RMG Solutions
//
Guide

PASSI Maroc 2026 : Qualification DGSSI et Préparation à l'Audit

PASSI au Maroc : qui doit y recourir, les 6 domaines d'audit reconnus par la DGSSI, comment vérifier qu'un prestataire est réellement qualifié, et comment préparer votre audit.

RMG Solutions25 juillet 20268 min de lecture

PASSI, en bref. Un PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) est un prestataire dont les compétences en audit de sécurité ont été vérifiées et qualifiées par la DGSSI, l'autorité nationale marocaine de cybersécurité. Les administrations, les établissements publics et les opérateurs d'infrastructures d'importance vitale (IIV) doivent faire réaliser leurs audits de sécurité réglementaires par un prestataire qualifié. Ce guide explique qui est concerné, ce que couvre la qualification, comment vérifier qu'un prestataire l'a réellement obtenue, et comment préparer votre organisation avant l'audit.

Qu'est-ce qu'un PASSI ?

La qualification PASSI est le mécanisme par lequel la DGSSI reconnaît qu'un prestataire est compétent pour auditer la sécurité des systèmes d'information d'entités soumises à la réglementation nationale de cybersécurité.

Ce n'est pas une simple accréditation administrative. La qualification porte sur des domaines d'audit précis, impose des exigences sur la structure même du prestataire, et distingue plusieurs classes de prestations selon la sensibilité des systèmes audités.

L'objectif est direct : lorsqu'une organisation est légalement tenue de faire auditer ses systèmes, l'État veut garantir que l'auditeur dispose de compétences vérifiées pour le faire, et non que l'audit se réduise à un rapport de complaisance.

Qui doit faire appel à un PASSI qualifié ?

L'obligation découle de la loi 05-20 et de la directive nationale de sécurité des systèmes d'information (DNSSI). Elle concerne en priorité :

EntitéObligation d'auditRecours à un PASSI
Administrations de l'État et établissements publicsAudits périodiques de sécuritéRequis pour les audits réglementaires
Opérateurs d'infrastructures d'importance vitale (IIV)Audits périodiques obligatoiresRequis
Systèmes classés Classe A (hautement sensibles)Homologation avant mise en production + audits réguliersRequis, avec exigences renforcées
Systèmes classés Classe BAudits périodiquesRequis pour les audits réglementaires
PME privée non classée IIVPas d'obligation DGSSI directeFacultatif, mais recommandé

Si votre organisation n'entre dans aucune de ces catégories, vous n'êtes pas tenu de passer par un PASSI. Faire appel à un prestataire qualifié reste néanmoins une bonne pratique : la qualification est un signal de compétence vérifié par un tiers, et les résultats d'audit sont plus crédibles vis-à-vis d'un client, d'un assureur ou d'un partenaire.

Pour déterminer votre classification exacte, le guide de conformité DGSSI détaille le système de classes A, B et C ainsi que les critères d'identification des IIV. Vous pouvez aussi utiliser notre auto-diagnostic de conformité DGSSI pour situer votre organisation en quelques minutes.

Les 6 domaines d'audit couverts par la qualification

La qualification PASSI ne s'obtient pas « en bloc ». Elle est délivrée par domaine d'audit, et un prestataire doit couvrir au minimum trois de ces domaines pour être qualifié :

Domaine d'auditCe qu'il couvre
Audit organisationnel et physiquePolitiques, procédures, gouvernance de la sécurité, contrôle d'accès physique aux locaux et aux salles techniques
Audit d'architectureConception du système d'information, segmentation réseau, cloisonnement, flux entre zones de sensibilité différente
Audit de configurationParamétrage effectif des serveurs, équipements réseau, postes de travail et solutions de sécurité
Tests d'intrusionExploitation réelle de vulnérabilités pour évaluer la résistance du système face à un attaquant
Audit du code sourceRevue du code applicatif à la recherche de vulnérabilités et de mauvaises pratiques de développement
Audit des systèmes industrielsEnvironnements OT/SCADA, automates, systèmes de production : un domaine à part entière, aux contraintes très différentes de l'IT classique

Cette granularité a une conséquence pratique importante : un prestataire qualifié PASSI ne l'est pas nécessairement pour le domaine dont vous avez besoin. Un cabinet qualifié en audit organisationnel et audit de configuration ne peut pas conduire votre audit de code source sous couvert de sa qualification. Vérifiez toujours la correspondance entre votre besoin et les domaines effectivement qualifiés.

Classe A et Classe B : ce que la qualification impose au prestataire

Les prestations d'audit sont réparties par classe selon la sensibilité des systèmes concernés. Les exigences pesant sur le prestataire varient en conséquence.

Pour les prestations de Classe A, qui concernent les systèmes les plus sensibles, la réglementation impose notamment :

  • Un capital social majoritairement détenu par des ressortissants marocains ;
  • Des auditeurs de nationalité marocaine pour la réalisation des prestations ;
  • Une structure organisationnelle dédiée exclusivement à l'audit de sécurité des systèmes d'information.

Cette dernière exigence mérite d'être soulignée : elle exclut de fait les structures pour lesquelles l'audit de sécurité serait une activité annexe parmi d'autres. C'est une barrière à l'entrée délibérée, destinée à professionnaliser le marché de l'audit de sécurité au Maroc.

Comment vérifier qu'un prestataire est réellement qualifié PASSI

C'est le point sur lequel la plupart des organisations se font piéger. Les formulations commerciales sont souvent floues : « expert en audit de sécurité », « conforme aux standards DGSSI », « équipe certifiée », aucune de ces mentions n'équivaut à une qualification PASSI.

Avant de signer, vérifiez les cinq points suivants :

  1. Demandez la référence de qualification, pas une déclaration. Un prestataire qualifié dispose d'une décision de qualification délivrée par la DGSSI et n'a aucune raison de refuser de la communiquer.
  2. Vérifiez la liste officielle de la DGSSI. L'autorité publie les prestataires qualifiés sur dgssi.gov.ma. C'est la seule source qui fasse foi, pas la plaquette commerciale du prestataire.
  3. Contrôlez les domaines couverts. La qualification est délivrée par domaine. Assurez-vous que celui dont vous avez besoin (tests d'intrusion, audit de code, systèmes industriels…) figure bien dans le périmètre qualifié.
  4. Contrôlez la classe. Si vos systèmes relèvent de la Classe A, le prestataire doit être qualifié pour cette classe, avec les exigences de nationalité et de structure associées.
  5. Vérifiez la validité dans le temps. Une qualification a une durée de validité et fait l'objet de renouvellements. Une décision obtenue il y a plusieurs années n'est pas nécessairement encore en vigueur.

Une distinction utile pour finir : ne confondez pas la qualification PASSI du prestataire avec les certifications individuelles des auditeurs (CISA, CEH, OSCP, ISO 27001 Lead Auditor…). Les secondes attestent des compétences d'une personne ; seule la première engage la reconnaissance de l'autorité nationale sur la structure.

Combien coûte un audit PASSI et comment le budgéter

Il n'existe pas de tarif réglementé : le coût d'un audit PASSI dépend du périmètre, et les écarts entre deux missions peuvent être considérables. Les facteurs qui déterminent réellement le budget sont :

  • Le nombre de domaines d'audit retenus : un audit organisationnel seul n'a pas le même coût qu'une mission combinant architecture, configuration et tests d'intrusion.
  • La taille et la complexité du périmètre : nombre de systèmes, d'applications, de sites, de zones réseau.
  • La classe des systèmes, qui conditionne la profondeur des contrôles et le niveau d'exigence documentaire.
  • Le nombre de jours-auditeur nécessaires, qui reste l'unité de facturation la plus courante.
  • L'état de préparation de l'organisation : et c'est le seul levier sur lequel vous avez la main avant même de choisir votre auditeur.

Ce dernier point est sous-estimé. Un audit conduit sur une organisation qui n'a ni cartographie de ses systèmes, ni politique de sécurité formalisée, ni inventaire d'actifs consomme un temps considérable en simple collecte d'information, temps facturé, et qui ne produit aucune valeur de sécurité. À périmètre égal, une organisation préparée réduit à la fois la durée de l'audit et le nombre de non-conformités relevées.

Préparer votre audit PASSI : notre accompagnement

Un point de clarté d'abord : RMG Solutions n'est pas un prestataire qualifié PASSI. Nous ne réalisons pas les audits réglementaires eux-mêmes : ceux-ci doivent être conduits par un prestataire figurant sur la liste officielle de la DGSSI, pour les domaines et la classe qui correspondent à votre situation.

Ce que nous faisons, c'est la préparation qui précède cet audit :

  • Analyse d'écart (gap analysis) entre votre situation actuelle et les exigences applicables au titre de la loi 05-20 et de la DNSSI ;
  • Cartographie des systèmes et inventaire des actifs, qui constituent le socle documentaire que tout auditeur demandera en premier ;
  • Formalisation documentaire : politique de sécurité, procédures, gestion des accès, plan de continuité ;
  • Remédiation technique des écarts identifiés : durcissement des configurations, segmentation réseau, journalisation, sauvegardes ;
  • Préparation à l'audit : constitution du dossier de preuves, préparation des équipes aux entretiens, revue à blanc des points de contrôle.

L'objectif est simple : que vous abordiez l'audit officiel avec un dossier complet et des écarts déjà traités, plutôt que de découvrir les non-conformités dans le rapport final. Notre approche des audits de sécurité et de la conformité réglementaire détaille cette méthode.

Si votre démarche s'inscrit dans un projet plus large de système de management de la sécurité, notre guide de certification ISO 27001 au Maroc montre comment les deux chantiers se recouvrent largement, l'essentiel du travail documentaire est mutualisable.

Questions Fréquentes

Qu'est-ce qu'un PASSI au Maroc ?

Un PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) est un prestataire dont les compétences en audit de sécurité ont été qualifiées par la DGSSI, l'autorité nationale de cybersécurité. La qualification est délivrée par domaine d'audit (audit organisationnel et physique, architecture, configuration, tests d'intrusion, code source, systèmes industriels), et un prestataire doit en couvrir au minimum trois. Les entités soumises à des audits réglementaires au titre de la loi 05-20 doivent recourir à un prestataire qualifié.

Qui est obligé de faire appel à un prestataire qualifié PASSI ?

Les administrations de l'État, les établissements publics et les opérateurs d'infrastructures d'importance vitale (IIV) doivent faire réaliser leurs audits réglementaires par un PASSI qualifié. Les systèmes classés A et B relèvent également de cette obligation, avec des exigences renforcées pour la Classe A. Une entreprise privée non classée IIV n'y est pas tenue, mais peut choisir un prestataire qualifié pour renforcer la crédibilité de ses résultats d'audit.

Comment vérifier qu'un prestataire est bien qualifié PASSI ?

Consultez la liste officielle des prestataires qualifiés publiée par la DGSSI sur dgssi.gov.ma : c'est la seule source faisant foi. Demandez ensuite au prestataire sa décision de qualification, et vérifiez trois éléments : les domaines d'audit effectivement couverts, la classe de prestation autorisée, et la validité de la qualification à la date de votre mission. Une mention commerciale du type « conforme aux standards DGSSI » n'équivaut jamais à une qualification.

Combien coûte un audit PASSI au Maroc ?

Il n'existe pas de tarif réglementé. Le coût dépend du nombre de domaines d'audit retenus, de la taille et de la complexité du périmètre, de la classe des systèmes concernés et du nombre de jours-auditeur nécessaires. Le niveau de préparation de l'organisation influence directement la facture : un périmètre mal documenté allonge la mission, puisque l'auditeur consacre du temps facturé à reconstituer une information que vous auriez pu fournir.

RMG Solutions est-il un prestataire qualifié PASSI ?

Non. Nous ne réalisons pas les audits réglementaires soumis à qualification PASSI. Notre intervention se situe en amont : analyse d'écart, cartographie des systèmes, formalisation documentaire, remédiation technique et préparation au passage de l'audit officiel, qui doit être conduit par un prestataire qualifié figurant sur la liste de la DGSSI.

Quelle est la différence entre un audit PASSI et une certification ISO 27001 ?

Ce sont deux démarches distinctes. L'audit PASSI est un contrôle de sécurité réalisé par un prestataire qualifié par l'autorité marocaine, dans un cadre réglementaire national (loi 05-20, DNSSI). La certification ISO 27001 atteste de la conformité d'un système de management de la sécurité de l'information à une norme internationale, et est délivrée par un organisme certificateur accrédité. Les deux se recouvrent largement sur le fond documentaire et technique, ce qui permet de mutualiser une grande partie de la préparation.

Par RMG Solutions

Intégrateur Odoo Certifié | Cybersécurité | Infrastructure | GRC

Dernière mise à jour : 25 juillet 2026

Conformité et certification

ISO 27001, DGSSI, loi 09-08, nous vous accompagnons vers la conformité réglementaire.