Infogérance et cybersécurité au Maroc

Vos appareils sécurisés, vos accès maîtrisés, votre entreprise prête pour l'audit.

SafeRock IT gère Windows, Android, Mac et iPhone au même standard pour les entreprises marocaines. Nous préparons la partie technique de vos dossiers CNDP et les preuves que demandent vos clients et vos auditeurs. Une équipe à Rabat et Casablanca, avec une expérience d'ingénierie acquise aux USA, pour le Maroc d'abord, puis l'UE, l'Afrique et le Golfe.

Angles morts

Ce dont votre entreprise a besoin sans le savoir

Selon les chiffres présentés au Parlement par le ministre chargé de l'Administration de la Défense nationale, la DGSSI a recensé 644 cyberattaques en 2024 et 879 en 2025. Voici six points que nous vérifions en premier.

Vos outils de contrôle passent par la CNDP

Caméras, traceurs GPS, logiciels RH, contrôle d'accès et MDM traitent des données de vos salariés : selon l'outil, la loi 09 08 exige une déclaration ou une autorisation avant usage.

Nous listons ce que chaque outil collecte et préparons la partie technique de votre dossier.

Pointeuse à empreinte : une finalité exclue par la CNDP

La CNDP exclut la gestion du temps de présence des salariés comme finalité d'un traitement biométrique (délibération 478 2013).

Nous revoyons vos outils de présence et proposons un badge ou une application.

Un téléphone perdu est un incident de sécurité

La loi 09 08 (article 23) impose des mesures contre la perte accidentelle de données.

Chiffrement, verrouillage et effacement à distance sur Windows, Android, Mac et iPhone, preuve à l'appui.

Windows 10 : plus de correctifs gratuits pour vos postes d'entreprise

Son support a pris fin le 14 octobre 2025 ; les mises à jour de sécurité étendues sont payantes pour les entreprises. Environ un quart du trafic web Windows au Maroc vient encore de Windows 10 (StatCounter, août 2026).

Nous inventorions vos postes et planifions Windows 11.

Votre tenant Microsoft 365 date d'avant 2019 ?

Les tenants créés avant le 22 octobre 2019 n'ont pas toujours les paramètres de sécurité par défaut, dont la MFA pour tous et le blocage de l'authentification héritée.

Nous auditons Microsoft 365, Google Workspace ou Okta.

Fournisseur d'une administration ? La DNSSI vous concerne

Elle vise aussi, par contrat, les prestataires qui interviennent sur les systèmes des administrations et des infrastructures d'importance vitale : inventaire, revue des accès au moins une fois par an, procédure de départ, politique pour les appareils mobiles.

Nous préparons les preuves demandées.

Services

Une seule équipe pour vos appareils, vos accès et vos audits

Gestion des appareils

Windows, Android, Mac et iPhone enrôlés, chiffrés et corrigés au même standard, avec Intune, Android Enterprise, Jamf ou votre MDM.

Identité et accès

Entra ID, Okta ou Google Workspace ; SSO, MFA, comptes nominatifs, arrivées et départs automatisés.

Durcissement de la sécurité

Configurations CIS, correctifs, sauvegardes testées, Microsoft 365 et Google Workspace sécurisés.

Préparation à la conformité et à la certification

De la partie technique de votre dossier CNDP aux questionnaires fournisseurs et à l'audit ISO 27001.

Helpdesk et support

Du premier niveau à l'ingénierie, en français, anglais, espagnol et arabe.

Conseil

Feuilles de route, choix des outils, direction informatique à temps partagé.

Nouvelle offre, en cours de lancement

Votre MDM, hébergé là où vous le décidez

Nous déployons et exploitons votre plateforme de gestion des appareils, et plaçons ses données et ses sauvegardes dans le lieu que vous choisissez.

Maroc

La base de données et les sauvegardes de votre MDM restent sur des serveurs au Maroc ; seuls des flux techniques, que nous documentons pour votre dossier CNDP, sortent du pays.

Union européenne

Dans un pays de l'UE reconnu par la CNDP, nous préparons avec vous la notification de transfert.

Région de votre choix

Pour vos filiales en Afrique ou dans le Golfe, selon la règle locale ; pour des données marocaines hébergées hors des pays reconnus par la CNDP, une autorisation de la CNDP ou une exception légale est nécessaire.

Vos serveurs

Dans vos locaux ou votre cloud, avec les accès que vous nous accordez.

Certains services d'enrôlement et de notification restent fournis par les éditeurs des systèmes d'exploitation ; nous documentons ces flux.

Réglementation

Vos obligations, pays par pays

Le Maroc d'abord, puis vos marchés.

Maroc

Trois cadres à connaître : la loi 09 08, la loi 05 20 et les règles de Bank Al Maghrib.

  • Loi 09 08 : déclaration ou autorisation de la CNDP avant la mise en œuvre d'un traitement (caméras, géolocalisation, fichiers RH, votre MDM selon ce qu'il collecte) ; mesures de sécurité et contrat avec chaque prestataire qui traite des données pour votre compte (articles 12 et 23).
  • Transferts : notifiés à la CNDP même vers un pays reconnu (délibération 236 2015, dont l'UE sauf la Croatie) ; ailleurs, exception légale ou autorisation de la CNDP.
  • Loi 05 20 et DNSSI : administrations, infrastructures d'importance vitale et prestataires de leurs systèmes sensibles ; données sensibles de ces organismes hébergées exclusivement au Maroc (article 11) ; leur recours au cloud pour ces systèmes encadré par le décret 2 24 921.
  • Plateformes de vente en ligne, services cloud et hébergeurs de données : un an de conservation des journaux techniques et déclaration à la DGSSI des incidents à impact significatif (loi 05 20, articles 26 et 33).
  • Établissements de crédit : accord préalable de Bank Al Maghrib pour externaliser des fonctions significatives vers le cloud, plan de sortie, droits d'audit (directive 4/W/2022).

Union européenne

Clauses RGPD, questionnaires NIS2 : ce que vos clients européens attendent d'un prestataire au Maroc.

  • RGPD : accord de traitement avec chaque prestataire qui traite des données pour votre compte (article 28). Le Maroc n'a pas de décision d'adéquation : pour le Comité européen de la protection des données, même un accès à distance depuis le Maroc est un transfert, le plus souvent encadré par des clauses contractuelles types et une analyse d'impact des transferts.
  • NIS2 (article 21) : vos clients soumis à NIS2 doivent tenir compte des pratiques de cybersécurité de leurs fournisseurs directs. Au 1er octobre 2026, les lois de transposition s'appliquent notamment en Belgique et en Allemagne ; la transposition reste inachevée en France et en Espagne.
  • DORA (article 30) : les contrats des entités financières doivent indiquer où le service est fourni et où les données sont traitées et stockées.
Une note sur le CLOUD Act

Cette loi américaine oblige les fournisseurs de services de communication électronique ou d'informatique à distance soumis à la juridiction américaine à répondre aux mandats et injonctions des autorités américaines pour les données qu'ils possèdent ou contrôlent, quel que soit leur lieu de stockage. L'article 48 du RGPD encadre ces demandes : une décision d'une juridiction ou d'une autorité administrative d'un pays tiers n'est reconnue ou exécutoire que si elle repose sur un accord international, comme un traité d'entraide judiciaire, sans préjudice des autres motifs de transfert prévus par le RGPD. Le cadre de protection des données UE USA reste valide ; un pourvoi est pendant devant la Cour de justice de l'UE.

Afrique

Une loi et une autorité par pays ; plusieurs encadrent l'hébergement des données hors du pays.

  • Tunisie (loi organique 2004 63, INPDP) et Algérie (loi 18 07 modifiée en 2025, ANPDP) : déclaration préalable et autorisation de l'autorité pour tout transfert à l'étranger.
  • Côte d'Ivoire (loi 2013 450, ARTCI) : déclaration préalable et autorisation pour les transferts vers un pays tiers.
  • Sénégal (loi 2008 12, CDP) : déclaration préalable, information de la CDP avant tout transfert, réforme en cours.
  • Égypte (loi 151 de 2020, PDPC) : licence obligatoire, licence distincte pour les transferts, mise en conformité attendue avant le 1er novembre 2026.
  • Nigeria, Kenya, Afrique du Sud : enregistrement auprès de l'autorité selon les cas. Au Nigeria, les données souveraines restent dans le pays (lignes directrices NITDA) ; au Kenya, un serveur ou une copie des données dans le pays pour certains traitements publics, l'éducation de base et les soins de santé.

Pays du Golfe (CCG)

Arabie saoudite et Émirats arabes unis : des lois récentes, qui visent aussi les entreprises étrangères traitant des données de résidents.

  • Arabie saoudite : la PDPL s'applique pleinement depuis le 14 septembre 2024 sous le contrôle de la SDAIA, dont les commissions ont rendu 48 décisions de sanction en 2025 ; violations de données à notifier sous 72 heures.
  • Transferts hors du Royaume encadrés : pays adéquats, clauses types, règles contraignantes, évaluation des risques ; enregistrement auprès de la SDAIA dans certains cas.
  • Contrôles ECC 2:2024 et CCC 2:2024 de la NCA : obligatoires pour les entités publiques et les infrastructures critiques, recommandés pour les autres. Selon les règles de la CST sur le cloud, les données des entités gouvernementales ne doivent pas quitter le Royaume.
  • Émirats : décret loi fédéral 45 de 2021 en vigueur, règlement d'application attendu ; régimes propres aux zones franches DIFC et ADGM ; données de santé conservées dans le pays, sauf exceptions.

Standards internationaux

ISO 27001

Les certificats ISO 27001:2013 ne sont plus valides depuis le 31 octobre 2025. Nous préparons votre passage à la version 2022 ; l'organisme certificateur délivre la certification.

CIS

Nous durcissons vos appareils Windows, Android, Mac et iPhone selon les CIS Benchmarks et les contrôles CIS, et mesurons les écarts.

SOC 2

Pour vendre aux USA : nous préparons les contrôles techniques et les preuves ; le rapport SOC 2 est émis par un cabinet d'expertise comptable indépendant agréé aux USA (CPA).

Informations à jour au 1er octobre 2026. Informations générales, pas un conseil juridique.

Livrables

Ce que nous vous remettons

Des preuves prêtes pour l'audit

Rapports sur les appareils, les correctifs, le chiffrement et les accès.

Des politiques de sécurité

Adaptées à votre entreprise.

Un inventaire

De vos actifs et de vos accès.

Un accord de traitement des données

Signé avec vous.

Formules et méthode

Du helpdesk à l'ingénierie

Niveau 1

Helpdesk

Support des utilisateurs, mots de passe et MFA, préparation des appareils.

Demander un devis
Niveaux 1 et 2

Infogérance

Le helpdesk, plus le dépannage avancé, le contrôle des règles de sécurité sur les appareils, les correctifs et un rapport mensuel.

Demander un devis
Niveaux 1 à 3

Ingénierie

L'infogérance, plus l'automatisation, l'architecture et la préparation à la certification.

Demander un devis

Chaque formule est dimensionnée après un appel découverte gratuit. Une migration ou une préparation d'audit peut se faire sans contrat de support.

Notre méthode

1

Appel découverte

Votre parc et vos obligations.

2

État des lieux

Appareils, identités, accès, prestataires.

3

Déploiement par étapes

Un pilote, puis la bascule.

4

Exploitation et preuves

Supervision, correctifs, rapports mensuels.

FAQ

Vos questions, nos réponses

Quelles formalités CNDP pour nos caméras, nos traceurs GPS et notre MDM ?

Dans les lieux de travail, la vidéosurveillance demande une déclaration préalable et la géolocalisation des véhicules une déclaration type, avec une conservation limitée à 3 mois pour les images et à un an pour les positions ; certains cas, comme les établissements de santé, demandent une autorisation. Pour le MDM, nous décrivons avec vous ce qu'il collecte afin de choisir la formalité. Vous déposez le dossier, comme responsable du traitement.

Vous délivrez la certification ISO 27001 ?

Non. Nous préparons votre entreprise à l'audit : analyse des écarts, mesures techniques, politiques et preuves. L'organisme certificateur que vous choisissez délivre la certification.

Vous accompagnez nos filiales en Afrique et dans le Golfe ?

Oui, depuis le Maroc : le même standard pour les appareils et les accès, les formalités identifiées pour chaque pays, y compris pour l'accès de notre équipe depuis le Maroc, et votre MDM hébergé dans la région lorsque la règle locale l'exige.

Dans quelles langues se fait le support ?

En français, en anglais, en espagnol et en arabe, par notre équipe de Rabat et Casablanca. Les délais de réponse sont ceux fixés dans votre contrat.

Appel découverte gratuit

Parlons de votre parc et de vos obligations

Décrivez votre parc, vos outils et vos contraintes d'hébergement. Un ingénieur vous répond, en français, anglais, espagnol ou arabe.

Nous écrire

Les champs marqués d'un * sont obligatoires.

Sujets qui vous intéressent
Ou choisissez un créneau