Certification ISO au Maroc et à l'international : du diagnostic au certificat
ISO/IEC 27001, 27701, 42001 et ISO 56001. Nous construisons avec vous le système de management, nous vous préparons à l'audit, et nous restons à vos côtés jusqu'à l'obtention du certificat.
Quatre normes, quatre enjeux
Une certification ISO au Maroc ne se choisit pas au hasard : chaque référentiel répond à un enjeu distinct. Une ligne pour comprendre, le détail s'ouvre si vous en voulez plus.
ISO/IEC 27701
Protéger les données personnelles — et le prouver. Certifiable seule depuis octobre 2025, sans ISO/IEC 27001 au préalable.
En savoir plus
La révision d'octobre 2025 a fait de la 27701 une norme autonome : il n'est plus nécessaire d'être certifié ISO/IEC 27001 pour la mettre en œuvre, la faire auditer et la faire certifier. C'est ce qui la rend décisive pour les organisations soumises à la Loi 09-08 ou au RGPD, deux textes qui imposent des obligations sans prévoir de mécanisme de preuve : la certification transforme une conformité déclarative en conformité auditée par un tiers indépendant. Les certificats délivrés sous la version 2019 doivent faire l'objet d'une transition avant octobre 2028, et la restructuration des annexes impose une analyse d'écart formelle, pas une simple mise à jour documentaire.
ISO/IEC 27001
Sécuriser l'information. De plus en plus exigée en pièce de dossier dans les appels d'offres.
En savoir plus
La référence internationale en sécurité de l'information. La version 2022 a restructuré l'annexe A en quatre thèmes — organisationnel, humain, physique, technologique — et l'amendement de 2024 y a ajouté la planification des modifications. Point de vigilance : les certificats émis sous la version 2013 ne sont plus valides depuis la fin de la période de transition ; une organisation encore alignée sur l'ancienne version doit conduire une analyse d'écart complète. La 27001 installe par ailleurs les mécanismes de gestion des risques que les trois autres référentiels réutilisent, et consolide utilement un dispositif de conformité à la Loi 05-20 relative à la cybersécurité.
ISO/IEC 42001
Gouverner vos systèmes d'IA. Le premier référentiel certifiable sur le sujet.
En savoir plus
ISO/IEC 42001 couvre la politique d'IA, l'évaluation d'impact des systèmes, la gestion des données d'entraînement, la traçabilité des décisions, la supervision humaine et la maîtrise de la chaîne de fournisseurs. Le sujet n'est plus prospectif : service client, scoring, tri de candidatures, analyse documentaire — dès qu'un système traite des données personnelles, la loi s'applique. À cela s'ajoutent l'application extraterritoriale du règlement européen sur l'IA et les exigences contractuelles de vos clients européens. La 42001 permet de structurer une réponse unique à ces trois pressions.
ISO 56001
Rendre votre capacité à innover pilotable et démontrable.
En savoir plus
Premier référentiel certifiable consacré au management de l'innovation, ISO 56001 succède à une famille de normes purement indicatives et introduit des exigences auditables : identification des opportunités, gestion du portefeuille d'initiatives, allocation des ressources, mesure de la performance, capitalisation sur les échecs. Elle répond à un problème fréquent — une innovation réelle mais dépendante de quelques individus, sans processus qui la rende reproductible. Sa pertinence est marquée pour les structures accompagnées par des bailleurs ou des programmes de développement.
Une norme à la fois, ou un système unique
Vous visez une norme précise
Un client l'exige, un appel d'offres la demande, une échéance approche. Nous cadrons le périmètre au plus juste et allons droit au certificat, sans construire plus que nécessaire.
Vous visez un système intégré
Ces quatre normes partagent la même architecture — la structure harmonisée ISO. Contexte, parties prenantes, risques, documentation, audit interne : tout est commun. Les déployer ensemble produit un seul système, un seul programme d'audit, un seul corpus documentaire — pour un coût très inférieur à quatre démarches séparées.
Six étapes, du premier échange au certificat
Le cadrage écarte les démarches surdimensionnées — un périmètre mal découpé reste la première cause d'échec. L'audit à blanc reproduit les conditions réelles de l'audit de certification, pour traiter les écarts avant qu'ils ne coûtent cher. Nous restons présents pendant l'audit initial, puis pendant le cycle de surveillance.
Ce que vous obtenez concrètement
- Rapport de diagnostic et analyse d'écart hiérarchisée, avec estimation de charge
- Définition du périmètre et déclaration d'applicabilité
- Politique du système de management et politiques spécifiques associées
- Méthode d'appréciation des risques, registre des risques et plan de traitement
- Procédures et enregistrements exigés par le référentiel
- Registre des traitements et analyses d'impact, pour les démarches données personnelles
- Plan de sensibilisation et supports de formation des équipes
- Programme d'audit interne, rapport d'audit et plan d'actions correctives
- Support et compte rendu de revue de direction
- Rapport d'audit à blanc et traitement des écarts avant certification
Pourquoi DataConfo pour votre certification ISO au Maroc
DataConfo est le premier cabinet marocain exclusivement dédié à la conformité en matière de données personnelles. Cette spécialisation est un choix : nous n'intervenons que sur les référentiels de gouvernance de la donnée, de sécurité de l'information et d'intelligence artificielle. Vous avez un interlocuteur unique du diagnostic à la certification, pas une équipe qui change entre les phases.
Les référentiels sur lesquels nous intervenons sont publiés par l'Organisation internationale de normalisation, et nos formations certifiantes sont délivrées dans le cadre de notre statut de Partenaire Autorisé PECB.
Fahd Nai, fondateur, est PECB Senior Lead Implementer et Lead Auditor ISO/IEC 27701, Lead Implementer ISO 56001, formateur certifié PECB et DPO certifié. Il a exercé en audit interne et gestion des risques avant de fonder le cabinet, et a consacré son mémoire de master à la Loi 09-08.
Ce que nous ne faisons pas
DataConfo n'est pas un organisme de certification. Un cabinet qui accompagne la mise en œuvre ne peut pas certifier le système qu'il a contribué à construire : cette séparation garantit l'indépendance de l'audit, et nous la respectons strictement. Le certificat est délivré par un organisme accrédité, que nous vous aidons à choisir et devant lequel nous vous préparons. Nous ne vendons pas non plus de documentation générique — un corpus recopié passe rarement un audit et ne sert jamais l'organisation qui l'achète.
Former vos équipes
Une certification ne tient pas sans compétences internes. Partenaire Autorisé PECB, DataConfo dispense des formations certifiantes — Foundation, Lead Implementer, Lead Auditor et Data Protection Officer — en présentiel au Maroc et à distance à l'international. La distinction mérite d'être posée : la certification de votre organisation est délivrée par un organisme accrédité après audit ; celle de vos collaborateurs atteste de leurs compétences individuelles et relève d'un organisme de certification de personnes. Nous intervenons sur les deux volets.
Ce qu'on nous demande le plus souvent
Faut-il être certifié ISO/IEC 27001 avant ISO/IEC 27701 ?
Non, plus depuis la révision d'octobre 2025. ISO/IEC 27701 est devenue une norme autonome : une organisation peut faire certifier son système de management de la protection de la vie privée sans certification ISO/IEC 27001 préalable. Lorsque les deux sont visés, une mise en œuvre conjointe reste toutefois plus économique qu'une démarche séquentielle.
Combien de temps faut-il pour obtenir une certification ISO ?
Pour une structure de taille moyenne partant sans système de management existant, comptez six à douze mois entre le cadrage et l'audit de certification. Le facteur déterminant n'est pas la taille de l'organisation mais la disponibilité réelle des équipes et la maturité des processus existants.
DataConfo peut-il délivrer notre certificat ISO ?
Non. Un cabinet qui accompagne la mise en œuvre ne peut pas certifier le système qu'il a contribué à construire : c'est une règle fondamentale de l'écosystème ISO, qui garantit l'indépendance de l'audit. Nous vous préparons à l'audit et vous accompagnons pendant celui-ci ; le certificat est délivré par un organisme accrédité.
Une certification ISO/IEC 27701 vaut-elle conformité à la Loi 09-08 ?
Non. La certification ne dispense d'aucune obligation légale : les déclarations et demandes d'autorisation auprès de la CNDP restent dues. En revanche, un système de management de la protection de la vie privée correctement construit couvre l'essentiel des exigences opérationnelles de la Loi 09-08 et fournit les preuves attendues en cas de contrôle. Le même raisonnement vaut pour le RGPD.
Intervenez-vous en dehors du Maroc ?
Oui. Nous accompagnons des organisations au Maroc, en Afrique francophone et à l'international. Les normes ISO étant des référentiels internationaux, la méthode ne change pas d'un pays à l'autre : seules varient les obligations légales locales à articuler avec le système de management. Nos missions combinent travail à distance et déplacements sur site pour les phases clés.
Quelle est la différence entre certification de l'organisme et certification des personnes ?
La certification d'organisme atteste qu'un système de management est conforme à un référentiel ; elle est délivrée par un organisme certificateur accrédité après audit. La certification de personne atteste des compétences d'un individu ; elle est délivrée par un organisme de certification de personnes comme PECB, après formation et examen. DataConfo intervient sur les deux volets.
Nos certificats ISO/IEC 27701:2019 restent-ils valides ?
Ils le restent jusqu'à leur échéance ou jusqu'à la date limite de transition fixée à octobre 2028, selon la première de ces deux dates. La restructuration de la norme étant substantielle, une analyse d'écart formelle est nécessaire : une simple mise à jour documentaire ne suffit pas.
Un référentiel, quatre, ou tous ensemble — la première étape est la même
Un premier échange permet de déterminer le référentiel pertinent, d'estimer la charge et de vérifier que la démarche est proportionnée à vos enjeux. Vous pouvez aussi parcourir nos analyses du cadre réglementaire data.
Demander un diagnosticPremier échange
Parlez à un expert DataConfo
Trente minutes pour cadrer votre enjeu et repartir avec une première lecture — sans engagement.