Aller au contenu principal
CleanTechMarocMaroc

DiliTrust défend une souveraineté des données qui dépasse l'hébergement

Pour Aiman Sadellah, MEA Sales director de DiliTrust, la souveraineté des données ne se réduit pas à leur hébergement au Maroc : elle englobe la maîtrise des accès, la traçabilité et la réversibilité. Le groupe, présent dans le royaume depuis 2018, héberge les données sensibles de ses clients marocains sur une infrastructure cloud souveraine locale.

4 min de lectureMis à jour il y a 2 h
Illustration de l’article
Dans cet article
  1. Une implantation marocaine née d'un projet de gouvernance
  2. Au-delà de la localisation, la question de la maîtrise
  3. Chiffrement, journalisation et réversibilité chez les clients marocains

Une implantation marocaine née d'un projet de gouvernance

DiliTrust est présent au Maroc depuis 2018, année où le groupe a accompagné la transformation de la gouvernance d'un grand groupe institutionnel marocain réunissant près de 140 filiales et participations, selon LesEco.ma. Ce projet, marqué par des exigences de sécurité élevées, a conduit l'éditeur à investir dans une infrastructure cloud souveraine dans le pays.

« Gouvernance des données et gouvernance de l'organisation avancent ensemble », résume Aiman Sadellah, MEA Sales director de DiliTrust, qui tire de cette expérience un enseignement central : la localisation de l'hébergement ne suffit pas à garantir la souveraineté.

Au-delà de la localisation, la question de la maîtrise

Interrogé sur la réduction de la souveraineté des données à leur seul lieu de stockage, le dirigeant répond par la négative. Il énumère les maillons de la chaîne à examiner : qui administre l'environnement, qui accède aux données et avec quels privilèges, depuis quel pays le support technique est assuré, quelle juridiction s'applique au fournisseur, et si l'organisation conserve la capacité d'auditer son environnement, de récupérer ses données et d'assurer la continuité de son activité.

« C'est pour cela que nous parlons davantage de maîtrise que de simple localisation », explique-t-il. La souveraineté doit selon lui être envisagée comme un ensemble cohérent de garanties : localisation, sécurité, gouvernance des accès, traçabilité, contrôle des opérations d'administration et capacité de reprise ou de réversibilité.

Data centers locaux et cloud international : un choix non binaire

Sur l'opposition entre data centers locaux et cloud international, Aiman Sadellah se méfie des raisonnements binaires. Un cloud international peut offrir des standards de sécurité très élevés, avec des certifications et des moyens que peu d'acteurs locaux peuvent réunir. À l'inverse, un data center local n'est pas nécessairement mieux protégé du seul fait de sa localisation : il peut être mal opéré, insuffisamment audité ou dépendant d'un nombre réduit de compétences critiques.

Ce qui compte, selon lui, n'est pas tant l'endroit que la capacité de l'organisation à vérifier dans la durée que les standards annoncés sont tenus : certifications, résultats d'audits, plans de continuité testés et clauses de réversibilité claires en cas de rupture avec le prestataire.

Chiffrement, journalisation et réversibilité chez les clients marocains

Pour ses clients marocains traitant des données sensibles, DiliTrust a fait un choix clair : leurs informations sont hébergées sur une infrastructure de cloud souverain au Maroc. La sécurité repose aussi sur le chiffrement des données au repos et en transit, une gestion fine des droits d'accès, une journalisation complète des actions, des plans de continuité et de reprise d'activité testés régulièrement, ainsi que sur la capacité réelle de réversibilité si un client souhaite changer de prestataire ou rapatrier ses données.

« C'est cette approche qui, à mon sens, distingue une vraie stratégie de cybersécurité d'une simple case cochée sur un cahier des charges », estime le dirigeant. Elle suppose des exercices réguliers, une gouvernance des accès évolutive et une transparence assumée envers les clients sur ce qui se passerait en cas de crise.

Une présence technologique, juridique et humaine

L'approche de DiliTrust au Maroc s'est construite à partir des exigences de ses clients et de l'évolution du cadre local. Le groupe a travaillé sur des projets soumis à de fortes exigences réglementaires, avec les validations ou accords des autorités compétentes lorsque ceux-ci étaient nécessaires.

La souveraineté ne s'arrêtant pas à l'infrastructure, l'entreprise a renforcé sa présence locale avec une équipe d'une dizaine de personnes au Maroc, notamment pour le support et le Customer success. Elle a également adapté son cadre contractuel au contexte marocain, en tenant compte des exigences liées à la protection des données personnelles et à la loi n° 09-08, et en prévoyant l'application du droit marocain dans les contrats concernés.

Après près de huit ans de présence, DiliTrust dispose d'une implantation à la fois technologique, juridique et humaine. « À nos yeux, la souveraineté est justement la combinaison de ces différents éléments », conclut Aiman Sadellah.

Maillage