Demander une démo

Ressources / Guide

Loi 05‑20 et sensibilisation du personnel : ce que disent vraiment les textes

Par Majid Dioury, fondateur d’Odeus · Mis à jour le 8 octobre 2026

La réponse courte

Oui, pour les entités publiques et les infrastructures d’importance vitale : le décret 2-21‑406 impose d’« informer et sensibiliser » le personnel (article 16), le RSSI doit « animer des sessions de sensibilisation » (article 17), et la DNSSI exige des sessions régulières selon un programme préétabli. Les textes ne fixent ni fréquence chiffrée, ni format : ils attendent un programme préétabli. En garder la preuve est le seul moyen de le démontrer lors d’un audit (lecture d’Odeus).

Ce que dit la loi 05‑20

La loi n° 05‑20 relative à la cybersécurité définit la cybersécurité comme « l’ensemble de mesures, procédures, concepts de sécurité, méthodes de gestion des risques, actions, formations, bonnes pratiques, et technologies » permettant à un système d’information de résister aux événements issus du cyberespace (article 2). La formation n’est donc pas un à-côté : elle fait partie de la définition même de la cybersécurité.

L’article 3 oblige chaque entité à se conformer aux directives et référentiels de l’autorité nationale, la DGSSI. C’est ce qui rend applicable la DNSSI, la directive nationale de la sécurité des systèmes d’information.

Ce que dit le décret 2-21‑406

Le décret d’application est explicite. Article 16 : « Chaque entité ou infrastructure d’importance vitale informe et sensibilise son personnel sur les procédures de manipulation des actifs informationnels et des systèmes d’information selon leur classification et sur les mesures de protection qui leur sont applicables. »

Article 17 : parmi les missions du responsable de la sécurité des systèmes d’information (RSSI), « animer des sessions de sensibilisation au profit du personnel ».

Ce que dit la DNSSI

La règle RH-APRES-FORM de la DNSSI précise le rythme attendu : « Chaque entité ou IIV doit organiser régulièrement, selon un programme préétabli, des sessions de formation et de sensibilisation au profit de son personnel en matière de sécurité des SI. » Deux mots comptent : régulièrement, et programme préétabli. Une session unique ne suffit pas, un programme improvisé non plus.

Qui est concerné

OrganisationObligation de sensibiliserFondement
Administrations de l’État, collectivités territoriales, établissements et entreprises publics, personnes morales de droit publicOuiDécret 2-21‑406 art. 16 et 17, DNSSI
Infrastructure d’importance vitale désignée dans un secteur d’importance vitale (bancaire, énergie, télécommunications, santé…)OuiMêmes textes, applicables aux IIV
Entreprise privée non désignéePas d’obligation explicite au titre de la loi 05‑20D’autres textes peuvent s’appliquer (loi 09‑08, textes sectoriels)

La liste des infrastructures d’importance vitale est tenue secrète (article 16 de la loi). Une organisation sait si elle est désignée ; ses partenaires, eux, ne peuvent pas le vérifier.

Ce que risque une entité

La loi ne punit pas directement l’absence de sensibilisation. Elle punit en revanche le manquement à l’obligation de déclarer les incidents, de 100 000 à 200 000 DH d’amende (article 50, renvoyant à l’article 8). En pratique, c’est souvent un collaborateur qui voit l’incident en premier : un email suspect ouvert, un appel étrange, un fichier chiffré. S’il ne sait pas qu’il doit le signaler, et à qui, l’entité ne peut pas le déclarer. La sensibilisation est la condition de la déclaration.

Bâtir un programme qui répond aux textes en 7 points

  1. Un programme daté, établi à l’avance, par public et par période.
  2. Un socle pour tous : emails douteux, mots de passe, poste de travail, visiteurs, signalement des incidents.
  3. Des contenus par métier : encadrants, informatique, projets, achats, ressources humaines, direction.
  4. La classification : chacun sait manipuler l’information selon son niveau, comme le demande l’article 16.
  5. Des procédures signées : charte du système d’information, réaction à un incident, paiements sensibles.
  6. Des mises en situation qui mesurent le réflexe, pas seulement la mémoire.
  7. Des preuves : qui a été sensibilisé, quand, sur quoi, avec quel résultat.

Le plan loi 05‑20 d’Odeus applique ces sept points : 340 exigences de la loi, du décret, de la DNSSI et des référentiels DGSSI, chacune rattachée à un contenu.

Sources officielles

  1. Loi n° 05‑20 relative à la cybersécurité, Bulletin officiel n° 6906 du 6 août 2020
  2. Décret n° 2-21‑406 pris pour l’application de la loi 05‑20, Bulletin officiel n° 7028 du 7 octobre 2021
  3. Directive nationale de la sécurité des systèmes d’information (DNSSI), DGSSI

Un pilote d’un mois, des résultats mesurés.

  • Semaine 1Cadrage : trente personnes, vos procédures complétées, le plan relu ensemble.
  • Semaines 2 à 4Pilote en conditions réelles : parcours, signatures, exercices surprise, ODE ouvert.
  • Fin du moisBilan chiffré. Vous décidez du déploiement.

Questions fréquentes

La DNSSI est-elle obligatoire ?

Pour les entités et les infrastructures d’importance vitale soumises à la loi 05‑20, oui : l’article 3 de la loi les oblige à se conformer aux directives et référentiels de la DGSSI, dont la DNSSI.

À quelle fréquence faut-il sensibiliser le personnel ?

Les textes ne fixent pas de fréquence chiffrée. La DNSSI demande des sessions « régulières » selon un « programme préétabli ». Un programme annuel découpé par trimestre, avec des rappels et des mises en situation, est une façon raisonnable d’y répondre (lecture d’Odeus).

Le RSSI doit-il animer lui-même toutes les sessions ?

Le décret 2-21‑406 range l’animation des sessions de sensibilisation parmi les missions du RSSI (article 17). Il ne fixe pas le format : le RSSI peut s’appuyer sur un programme outillé, dont il garde la responsabilité.