La présente loi fixe : – les règles et les dispositions de sécurité applicables aux systèmes d’information des administrations de l’Etat, des collectivités territoriales, des établissements et entreprises publics et toute autre personne morale de droit public, désignés dans la présente loi par « entité » ; – les règles et les di…
Loi relative à la cybersécurité
Au sens de la présente loi, on entend par : – « Cybersécurité » : l’ensemble de mesures, procédures, concepts de sécurité, méthodes de gestion des risques, actions, formations, bonnes pratiques, et technologies permettant à un système d’information de résister à des évènements issus du cyberespace, susceptibles de compromettre l…
Chaque entité doit veiller à ce que ses systèmes d’information soient conformes aux directives, règles, règlements, référentiels ou recommandations, édictés par l’autorité nationale.
Chaque entité doit élaborer et mettre en œuvre une politique de sécurité de ses systèmes d’information qui soit conforme aux directives de l’autorité nationale. Chaque entité est tenue d’identifier les risques qui menacent la sécurité de ses systèmes d’information et de prendre des mesures techniques et organisationnelles nécess…
Chaque entité doit classifier ses actifs informationnels et systèmes d’information selon leur niveau de sensibilité en termes de confidentialité, d’intégrité et de disponibilité. Les mesures de protection des actifs informationnels et systèmes d’information doivent être proportionnés au niveau de classification attribué. Chaque…
Chaque entité doit désigner un responsable de la sécurité des systèmes d’information qui veille à l’application de la politique de sécurité des systèmes d’information. Le responsable de la sécurité des systèmes d’information est l’interlocuteur de l’autorité nationale de la cybersécurité et doit jouir de l’indépendance requise dans l’exercice de sa mission.
Chaque entité met en place des moyens appropriés de supervision et de détection des évènements susceptibles d’affecter la sécurité de ses systèmes d’information et d’avoir un impact significatif sur la continuité des services qu’elle assure. Les données techniques générées par les moyens précités ne peuvent être exploitées par l…
Chaque entité doit, dès qu’elle prend connaissance d’un incident affectant la sécurité ou le fonctionnement de ses systèmes d’information, le déclarer à l’autorité nationale. A la demande de l’autorité nationale, chaque entité lui communique, sans délai, les informations complémentaires relatives aux incidents affectant la sécur…
Chaque entité prépare un plan de continuité ou de reprise d’activités intégrant l’ensemble des solutions de secours pour neutraliser les interruptions des activités, protéger les processus métier cruciaux des effets causés par les principales défaillances des systèmes d’information ou par des sinistres et garantir une reprise de…
En cas d’externalisation d’un système d’information sensible à un prestataire, ce dernier doit respecter les règles, règlements et référentiels techniques relatifs à la sécurité des systèmes d’information édictés par l’autorité nationale.
Les données sensibles doivent être exclusivement hébergées sur le territoire national.
Toute externalisation d’un système d’information sensible doit faire l’objet d’un contrat de droit marocain qui doit comprendre des engagements de protection de l’information, d’auditabilité et de réversibilité, ainsi que les exigences de sécurité et les niveaux de service voulus.
L’autorité nationale fixe les règles et le référentiel technique régissant la sécurité relative à l’externalisation des systèmes d’information. Section 2. – Dispositions propres aux infrastructures d’importance vitale disposant de systèmes d’information sensibles
Les dispositions de la section première du présent chapitre s’appliquent aux infrastructures d’importance vitale.
La liste des secteurs d’activités d’importance vitale et des autorités gouvernementales, établissements publics ou autres personnes morales de droit public, assurant la coordination de ces secteurs est fixée par voie réglementaire.
Les infrastructures d’importance vitale sont désignées pour chaque secteur d’activité d’importance vitale par l’autorité gouvernementale, l’établissement public ou la personne morale de droit public dont relève la coordination de ce secteur, et ce après avis de l’autorité nationale. La liste de ces infrastructures doit être tenue secrète et doit être actualisée à intervalles réguliers et au moins tous les deux ans.
Le responsable de l’infrastructure d’importance vitale établit, sur la base des résultats d’une analyse des risques, la liste des systèmes d’information sensibles et la transmet avec les mises à jour de celle-ci à l’autorité nationale.
L’autorité nationale peut faire des observations au responsable de l’infrastructure d’importance vitale sur la liste des systèmes d’information sensibles qui lui a été transmise. Dans ce cas, le responsable de l’infrastructure d’importance vitale est tenu de modifier sa liste conformément à ces observations et transmet la liste…
Tout système d’information sensible doit faire l’objet d’une homologation de sa sécurité avant sa mise en exploitation. Le guide d’homologation des systèmes d’information sensibles est fixé par l’autorité nationale.
A la demande de l’autorité nationale, les responsables des infrastructures d’importance vitale soumettent les systèmes d’information sensibles desdites infrastructures à un audit effectué par cette autorité ou par des prestataires d’audit qualifiés par ladite autorité. Les critères de qualification des prestataires d’audit et les modalités de déroulement de l’audit sont fixés par voie réglementaire.
Les responsables des infrastructures d’importance vitale sont tenus de communiquer à l’autorité nationale ou au prestataire d’audit qualifié les informations et éléments nécessaires pour réaliser l’audit, y compris les documents relatifs à leur politique de sécurité et, le cas échéant, les résultats d’audit de sécurité précédent…
Lorsque l’audit est effectué par un prestataire d’audit qualifié, le rapport d’audit est transmis par le responsable de l’infrastructure d’importance vitale à l’autorité nationale. Le prestataire d’audit qualifié doit veiller à la confidentialité du rapport d’audit.
Lorsque les opérations d’audit sont effectuées par les prestataires d’audit qualifiés, les coûts sont supportés par le responsable de l’infrastructure d’importance vitale concernée par ces opérations.
Chaque responsable d’infrastructure d’importance vitale auditée doit mettre en place un plan d’actions pour mettre en œuvre les recommandations figurant dans les rapports d’audit et le transmet à l’autorité nationale pour le suivi de sa mise en œuvre.
Les responsables des infrastructures d’importance vitale doivent recourir à des services, produits ou solutions qui permettent le renforcement des fonctions de sécurité, définis par l’autorité nationale. En cas d’externalisation des services de cybersécurité, les responsables des infrastructures d’importance vitale doivent recou…
Les exploitants des réseaux publics de télécommunications, les fournisseurs d’accès à Internet, les prestataires de services de cybersécurité, les prestataires de services numériques et les éditeurs de plateformes Internet, doivent se conformer aux directives de l’autorité nationale notamment en matière de conservation des donn…
Les exploitants des réseaux publics de télécommunications, les fournisseurs d’accès à Internet, les prestataires de services de cybersécurité, les prestataires de services numériques et les éditeurs de plateformes Internet informent leurs clients de la vulnérabilité de leurs systèmes d’information ou de l’atteinte qui pourrait les affecter.
Pour les besoins de la sécurité des systèmes d’information des entités et des infrastructures d’importance vitale, les agents de l’autorité nationale habilités sont autorisés, aux seules fins de prévenir et de caractériser la cybermenace, à procéder auprès des exploitants des réseaux publics de télécommunications, des fournisseu…
Les exploitants des réseaux publics de télécommunications, les fournisseurs d’accès à Internet, les prestataires de services de cybersécurité, les prestataires de services numériques et les éditeurs de plateformes Internet doivent, dans le cadre des directives de l’autorité nationale, prendre les mesures de protection nécessaires en vue de prévenir et neutraliser les effets des menaces ou atteintes aux systèmes d’information de leurs clients.
Lorsque les exploitants des réseaux publics de télécommunications, les fournisseurs d’accès à Internet, les prestataires de services de cybersécurité, les prestataires de services numériques et les éditeurs de plateformes Internet détectent des évènements susceptibles d’affecter la sécurité des systèmes d’information de leurs clients, ils doivent en informer, sans délai, l’autorité nationale.
Les exploitants des réseaux publics de télécommunications et les fournisseurs d’accès à Internet doivent recourir, sur les réseaux de communications électroniques qu’ils exploitent, à des dispositifs de détection mettant en œuvre des marqueurs techniques fournis par l’autorité nationale, aux seules fins de détecter des événements susceptibles d’affecter la sécurité des systèmes d’information de leurs abonnés.
Les prestataires de services numériques sont tenus d’identifier les risques qui menacent la sécurité de leurs systèmes d’information et de prendre des mesures techniques et organisationnelles nécessaires pour gérer ces risques, pour éviter les incidents de nature à porter atteinte à leurs réseaux et systèmes d’information ainsi que pour en réduire au minimum l’impact, de manière à garantir la continuité de leurs services.
Les prestataires de services numériques doivent dès qu’ils en prennent connaissance, déclarer à l’autorité nationale les incidents affectant les réseaux et systèmes d’information nécessaires à la fourniture de leurs services, lorsque les informations dont ils disposent font apparaître que ces incidents ont un impact significatif sur la fourniture de ces services.
Lorsque l’autorité nationale est informée, par quelque moyen que ce soit, qu’un prestataire de services numériques ne satisfait pas à l’une des obligations prévues par la présente loi, elle peut le soumettre à des contrôles destinés à vérifier le respect de ces obligations ainsi que le niveau de sécurité des réseaux et systèmes…
Il est créé un comité stratégique de la cybersécurité chargé de : – élaborer les orientations stratégiques de l’Etat en matière de cybersécurité et veiller sur la résilience des systèmes d’information des entités, des infrastructures d’importance vitale et des opérateurs visés à la section III du chapitre II de la présente lo…
Il est institué, auprès du comité stratégique de la cybersécurité, un comité de gestion des crises et évènements cybernétiques majeurs, chargé d’assurer une intervention coordonnée en matière de prévention et de gestion de crise par suite d’incidents de cybersécurité. A cet effet, les exploitants des réseaux publics de télécomm…
Pour faire face aux incidents de cybersécurité majeurs, le comité de gestion des crises et évènements cybernétiques majeurs peut décider des mesures que les responsables des entités et des infrastructures d’importance vitale doivent mettre en œuvre et élaborer des recommandations et conseils destinés aux opérateurs du secteur privé et aux particuliers. Section 2. – De l’autorité nationale de la cybersécurité
L’autorité nationale est chargée de mettre en œuvre la stratégie de l’Etat en matière de cybersécurité. A cet effet, outre les missions qui lui sont dévolues par la présente loi, l’autorité nationale est chargée de : – coordonner les travaux relatifs à l’élaboration et à la mise en œuvre de la stratégie de l’Etat en matière de c…
L’autorité nationale est tenue de préserver la confidentialité des informations sensibles qu’elle recueille dans le cadre de la présente loi.
L’autorité nationale fixe les règles de sécurité nécessaires à la protection des systèmes d’information des entités, des infrastructures d’importance vitale et des opérateurs visés à l’article premier de la présente loi. L’autorité nationale fixe des règles de sécurité particulières à un secteur d’activité d’importance vitale dé…
Pour faire face à une attaque informatique qui vise les systèmes d’information affectant les fonctions vitales de la société, de la santé, de la sûreté, de la sécurité et du bien- être économique ou social, les agents de l’autorité nationale procèdent aux opérations d’investigation technique nécessaires à la caractérisation de l’attaque et veillent à la mise en œuvre des mesures et recommandations y afférentes.
L’autorité nationale collabore avec les services compétents de l’Etat à travers l’échange de toute donnée ou information susceptible de les aider dans le traitement des infractions portant atteinte aux systèmes de traitement automatisé des données. Lorsqu’il appert à l’autorité nationale, à l’occasion de l’exercice de ses attrib…
L’autorité nationale organise, en collaboration avec les acteurs et professionnels de la cybersécurité, des cycles de formation et des exercices au profit du personnel des entités et des infrastructures d’importance vitale pour développer et renforcer les capacités nationales en la matière.
L’autorité nationale définit et met en œuvre des programmes de sensibilisation sur la cyberéthique et sur les enjeux liés aux menaces et risques de cybersécurité au profit du personnel des entités, des infrastructures d’importance vitale et du secteur privé et des particuliers. Des conseils et recommandations d’hygiène en cybers…
L’autorité nationale contribue aux programmes initiés par les organes compétents de l’Etat pour le renforcement de la confiance numérique, le développement de la digitalisation des services et la protection des données à caractère personnel.
L’autorité nationale développe et coordonne, en concertation avec les administrations concernées, les relations de coopération avec les organismes nationaux et étrangers dans le domaine de la cybersécurité.
L’autorité nationale entretient des relations de coopération au niveau national et international en vue de traiter les incidents de cybersécurité et de développer le partage de l’expérience et de l’expertise dans ce domaine. Chapitre V De la constatation des infractions et des sanctions
Outre les officiers de la police judiciaire, sont habilités à rechercher et à constater, par procès-verbaux, les infractions aux dispositions de la présente loi et des textes pris pour son application les agents de l’autorité nationale commissionnés à cet effet et assermentés conformément à la législation en vigueur. Les procès-verbaux de constatation des infractions sont adressés au ministère public compétent.
Sans préjudice des sanctions pénales plus graves prévues par la législation en vigueur, est puni d’une amende de 200.000 à 400.000 DH : – tout responsable d’une entité ou d’une infrastructure d’importance vitale qui procède à l’hébergement des données sensibles en dehors du territoire national, en violation des dispositions de l…
Sans préjudice des sanctions pénales plus graves prévues par la législation en vigueur, est puni d’une amende de 100.000 à 200.000 DH : – quiconque manque aux obligations de déclaration des incidents, en violation des dispositions prévues aux articles 8, 30 et 33 ci-dessus ; – quiconque, par quelque moyen que ce soit, fait obsta…
