Fiche de déclaration d'incident (maCERT / DGSSI)

Préparez en quelques minutes la fiche à adresser au maCERT : les rubriques de la fiche officielle, dans le même ordre, avec les listes de la DGSSI, une aide à la qualification, la chronologie et les indicateurs observés. Vous imprimez, copiez ou préparez le courriel : l'outil n'envoie rien.

Gratuit Sans compte 100 % dans votre navigateur : rien n'est envoyé Rubriques de la fiche officielle maCERT

Votre fiche

Bêta
Contact
Détails sur l'incident
La fiche officielle ne fixe pas de liste pour ce champ : texte libre. L'aide à la qualification (rubrique 3) peut proposer un texte.

Complément d'Informations

Les trois blocs ci-dessous sont des aides Qorsec : ce qu'ils contiennent est ajouté à cette rubrique dans la fiche.

Aide à la qualification

Aide Qorsec, non officielle

Le référentiel DGSSI fonde le tri des incidents sur le type d'incident, la valeur de l'actif et l'impact potentiel, sans publier d'échelle. Ces questions donnent un niveau indicatif ; la méthode est détaillée plus bas.

Données touchées (plusieurs choix possibles)

Chronologie des événements

Aide Qorsec

Une ligne par fait horodaté. La fiche les classe par ordre chronologique.

    Indicateurs observés

    Aide Qorsec

    Analyse plus poussée (dédoublonnage, export, types supplémentaires) : extracteur d'indicateurs (IOC).

    Actions prises par l'équipe IT
    Mesures déjà prises Aide Qorsec

    Fiche prête à envoyer

    Préparer un courriel

    Méthode

    D'où vient chaque élément de la fiche

    Les quatre rubriques et leurs intitulés

    Les rubriques et les intitulés reprennent, dans le même ordre, la « Fiche de déclaration d'incident de cybersécurité » publiée par la DGSSI (fichier RTF du maCERT), identique à l'annexe D du Référentiel de gestion des incidents de cybersécurité (DGSSI, édition 2022). La loi 05-20 (art. 8, al. 3) confie à l'autorité nationale le soin de préciser les informations à communiquer et les modalités de transmission.

    RubriqueChamps de la fiche officielle
    1. ContactNom de l'organisation ; Nom du responsable (s) à contacter ; Fonction ; Email ; Téléphone
    2. Détails sur l'incidentType de l'incident ; Impact de l'incident ; Date et heure d'occurrence ; Date et heure de détection de l'incident ; Vecteur d'attaque susceptible
    3. Complément d'InformationsTexte libre
    4. Actions prises par l'équipe ITTexte libre

    Les libellés anglais sont une traduction de travail Qorsec, non officielle. Ajouts Qorsec, signalés comme tels : nature de l'envoi (déclaration initiale ou complément), précisions sur le type et le vecteur, mention « heure estimée », fuseau horaire, qualification indicative, chronologie, indicateurs et cases d'actions.

    Les listes de choix

    Type de l'incident : liste « Catégorie des incidents à remonter au maCERT » (référentiel DGSSI 2022, annexe C, p. 15) : tentative d'intrusion, intrusion, code malicieux, disponibilité, sécurité des données, avec leurs types. Vecteur : liste « Vecteurs d'attaques » (annexe A, p. 12), qui ne fournit pas un classement définitif. L'option « Inconnu à ce stade » est un ajout Qorsec : mieux vaut la dire que deviner.

    Le niveau indicatif de l'aide à la qualification

    Aucun texte lu ne publie d'échelle de gravité : le référentiel dit seulement que le tri se fonde sur le type d'incident, la valeur de l'actif et son impact potentiel (§ II.2). L'aide Qorsec additionne des points, que voici en entier :

    CritèreRéponses et points

    Ce niveau sert à prioriser votre réponse et à décrire l'impact. Il ne décide pas s'il faut déclarer : pour les entités et les IIV, la loi 05-20 (art. 8) ne fixe pas de seuil. Pour les prestataires de services numériques, l'art. 33 vise les incidents à « impact significatif », notion que les textes lus ne définissent pas.

    L'extraction des indicateurs

    Expressions régulières exécutées dans le navigateur : IPv4 (chaque octet entre 0 et 255), IPv6 (formes complètes et abrégées), URL http(s) et ftp, adresses e-mail, domaines (extension alphabétique d'au moins deux lettres ; les noms de fichiers courants comme .exe, .pdf ou .docx sont écartés ; un nom dont l'extension est aussi une extension de fichier, comme .pl, .md ou .sh, n'est retenu que s'il est l'hôte d'une URL), empreintes hexadécimales de 32 (MD5), 40 (SHA-1) et 64 (SHA-256) caractères. Les formes déjà neutralisées ([.], (.), hxxp) sont reconnues. Les doublons sont retirés. Chaque indicateur peut être décoché : vérifiez la liste avant l'envoi, l'outil ne juge pas si un indicateur est malveillant.

    Impression, texte et courriel

    « Imprimer / PDF » ouvre l'impression du navigateur, qui permet d'enregistrer en PDF : seule la fiche est imprimée. « Préparer un courriel » ouvre votre messagerie (lien mailto) avec le destinataire, l'objet et le texte de la fiche (sans l'en-tête ni la mention de bas), sans pièce jointe. Les liens mailto trop longs sont tronqués par certaines messageries : au-delà d'environ 2 000 caractères encodés, l'outil copie la fiche dans le presse-papiers et n'ouvre que l'objet, pour que vous colliez le texte vous-même. Pour un envoi chiffré, la DGSSI publie une clé PGP.

    Ce que l'outil ne couvre pas

    D'autres obligations de notification peuvent exister selon votre situation : protection des données personnelles (loi 09-08, CNDP) ou règles d'un régulateur sectoriel. Elles n'ont pas été étudiées pour cet outil. L'outil ne dit pas si votre organisation est soumise à la loi 05-20 : voyez l'outil « Loi 05-20 : suis-je concerné ? ».

    Rappel juridique

    Ce que disent les textes

    Citations de la loi n° 05-20 relative à la cybersécurité (BO n° 6906 du 6 août 2020, traduction officielle). Aucun de ces textes ne fixe de délai en heures.

    Entités et IIV — art. 8

    « Chaque entité doit, dès qu'elle prend connaissance d'un incident affectant la sécurité ou le fonctionnement de ses systèmes d'information, le déclarer à l'autorité nationale. » Les informations complémentaires demandées sont communiquées « sans délai ».

    Les obligations des entités s'appliquent aussi aux infrastructures d'importance vitale (art. 14).

    Opérateurs — art. 30

    Les exploitants de réseaux publics de télécommunications, fournisseurs d'accès à Internet, prestataires de services de cybersécurité, prestataires de services numériques et éditeurs de plateformes Internet qui détectent des événements susceptibles d'affecter la sécurité des systèmes d'information de leurs clients « doivent en informer, sans délai, l'autorité nationale ».

    Prestataires de services numériques — art. 33

    Ils doivent, « dès qu'ils en prennent connaissance », déclarer les incidents affectant les réseaux et systèmes nécessaires à la fourniture de leurs services, lorsque ces incidents ont un « impact significatif » sur cette fourniture.

    Déroulement
    • Envoyer d'abord les informations préliminaires disponibles, puis compléter au fil de la réponse (référentiel DGSSI 2022, § II.2).
    • Fournir les informations complémentaires demandées par le maCERT et suivre les directives de la DGSSI (loi 05-20, art. 3 et 8).
    • L'autorité adresse à l'entité une synthèse des mesures et recommandations relatives au traitement de l'incident (art. 8, al. 4).
    Sanction — art. 50

    Amende de 100 000 à 200 000 DH pour « quiconque manque aux obligations de déclaration des incidents » prévues aux articles 8, 30 et 33, sans préjudice des sanctions pénales plus graves. Les sanctions sont portées au double en cas de récidive (art. 52).

    Information générale, qui ne constitue pas un avis juridique. Référez-vous aux instructions de la DGSSI et du maCERT, qui priment sur cet outil.

    Passez de l'outil à la plateforme.

    Historique, travail à plusieurs et rapports : l'abonnement cloud hébergé au Maroc est en accès anticipé.