TI gestionada y ciberseguridad en Marruecos

Sus dispositivos protegidos, sus accesos bajo control, su empresa preparada para la auditoría.

SafeRock IT gestiona Windows, Android, Mac y iPhone con el mismo estándar para las empresas marroquíes. Preparamos la parte técnica de sus expedientes ante la CNDP y las evidencias que piden sus clientes y sus auditores. Un equipo en Rabat y Casablanca, con experiencia en ingeniería adquirida en Estados Unidos, primero para Marruecos y después para la UE, África y el Golfo.

Puntos ciegos

Lo que su empresa necesita sin saberlo

Según las cifras presentadas ante el Parlamento por el ministro encargado de la Administración de la Defensa Nacional, la DGSSI registró 644 ciberataques en 2024 y 879 en 2025. Estos son los seis puntos que revisamos primero.

Sus herramientas de control pasan por la CNDP

Cámaras, localizadores GPS, software de recursos humanos, control de acceso y MDM tratan datos de sus empleados: según la herramienta, la ley 09 08 exige una declaración o una autorización antes de su uso.

Enumeramos lo que recoge cada herramienta y preparamos la parte técnica de su expediente.

Control horario por huella: una finalidad excluida por la CNDP

La CNDP excluye la gestión del tiempo de presencia de los empleados como finalidad de un tratamiento biométrico (deliberación 478 2013).

Revisamos sus herramientas de control de presencia y proponemos una tarjeta o una aplicación.

Un teléfono perdido es un incidente de seguridad

La ley 09 08 (artículo 23) impone medidas contra la pérdida accidental de datos.

Cifrado, bloqueo y borrado remoto en Windows, Android, Mac y iPhone, con evidencias que lo demuestran.

Windows 10: sin parches gratuitos para los equipos de su empresa

Su soporte terminó el 14 de octubre de 2025; las actualizaciones de seguridad extendidas son de pago para las empresas. Alrededor de una cuarta parte del tráfico web de Windows en Marruecos sigue procediendo de Windows 10 (StatCounter, agosto de 2026).

Inventariamos sus equipos y planificamos el paso a Windows 11.

¿Su tenant de Microsoft 365 es anterior a 2019?

Los tenants creados antes del 22 de octubre de 2019 no siempre tienen los valores predeterminados de seguridad, entre ellos la MFA para todos y el bloqueo de la autenticación heredada.

Auditamos Microsoft 365, Google Workspace u Okta.

¿Es proveedor de una administración? La DNSSI le afecta

También se aplica, por contrato, a los proveedores que intervienen en los sistemas de las administraciones y de las infraestructuras de importancia vital: inventario, revisión de los accesos al menos una vez al año, procedimiento de salida del personal, política para los dispositivos móviles.

Preparamos las evidencias solicitadas.

Servicios

Un solo equipo para sus dispositivos, sus accesos y sus auditorías

Gestión de dispositivos

Windows, Android, Mac y iPhone inscritos, cifrados y actualizados con el mismo estándar, mediante Intune, Android Enterprise, Jamf o su MDM.

Identidad y acceso

Entra ID, Okta o Google Workspace; SSO, MFA, cuentas nominativas, altas y bajas automatizadas.

Refuerzo de la seguridad

Configuraciones CIS, parches, copias de seguridad probadas, Microsoft 365 y Google Workspace protegidos.

Preparación para el cumplimiento normativo y la certificación

Desde la parte técnica de su expediente ante la CNDP hasta los cuestionarios de proveedores y la auditoría ISO 27001.

Helpdesk y soporte

Del primer nivel a la ingeniería, en francés, inglés, español y árabe.

Consultoría

Hojas de ruta, elección de herramientas, dirección de TI a tiempo parcial.

Nueva oferta, en fase de lanzamiento

Su MDM, alojado donde usted decida

Desplegamos y operamos su plataforma de gestión de dispositivos, y situamos sus datos y sus copias de seguridad en el lugar que usted elija.

Marruecos

La base de datos y las copias de seguridad de su MDM permanecen en servidores en Marruecos; solo salen del país flujos técnicos, que documentamos para su expediente ante la CNDP.

Unión Europea

En un país de la UE reconocido por la CNDP, preparamos con usted la notificación de transferencia.

Región de su elección

Para sus filiales en África o en el Golfo, según la norma local; para datos marroquíes alojados fuera de los países reconocidos por la CNDP, se necesita una autorización de la CNDP o una excepción legal.

Sus servidores

En sus instalaciones o en su nube, con los accesos que usted nos conceda.

Algunos servicios de inscripción y de notificación siguen a cargo de los proveedores de los sistemas operativos; documentamos esos flujos.

Normativa

Sus obligaciones, país por país

Primero Marruecos, después sus mercados.

Marruecos

Tres marcos que conviene conocer: la ley 09 08, la ley 05 20 y las normas de Bank Al Maghrib.

  • Ley 09 08: declaración o autorización de la CNDP antes de poner en marcha un tratamiento (cámaras, geolocalización, ficheros de recursos humanos, su MDM según lo que recoja); medidas de seguridad y contrato con cada proveedor que trate datos por cuenta de su empresa (artículos 12 y 23).
  • Transferencias: se notifican a la CNDP incluso hacia un país reconocido (deliberación 236 2015, que incluye la UE salvo Croacia); en los demás casos, excepción legal o autorización de la CNDP.
  • Ley 05 20 y DNSSI: administraciones, infraestructuras de importancia vital y proveedores de sus sistemas sensibles; datos sensibles de estos organismos alojados exclusivamente en Marruecos (artículo 11); su uso de la nube para estos sistemas, regulado por el decreto 2 24 921.
  • Plataformas de venta en línea, servicios en la nube y proveedores de alojamiento de datos: conservación de los registros técnicos durante un año y declaración a la DGSSI de los incidentes con impacto significativo (ley 05 20, artículos 26 y 33).
  • Entidades de crédito: aprobación previa de Bank Al Maghrib para externalizar funciones significativas a la nube, plan de salida, derechos de auditoría (directiva 4/W/2022).

Unión Europea

Cláusulas RGPD, cuestionarios NIS2: lo que sus clientes europeos esperan de un proveedor en Marruecos.

  • RGPD: contrato de encargo del tratamiento con cada proveedor que trate datos por cuenta de su empresa (artículo 28). Marruecos no cuenta con una decisión de adecuación: para el Comité Europeo de Protección de Datos, incluso un acceso remoto desde Marruecos es una transferencia, que suele enmarcarse en cláusulas contractuales tipo y una evaluación de impacto de las transferencias.
  • NIS2 (artículo 21): sus clientes sujetos a NIS2 deben tener en cuenta las prácticas de ciberseguridad de sus proveedores directos. A 1 de octubre de 2026, las leyes de transposición se aplican, entre otros países, en Bélgica y Alemania; la transposición sigue sin completarse en Francia y en España.
  • DORA (artículo 30): los contratos de las entidades financieras deben indicar dónde se presta el servicio y dónde se tratan y almacenan los datos.
Una nota sobre la CLOUD Act

Esta ley estadounidense obliga a los proveedores de servicios de comunicaciones electrónicas o de computación remota sujetos a la jurisdicción estadounidense a atender las órdenes y requerimientos de las autoridades estadounidenses sobre los datos que poseen o controlan, con independencia de dónde estén almacenados. El artículo 48 del RGPD regula estas solicitudes: una sentencia de un órgano jurisdiccional o una decisión de una autoridad administrativa de un tercer país solo se reconoce o es ejecutable si se basa en un acuerdo internacional, como un tratado de asistencia jurídica mutua, sin perjuicio de otros motivos de transferencia previstos en el RGPD. El marco de privacidad de datos entre la UE y Estados Unidos sigue siendo válido; hay un recurso de casación pendiente ante el Tribunal de Justicia de la UE.

África

Una ley y una autoridad por país; varios de ellos regulan el alojamiento de datos fuera de su territorio.

  • Túnez (ley orgánica 2004 63, INPDP) y Argelia (ley 18 07 modificada en 2025, ANPDP): declaración previa y autorización de la autoridad para toda transferencia al extranjero.
  • Costa de Marfil (ley 2013 450, ARTCI): declaración previa y autorización para las transferencias a un tercer país.
  • Senegal (ley 2008 12, CDP): declaración previa, información a la CDP antes de cualquier transferencia, reforma en curso.
  • Egipto (ley 151 de 2020, PDPC): licencia obligatoria, licencia distinta para las transferencias, adaptación prevista antes del 1 de noviembre de 2026.
  • Nigeria, Kenia, Sudáfrica: registro ante la autoridad según el caso. En Nigeria, los datos soberanos permanecen en el país (directrices de la NITDA); en Kenia, un servidor o una copia de los datos en el país para determinados tratamientos públicos, la educación básica y la atención sanitaria.

Países del Golfo (CCG)

Arabia Saudí y Emiratos Árabes Unidos: leyes recientes, que también se aplican a las empresas extranjeras que tratan datos de residentes.

  • Arabia Saudí: la PDPL se aplica plenamente desde el 14 de septiembre de 2024 bajo la supervisión de la SDAIA, cuyas comisiones dictaron 48 resoluciones sancionadoras en 2025; las violaciones de datos deben notificarse en un plazo de 72 horas.
  • Transferencias reguladas fuera del Reino: países adecuados, cláusulas tipo, normas vinculantes, evaluación de riesgos; registro ante la SDAIA en algunos casos.
  • Controles ECC 2:2024 y CCC 2:2024 de la NCA: obligatorios para las entidades públicas y las infraestructuras críticas, recomendados para las demás. Según las normas de la CST sobre la nube, los datos de las entidades gubernamentales no deben salir del Reino.
  • Emiratos: decreto ley federal 45 de 2021 en vigor, reglamento de aplicación pendiente; regímenes propios de las zonas francas DIFC y ADGM; datos de salud conservados en el país, salvo excepciones.

Estándares internacionales

ISO 27001

Los certificados ISO 27001:2013 dejaron de ser válidos el 31 de octubre de 2025. Preparamos su paso a la versión 2022; la certificación la emite el organismo de certificación.

CIS

Reforzamos la seguridad de sus dispositivos Windows, Android, Mac y iPhone según los CIS Benchmarks y los controles CIS, y medimos las desviaciones.

SOC 2

Para vender en Estados Unidos: preparamos los controles técnicos y las evidencias; el informe SOC 2 lo emite una firma independiente de contadores públicos autorizada en Estados Unidos (CPA).

Información actualizada a 1 de octubre de 2026. Información general, no asesoramiento jurídico.

Entregables

Lo que le entregamos

Evidencias listas para la auditoría

Informes sobre los dispositivos, los parches, el cifrado y los accesos.

Políticas de seguridad

Adaptadas a su empresa.

Un inventario

De sus activos y de sus accesos.

Un acuerdo de tratamiento de datos

Firmado con usted.

Planes y método

Del helpdesk a la ingeniería

Nivel 1

Helpdesk

Soporte a los usuarios, contraseñas y MFA, preparación de los dispositivos.

Solicitar un presupuesto
Niveles 1 y 2

TI gestionada

El helpdesk, más la resolución avanzada de incidencias, el control de las reglas de seguridad en los dispositivos, los parches y un informe mensual.

Solicitar un presupuesto
Niveles 1 a 3

Ingeniería

La TI gestionada, más la automatización, la arquitectura y la preparación para la certificación.

Solicitar un presupuesto

Cada plan se dimensiona tras una llamada inicial gratuita. Una migración o una preparación para auditoría puede hacerse sin contrato de soporte.

Nuestro método

1

Llamada inicial

Sus dispositivos y sus obligaciones.

2

Evaluación de la situación

Dispositivos, identidades, accesos, proveedores.

3

Despliegue por etapas

Un piloto y, después, el cambio definitivo.

4

Operación y evidencias

Supervisión, parches, informes mensuales.

Preguntas frecuentes

Sus preguntas, nuestras respuestas

¿Qué trámites ante la CNDP requieren nuestras cámaras, nuestros localizadores GPS y nuestro MDM?

En los lugares de trabajo, la videovigilancia requiere una declaración previa y la geolocalización de vehículos una declaración tipo, con una conservación limitada a 3 meses para las imágenes y a un año para los datos de ubicación; algunos casos, como los centros sanitarios, requieren una autorización. Para el MDM, describimos con usted lo que recoge para elegir el trámite adecuado. Usted presenta el expediente, como responsable del tratamiento.

¿Ustedes emiten la certificación ISO 27001?

No. Preparamos su empresa para la auditoría: análisis de brechas, medidas técnicas, políticas y evidencias. La certificación la emite el organismo de certificación que usted elija.

¿Acompañan a nuestras filiales en África y en el Golfo?

Sí, desde Marruecos: el mismo estándar para los dispositivos y los accesos, los trámites identificados para cada país, incluidos los que corresponden al acceso de nuestro equipo desde Marruecos, y su MDM alojado en la región cuando la norma local lo exija.

¿En qué idiomas se presta el soporte?

En francés, inglés, español y árabe, a cargo de nuestro equipo de Rabat y Casablanca. Los plazos de respuesta son los que fija su contrato.

Llamada inicial gratuita

Hablemos de sus dispositivos y de sus obligaciones

Describa sus dispositivos, sus herramientas y sus requisitos de alojamiento. Le responderá un ingeniero, en francés, inglés, español o árabe.

Escríbanos

Los campos marcados con * son obligatorios.

Temas que le interesan
O elija una franja horaria