامي قبل النشر، عمليات تدقيق منتظمة من طرف مؤهَّلين PASSI |
| الفئة B | حساسة | تدابير معزَّزة، عمليات تدقيق دورية، إبلاغ إلزامي عن الحوادث |
| الفئة C | عادية | تدابير أساسية، سياسة أمن نظم المعلومات، تكوين الموظفين |
يحدّد التصنيف كثافة التدابير الواجب وضعها ووتيرة عمليات التدقيق الإلزامية. وتخضع البنيات الحيوية IIV التي تتوفر على نظم مصنَّفة A أو B لأشدّ المتطلبات صرامة.
المجالات التي يغطيها DNSSI
يغطّي التوجيه عدة مجالات للأمن، مستوحاة من أفضل الممارسات الدولية ومن المعيار المغربي NM ISO/IEC 27002:
- سياسة الأمن: صياغة سياسة أمن نظم المعلومات والمصادقة عليها ونشرها داخل المؤسسة
- تنظيم الأمن: تحديد الأدوار والمسؤوليات وبنيات حكامة أمن نظم المعلومات
- تدبير الأصول: جرد وتصنيف وتحمّل مسؤولية الأصول المعلوماتية
- أمن الموارد البشرية: التوعية والتكوين وإجراءات المغادرة
- الأمن المادي والبيئي: حماية المحلات والتجهيزات والدعامات
- تدبير العمليات والاتصالات: إجراءات الاستغلال، ومراقبة الولوج إلى الشبكة، وتدبير البرمجيات الخبيثة
- مراقبة الولوج: تدبير الهويات والحقوق والمصادقة
- اقتناء وتطوير وصيانة نظم المعلومات: الأمن في المشاريع ودورة حياة التطبيقات
- تدبير الحوادث: كشف الحوادث الأمنية والاستجابة لها والإبلاغ عنها
- استمرارية النشاط: مخططات استمرارية واستئناف النشاط المختبَرة بانتظام
- الامتثال: احترام المتطلبات القانونية والتنظيمية والتعاقدية
PASSI: المدقّقون المعتمدون من طرف DGSSI
مفهوم محوري بالنسبة للبنيات الحيوية IIV والكيانات التي تتوفر على نظم معلومات حساسة: يجب أن تُجرى عمليات التدقيق الأمني من طرف PASSI (مقدّمو خدمات تدقيق أمن نظم المعلومات - Prestataires d'Audit de la Sécurité des Systèmes d'Information) مؤهَّلين من طرف DGSSI.
لا يمثّل تأهيل PASSI مجرد اعتماد إداري بسيط. فهو يقتضي أن:
- يغطّي المقدّم على الأقل ثلاثة مجالات للتدقيق: التدقيق التنظيمي والمادي، تدقيق البنية، تدقيق الإعداد، اختبارات الاختراق، تدقيق الشيفرة المصدرية، أو تدقيق النظم الصناعية.
- بالنسبة لخدمات الفئة A، يجب أن يكون رأس المال مملوكاً في أغلبيته من طرف مواطنين مغاربة، وأن يكون المدقّقون من جنسية مغربية.
- أن تكون البنية التنظيمية مخصَّصة حصراً لتدقيق أمن نظم المعلومات.
يضمن هذا النظام أن المؤسسات الخاضعة لعمليات تدقيق إلزامية تلجأ إلى مقدّمين تمّ التحقق من كفاءاتهم من طرف السلطة الوطنية. أما بالنسبة للكيانات غير المعنية مباشرة بإلزامية PASSI، فإن اللجوء إلى مقدّم مؤهَّل يظل ممارسة جيدة تعزّز مصداقية نتائج التدقيق.
يمكنكم معرفة المزيد عن مقاربتنا في مجال عمليات التدقيق الأمني وعن الكيفية التي نرافق بها المؤسسات في التحضير لهذه المراقبات.
القانون 09-08 ودور CNDP
لا يمكن فصل الامتثال لمتطلبات DGSSI عن القانون 09-08 المتعلق بحماية الأشخاص الذاتيين تجاه معالجة المعطيات ذات الطابع الشخصي. فهذان النصان يكمّلان بعضهما ويتوجّهان إلى المؤسسات نفسها.
ما يفرضه القانون 09-08
يتعين على كل مؤسسة تجمع أو تعالج أو تخزّن معطيات شخصية بالمغرب أن:
- تصرّح بمعالجاتها لدى CNDP (اللجنة الوطنية لمراقبة حماية المعطيات ذات الطابع الشخصي) بالنسبة للمعالجات غير الحساسة.
- تطلب ترخيصاً من CNDP بالنسبة لمعالجات المعطيات الحساسة (المعطيات الصحية، الآراء السياسية، القناعات الدينية، المعطيات البيومترية).
- تحترم المبادئ الأساسية: المشروعية، النزاهة، الشفافية، الغاية، التناسب، مدة الاحتفاظ المحدودة، الأمن والسرية.
- تُخبر الأشخاص المعنيين بحقوقهم وتحصل على موافقتهم المسبقة.
- تضمن حقوق الولوج والتصحيح والتعرّض للأشخاص المعنيين.
عقوبات القانون 09-08
| نوع المخالفة | العقوبة |
|---|---|
| المعالجة دون تصريح أو ترخيص | من الإنذار إلى غرامة قدرها 200.000 درهم |
| عدم احترام التدابير الأمنية | غرامة من 20.000 إلى 200.000 درهم |
| انتهاك جسيم مع إلحاق ضرر | الحبس من 3 أشهر إلى سنة + غرامة |
العلاقة بالامتثال لـ DGSSI
تدرج DGSSI نفسها القانون 09-08 ضمن النصوص التنظيمية التي يجب على المؤسسات احترامها في إطار امتثالها لأمن نظم المعلومات. والسبب بسيط: فنظام المعلومات غير المؤمَّن بشكل كافٍ يشكّل ناقلاً محتملاً لانتهاك المعطيات الشخصية. ويعزّز الإطاران بعضهما البعض.
عملياً، يعالج برنامج امتثال جيد البنية كلا المتطلبين معاً، مما يتفادى ازدواجية الجهود: فنفس جرد المعالجات يخدم في آنٍ واحد تصنيف الأصول وفق DNSSI وتصاريح CNDP.
يرافق فريقنا في مجال GRC المؤسسات في التدبير المتزامن لهذين الالتزامين التنظيميين.
من هو المعني فعلياً؟ النطاق من الناحية العملية
السؤال الذي يطرحه غالباً مسيّرو المقاولات الصغرى والمتوسطة المغربية: "هل نحن معنيون؟" الجواب يتوقف على وضعيتكم وقطاعكم.
الخاضعون مباشرة للقانون 05-20 ولـ DNSSI
| الفئة | أمثلة بالمغرب |
|---|---|
| إدارات الدولة | الوزارات، المديريات الجهوية، المصالح اللاممركزة |
| الجماعات الترابية | الجماعات، الأقاليم، الجهات |
| المؤسسات العمومية | OCP، ONEE، ONCF، المراكز الاستشفائية الجامعية، الجامعات العمومية |
| البنيات الحيوية - الطاقة | ONEE، مشغّلو النفط والغاز |
| البنيات الحيوية - الاتصالات | Maroc Telecom، Orange Maroc، INWI |
| البنيات الحيوية - المالية | Bank Al-Maghrib، الأبناك، شركات التأمين، BMCE، CIH، إلخ |
| البنيات الحيوية - الصحة | المستشفيات العمومية، المراكز الاستشفائية الجامعية، المصالح الصحية العسكرية |
| البنيات الحيوية - النقل | ONCF، ONDA، الموانئ |
| المشغّلون الرقميون الخواص | مزوّدو الإنترنت، مضيّفو المواقع، مقدّمو الأمن السيبراني، مزوّدو الحوسبة السحابية |
المقاولات الخاصة الصغرى والمتوسطة غير المصنَّفة كبنيات حيوية
المقاولة الصغرى أو المتوسطة التابعة للقطاع الصناعي أو التجاري أو الخدماتي التي لا تُصنَّف كبنية حيوية IIV ليست خاضعة مباشرة لالتزامات القانون 05-20 بالشروط نفسها. غير أنها تظل خاضعة للقانون 09-08 بمجرد معالجتها لمعطيات شخصية، وهو ما يخصّ عملياً جميع المقاولات.
ومع ذلك، وحتى بدون التزام قانوني مباشر، فإن المقاولات الصغرى والمتوسطة التي تتعامل مع كيانات عمومية أو بنيات حيوية تجد نفسها بشكل متزايد أمام فرض متطلبات أمنية في طلبات العروض والعقود. ويصبح الامتثال لمتطلبات DGSSI ميزة تنافسية قابلة للقياس في هذه السياقات.
الامتثال لـ DGSSI و ISO 27001: فهم الترابط
يتكرر السؤال بانتظام: هل يجب الاختيار بين الامتثال لـ DGSSI وشهادة ISO 27001، أم يمكن أن يتعايشا معاً؟
الجواب واضح: هما يكمّلان بعضهما. فـ DNSSI مستوحى صراحةً من المعيار المغربي NM ISO/IEC 27002، وهو المعادل المحلي لـ ISO 27002 (كتالوج ضوابط الأمن الخاص بـ ISO 27001). وتتطابق المجالات التي يغطيها DNSSI تقريباً نقطة بنقطة مع ضوابط الملحق A لـ ISO 27001.
جدول التطابق (مبسّط)
| مجال DNSSI | ضابط ISO 27001 المقابل |
|---|---|
| سياسة الأمن | A.5 - سياسات أمن المعلومات |
| تنظيم الأمن | A.6 - تنظيم الأمن |
| تدبير الأصول | A.8 - تدبير الأصول |
| مراقبة الولوج | A.9 - مراقبة الولوج |
| التشفير | A.10 - التشفير |
| الأمن المادي | A.11 - الأمن المادي والبيئي |
| تدبير الحوادث | A.16 - تدبير الحوادث الأمنية |
| استمرارية النشاط | A.17 - استمرارية نشاط الأمن |
| الامتثال القانوني | A.18 - الامتثال |
المؤسسة التي تنخرط في مشروع ISO 27001 لنظام تدبير أمن المعلومات الخاص بها (SMSI) تفي في آنٍ واحد بالأغلبية الساحقة من متطلبات DNSSI. والعكس أقل صحة: فـ DNSSI وحده لا يكفي للحصول على شهادة ISO 27001، التي تقتضي مقاربة منظومية للمخاطر وتدقيق اعتماد من طرف هيئة معتمدة. وللاطلاع على التفصيل الكامل للخطوات والتكاليف وهيئات الاعتماد، راجعوا دليلنا حول ISO 27001 بالمغرب.
بالنسبة للبنيات الحيوية IIV والمؤسسات العمومية، تتمثل استراتيجية براغماتية في استخدام مشروع ISO 27001 كأساس لبرنامج الامتثال لـ DGSSI، وإضافة الخصوصيات المغربية إليه (التصنيف A/B/C، الاعتماد، الإشعار عبر maCERT). ويدمج مواكبتنا نحو شهادة ISO 27001 بشكل منهجي هذا البُعد المتعلق بالامتثال التنظيمي المحلي.
الخطوات العملية لتحقيق الامتثال
إليكم المسار المنظّم الذي نوصي به للمؤسسات التي تشرع في برنامج امتثال لـ DGSSI. ينطبق هذا المخطط على المؤسسات العمومية كما على البنيات الحيوية IIV التابعة للقطاع الخاص.
المرحلة 1 - التقييم الأولي والنطاق (الأسابيع 1 إلى 4)
السؤال الأول الواجب حسمه هو تصنيف نظم المعلومات الخاصة بكم. ما هي النظم التي تعالج معطيات حساسة؟ وأيّها حاسم بالنسبة لعملياتكم؟ يفضي عمل الجرد هذا إلى خريطة لنظم معلوماتكم مع مستوى أول من التصنيف.
كما تحدّدون مستوى نضجكم الحالي مقارنة بمجالات DNSSI. ويعطي تدقيق المخاطر الأولي صورة أمينة عن الفجوات الواجب سدّها. ويجري فريق GRC التابع لـ RMG Solutions بانتظام هذا النوع من التقييم لصالح مؤسسات عمومية ومشغّلين خواص خاضعين للقانون 05-20.
قبل تعبئة مقدّم PASSI، يتيح مُقيّم الامتثال لـ DGSSI قياس الفجوة في 5 دقائق بين وضعيتكم الحالية ومتطلبات DNSSI على المجالات الأحد عشر.
المرحلة 2 - تحليل الفجوة الرسمي (الأسابيع 4 إلى 8)
يتمثل تحليل الفجوة (gap analysis) في مقارنة وضعيتكم الحالية بمتطلبات DNSSI مجالاً بمجال. وبالنسبة لكل متطلب، تتوفر ثلاث حالات ممكنة: مطابق، مطابق جزئياً، أو غير مطابق. وتكون النتيجة تقريراً عن الفجوة مع تنقيط للمخاطر المتبقية بالنسبة لكل نقطة.
في هذه المرحلة تقرّرون أولويات الامتثال بحسب تصنيفكم والمخاطر المحدَّدة.
المرحلة 3 - خارطة الطريق ومخطط التنفيذ (الأسابيع 8 إلى 12)
بناءً على تحليل الفجوة، تحدّدون جدولكم الزمني للامتثال. ويطلب DNSSI صراحةً أن يميّز هذا الجدول بين:
- التدابير الفورية (الإصلاحات الحرجة، التدابير ذات الأثر القوي والكلفة المنخفضة)
- التدابير على المدى القصير (3 إلى 6 أشهر)
- التدابير على المدى المتوسط (6 إلى 18 شهراً)
يُوجَّه هذا المخطط إلى DGSSI في إطار التزامات إعداد التقارير بالنسبة للكيانات الخاضعة.
المرحلة 4 - تنفيذ التدابير (مدة متغيرة)
مرحلة التنفيذ هي الأطول. وتغطي عادةً:
- تحرير سياسة أمن نظم المعلومات والإجراءات المرتبطة بها والمصادقة عليها
- وضع مراقبة الولوج وتدبير الهويات
- نشر أدوات المراقبة وكشف الحوادث (SIEM، EDR)
- تكوين الموظفين وتوعيتهم
- وضع أو تحيين مخطط استمرارية النشاط (PCA)
- مراجعة العقود مع المقدّمين الخارجيين بخصوص البنود الأمنية
يمكن دمج خدمتنا في مجال المراقبة المستمرة منذ هذه المرحلة لضمان الكشف في الوقت الفعلي عن الأحداث الأمنية.
المرحلة 5 - التدقيق الداخلي والتحضير للتدقيق الخارجي
قبل إخضاع نظمكم لتدقيق PASSI أو لمراقبة من طرف DGSSI، يتيح التدقيق الداخلي تحديد وتصحيح الفجوات الأخيرة. وتتفادى هذه المرحلة المفاجآت غير السارة وتحسّن بشكل ملحوظ نتائج التدقيق الخارجي.
المرحلة 6 - التدقيق من طرف PASSI مؤهَّل (للبنيات الحيوية ونظم المعلومات الحساسة)
يجب على البنيات الحيوية IIV التي تتوفر على نظم معلومات حساسة إخضاع نظمها للتدقيق من طرف PASSI مؤهَّل من طرف DGSSI مرة واحدة على الأقل كل ثلاث سنوات. ويغطي التدقيق المجالات المحدَّدة عند التأهيل ويفضي إلى تقرير توصيات. ويجب إعداد مخطط عمل للمعالجة وتتبعه.
المرحلة 7 - المراقبة المستمرة والتحسين
الامتثال ليس حالة جامدة. فهو يقتضي مراقبة مستمرة للأحداث الأمنية، ومراجعة دورية لسياسة أمن نظم المعلومات، وتحيين مخطط الامتثال بحسب التطورات التنظيمية والتهديدات الجديدة.
بحاجة إلى مرافقة؟
اترك معلوماتك وسيتواصل معك خبير من RMG Solutions خلال 24 ساعة.
الاستراتيجية الوطنية للأمن السيبراني 2030: ما الذي سيتغير
في يوليوز 2024، قدّمت DGSSI الاستراتيجية الوطنية للأمن السيبراني في أفق 2030. وترتكز هذه الوثيقة التخطيطية على المدى البعيد على أربع ركائز وأحد عشر هدفاً استراتيجياً.
الركائز الأربع هي:
- الحكامة الوطنية للأمن السيبراني: تعزيز الإطار القانوني، وتحسين التنسيق الوطني بين الفاعلين.
- أمن وصمود الفضاء السيبراني الوطني: حماية معزَّزة للبنيات الحيوية IIV، وآليات لجمع المؤشرات الوطنية.
- تطوير القدرات والتوعية: ثقافة الأمن السيبراني داخل المجتمع، وتكوين الموارد البشرية، ودعم المنظومة الوطنية.
- التعاون الجهوي والدولي: المشاركة في المنتديات وتعزيز موقع المغرب على الصعيد العالمي.
تشمل استراتيجية 2030 عدد 26 مبادرة و60 إجراءً ملموساً. وبالنسبة للمقاولات، فالإشارة واضحة: ستستمر المتطلبات الأمنية في التعزّز، وسيتنامى مستوى الاهتمام التنظيمي بالفاعلين الخواص في السنوات المقبلة. واستباق هذا التطور أقل كلفة من التفاعل معه تحت الإكراه.
بالموازاة مع ذلك، تمّ اعتماد المرسوم رقم 2-24-921 المتعلق باللجوء إلى مقدّمي خدمات الحوسبة السحابية من طرف الكيانات والبنيات الحيوية IIV التي تتوفر على نظم معلومات حساسة. ويفرض هذا المرسوم متطلبات تأهيل على مقدّمي الحوسبة السحابية الذين يعالجون معطيات حساسة لهذه الكيانات, إشارة قوية للفاعلين في مجال الحوسبة السحابية بالمغرب.
مقاربة RMG Solutions
الامتثال لـ DGSSI والأمن العملياتي، وليس مجرد تقرير. تنتج العديد من مكاتب GRC وثيقة تحليل للفجوة، وتُدرج حالات عدم المطابقة، وتترككم مع ملف PDF من 80 صفحة وبدون أي قدرة على التنفيذ. لدى RMG Solutions، ننجز التشخيص وننفّذ التدابير التصحيحية أيضاً -- لأننا كذلك مقدّم للأمن السيبراني وللبنية التحتية. هل يحدّد تحليل فجوة DNSSI خللاً في مراقبة الولوج؟ ننشر الحل. هل تكشف الخريطة غياب المراقبة؟ نضع نظام SIEM وSOC المُدار. هل يقتضي تصنيف A/B/C لنظمكم استضافة سيادية؟ نشغّلها انطلاقاً من خوادمنا بالمغرب. ويقود فريقنا، المتمركز بحي الرياض (الرباط)، مجمل المسار: تحليل الفجوة، مخطط معالجة المخاطر، تنفيذ الضوابط، التحضير لـعمليات تدقيق PASSI والمواكبة نحو شهادة ISO 27001. متحدّث واحد، من التقييم الأولي المجاني حتى الامتثال الفعلي.
اتصلوا بنا لبرمجة تدقيقكم المجاني الذي يدوم 30 دقيقة.
الأسئلة الشائعة
ما هي DGSSI وما دورها بالمغرب؟
DGSSI (المديرية العامة لأمن نظم المعلومات) هي السلطة الوطنية المغربية المختصة في مجال الأمن السيبراني. أُحدثت في 2011 وترتبط بإدارة الدفاع الوطني، وتحدّد قواعد الأمن المطبَّقة على الإدارات العمومية والبنيات الحيوية، وتنشر توجيه DNSSI، وتؤهّل مقدّمي خدمات التدقيق (PASSI)، وتشرف على maCERT، المركز الوطني للاستجابة للحوادث المعلوماتية.
هل تخضع مقاولتي الخاصة للقانون 05-20؟
ليس بالضرورة بشكل مباشر. يسري القانون 05-20 في المقام الأول على إدارات الدولة، والمؤسسات العمومية، والبنيات التحتية ذات الأهمية الحيوية (IIV)، ومشغّلي الشبكات والخدمات الرقمية (مزوّدو الإنترنت، مضيّفو المواقع، الأمن السيبراني). أما المقاولة الصغرى أو المتوسطة التابعة للقطاع الصناعي أو التجاري غير المصنَّفة كبنية حيوية فلا تخضع للالتزامات نفسها. غير أنها تظل خاضعة للقانون 09-08 المتعلق بحماية المعطيات الشخصية بمجرد معالجتها لمعطيات الزبناء أو الأجراء أو الشركاء.
ما الفرق بين القانون 05-20 و DNSSI؟
القانون 05-20 هو النص التشريعي الذي يضع الإطار العام للأمن السيبراني بالمغرب: التعاريف، مجال التطبيق، الالتزامات العامة، العقوبات. أما DNSSI (التوجيه الوطني لأمن نظم المعلومات) فهو التوجيه التقني والتنظيمي الذي يترجم هذه الالتزامات إلى تدابير ملموسة. وهو يغطي أحد عشر مجالاً أمنياً ويُدخل نظاماً لتصنيف نظم المعلومات في فئات A وB وC. ويعود آخر إصدار لـ DNSSI إلى يناير 2023.
هل تكفي شهادة ISO 27001 للامتثال لـ DGSSI؟
يتقاسم ISO 27001 و DNSSI الأساس المفاهيمي نفسه - فـ DNSSI مستوحى إلى حد كبير من المعيار ISO/IEC 27002. ومشروع ISO 27001 المُنجَز جيداً يغطي الأغلبية الساحقة من متطلبات DNSSI. غير أن الامتثال لـ DGSSI يتضمن خصوصيات مغربية لا يغطيها ISO 27001: التصنيف A/B/C المحدَّد مع DGSSI، وإلزامية الاعتماد قبل نشر النظم الحساسة، والإشعار بالحوادث عبر maCERT، واللجوء الإلزامي إلى مقدّمين PASSI مؤهَّلين من طرف DGSSI لعمليات التدقيق. المسارَان متكاملان ومن الفعّال قيادتهما بشكل مشترك.
ما هي العقوبات في حال عدم الامتثال للقانون 05-20؟
يقرّ القانون 05-20 عقوبات حبسية من سنتين إلى 5 سنوات وغرامة قدرها 100.000 درهم في حال ارتكاب انتهاك أدّى إلى تعديل أو حذف بيانات، أو الإخلال بسير نظام معلومات. وبالنسبة لمشغّلي الاتصالات، ومزوّدي خدمة الولوج إلى الإنترنت، ومقدّمي خدمات الأمن السيبراني، وناشري المنصات الرقمية، تقرّ المادة 50 من القانون غرامات تتراوح بين 100.000 و200.000 درهم في حال الإخلال بالتزاماتهم. وتضاف هذه العقوبات إلى تلك المقررة في القانون 09-08 المتعلق بحماية المعطيات، الذي يمكن أن يفرض غرامات تصل إلى 200.000 درهم.
بقلم RMG Solutions
شريك Odoo معتمد | الأمن السيبراني | البنية التحتية | الحوكمة والمخاطر والامتثال
آخر تحديث : April 30, 2026