Ce que dit la loi 05‑20
La loi n° 05‑20 relative à la cybersécurité définit la cybersécurité comme « l’ensemble de mesures, procédures, concepts de sécurité, méthodes de gestion des risques, actions, formations, bonnes pratiques, et technologies » permettant à un système d’information de résister aux événements issus du cyberespace (article 2). La formation n’est donc pas un à-côté : elle fait partie de la définition même de la cybersécurité.
L’article 3 oblige chaque entité à se conformer aux directives et référentiels de l’autorité nationale, la DGSSI. C’est ce qui rend applicable la DNSSI, la directive nationale de la sécurité des systèmes d’information.
Ce que dit le décret 2-21‑406
Le décret d’application est explicite. Article 16 : « Chaque entité ou infrastructure d’importance vitale informe et sensibilise son personnel sur les procédures de manipulation des actifs informationnels et des systèmes d’information selon leur classification et sur les mesures de protection qui leur sont applicables. »
Article 17 : parmi les missions du responsable de la sécurité des systèmes d’information (RSSI), « animer des sessions de sensibilisation au profit du personnel ».
Ce que dit la DNSSI
La règle RH-APRES-FORM de la DNSSI précise le rythme attendu : « Chaque entité ou IIV doit organiser régulièrement, selon un programme préétabli, des sessions de formation et de sensibilisation au profit de son personnel en matière de sécurité des SI. » Deux mots comptent : régulièrement, et programme préétabli. Une session unique ne suffit pas, un programme improvisé non plus.
Qui est concerné
| Organisation | Obligation de sensibiliser | Fondement |
|---|---|---|
| Administrations de l’État, collectivités territoriales, établissements et entreprises publics, personnes morales de droit public | Oui | Décret 2-21‑406 art. 16 et 17, DNSSI |
| Infrastructure d’importance vitale désignée dans un secteur d’importance vitale (bancaire, énergie, télécommunications, santé…) | Oui | Mêmes textes, applicables aux IIV |
| Entreprise privée non désignée | Pas d’obligation explicite au titre de la loi 05‑20 | D’autres textes peuvent s’appliquer (loi 09‑08, textes sectoriels) |
La liste des infrastructures d’importance vitale est tenue secrète (article 16 de la loi). Une organisation sait si elle est désignée ; ses partenaires, eux, ne peuvent pas le vérifier.
Ce que risque une entité
La loi ne punit pas directement l’absence de sensibilisation. Elle punit en revanche le manquement à l’obligation de déclarer les incidents, de 100 000 à 200 000 DH d’amende (article 50, renvoyant à l’article 8). En pratique, c’est souvent un collaborateur qui voit l’incident en premier : un email suspect ouvert, un appel étrange, un fichier chiffré. S’il ne sait pas qu’il doit le signaler, et à qui, l’entité ne peut pas le déclarer. La sensibilisation est la condition de la déclaration.
Bâtir un programme qui répond aux textes en 7 points
- Un programme daté, établi à l’avance, par public et par période.
- Un socle pour tous : emails douteux, mots de passe, poste de travail, visiteurs, signalement des incidents.
- Des contenus par métier : encadrants, informatique, projets, achats, ressources humaines, direction.
- La classification : chacun sait manipuler l’information selon son niveau, comme le demande l’article 16.
- Des procédures signées : charte du système d’information, réaction à un incident, paiements sensibles.
- Des mises en situation qui mesurent le réflexe, pas seulement la mémoire.
- Des preuves : qui a été sensibilisé, quand, sur quoi, avec quel résultat.
Le plan loi 05‑20 d’Odeus applique ces sept points : 340 exigences de la loi, du décret, de la DNSSI et des référentiels DGSSI, chacune rattachée à un contenu.