Faire de la gouvernance une pratique de décision
Une politique générale ne suffit pas si personne ne sait qui autorise un usage, corrige une donnée ou traite un incident. L’accompagnement proposé commence par les flux d’information et les décisions réelles : quelles données sont utilisées, pour quelle finalité, par quels acteurs et dans quels systèmes ?
Le cadrage peut aboutir à une cartographie, une matrice de responsabilités, des règles de classification, un processus d’habilitation, des critères d’évaluation des fournisseurs et un registre de décisions. Ces éléments doivent rester compréhensibles par les métiers, les équipes SI et la direction.
Relier protection des données, transformation et IA
Les projets digitaux et les usages de l’IA soulèvent des questions de nécessité, de qualité, d’accès, de conservation et de transfert. Au Maroc, la loi 09-08 constitue une référence générale pour la protection des données à caractère personnel. Le dispositif doit être vérifié selon le traitement et avec les compétences juridiques et de protection des données appropriées.
Marouane Harmach intervient ici comme consultant en gouvernance de projet et de l’information. Il ne promet pas une conformité automatique ni une validation juridique. L’objectif est de rendre les responsabilités et arbitrages visibles assez tôt pour éviter que la question des données arrive en fin de projet.
Livrables proposés
Selon le mandat : cartographie des données et usages, matrice des rôles, principes de gouvernance, grille de risque, procédure d’examen d’un outil et plan d’actions. Pour l’IA, le guide de gouvernance IA complète cette approche.
Pour les usages d’intelligence artificielle, le guide de gouvernance IA en entreprise détaille les rôles et décisions. Le registre des usages IA permet de formaliser ce suivi.
Relier gouvernance IA et loi 09-08
La CNDP indique que les traitements d’intelligence artificielle qui utilisent des données à caractère personnel relèvent de la loi marocaine n° 09-08. Le cadrage doit identifier la finalité, les catégories de données, les personnes concernées, les accès, la conservation et les décisions automatisées éventuelles. Les démarches de conformité sont validées avec les fonctions juridiques et responsables compétents.
La gouvernance opérationnelle complète cette analyse par un registre des usages, un propriétaire métier, un contrôle humain proportionné, une procédure d’incident et une date de réexamen. L’objectif est de rendre chaque décision explicable et réversible. Source : communiqué officiel de la CNDP sur l’IA.
Questions fréquentes
Cet accompagnement remplace-t-il un conseil juridique ?
Non. Il structure la gouvernance et les questions de projet ; les avis et formalités juridiques relèvent des spécialistes compétents.
La gouvernance concerne-t-elle seulement les données personnelles ?
Non. Elle couvre aussi qualité, responsabilités, accès, sécurité, fournisseurs, décisions et usages, avec des exigences spécifiques lorsque des données personnelles sont traitées.
Quels projets sont concernés ?
Les projets SI, digitaux, documentaires et IA qui mobilisent des données ou modifient les responsabilités de traitement.