Suis-je concerné par la loi 05-20 ?

Huit questions au plus sur la loi n° 05-20 relative à la cybersécurité. Vous obtenez vos catégories probables, avec leur niveau de certitude, puis les obligations, les sanctions et les textes qui s'y rattachent, article par article.

Gratuit Sans compte Vos réponses ne quittent pas votre navigateur Textes officiels relus le 3 octobre 2026

Questionnaire

Bêta
Information générale, ne constitue pas un avis juridique.

L'outil résume les textes publiés au Bulletin officiel et par la DGSSI. Il ne remplace ni la lecture des textes, ni l'avis d'un juriste, ni les instructions de la DGSSI ou de l'autorité de coordination de votre secteur.

Votre rapport s'affichera ici à la fin du questionnaire.
Méthode

Comment le résultat est calculé

Aucune note, aucun score : l'outil applique des règles fixes, chacune appuyée sur un article. Quand le texte ne permet pas de conclure, il le dit.

Une base de connaissances vérifiée

Les catégories, obligations et sanctions viennent de la loi n° 05-20 (BO n° 6906), du décret n° 2-21-406 (BO n° 7028), du décret n° 2-24-921 (BO n° 7380), de l'arrêté n° 3-17-25 (BO n° 7432) et des publications de la DGSSI, relus le 3 octobre 2026. Les libellés anglais sont une traduction de travail, non officielle.

Des catégories avec un niveau de certitude

« Certain » : vos réponses correspondent au texte de l'article cité. « À vérifier » : le texte ne tranche pas, ou seule une autorité peut le dire (une IIV n'existe que par désignation, et la liste est secrète). Une IIV peut être publique ou privée : les catégories se cumulent.

Des obligations filtrées, puis les sanctions liées

Chaque obligation est rattachée à une ou plusieurs catégories. Certaines dépendent d'une condition : audit avant mise en exploitation si vous offrez des services numériques à des tiers (art. 4 al. 3) ; déclaration, audit et recours au cloud qualifié pour les systèmes sensibles, s'il en existe de classe A ou B (décret 2-21-406, art. 12). Seules les amendes des articles 49 et 50 liées aux obligations affichées sont reprises, avec leurs montants légaux, ainsi que les règles communes (confiscation, art. 51 ; récidive, art. 52).

Les règles appliquées, une par une
Les catégories se cumulent. « Toute personne » s'ajoute toujours : l'article 50 al. 2 vise tout le monde.
Si vous répondezCatégorieCertitudeBase
Q1 : administration de l'État, collectivité territoriale, établissement ou entreprise public, autre personne morale de droit publicEntitéCertainLoi 05-20, art. 1
Q1 : « Je ne sais pas »EntitéÀ vérifierLoi 05-20, art. 1
Q2 : « Oui », votre organisme a été désigné IIVInfrastructure d'importance vitale (IIV)CertainLoi 05-20, art. 2 et 16
Q2 : « Je ne sais pas » et Q3 : un secteur d'importance vitaleInfrastructure d'importance vitale (IIV)À vérifierLoi 05-20, art. 16 ; décret 2-21-406, annexe 1
Q4 : exploitation d'un réseau public de télécommunicationsExploitant d'un réseau public de télécommunicationsCertainLoi 05-20, art. 1
Q4 : fourniture d'accès à InternetFournisseur d'accès à InternetCertainLoi 05-20, art. 1
Q4 : moteur de recherche, ou accès à des ressources informatiques partagées (datacenter, cloud)Prestataire de services numériquesCertainLoi 05-20, art. 2
Q4 : service permettant de conclure des contrats de vente ou de service en lignePrestataire de services numériquesÀ vérifierLoi 05-20, art. 2
Q4 : édition d'une plateforme InternetÉditeur de plateforme InternetÀ vérifierLoi 05-20, art. 1
Q4 : services de cybersécurité, et Q5 : « Oui » (clients publics ou IIV)Prestataire de services de cybersécuritéCertainLoi 05-20, art. 1 et 2
Q4 : services de cybersécurité, et Q5 : « Non » ou « Je ne sais pas »Prestataire de services de cybersécuritéÀ vérifierLoi 05-20, art. 2 et 49
Q4 : audit de la sécurité des systèmes d'information, et Q5 : « Oui »Prestataire d'audit de la sécurité des systèmes d'informationÀ vérifierLoi 05-20, art. 20 et 49
Q6 : « Oui », vous gérez un système ou des données sensibles pour une entité publique ou une IIVPrestataire à qui est externalisé un système d'information sensibleCertainLoi 05-20, art. 10 et 12
Q4 : ressources informatiques partagées (datacenter, cloud), Q5 : « Oui » et Q6 : « Oui » ou « Je ne sais pas »Prestataire de services Cloud (qualification niveau 1 ou 2)À vérifierDécret 2-24-921, art. 1 et 2
ToujoursToute personne (disposition générale)CertainLoi 05-20, art. 50 al. 2
Ce que les textes ne permettent pas de trancher

Ces points n'ont pas pu être vérifiés dans les textes lus. L'outil ne les présente jamais comme des conclusions.

  • Délai chiffré de déclaration d'incident : aucun n'a été trouvé dans la loi, le décret 2-21-406, le référentiel de gestion des incidents de la DGSSI ou la DNSSI 2023. La loi dit « dès qu'elle prend connaissance » (art. 8) et « sans délai » (art. 30) ; l'outil n'affiche donc aucun délai en heures.
  • Portée exacte de l'art. 49 tiret 6 (prestations de cybersécurité sans qualification) : toute prestation, ou seulement celles fournies à des entités ou des IIV au sens de l'art. 2.
  • Définitions d'« exploitant de réseau public de télécommunications », de « fournisseur d'accès à Internet » et d'« éditeur de plateforme Internet » : absentes de la loi 05-20 ; la loi 24-96 n'a pas été lue.
  • Portée du 1er tiret de la définition de prestataire de services numériques : places de marché uniquement, ou tout site marchand.
  • Seuil de l'« impact significatif » (art. 33) : non défini dans les textes lus.
  • Obligation, pour une entité qui n'est pas une IIV, de recourir à un prestataire d'audit qualifié pour ses systèmes sensibles : non explicite (le décret 2-21-406, art. 28, vise entités et IIV sans l'imposer clairement).
  • Modification éventuelle de l'annexe 1 du décret 2-21-406 (liste des secteurs) par arrêté : aucune trouvée, recherche non exhaustive.
  • Date de publication de l'édition générale arabe de l'arrêté 3-17-25, donc date exacte d'entrée en vigueur du décret 2-24-921.
  • Date exacte d'entrée en vigueur de la loi 05-20 (art. 53).
  • Obligations de notification au titre de la loi 09-08 (CNDP) ou de régulateurs sectoriels (Bank Al-Maghrib, ANRT, ACAPS) : non étudiées.
  • Contenu complet de la DNSSI 2023, du référentiel cloud, du guide d'homologation et des référentiels d'exigences des prestataires d'audit et de cybersécurité : non analysés.
  • Existence d'un mécanisme de notification de sa désignation à une IIV : non explicite dans la loi (l'art. 16 parle de désignation et de liste secrète).
Les textes officiels

Passez de l'outil à la plateforme.

Historique, travail à plusieurs et rapports : l'abonnement cloud hébergé au Maroc est en accès anticipé.