إذا كنت تبحث عن أفضل شركة أمن سيبراني في المغرب، فلا تبدأ بترتيب من الأول إلى العاشر. الشركة المناسبة لمؤسسة تحتاج إلى SOC يعمل 24/7 قد لا تكون الأنسب لاختبار اختراق تطبيق، ومزود البنية التحتية قد لا يكون الجهة المناسبة لإجراء تدقيق تنظيمي رسمي.
الأدق هو تحديد الخدمة أولًا، ثم مقارنة المزودين حسب الخبرة الفعلية، ونطاق العمل، وSLA، وقدرات الاستجابة للحوادث، وطريقة التعامل مع البيانات. وعندما يتعلق الأمر ببعض عمليات تدقيق نظم المعلومات الحساسة، يصبح التحقق من تأهيل المزود لدى المديرية العامة لأمن نظم المعلومات DGSSI عاملًا أساسيًا.
شركات ومزودو أمن سيبراني يمكن التحقق منهم في المغرب
القائمة التالية ليست ترتيبًا للأفضل، وإنما مجموعة من المزودين الذين يمكن التحقق من وجودهم وخدماتهم من مصادرهم الرسمية أو من الجهات المغربية المختصة. الاختيار بينهم يعتمد على نوع المشروع وليس على شهرة الاسم وحدها.
| المزود | مجالات بارزة | قد يناسبك إذا كنت تحتاج إلى |
|---|---|---|
| DATAPROTECT | CyberSOC، تدقيق، استشارات وخدمات أمنية | مراقبة أمنية أو تدقيق وخدمات مؤسسية متخصصة |
| MTDS | Cybersecurity، Network Security، Cloud، Managed Security | دمج الأمن مع الشبكات والبنية التحتية والسحابة |
| CyberOne | MSP/MSSP، IAM، PAM، Endpoint وManaged IT | إدارة أمن وتقنية مستمرة للشركات الصغيرة والمتوسطة |
| Orange Cyberdefense | استشارات، خدمات دفاعية، مراقبة وأمن مؤسسي | مزود دولي بخبرة في البيئات المؤسسية |
| Near Secure | تدقيق أمن نظم المعلومات | خدمات تدقيق ضمن نطاقات تأهيل PASSI الحالية |
| LMPS Consulting | تدقيق أمني واختبارات اختراق ومراجعة أنظمة | مشاريع تحتاج إلى مزود تدقيق مؤهل لدى DGSSI |
مهم: لا يعني ظهور شركة في هذا الدليل أنها الأفضل تلقائيًا لكل مشروع، كما أن نوعًا محددًا من التأهيل لا يعني أن الشركة مؤهلة لكل خدمة أمن سيبراني ممكنة.
DATAPROTECT
DATAPROTECT شركة أمن سيبراني مقرها الدار البيضاء وتعرض مجموعة من خدمات الأمن والاستشارات والتدقيق والعمليات الأمنية.
ومن خدماتها CyberSOC للمراقبة والتحليل الأمني المستمر، وهو نموذج مناسب للمؤسسات التي لا تريد الاكتفاء بشراء SIEM أو EDR، بل تحتاج إلى محللين يتابعون التنبيهات ويحققون فيها ويصعدون الحوادث.
إذا لم تكن متأكدًا مما يقدمه هذا النوع من الخدمات، يشرح دليل مركز العمليات الأمنية SOC الفرق بين جمع السجلات، وإنشاء التنبيه، والتحليل، والاستجابة الفعلية للحوادث.
وتظهر DATAPROTECT أيضًا، وقت تحديث هذا الدليل في 29 أغسطس 2026، ضمن قائمة متعهدي افتحاص أمن نظم المعلومات المؤهلين المنشورة من DGSSI، لكن يجب دائمًا التحقق من نطاق التأهيل وتاريخه مباشرة من القائمة الرسمية قبل توقيع أي عقد.
MTDS
MTDS شركة تقنية مقرها الرباط تجمع بين خدمات الشبكات والبنية التحتية والسحابة والأمن السيبراني.
تعرض الشركة خدمات تشمل Network Security وApplication Security وCloud and Infrastructure Security واختبارات الاختراق وManaged Security Services.
هذا النموذج قد يكون مناسبًا عندما تكون المشكلة الأمنية مرتبطة مباشرة بالبنية التحتية نفسها؛ مثل إعادة تصميم الشبكة، تأمين الاتصال بين الفروع، إدارة Firewalls أو نقل الأنظمة إلى بيئة سحابية.
لكن الجمع بين خدمات البنية التحتية والأمن لا يلغي الحاجة إلى تحديد المسؤوليات بوضوح. إذا كان المزود يبني النظام ويختبره أيضًا، اسأل من ينفذ المراجعة المستقلة وكيف يتم التعامل مع تضارب الأدوار عند الحاجة إلى Audit مستقل.
CyberOne
CyberOne تعمل من أكادير وتقدم نموذج MSP/MSSP يجمع بين إدارة البنية التقنية وخدمات الأمن السيبراني.
تشمل الخدمات المعلنة إدارة Endpoint والخوادم والشبكات والجدران النارية والنسخ الاحتياطي، إلى جانب خدمات تتعلق بالأمن وإدارة الهوية والوصول IAM وإدارة الحسابات ذات الامتيازات PAM.
هذا النموذج يستحق المقارنة بالنسبة إلى مؤسسة صغيرة أو متوسطة لا تملك فريق IT وأمن منفصلين وتريد إسناد جزء كبير من التشغيل إلى جهة واحدة.
لكن عبارة «24/7» وحدها غير كافية. يجب أن تسأل تحديدًا: من يراقب؟ ما الأحداث التي تتم مراقبتها؟ هل هناك محلل بشري خارج ساعات العمل؟ وما زمن الاستجابة للحادث الحرج؟
Orange Cyberdefense في المغرب
أعلنت Orange رسميًا في 2018 إنشاء حضور لـ Orange Cyberdefense في الدار البيضاء بهدف خدمة السوق المغربي وإفريقيا الناطقة بالفرنسية.
شملت الأنشطة المعلنة الاستشارات وPenetration Testing وخدمات المراقبة المرتبطة بـCyberSOC وCERT.
وجود مجموعة دولية قد يكون مناسبًا للمؤسسات التي تعمل في عدة دول أو تحتاج إلى التكامل مع عمليات أمنية أوسع، لكن الإعلان التاريخي عن مركز أو مكتب ليس سببًا كافيًا للاختيار في 2026. تحقق أثناء طلب العرض من الفريق الذي سيقدم الخدمة فعليًا في عقدك، ومكانه، وساعات التغطية، والجهة القانونية التي ستوقع معها.
إذا كنت تحتاج إلى تدقيق رسمي: افهم PASSI أولًا
من أهم التحسينات التي يمكن إدخالها على عملية اختيار شركة الأمن السيبراني في المغرب التمييز بين مزود يقدم خدمة تجارية عامة وبين Prestataire d'Audit de la Sécurité des Systèmes d'Information — PASSI مؤهل ضمن إطار DGSSI.
توضح القائمة الرسمية لمتعهدي افتحاص أمن نظم المعلومات المؤهلين أن الهيئات والبنيات التحتية ذات الأهمية الحيوية التي تتوفر على نظم معلومات حساسة تخضع لمتطلبات محددة بخصوص عمليات التدقيق الدورية.
والتأهيل ليس شارة عامة تقول إن شركة ما «أفضل شركة أمن سيبراني». قرار التأهيل يحدد مجالات التدقيق التي يغطيها المزود، وفئة نظم المعلومات التي يستطيع تدقيقها، ومدة صلاحية القرار.
من يظهر في قائمة PASSI الحالية؟
حتى 29 أغسطس 2026، تعرض القائمة الرسمية المنشورة من DGSSI عددًا من المزودين بحالة تأهيل مصادق عليها، من بينهم:
| المزود | فئة نظم المعلومات الظاهرة | تاريخ انتهاء التأهيل الظاهر |
|---|---|---|
| Near Secure | Classe A وClasse B | 18/08/2029 |
| CBI | Classe A وClasse B | 10/07/2029 |
| DATAPROTECT | Classe A وClasse B | 23/01/2029 |
| Entreprise Services CDG (DXC Technology) | Classe B | 17/07/2028 |
| LMPS Consulting | Classe B | 02/02/2027 |
| Deloitte Morocco Cyber Center | Classe B | 03/11/2026 |
هذه المعلومات تتغير مع التجديد والتعليق وإضافة مجالات جديدة. لذلك لا تنسخ القائمة إلى دفتر شروط قديم وتعتمد عليها لسنوات؛ افتح صفحة DGSSI قبل التعاقد وتحقق من حالة القرار في ذلك اليوم.
كما يجب فحص مجال التأهيل نفسه. فقد يكون المزود مؤهلًا لاختبارات الاختراق أو Audit d'Architecture أو Audit de Configuration، بينما لا يغطي قراره مجالًا آخر تحتاجه.
الفرق بين Vendor وMSSP وSystem Integrator وشركة التدقيق
من أكثر الأخطاء شيوعًا البحث عن «شركة أمن سيبراني» وكأن جميع الأسماء في السوق تقوم بالعمل نفسه.
- Vendor: يصنع منتجًا أو منصة، مثل Firewall أو EDR أو SIEM.
- Distributor: يوزع المنتجات والتراخيص ولا يعني ذلك بالضرورة أنه يدير أمن المؤسسة.
- System Integrator: يصمم الحلول ويربط المنتجات والأنظمة ببعضها.
- MSP: يدير خدمات تقنية مستمرة نيابة عن العميل.
- MSSP: يدير خدمات أمنية مثل المراقبة والكشف والتحقيق والتشغيل الأمني.
- شركة تدقيق: تراجع البيئة والضوابط والتكوينات أو تنفذ اختبارات محددة وتصدر نتائج وتوصيات.
لذلك وجود تقنيات Fortinet أو Microsoft أو Cisco أو Palo Alto Networks داخل عرض ما لا يخبرك وحده بمن سيراقب النظام أو يستجيب للحادث عند الساعة الثالثة صباحًا.
كيف تحدد نوع شركة الأمن السيبراني التي تحتاجها؟
إذا كنت تحتاج إلى SOC أو MDR
ابحث عن قدرة تشغيلية مستمرة، لا عن قائمة منتجات. اسأل المزود عن:
- ساعات المراقبة الفعلية.
- الفريق الذي يقوم بالـTriage والتحقيق.
- مصادر Telemetry التي تدخل إلى المنصة.
- دعم SIEM وEDR وIdentity وCloud Logs.
- Threat Hunting.
- طريقة تصعيد الحوادث.
- زمن الاستجابة حسب شدة الحادث.
- هل Incident Response مضمنة أم خدمة إضافية؟
من الممكن أن يطلق مزودان على خدمتيهما اسم «SOC 24/7» بينما تكون الخدمة الفعلية مختلفة جذريًا بينهما.
إذا كنت تحتاج إلى Penetration Testing
اختبار الاختراق ليس مجرد تشغيل Scanner وإرسال ملف PDF. قبل قبول العرض، اطلب تحديد:
- Scope والأنظمة الداخلة والمستبعدة.
- نوع الاختبار: Web أو API أو Mobile أو Internal Network أو External.
- المنهجية المستخدمة.
- هل توجد اختبارات يدوية إلى جانب الأدوات الآلية؟
- طريقة التعامل مع بيانات الإنتاج.
- قواعد إثبات الثغرات دون تعطيل الأنظمة.
- تصنيف المخاطر وطريقة إثباتها.
- هل يشمل العقد Retest بعد الإصلاح؟
وإذا كان نظامك يدخل ضمن نطاق تنظيمي يتطلب مزودًا مؤهلًا، فتحقق من DGSSI قبل اختيار أقل عرض سعر.
إذا كنت تحتاج إلى Cloud Security
اسأل عن خبرة حقيقية في المنصة التي تستخدمها، سواء AWS أو Microsoft Azure أو Google Cloud، لأن خبرة قوية في جدار ناري داخل مركز بيانات لا تعني تلقائيًا خبرة في Cloud-native Security.
يجب أن يستطيع الفريق التعامل مع موضوعات مثل:
- IAM والصلاحيات.
- Cloud Logging.
- Misconfiguration.
- Network Segmentation.
- Secrets Management.
- Containers وKubernetes عند استخدامها.
- Incident Response في البيئة السحابية.
إذا كان هدفك Compliance أو GRC
حدد منذ البداية هل تريد Risk Assessment أو Gap Assessment أو بناء سياسات وضوابط أو Internal Audit أو الاستعداد لتدقيق خارجي.
لا يوجد منتج أمني واحد يجعل المؤسسة «متوافقة» تلقائيًا. الامتثال يتضمن عادة ضوابط تقنية وتنظيمية وإجراءات وأدوارًا وأدلة على تطبيقها.
يمكن استخدام أطر مثل NIST CSF 2.0 لتنظيم العمل حول وظائف Govern وIdentify وProtect وDetect وRespond وRecover. ويشرح دليل تطبيق NIST CSF لدى مقدمي الخدمات كيف تتحول متطلبات الإطار إلى عمل أمني قابل للتنفيذ.
ما علاقة القانون المغربي باختيار المزود؟
لا يجب التعامل مع الأمن السيبراني والامتثال القانوني باعتبارهما الشيء نفسه، لكن طريقة اختيار المزود قد تؤثر مباشرة في التزامات المؤسسة.
القانون 09-08 وحماية المعطيات الشخصية
إذا كانت أنظمتك تعالج بيانات شخصية، فراجع متطلبات اللجنة الوطنية لمراقبة حماية المعطيات ذات الطابع الشخصي CNDP.
توضح CNDP أن المسؤول عن المعالجة مطالب باتخاذ الاحتياطات المناسبة لضمان سلامة وسرية البيانات، كما يجب الانتباه إلى العلاقة مع المتعهدين والأطراف التي تصل إلى البيانات.
عمليًا، عندما يحصل MSSP أو مزود Cloud أو فريق دعم خارجي على إمكانية الوصول إلى Logs أو حسابات أو بيانات أشخاص، لا تجعل موضوع البيانات بندًا ثانويًا في العقد.
اسأل:
- ما البيانات التي سيصل إليها المزود؟
- أين سيتم تخزينها؟
- هل ستُنقل خارج المغرب؟
- من يستطيع الوصول إليها داخل فريق المزود؟
- ما سياسة الاحتفاظ والحذف؟
- هل توجد جهات Subprocessors أخرى؟
- كيف ستسترجع بياناتك عند إنهاء العقد؟
القانون 05-20 ومتطلبات الأمن السيبراني
بالنسبة إلى الجهات والبنيات التحتية التي تدخل ضمن النطاق التنظيمي المعني بنظم المعلومات الحساسة، توجد متطلبات إضافية مرتبطة بالقانون رقم 05-20 والنصوص التطبيقية ذات الصلة.
لهذا السبب توفر DGSSI أنظمة للتأهيل وقوائم للمزودين المنظمين في مجالات محددة. لا تفترض أن هذه المتطلبات تنطبق بالطريقة نفسها على كل شركة خاصة صغيرة؛ حدد أولًا وضع المؤسسة والنظام المعني والمتطلبات التنظيمية التي تنطبق عليه.
المغرب يعمل وفق استراتيجية وطنية للأمن السيبراني إلى أفق 2030
من المعلومات القديمة التي يجب تجنبها في الأدلة المنشورة سابقًا الإشارة إلى مبادرات بأسماء أو آجال غير محدثة كما لو كانت الإطار الوطني الحالي.
الإطار الاستراتيجي الحالي المنشور رسميًا هو الاستراتيجية الوطنية للأمن السيبراني في أفق 2030، التي أعلنت DGSSI نشرها في يوليو 2024.
تركز الاستراتيجية على تعزيز الحوكمة والإطار القانوني والمؤسساتي، وتطوير القدرات البشرية، وحماية نظم المعلومات الحساسة ورفع المرونة السيبرانية.
ما الذي يجب أن ترسله للشركات قبل طلب السعر؟
طلب «ثمن الأمن السيبراني للشركة» دون Scope واضح ينتج عروضًا لا يمكن مقارنتها.
أرسل على الأقل المعلومات التي يحتاجها المزود لفهم البيئة:
- عدد الموظفين والمستخدمين.
- عدد Endpoints والخوادم.
- عدد المواقع والفروع.
- الأنظمة المعروضة للإنترنت.
- Cloud Providers المستخدمة.
- Microsoft 365 أو Google Workspace عند وجودها.
- Firewalls وEDR وSIEM والحلول الأمنية الحالية.
- التطبيقات الحرجة.
- ساعات المراقبة المطلوبة.
- متطلبات الاستجابة للحوادث.
- الالتزامات التنظيمية أو التعاقدية.
- المدة المتوقعة للعقد.
لا ترسل كلمات مرور أو مفاتيح API أو تفاصيل حساسة غير ضرورية خلال مرحلة طلب العرض.
كيف تقارن عروض شركات الأمن السيبراني؟
بعد استلام العروض، لا تجعل السعر العمود الأول والوحيد في المقارنة.
| المعيار | ما الذي يجب فحصه؟ |
|---|---|
| Scope | ما الأنظمة والخدمات المشمولة والمستبعدة؟ |
| الفريق | من سينفذ العمل وما خبرته الفعلية؟ |
| SLA | زمن التفاعل والتصعيد والاستجابة للحوادث |
| التغطية | ساعات العمل وهل توجد مراقبة حقيقية 24/7 |
| البيانات | مكان التخزين والوصول والاحتفاظ والحذف |
| المنهجية | كيف يتم تنفيذ الاختبار أو المراقبة أو إدارة المخاطر؟ |
| التقارير | هل النتائج عملية ويمكن للفريق إصلاحها والتحقق منها؟ |
| الاستجابة للحوادث | هل هي جزء من العقد أم خدمة منفصلة؟ |
| الخروج من الخدمة | كيف تسترجع بياناتك وقواعد الكشف والتكوينات عند تغيير المزود؟ |
| التأهيل | هل توجد مؤهلات أو متطلبات تنظيمية لازمة للمشروع؟ |
ما معنى SLA الجيد في الأمن السيبراني؟
لا يكفي أن يكتب المزود «دعم سريع». يجب أن يحدد العقد ماذا سيحدث عندما يقع حادث فعلي.
على سبيل المثال، فرّق بين:
- زمن اكتشاف Alert.
- زمن بدء Triage.
- زمن إخطار العميل.
- زمن التصعيد.
- زمن بدء إجراءات الاحتواء.
قد يستطيع المزود إرسال إشعار خلال عشر دقائق لكنه لا يملك صلاحية عزل الجهاز المصاب. وفي هذه الحالة، لا يعني زمن الإشعار أن الحادث تم احتواؤه.
متى يكون السعر المنخفض علامة تحذير؟
لا يوجد سعر موحد لخدمات الأمن السيبراني في المغرب يمكن استخدامه بطريقة موثوقة لكل المؤسسات. السعر يتغير حسب عدد الأصول، ونطاق المشروع، ومستوى التغطية، وخبرة الفريق، والتقنيات والتراخيص، وطبيعة البيانات والالتزامات التنظيمية.
بدل الاعتماد على أرقام عامة، قارن العروض على Scope متطابق.
كن حذرًا إذا كان العرض:
- يعد بمراقبة 24/7 دون توضيح الفريق أو SLA.
- يقدم Penetration Test كاملًا دون تحديد Scope.
- يعد بـ«ضمان عدم الاختراق».
- يخلط بين Vulnerability Scan واختبار الاختراق اليدوي.
- يعد بتحقيق Compliance كامل بمجرد شراء أداة.
- لا يحدد مكان تخزين Logs والبيانات.
- لا يشرح ما يحدث عند وقوع Incident.
- لا يتضمن آلية واضحة لإنهاء العقد واسترجاع البيانات.
هل تبني فريقًا داخليًا أم تتعاقد مع MSSP؟
ليس من الضروري أن يكون القرار أحد الخيارين بالكامل. تستخدم مؤسسات كثيرة نموذجًا هجينًا: يحتفظ الفريق الداخلي بالحوكمة والقرارات والمعرفة بالبيئة، بينما يسند المراقبة الليلية أو Threat Hunting أو اختبار الاختراق أو تخصصات نادرة إلى مزود خارجي.
بناء SOC داخلي متكامل لا يعني شراء SIEM فقط؛ ستحتاج إلى أشخاص وعمليات وتغطية للمناوبات وقواعد كشف وتحقيق واستجابة وتحسين مستمر.
أما إذا كان هدفك توسيع الفريق بدل الاستعانة بمزود خارجي، فدليل فرص الأمن السيبراني للمغاربة يجمع مصادر يمكن استخدامها لمتابعة الوظائف وبرامج التدريب والشركات التي تعمل في المجال.
طريقة عملية لاختيار شركة أمن سيبراني في المغرب
- حدد المشكلة: SOC، Pentest، Cloud، Incident Response، GRC أو خدمة أخرى.
- حدد Scope: الأصول والأنظمة والبيانات التي ستدخل في المشروع.
- تحقق من المتطلبات التنظيمية: وهل تحتاج إلى تأهيل معين مثل PASSI.
- أنشئ قائمة قصيرة: اختر مزودين لديهم خبرة فعلية في الخدمة المطلوبة.
- أرسل المتطلبات نفسها للجميع: حتى تستطيع مقارنة عروض متشابهة.
- راجع الجانب التقني والعقدي: الفريق وSLA والبيانات والاستجابة للحوادث والخروج من الخدمة.
- تحقق من الادعاءات: الشهادات والشراكات والتأهيلات والمراجع يجب أن تكون قابلة للتحقق، لا مجرد شعارات تسويقية.
ما أفضل شركة أمن سيبراني في المغرب؟
لا توجد شركة واحدة يمكن اعتبارها الأفضل لكل المؤسسات والخدمات. بالنسبة إلى Managed SOC قد تكون الخبرة التشغيلية والتغطية المستمرة أهم معيار، بينما في Penetration Testing تصبح خبرة المختبر والمنهجية وجودة التقرير أساسية، وفي بعض عمليات تدقيق نظم المعلومات الحساسة يجب الانطلاق من قائمة PASSI الرسمية لدى DGSSI.
لذلك قارن DATAPROTECT وMTDS وCyberOne وOrange Cyberdefense وغيرهم حسب الخدمة المطلوبة، واستخدم قائمة DGSSI عندما يكون التأهيل التنظيمي مهمًا. القرار الجيد ليس اختيار الاسم الأشهر، بل المزود الذي يستطيع إثبات أنه يملك الفريق والمنهجية والتغطية المناسبة لبيئتك، ويحدد بوضوح ما سيفعله قبل الحادث وأثناءه وبعده.