Aller au contenu principal
Corevia Technologie
Conformité

NIS2 et les entreprises marocaines : pourquoi une directive européenne arrive dans vos contrats

La directive NIS2 ne s’applique pas au Maroc, mais elle rend vos clients européens comptables de votre niveau de sécurité. Analyse du périmètre réel, de l’articulation avec la loi 09-08 et des chantiers à ouvrir en premier.

7 min de lectureL’équipe Corevia

La scène se répète depuis deux ans chez les prestataires marocains : un client européen envoie un questionnaire de sécurité, impose une clause de notification d’incident en quelques heures et réclame la preuve d’une analyse de risques. La réponse réflexe tient en une phrase : « NIS2 est une directive européenne, nous sommes au Maroc, elle ne nous est pas opposable. » Elle est juridiquement presque exacte et pratiquement sans effet. La directive ne s’adresse pas à vous ; elle s’adresse à votre client, et elle le rend comptable de votre sécurité.

Ce que la directive exige, et de qui

NIS2 est le nom d’usage de la directive (UE) 2022/2555, entrée en vigueur le 16 janvier 2023, que les États membres devaient transposer au plus tard le 17 octobre 2024. Elle remplace la directive 2016/1148, au périmètre trop étroit et à l’application trop inégale. Premier point à retenir : le texte est une directive. Contrairement au RGPD, il n’est donc pas directement applicable ; il vit dans vingt-sept lois nationales qui divergent sur des points très concrets (identification des entités, seuils, modalités de déclaration, barèmes de sanction). Lorsqu’un client vous oppose « NIS2 », c’est en réalité le droit français, belge ou allemand qui vous est opposé.

Le périmètre combine deux annexes sectorielles et un critère de taille. L’annexe I vise les secteurs hautement critiques (énergie, transports, banque, santé, eau, infrastructures numériques, gestion de services TIC interentreprises, administration publique) et l’annexe II d’autres secteurs critiques, des postes à l’agroalimentaire. Le seuil général retient les entreprises de taille moyenne et au-delà, avec des exceptions qui s’appliquent quelle que soit la taille. Les entités sont ensuite qualifiées d’« essentielles » ou d’« importantes ». Cette qualification commande le régime de supervision, a priori ou a posteriori, ainsi que le plafond des amendes : au moins dix millions d’euros ou 2 % du chiffre d’affaires mondial pour les premières, sept millions ou 1,4 % pour les secondes.

Trois chemins vers le périmètre

La chaîne d’approvisionnement de vos clients

C’est le chemin le plus fréquent, et celui qui ne laisse aucune marge de négociation. L’article 21 impose aux entités concernées des mesures de gestion des risques selon une approche « tous risques », dont la liste minimale mentionne explicitement la sécurité de la chaîne d’approvisionnement, y compris les relations avec les fournisseurs et prestataires directs. Le paragraphe suivant ajoute que l’entité doit tenir compte des vulnérabilités propres à chaque fournisseur direct et de la qualité d’ensemble de ses pratiques de cybersécurité. Un hôpital allemand ne répond donc plus seulement de sa propre sécurité : il doit démontrer qu’il évalue et encadre celle de ses prestataires. Pour cela, il ne dispose que d’un instrument : le contrat.

Les services numériques offerts dans l’Union

Ce chemin est plus direct et beaucoup moins connu. L’article 26 fixe la compétence territoriale. Une entité relève en principe de l’État membre où elle est établie ; pour certaines catégories, la compétence suit en revanche l’établissement principal dans l’Union : services DNS, registres de noms de domaine, informatique en nuage, centres de données, prestataires de services gérés et de services de sécurité gérés, places de marché, moteurs de recherche. Et lorsqu’une entité de ces catégories n’y est pas établie tout en y offrant ses services, elle doit désigner un représentant dans l’Union et relève de la juridiction de l’État membre où celui-ci est établi. Un infogérant, un hébergeur ou un MSSP marocain qui vend à des clients européens entre exactement dans cette description. Le règlement d’exécution (UE) 2024/2690 détaille d’ailleurs les exigences techniques attendues de ces mêmes catégories : c’est la grille la plus précise dont on dispose aujourd’hui.

Une filiale établie dans l’Union

Si le groupe dispose d’une entité juridique en Europe, celle-ci peut être assujettie dès lors qu’elle atteint le seuil de taille dans un secteur listé. L’erreur courante consiste à regarder l’effectif local et à conclure trop vite : les seuils s’apprécient selon la recommandation 2003/361/CE, qui agrège les entreprises liées. Une filiale de dix personnes détenue par un groupe de huit cents salariés n’est pas automatiquement une petite entreprise.

Ce que vos contrats vont exiger

  • Des politiques d’analyse des risques et de sécurité des systèmes d’information : écrites, datées, approuvées.
  • Une gestion des incidents : détection, qualification, escalade, retour d’expérience.
  • La continuité d’activité : gestion des sauvegardes, reprise après sinistre, gestion de crise.
  • La sécurité de la chaîne d’approvisionnement, vos propres sous-traitants compris, puisque la clause se propage en cascade.
  • La sécurité de l’acquisition, du développement et de la maintenance, traitement des vulnérabilités inclus.
  • Des procédures d’évaluation de l’efficacité des mesures : des tests et des audits, pas seulement des procédures.
  • L’hygiène informatique de base et la formation à la cybersécurité.
  • Des politiques relatives à la cryptographie et, le cas échéant, au chiffrement.
  • La sécurité des ressources humaines, le contrôle d’accès et la gestion des actifs.
  • L’authentification multifacteur ou continue et des communications sécurisées, y compris en situation d’urgence.

Cette liste minimale n’a rien d’exotique pour qui connaît ISO/IEC 27001. L’article 20 ajoute en revanche une exigence qui change la nature de la conversation : l’organe de direction approuve les mesures, supervise leur mise en œuvre, peut être tenu responsable des manquements, et ses membres doivent suivre une formation. Votre interlocuteur n’est donc plus seulement la DSI. Un prestataire capable de produire sans délai une analyse de risques datée, une procédure d’incident et un rapport de test de restauration gagne un temps considérable dans un appel d’offres.

Loi 09-08, CNDP : ce que le droit marocain couvre déjà

La loi 09-08 relative au traitement des données à caractère personnel, promulguée par le dahir du 18 février 2009, confie à la CNDP le contrôle des traitements : formalités préalables, droits des personnes, encadrement des transferts hors du Maroc. Son objet diffère de celui de NIS2, puisqu’elle protège les personnes plutôt que la résilience des services, mais les deux textes se croisent sur des points opérationnels : conservation des journaux, externalisation de la supervision vers un SOC, clauses imposées aux sous-traitants ultérieurs. Le Maroc ne figure pas sur la liste des pays reconnus adéquats par la Commission européenne : les transferts depuis l’Union reposent donc sur les garanties appropriées du RGPD. À l’inverse, une entreprise déjà soumise au cadre national issu de la loi 05-20 et piloté par la DGSSI a construit une part du socle attendu ; son écart porte surtout sur les délais et sur la preuve.

Par où commencer

  1. 1Déterminez d’abord votre position : fournisseur d’une entité assujettie, prestataire de services numériques offrant ses services dans l’Union, groupe doté d’une filiale européenne. Les trois cas n’appellent pas les mêmes obligations.
  2. 2Cartographiez vos clients européens et leur secteur au regard des annexes I et II : les trois ou quatre comptes qui pèsent le plus fixent le niveau d’exigence à atteindre.
  3. 3Relisez les contrats en cours autant que les nouveaux : annexe sécurité, droit d’audit, délai de notification, conditions de sous-traitance ultérieure. Un délai de six heures signé sans capacité d’astreinte est une non-conformité dormante.
  4. 4Construisez la capacité de notification avant la documentation : un contact joignable en permanence, une procédure de qualification, un modèle de déclaration, un journal des décisions horodaté.
  5. 5Alignez votre socle sur les dix points de l’article 21. Aucune équivalence formelle n’existe avec ISO/IEC 27001, mais un système de management certifié en couvre l’essentiel et fournit les preuves attendues.
  6. 6Si vous relevez de l’article 26, traitez la désignation du représentant comme une décision de direction : elle détermine l’autorité qui pourra vous contrôler.
  7. 7Menez les chantiers NIS2 et 09-08 ensemble : registre des traitements, politique de conservation et clauses de sous-traitance servent les deux, et les conduire séparément revient à payer deux fois le même travail.
  • NIS2
  • Conformité
  • Chaîne d’approvisionnement
  • CNDP
Retour au blog

Un projet, un audit, une urgence ?

Décrivez votre contexte en quelques lignes. Nous revenons vers vous sous un jour ouvré avec une première lecture et les questions qui comptent.

contact@coreviatechnologie.com