Loi relative à la cybersécurité

05-202020Loi n° 05-20 · cybersécurité53 articles
Article 1

La présente loi fixe : – les règles et les dispositions de sécurité applicables aux systèmes d’information des administrations de l’Etat, des collectivités territoriales, des établissements et entreprises publics et toute autre personne morale de droit public, désignés dans la présente loi par « entité » ; – les règles et les di…

Article 2

Au sens de la présente loi, on entend par : – « Cybersécurité » : l’ensemble de mesures, procédures, concepts de sécurité, méthodes de gestion des risques, actions, formations, bonnes pratiques, et technologies permettant à un système d’information de résister à des évènements issus du cyberespace, susceptibles de compromettre l…

Article 3

Chaque entité doit veiller à ce que ses systèmes d’information soient conformes aux directives, règles, règlements, référentiels ou recommandations, édictés par l’autorité nationale.

Article 4

Chaque entité doit élaborer et mettre en œuvre une politique de sécurité de ses systèmes d’information qui soit conforme aux directives de l’autorité nationale. Chaque entité est tenue d’identifier les risques qui menacent la sécurité de ses systèmes d’information et de prendre des mesures techniques et organisationnelles nécess…

Article 5

Chaque entité doit classifier ses actifs informationnels et systèmes d’information selon leur niveau de sensibilité en termes de confidentialité, d’intégrité et de disponibilité. Les mesures de protection des actifs informationnels et systèmes d’information doivent être proportionnés au niveau de classification attribué. Chaque…

Article 6

Chaque entité doit désigner un responsable de la sécurité des systèmes d’information qui veille à l’application de la politique de sécurité des systèmes d’information. Le responsable de la sécurité des systèmes d’information est l’interlocuteur de l’autorité nationale de la cybersécurité et doit jouir de l’indépendance requise dans l’exercice de sa mission.

Article 7

Chaque entité met en place des moyens appropriés de supervision et de détection des évènements susceptibles d’affecter la sécurité de ses systèmes d’information et d’avoir un impact significatif sur la continuité des services qu’elle assure. Les données techniques générées par les moyens précités ne peuvent être exploitées par l…

Article 8

Chaque entité doit, dès qu’elle prend connaissance d’un incident affectant la sécurité ou le fonctionnement de ses systèmes d’information, le déclarer à l’autorité nationale. A la demande de l’autorité nationale, chaque entité lui communique, sans délai, les informations complémentaires relatives aux incidents affectant la sécur…

Article 9

Chaque entité prépare un plan de continuité ou de reprise d’activités intégrant l’ensemble des solutions de secours pour neutraliser les interruptions des activités, protéger les processus métier cruciaux des effets causés par les principales défaillances des systèmes d’information ou par des sinistres et garantir une reprise de…

Article 10

En cas d’externalisation d’un système d’information sensible à un prestataire, ce dernier doit respecter les règles, règlements et référentiels techniques relatifs à la sécurité des systèmes d’information édictés par l’autorité nationale.

Article 11

Les données sensibles doivent être exclusivement hébergées sur le territoire national.

Article 12

Toute externalisation d’un système d’information sensible doit faire l’objet d’un contrat de droit marocain qui doit comprendre des engagements de protection de l’information, d’auditabilité et de réversibilité, ainsi que les exigences de sécurité et les niveaux de service voulus.

Article 13

L’autorité nationale fixe les règles et le référentiel technique régissant la sécurité relative à l’externalisation des systèmes d’information. Section 2. – Dispositions propres aux infrastructures d’importance vitale disposant de systèmes d’information sensibles

Article 14

Les dispositions de la section première du présent chapitre s’appliquent aux infrastructures d’importance vitale.

Article 15

La liste des secteurs d’activités d’importance vitale et des autorités gouvernementales, établissements publics ou autres personnes morales de droit public, assurant la coordination de ces secteurs est fixée par voie réglementaire.

Article 16

Les infrastructures d’importance vitale sont désignées pour chaque secteur d’activité d’importance vitale par l’autorité gouvernementale, l’établissement public ou la personne morale de droit public dont relève la coordination de ce secteur, et ce après avis de l’autorité nationale. La liste de ces infrastructures doit être tenue secrète et doit être actualisée à intervalles réguliers et au moins tous les deux ans.

Article 17

Le responsable de l’infrastructure d’importance vitale établit, sur la base des résultats d’une analyse des risques, la liste des systèmes d’information sensibles et la transmet avec les mises à jour de celle-ci à l’autorité nationale.

Article 18

L’autorité nationale peut faire des observations au responsable de l’infrastructure d’importance vitale sur la liste des systèmes d’information sensibles qui lui a été transmise. Dans ce cas, le responsable de l’infrastructure d’importance vitale est tenu de modifier sa liste conformément à ces observations et transmet la liste…

Article 19

Tout système d’information sensible doit faire l’objet d’une homologation de sa sécurité avant sa mise en exploitation. Le guide d’homologation des systèmes d’information sensibles est fixé par l’autorité nationale.

Article 20

A la demande de l’autorité nationale, les responsables des infrastructures d’importance vitale soumettent les systèmes d’information sensibles desdites infrastructures à un audit effectué par cette autorité ou par des prestataires d’audit qualifiés par ladite autorité. Les critères de qualification des prestataires d’audit et les modalités de déroulement de l’audit sont fixés par voie réglementaire.

Article 21

Les responsables des infrastructures d’importance vitale sont tenus de communiquer à l’autorité nationale ou au prestataire d’audit qualifié les informations et éléments nécessaires pour réaliser l’audit, y compris les documents relatifs à leur politique de sécurité et, le cas échéant, les résultats d’audit de sécurité précédent…

Article 22

Lorsque l’audit est effectué par un prestataire d’audit qualifié, le rapport d’audit est transmis par le responsable de l’infrastructure d’importance vitale à l’autorité nationale. Le prestataire d’audit qualifié doit veiller à la confidentialité du rapport d’audit.

Article 23

Lorsque les opérations d’audit sont effectuées par les prestataires d’audit qualifiés, les coûts sont supportés par le responsable de l’infrastructure d’importance vitale concernée par ces opérations.

Article 24

Chaque responsable d’infrastructure d’importance vitale auditée doit mettre en place un plan d’actions pour mettre en œuvre les recommandations figurant dans les rapports d’audit et le transmet à l’autorité nationale pour le suivi de sa mise en œuvre.

Article 25

Les responsables des infrastructures d’importance vitale doivent recourir à des services, produits ou solutions qui permettent le renforcement des fonctions de sécurité, définis par l’autorité nationale. En cas d’externalisation des services de cybersécurité, les responsables des infrastructures d’importance vitale doivent recou…

Article 26

Les exploitants des  réseaux publics de télécommunications, les fournisseurs d’accès à Internet, les prestataires de services de cybersécurité, les prestataires de services numériques et les éditeurs de plateformes Internet, doivent se conformer aux directives de l’autorité nationale notamment en matière de conservation des donn…

Article 27

Les exploitants des  réseaux publics de télécommunications, les fournisseurs d’accès à Internet, les prestataires de services de cybersécurité, les prestataires de services numériques et les éditeurs de plateformes Internet informent leurs clients de la vulnérabilité de leurs systèmes d’information ou de l’atteinte qui pourrait les affecter.

Article 28

Pour les besoins de la sécurité des systèmes d’information des entités et des infrastructures d’importance vitale, les agents de l’autorité nationale habilités sont autorisés, aux seules fins de prévenir et de caractériser la cybermenace, à procéder auprès des exploitants des réseaux publics de télécommunications, des fournisseu…

Article 29

Les exploitants des réseaux publics de télécommunications, les fournisseurs d’accès à Internet, les prestataires de services de cybersécurité, les prestataires de services numériques et les éditeurs de plateformes Internet doivent, dans le cadre des directives de l’autorité nationale, prendre les mesures de protection nécessaires en vue de prévenir et neutraliser les effets des menaces ou atteintes aux systèmes d’information de leurs clients.

Article 30

Lorsque les exploitants des  réseaux publics de télécommunications, les fournisseurs d’accès à Internet, les prestataires de services de cybersécurité, les prestataires de services numériques et les éditeurs de plateformes Internet détectent des évènements susceptibles d’affecter la sécurité des systèmes d’information de leurs clients, ils doivent en informer, sans délai, l’autorité nationale.

Article 31

Les exploitants des réseaux publics de télécommunications et les fournisseurs d’accès à Internet doivent recourir, sur les réseaux de communications électroniques qu’ils exploitent, à des dispositifs de détection mettant en œuvre des marqueurs techniques fournis par l’autorité nationale, aux seules fins de détecter des événements susceptibles d’affecter la sécurité des systèmes d’information de leurs abonnés.

Article 32

Les prestataires de services numériques sont tenus d’identifier les risques qui menacent la sécurité de leurs systèmes d’information et de prendre des mesures techniques et organisationnelles nécessaires pour gérer ces risques, pour éviter les incidents de nature à porter atteinte à leurs réseaux et systèmes d’information ainsi que pour en réduire au minimum l’impact, de manière à garantir la continuité de leurs services.

Article 33

Les prestataires de services numériques doivent dès qu’ils en prennent connaissance, déclarer à l’autorité nationale les incidents affectant les réseaux et systèmes d’information nécessaires à la fourniture de leurs services, lorsque les informations dont ils disposent font apparaître que ces incidents ont un impact significatif sur la fourniture de ces services.

Article 34

Lorsque l’autorité nationale est informée, par quelque moyen que ce soit, qu’un prestataire de services numériques ne satisfait pas à l’une des obligations prévues par la présente loi, elle peut le soumettre à des contrôles destinés à vérifier le respect de ces obligations ainsi que le niveau de sécurité des réseaux et systèmes…

Article 35

Il est créé un comité stratégique de la cybersécurité chargé de : –  élaborer les orientations stratégiques de l’Etat en matière de cybersécurité et veiller sur la résilience des systèmes d’information des entités, des infrastructures d’importance vitale  et des opérateurs visés à la section  III du chapitre II de la présente lo…

Article 36

Il est institué, auprès du comité stratégique de la cybersécurité, un comité de gestion des crises et évènements cybernétiques majeurs, chargé d’assurer une intervention coordonnée en matière de prévention et de gestion de crise par suite d’incidents de cybersécurité. A cet effet, les exploitants des  réseaux publics de télécomm…

Article 37

Pour faire face aux incidents de cybersécurité majeurs, le comité de gestion des crises et évènements cybernétiques majeurs peut décider des mesures que les responsables des entités et des infrastructures d’importance vitale  doivent mettre en œuvre et élaborer des recommandations et conseils destinés aux opérateurs du secteur privé et aux particuliers. Section 2. – De l’autorité nationale de la cybersécurité

Article 38

L’autorité nationale est chargée de mettre en œuvre la stratégie de l’Etat en matière de cybersécurité. A cet effet, outre les missions qui lui sont dévolues par la présente loi, l’autorité nationale est chargée de : – coordonner les travaux relatifs à l’élaboration et à la mise en œuvre de la stratégie de l’Etat en matière de c…

Article 39

L’autorité nationale est tenue de préserver la confidentialité des informations sensibles qu’elle recueille dans le cadre de la présente loi.

Article 40

L’autorité nationale fixe les règles de sécurité nécessaires à la protection des systèmes d’information des entités, des infrastructures d’importance vitale et des opérateurs visés à l’article premier de la présente loi. L’autorité nationale fixe des règles de sécurité particulières à un secteur d’activité d’importance vitale dé…

Article 41

Pour faire face à une attaque informatique qui vise les systèmes d’information affectant les fonctions vitales de la société, de la santé, de la sûreté, de la sécurité et du bien- être économique ou social, les agents de l’autorité nationale procèdent aux opérations d’investigation technique nécessaires à la caractérisation de l’attaque et veillent à la mise en œuvre des mesures et recommandations y afférentes.

Article 42

L’autorité nationale collabore avec les services compétents de l’Etat à travers l’échange de toute donnée ou information susceptible de les aider dans le traitement des infractions portant atteinte aux systèmes de traitement automatisé des données. Lorsqu’il appert à l’autorité nationale, à l’occasion de l’exercice de ses attrib…

Article 43

L’autorité nationale organise, en collaboration avec les acteurs et professionnels de la cybersécurité, des cycles de formation et des exercices au profit du personnel des entités et des infrastructures d’importance vitale pour développer et renforcer les capacités nationales en la matière.

Article 44

L’autorité nationale définit et met en œuvre des programmes de sensibilisation sur la cyberéthique et sur les enjeux liés aux menaces et risques de cybersécurité au profit du personnel des entités, des infrastructures d’importance vitale et du secteur privé et des particuliers. Des conseils et recommandations d’hygiène en cybers…

Article 45

L’autorité nationale contribue aux programmes initiés par les organes compétents de l’Etat pour le renforcement de la confiance numérique, le développement de la digitalisation des services et la protection des données à caractère personnel.

Article 46

L’autorité nationale développe et coordonne, en concertation avec les administrations concernées, les relations de coopération avec les organismes nationaux et étrangers dans le domaine de la cybersécurité.

Article 47

L’autorité nationale entretient des relations de coopération au niveau national et international en vue de traiter les incidents de cybersécurité et de développer le partage de l’expérience et de l’expertise dans ce domaine. Chapitre V De la constatation des infractions et des sanctions

Article 48

Outre les officiers de la police judiciaire, sont habilités à rechercher et à constater, par procès-verbaux, les infractions aux dispositions de la présente loi et des textes pris pour son application les agents de l’autorité nationale commissionnés à cet effet et assermentés conformément à la législation en vigueur. Les procès-verbaux de constatation des infractions sont adressés au ministère public compétent.

Article 49

Sans préjudice des sanctions pénales plus graves prévues par la législation en vigueur, est puni d’une amende de 200.000 à 400.000 DH : – tout responsable d’une entité ou d’une infrastructure d’importance vitale qui procède à l’hébergement des données sensibles en dehors du territoire national, en violation des dispositions de l…

Article 50

Sans préjudice des sanctions pénales plus graves prévues par la législation en vigueur, est puni d’une amende de 100.000 à 200.000 DH : – quiconque manque aux obligations de déclaration des incidents, en violation des dispositions prévues aux articles 8, 30 et 33 ci-dessus ; – quiconque, par quelque moyen que ce soit, fait obsta…