Quatre marchés. Quatre régulateurs. Un seul socle de contrôles.
Vous ne devriez pas avoir à mener un programme de conformité distinct dans chaque pays où vous opérez. Nous alignons vos obligations nationales sur un seul socle de contrôles ISO 27001, pour que vous collectiez les preuves une fois et les déposiez partout où elles sont exigées.
Deux régimes. La plupart n'en anticipent qu'un.
Données personnelles : la loi 09-08 et la CNDP
Si vous traitez des données personnelles au Maroc, vous avez des obligations envers la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) : déclaration ou demande d'autorisation selon les traitements, base légale pour chaque traitement, droits des personnes concernées que vous devez pouvoir honorer sur demande, et autorisation préalable pour tout transfert de données personnelles hors du pays.
L'autorisation de transfert à l'étranger. L'adoption du cloud déplace les données hors du Maroc par défaut, souvent avant que quiconque se soit demandé si le transfert était autorisé. Si votre CRM, votre SIRH ou vos sauvegardes sont hébergés hors du pays, cela vous concerne.
- 01Cartographier vos traitements et préparer les déclarations et demandes d'autorisation auprès de la CNDP.
- 02Évaluer les transferts transfrontaliers et mettre en place l'autorisation et les garanties.
- 03Mettre en place un traitement des demandes des personnes concernées qui respecte les délais requis.
- 04Conduire la même cartographie au regard du RGPD lorsque vous servez aussi des clients européens, pour qu'un seul exercice satisfasse les deux.
Cybersécurité : la loi 05-20 et la DGSSI
La loi 05-20 relative à la cybersécurité fixe les obligations nationales, sous la supervision de la Direction générale de la sécurité des systèmes d'information (DGSSI). Pour les administrations, les établissements publics et les infrastructures d'importance vitale, les obligations sont conséquentes : désignation d'un responsable de la sécurité, protection des systèmes sensibles selon la directive nationale (DNSSI), déclaration des incidents, soumission à l'audit et homologation des systèmes concernés.
Découvrir qu'elles sont concernées. La désignation va plus loin que ce que la plupart des entreprises privées imaginent, et elle s'étend aux fournisseurs des opérateurs désignés. Si votre client est désigné, ses obligations deviennent vos clauses contractuelles.
- 01Déterminer si vous êtes dans le périmètre, et vous y préparer si c'est le cas.
- 02Préparer l'homologation des systèmes concernés.
- 03Aligner vos contrôles sur la directive nationale et sur ISO 27001 en un seul exercice.
- 04Construire le processus de déclaration des incidents avant d'en avoir besoin.
Les établissements financiers sont soumis à des exigences supplémentaires de Bank Al-Maghrib en matière de cybersécurité et de risque SI. Les services de confiance et de signature électronique relèvent de la loi 43-20. Nous les traitons avec le régime général plutôt que dans un programme séparé. La stratégie Maroc Digital 2030 relève aussi les exigences de sécurité attachées aux marchés publics — une documentation qu'il vaut mieux commencer avant l'appel d'offres que pendant.
Vérifiez votre conformité CNDP en dix jours ouvrés → Nos services au Maroc →
Déclaré, autorisé, et aligné sur ce que vous exploitez déjà.
La loi 2013-450 relative à la protection des données à caractère personnel est administrée par l'Autorité de régulation des télécommunications/TIC de Côte d'Ivoire (ARTCI), avec un régime de déclaration et d'autorisation préalables et un encadrement des transferts hors du pays. La loi 2013-451 relative à la lutte contre la cybercriminalité crée des obligations de coopération en cas d'incident. Les établissements bancaires et de microfinance répondent en outre aux exigences de la BCEAO applicables dans l'UEMOA.
- 01Déclarations et demandes d'autorisation auprès de l'ARTCI.
- 02Cartographie des traitements.
- 03Évaluation des transferts de données hors de Côte d'Ivoire.
- 04Alignement sur les référentiels régionaux et internationaux que vous appliquez déjà.
Une loi, une commission, et de vraies exigences pour les établissements financiers.
Le Nigeria Data Protection Act et la Nigeria Data Protection Commission fixent le cadre. Les organisations qui traitent des données personnelles à grande échelle ont des obligations d'enregistrement, doivent désigner un délégué à la protection des données, et réaliser et déposer des audits de conformité périodiques. Les établissements financiers et prestataires de paiement ont des obligations supplémentaires au titre du cadre de cybersécurité fondé sur les risques de la Central Bank of Nigeria, dont un reporting au conseil d'administration et une évaluation indépendante.
- 01Enregistrement auprès de la Nigeria Data Protection Commission.
- 02Accompagnement du délégué à la protection des données.
- 03Préparation et dépôt des audits.
- 04Analyses d'impact relatives à la protection des données.
- 05Alignement des exigences nigérianes sur le même socle ISO 27001 que celui utilisé ailleurs.
Une loi sur les données avec licences, permis et vraies échéances.
La loi n° 151 de 2020 sur la protection des données personnelles encadre les traitements, avec des exigences de licence et de permis, des obligations relatives au délégué à la protection des données et un contrôle des transferts transfrontaliers. La loi sur la lutte contre la cybercriminalité impose des obligations de conservation des données et de coopération. Les établissements financiers répondent en outre au cadre de cybersécurité de la Central Bank of Egypt.
- 01Analyse d'écarts par rapport à la loi 151.
- 02Accompagnement pour les permis et licences.
- 03Fonction de délégué à la protection des données.
- 04Évaluation des transferts transfrontaliers.
- 05Préparation aux incidents alignée sur les exigences nationales.
Là où tout converge.
La Convention de l'Union africaine sur la cybersécurité et la protection des données à caractère personnel (Convention de Malabo) est en vigueur et façonne progressivement les législations nationales du continent. Si vous respectez déjà la plus stricte de vos obligations nationales et le RGPD, l'essentiel du travail est transposable.
Un seul exercice, cinq étapes.
Gardez votre conformité en un seul endroit, pas en quatre.
Même consultant nommé, même approche de mise en correspondance que décrit ci-dessus — cadrée sur les marchés où vous opérez.