Ressources / Glossaire
Glossaire de la conformité au Maroc.
Les termes de la loi 05‑20 et de la loi 09‑08, définis simplement, avec l’article qui les fonde.
- Cybersécurité
- Selon la loi 05‑20 (article 2), l’ensemble de mesures, procédures, méthodes de gestion des risques, actions, formations, bonnes pratiques et technologies permettant à un système d’information de résister aux événements issus du cyberespace. Voir le plan loi 05‑20 →
- DGSSI
- Direction générale de la sécurité des systèmes d’information : l’autorité nationale en matière de cybersécurité au Maroc, qui publie les directives et référentiels applicables aux entités soumises à la loi 05‑20. Voir le plan loi 05‑20 →
- DNSSI
- Directive nationale de la sécurité des systèmes d’information, publiée par la DGSSI. Les entités soumises à la loi 05‑20 doivent s’y conformer (article 3). Sa règle RH-APRES-FORM impose des sessions régulières de formation et de sensibilisation selon un programme préétabli. Voir le plan loi 05‑20 →
- maCERT
- Le centre marocain de veille, de détection et de réponse aux attaques informatiques, rattaché à la DGSSI. Il publie des alertes de sécurité. Voir le plan loi 05‑20 →
- Infrastructure d’importance vitale (IIV)
- Infrastructure désignée, dans un secteur d’importance vitale, par l’autorité qui coordonne ce secteur, après avis de la DGSSI. La liste est tenue secrète et actualisée au moins tous les deux ans (loi 05‑20, article 16). Voir le plan loi 05‑20 →
- RSSI
- Responsable de la sécurité des systèmes d’information. Le décret 2-21‑406 (article 17) lui confie notamment l’animation de sessions de sensibilisation au profit du personnel. Voir le plan loi 05‑20 →
- Déclaration d’incident
- Obligation pour chaque entité soumise à la loi 05‑20 de déclarer à l’autorité nationale tout incident affectant la sécurité ou le fonctionnement de ses systèmes d’information, dès qu’elle en a connaissance (article 8). Le manquement est puni de 100 000 à 200 000 DH (article 50). Voir le plan loi 05‑20 →
- CNDP
- Commission nationale de contrôle de la protection des données à caractère personnel : l’autorité qui veille à l’application de la loi 09‑08 (article 27). Elle reçoit les déclarations, délivre les autorisations et contrôle. Voir le plan loi 09‑08 →
- Donnée à caractère personnel
- Toute information concernant une personne physique identifiée ou identifiable, au sens de la loi 09‑08. Voir le plan loi 09‑08 →
- Responsable du traitement
- L’organisation qui détermine les finalités et les moyens d’un traitement de données personnelles et répond des obligations de la loi 09‑08. Voir le plan loi 09‑08 →
- Sous-traitant
- Le prestataire qui traite des données personnelles pour le compte du responsable du traitement. Il doit offrir des garanties de sécurité suffisantes. Voir le plan loi 09‑08 →
- Déclaration et autorisation préalables
- Formalités à accomplir auprès de la CNDP avant de mettre en œuvre un traitement (loi 09‑08, articles 12 à 21). Certains traitements, comme ceux qui comportent le numéro de CIN, exigent une autorisation. Voir le plan loi 09‑08 →
- Récépissé
- Document délivré par la CNDP dans les 24 heures suivant le dépôt d’une déclaration ; le traitement peut être mis en œuvre dès sa réception (loi 09‑08, article 19). Voir le plan loi 09‑08 →
Définitions établies par Odeus à partir des textes officiels. Ce glossaire n’est pas un avis juridique.
Un pilote d’un mois, des résultats mesurés.
- Semaine 1Cadrage : trente personnes, vos procédures complétées, le plan relu ensemble.
- Semaines 2 à 4Pilote en conditions réelles : parcours, signatures, exercices surprise, ODE ouvert.
- Fin du moisBilan chiffré. Vous décidez du déploiement.