Secteur public · Maroc

Intelligence artificielle et secteur public au Maroc : gouvernance, transformation et passage à l’échelle

Transformer une priorité publique en programme IA gouverné, mesurable et adopté — des cas d’usage aux données, du modèle opérationnel au passage à l’échelle.

Marouane Harmach · Casablanca, Maroc/Fondateur de Consultor · Créateur de Monitor
Presse · 17 septembre 2025

Interrogé par Le360 sur l’IA dans les services publics marocains

Lire l’entretien →
Parcours

Plus de vingt ans de parcours dans les systèmes d’information et la transformation

Voir le parcours →
Cabinet et certifications

Fondateur de Consultor · certification PMP obtenue en 2013, renouvelée en 2026 · certificat MIT Professional Education (2025)

Voir les formations →

Une référence média atteste une prise de parole publique, pas une mission. Les références de projets sont détaillées plus bas, avec leur périmètre.

L’IA publique n’est pas un projet d’outil : c’est un programme de transformation de l’action publique

Dans une administration, un système d’intelligence artificielle se juge à ce qu’il change pour l’usager, l’agent et la décision publique, pas à ses performances en démonstration. Thèse de cette page : l’IA publique est un programme de transformation de l’action publique, qui relie valeur pour l’usager, responsabilité, données, architecture, organisation, compétences et mesure de l’impact.

Une transformation publique, pas une course aux outils

La valeur d’un tel programme se mesure à ses effets sur :

  • la qualité, l’accessibilité et la continuité du service ;
  • le délai et la simplicité des parcours ;
  • la capacité des agents à mieux traiter les dossiers ;
  • la qualité et la traçabilité des décisions ;
  • l’équité entre usagers et entre territoires ;
  • la résilience, la confiance et la maîtrise des risques ;
  • l’efficience des ressources publiques ;
  • la capacité de l’institution à apprendre et à améliorer le service.

Ces critères prolongent le droit existant. La loi n° 54-19 portant Charte des services publics soumet déjà les services publics aux principes d’égalité, d’équité territoriale, de continuité, d’adaptabilité, de qualité, de transparence et de corrélation entre responsabilité et reddition des comptes (article 5). Un projet d’IA doit montrer lequel de ces principes il sert, et comment.

Deux chaînes indissociables

Un programme public avance sur deux chaînes à la fois. La première produit la valeur, la seconde garantit la maîtrise ; aucune ne peut progresser seule.

Chaîne de valeur

  1. Priorité publique
  2. Parcours ou processus
  3. Cas d’usage
  4. Données et modèle
  5. Changement de pratique
  6. Résultat observable pour l’usager ou l’administration

Chaîne de maîtrise

  1. Base légale et mandat
  2. Responsabilité
  3. Sécurité et protection des données
  4. Contrôle humain
  5. Traçabilité
  6. Recours et gestion des incidents
  7. Audit et réexamen

Une démonstration prouve qu’un outil fonctionne. Un programme public doit prouver que le service s’améliore, que la responsabilité reste claire et que l’organisation peut soutenir le dispositif dans la durée.

Deux chaînes parallèles montrent qu’un service public fondé sur l’IA doit relier besoin, processus, données, exploitation et résultat, tout en organisant finalité, responsabilités, tests, supervision et audit.
La valeur publique et la maîtrise avancent ensembleVue condensée des deux chaînes : chaque étape de la chaîne de valeur, en haut, s’appuie sur une étape de la chaîne de maîtrise, en bas. Cadre proposé par Marouane Harmach.

Lecture du schéma : en haut, besoin public → processus et parcours → données et solution → service exploité → résultat public mesuré ; en bas, finalité et légitimité → responsabilités → tests et contrôles → supervision et recours → audit, incidents et amélioration. Le besoin reste aligné sur la finalité, la solution franchit les tests, le service dispose d’une supervision et d’un recours, le résultat alimente l’audit.

Cette double exigence évite deux impasses : l’enthousiasme technologique sans maîtrise, qui multiplie les démonstrateurs sans suite, et la gouvernance abstraite, qui empêche d’expérimenter.

Pourquoi le passage à l’échelle devient la question centrale au Maroc

Parce que la feuille de route nationale entre dans une phase de mise en œuvre et de déploiement : la question n’est plus de lancer des pilotes, mais de faire fonctionner durablement ceux qui le méritent.

D’une vision nationale à des programmes structurants

Le 8 septembre 2026 à Rabat, le ministère de la Transition numérique et de la Réforme de l’administration a présenté l’état d’avancement de la feuille de route « Maroc pour l’intelligence artificielle 2030 ». Selon le communiqué du ministère sur l’état d’avancement de Maroc IA 2030, la vision nationale passe progressivement à sa phase de mise en œuvre et de déploiement, dans le cadre de la stratégie « Maroc Digital 2030 ». La feuille de route repose sur trois piliers — souveraineté et confiance ; innovation et compétitivité ; impact, adoption et rayonnement — et dix programmes structurants : réglementation, infrastructures, plateformes numériques mutualisées, modèles linguistiques nationaux, capital humain, financement, innovation territoriale, coopération internationale, mesure de la performance, accompagnement du changement.

Le communiqué cite une Data Factory pour collecter, structurer et préparer les données destinées aux modèles d’IA, une Software Factory pour mutualiser des composants réutilisables et renforcer l’interopérabilité, et une plateforme souveraine de solutions au service du citoyen et de l’administration. Le compte rendu publié par Maroc.ma le 9 septembre 2026 mentionne aussi les Instituts JAZARI, une Marketplace souveraine de l’IA, l’assistant Idarati AI et un POC (preuve de concept) de méta-application et de e-wallet national. Une solution présentée ou un POC n’est pas encore un service exploité à l’échelle.

100 Md DHde valeur ajoutée au PIB visée d’ici 2030
50 000emplois directs et indirects visés
200 000talents et compétences à former et certifier
100 000nouveaux talents numériques formés chaque année d’ici 2030

Cibles annoncées pour 2030, pas des résultats constatés. Source : ministère de la Transition numérique et de la Réforme de l’administration, communiqué du 8 septembre 2026.

Le financement suit la même logique : le programme de 250 millions de dollars approuvé par la Banque mondiale en appui à Maroc Digital 2030 vise des résultats mesurables à l’horizon 2031 (communiqué du 12 juin 2026).

Ce que cette phase change pour une institution

Analyse de Marouane Harmach : quand une politique passe du lancement au déploiement, les critères de réussite d’une institution changent de nature.

  • Du nombre de pilotes à la qualité du portefeuille : lesquels poursuivre, lesquels arrêter.
  • Des dépendances visibles : données, infrastructures et interopérabilité fixent le calendrier des cas d’usage.
  • Des responsabilités permanentes : un propriétaire, un support et une surveillance, au-delà de l’équipe projet.
  • Une capacité durable plutôt qu’une formation ponctuelle : décider, utiliser, vérifier, améliorer.
  • Des critères d’arrêt aussi importants que le lancement.
  • Une mutualisation à arbitrer entre composants communs et besoins sectoriels ou territoriaux.
  • Une maîtrise stratégique des fournisseurs, des modèles et des coûts récurrents.

Le rapport de synthèse des Assises nationales de l’IA, document d’orientation non normatif, va dans ce sens. Pour l’administration, il pose comme conditions l’interopérabilité des systèmes d’information, la qualité, la gouvernance et la traçabilité des données, avec des agents formés à utiliser, limiter et gérer ces technologies (p. 12 du PDF, p. 22 imprimée) ; son huitième pilier appelle à des pilotes à fort impact démontré, à des déploiements à grande échelle et à des mécanismes de suivi et d’évaluation (p. 17 du PDF, p. 32 imprimée).

De la politique publique à l’impact : sept briques à gouverner ensemble

Le cadre proposé par Marouane Harmach organise un programme d’IA publique en sept briques qui progressent ensemble : aucune ne compense l’absence d’une autre. Chaque brique répond à une question de direction, produit des décisions et laisse des preuves ; la forme des livrables dépend de la taille de l’institution et du risque.

Schéma des sept briques d’un programme d’IA publique, du mandat au passage à l’échelle : mandat et valeur publique ; portefeuille de cas d’usage ; gouvernance et risques ; données et modèles ; expérimentation et achat ; compétences et adoption ; mesure et passage à l’échelle.
Sept briques à gouverner ensembleDu mandat au passage à l’échelle, chaque brique produit une décision et une preuve ; elles sont détaillées ci-dessous. Cadre proposé par Marouane Harmach.

1. Mandat, finalité et valeur publique

Cette brique fixe la raison d’être du programme : quel problème public ou institutionnel améliorer, pour quels usagers, agents, territoires ou partenaires, sous quelle autorité, avec quel résultat observable et à partir de quelle situation de départ. Elle nomme aussi les droits, principes et obligations qui ne doivent pas être dégradés.

Livrables associés : note de mandat, carte des parties prenantes, arbre d’objectifs, indicateurs de référence.

2. Portefeuille de cas d’usage

Un programme compare ses cas d’usage selon une grille commune : valeur publique, faisabilité, maturité des données, risque, effort d’intégration, réutilisabilité, coût complet, capacité d’adoption et réversibilité. Il décide explicitement de lancer, de préparer ou d’écarter ; la méthode générale figure dans le guide sur la stratégie IA.

Livrables associés : inventaire, fiches d’opportunité, matrice de priorisation, portefeuille par horizon, décisions « lancer, préparer ou écarter ».

3. Gouvernance, responsabilité et maîtrise des risques

Chaque rôle est nommé : sponsor, propriétaire métier, propriétaire des données, responsable technique, juridique et protection des données, cybersécurité, achats, audit, autorité de validation humaine, gestionnaire d’incident et instance d’arbitrage.

Livrables associés : charte de gouvernance, matrice RACI, taxonomie des risques, registre des décisions, protocole d’incident, règles de réexamen.

4. Données, modèles et architecture

Cette brique traite la qualité, la provenance, les droits d’accès, la minimisation, le partage, l’interopérabilité, l’hébergement, le choix des modèles et leur évaluation, l’observabilité, l’intégration au système d’information, la continuité et les conditions de sortie d’un fournisseur.

Livrables associés : cartographie des données, architecture cible, registre des modèles et fournisseurs, critères d’évaluation, exigences non fonctionnelles.

5. Expérimentation, achat et industrialisation

Un pilote utile suit une discipline : hypothèse, groupe d’utilisateurs, données autorisées, tests, seuils de qualité, contrôle humain, sécurité, calendrier de revue, critères d’arrêt, décision d’industrialisation et clauses de réversibilité.

Livrables associés : protocole de pilote, cahier d’exigences, dossier de décision, plan d’industrialisation.

6. Compétences, adoption et conduite du changement

Les rôles sont reliés à des comportements attendus : décider, encadrer, utiliser, vérifier, signaler, améliorer. Dialogue avec les agents, formation, accompagnement de proximité, communautés de pratique et retours d’usage en font partie dès la conception.

Livrables associés : analyse d’impact métier, plan d’adoption, parcours de formation, réseau d’ambassadeurs, kit manager, mesure des usages.

7. Mesure, passage à l’échelle et amélioration continue

L’extension d’un cas d’usage est conditionnée à cinq preuves :

  1. une valeur publique démontrée ;
  2. une qualité et une robustesse suffisantes ;
  3. des risques résiduels acceptés par l’autorité compétente ;
  4. une adoption et une capacité opérationnelle réelles ;
  5. un coût complet, une soutenabilité et une réversibilité compris.

Livrables associés : tableau de bord des résultats, décision « poursuivre, ajuster ou arrêter », plan de déploiement, modèle de support, revue périodique, plan de retrait.

Brique Question de direction Décision attendue Preuve minimale
Mandat Pourquoi ce programme existe-t-il ? Objectif et sponsor Situation de départ documentée
Portefeuille Où concentrer les moyens ? Priorités et abandons Comparaison homogène
Gouvernance Qui répond de quoi ? Droits de décision RACI et registre
Données et modèles Sur quelles fondations ? Architecture et conditions d’usage Provenance, tests, exigences
Expérimentation Qu’apprendre avant d’investir ? Poursuivre, ajuster ou arrêter Protocole et résultats
Adoption Qui doit changer quoi ? Plan de capacité Usage observé et retours
Passage à l’échelle Peut-on exploiter durablement ? Industrialiser, limiter ou retirer Valeur, qualité, risque, coût

Une architecture de gouvernance IA qui maintient la responsabilité publique

Une gouvernance utile nomme des instances, leurs décisions et les informations qu’elles échangent ; elle ne se résume ni à une charte ni à un comité. Le modèle recommandé ici repose sur trois niveaux reliés par des flux explicites ; sa déclinaison générale figure dans le guide sur la gouvernance IA.

Trois niveaux de gouvernance

Niveau 1 — Orientation et arbitrage institutionnel

Composition indicative : sponsor politique ou dirigeant, secrétariat général ou direction générale, directions stratégiques, systèmes d’information et données, juridique, sécurité, ressources humaines, budget et achats selon le contexte.

Décisions : finalités, appétence au risque, priorités, budget, mutualisation, exceptions majeures, acceptation des risques résiduels et passage à l’échelle des cas structurants.

Niveau 2 — Bureau de programme IA ou fonction de coordination

Mission : tenir le portefeuille, préparer les arbitrages, maintenir les standards, accompagner les équipes, consolider risques et indicateurs, organiser les revues. Cette fonction peut rester légère : elle ne suppose pas une direction supplémentaire.

Niveau 3 — Équipes de cas d’usage

Composition indicative : propriétaire métier, utilisateurs, data et technique, juridique et protection des données, sécurité, achats ou fournisseur, conduite du changement, évaluation.

Décisions : conception, données utilisées, protocole de test, modalités du contrôle humain, déploiement limité, corrections, arrêt et remontée d’incident.

Trois niveaux de gouvernance IA relient les décisions stratégiques, les arbitrages tactiques et l’exploitation opérationnelle par des flux de priorités, règles, preuves et alertes.
Trois niveaux de gouvernance reliés par des flux de décision et de preuveLes priorités et les règles descendent ; les preuves, la performance et les alertes remontent. Cadre proposé par Marouane Harmach.

Lecture du schéma : les trois niveaux décrits ci-dessus — orientation et arbitrage, bureau de programme, équipes de cas d’usage — sont reliés par des flux descendants (priorités et seuils, puis règles et décisions) et ascendants (preuves, performance et alertes, puis consolidation et arbitrages).

Les fonctions de contrôle ne sont pas une validation finale tardive

Juridique, protection des données, cybersécurité, audit, éthique, archives et achats interviennent dès le cadrage, avec une intensité proportionnée au risque : arrivées après le choix du fournisseur, elles ne peuvent plus que bloquer ou entériner. La responsabilité métier reste au propriétaire du service. La loi n° 54-19 demande déjà d’identifier les risques pouvant entraver programmes et projets et d’en prévenir l’impact (article 7).

Droits de décision à rendre explicites

Avant tout pilote, le cadre recommandé ici demande une réponse écrite à onze questions :

  • qui peut proposer un cas d’usage ;
  • qui le qualifie ;
  • qui autorise l’usage des données ;
  • qui classe le risque ;
  • qui valide le pilote ;
  • qui accepte le résultat ;
  • qui autorise le déploiement ;
  • qui surveille l’usage réel ;
  • qui peut suspendre le système ;
  • qui informe les personnes et les services concernés ;
  • qui réexamine ou retire le système.

Gouvernance proportionnée au risque

Le cadre proposé ici distingue quatre niveaux internes indicatifs, qui ne constituent pas une classification légale marocaine : la qualification finale dépend du droit applicable, du secteur, des données, de l’autonomie du système et de son impact.

Niveau interne Exemple Gouvernance minimale
Faible Aide à la mise en forme d’un texte non sensible Règles d’usage, contrôle par l’auteur
Modéré Recherche documentaire interne, classification de demandes Sources autorisées, tests, validation, journalisation
Élevé Recommandation influençant un droit, une aide ou un contrôle Analyse renforcée, supervision humaine, explicabilité adaptée, recours, audit
Critique ou exclu tant que non maîtrisé Décision autonome à impact majeur, surveillance intrusive non cadrée Interdiction ou autorisation exceptionnelle par l’autorité compétente

Pour les décisions produisant des effets juridiques à l’égard d’une personne, la loi n° 09-08 pose une limite : elles ne peuvent être prises sur le seul fondement d’un traitement automatisé destiné à définir le profil de l’intéressé ou à évaluer certains aspects de sa personnalité, sauf exceptions prévues par son article 11 (p. 10 du PDF). Son article 7 ouvre à la personne concernée le droit de connaître la logique de tout traitement automatisé de ses données (p. 8 du PDF). L’application à un cas donné relève de l’analyse juridique.

Contrôle humain réel

Un contrôle humain n’existe que si la personne qui valide réunit six conditions : la compétence pour juger le résultat, le temps de le faire, l’accès aux sources et aux pièces du dossier, la possibilité de contester ou de corriger, l’absence d’incitation à valider par défaut et l’autorité pour arrêter le système. Chaque intervention est tracée. Un bouton « valider » sans ces conditions produit une responsabilité fictive.

Incidents et voies de recours

Le dispositif prévoit dès la conception la détection, le signalement, la qualification, le confinement, la continuité du service, l’information des personnes concernées, la correction, le retour d’expérience et le réexamen. Pour toute décision ou interaction qui affecte un usager, une voie humaine claire et compréhensible reste accessible.

Dans son communiqué du 18 mars 2025, la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) souligne que les traitements d’IA utilisant des données personnelles requièrent une attention particulière — intégrité, transparence, loyauté, lisibilité — afin que les citoyens aient toujours accès à des voies de recours en cas de décisions automatiques. La loi n° 54-19 impose en outre aux services publics de recevoir, traiter et suivre les doléances des usagers (article 30).

Référentiels internationaux : des repères, pas des obligations

La Recommandation de l’Organisation des Nations unies pour l’éducation, la science et la culture (UNESCO) sur l’éthique de l’intelligence artificielle, adoptée en novembre 2021, les principes de l’Organisation de coopération et de développement économiques (OCDE) sur l’IA, adoptés en 2019 et mis à jour en mai 2024, le cadre de gestion des risques de l’IA du National Institute of Standards and Technology (NIST) américain, publié en janvier 2023 pour un usage volontaire, et la norme ISO/IEC 42001:2023 sur les systèmes de management de l’IA offrent un vocabulaire et des pratiques utiles. Ces référentiels non contraignants ne remplacent ni le droit marocain ni les autorités compétentes ; les citer n’implique aucune certification.

Données, modèles et architecture : construire les fondations de confiance

La qualité d’un service public fondé sur l’IA dépend d’abord de ses fondations : des données autorisées et fiables, des modèles évalués dans le contexte réel et une architecture intégrée, observable et réversible.

Une donnée utilisable n’est pas seulement une donnée disponible

Avant d’alimenter un modèle, une donnée est qualifiée sur douze dimensions :

  • finalité autorisée ;
  • provenance et propriétaire ;
  • qualité et fraîcheur ;
  • format et sémantique ;
  • représentativité et biais ;
  • niveau de sensibilité ;
  • droits d’accès ;
  • durée de conservation ;
  • règles de partage ;
  • traçabilité des transformations ;
  • capacité de correction ;
  • archivage ou suppression.

Cette qualification engage des responsabilités juridiques autant que techniques ; le volet protection des données et gouvernance numérique en précise l’articulation avec la loi n° 09-08.

Interopérabilité et réutilisation

Les orientations officielles privilégient des fondations communes (Data Factory, Software Factory, plateformes mutualisées), et le ministère range la gouvernance, les compétences digitales, l’interopérabilité, l’infrastructure et les plateformes communes, la réglementation et la gestion des données parmi les piliers de l’administration digitale. L’enjeu est de s’appuyer sur des composants réutilisables, des référentiels partagés, des interfaces de programmation (API) documentées et des standards, sans centraliser toutes les données.

Mutualiser un composant n’impose pas de mutualiser toutes les données ni toutes les décisions. Le niveau pertinent dépend de la finalité, de la sensibilité et de la responsabilité institutionnelle.

Registre des modèles, composants et fournisseurs

Pour chaque système ou composant, le registre consigne : nom et version ; fournisseur ou responsable ; finalité et utilisateurs ; données entrantes et sortantes ; conditions d’hébergement et de traitement ; dépendances ; tests réalisés et limites connues ; seuils d’alerte ; changements de version ; coûts variables et récurrents ; conditions de portabilité et de sortie ; incidents et décisions de réexamen. Il sert au pilotage comme à l’audit.

Souveraineté : éviter un mot-valise

La souveraineté ne se réduit pas au lieu d’hébergement. Pour un projet d’IA public, elle se décompose en questions vérifiables :

  • Où sont localisées les données et qui les contrôle ?
  • Qui maîtrise les identités et les accès ?
  • Quelle dépendance aux infrastructures de calcul ?
  • L’institution peut-elle auditer le système ?
  • Qui maîtrise les versions et les changements ?
  • Les données, les instructions (prompts), les configurations et les journaux sont-ils portables ?
  • Est-il possible de changer de fournisseur, et à quel coût ?
  • Des compétences nationales sont-elles disponibles pour exploiter et faire évoluer le système ?
  • Les langues, le droit et les contextes marocains sont-ils pris en compte ?
  • La continuité du service est-elle assurée en cas de défaillance d’un prestataire ?

Le rapport de synthèse des Assises souligne dans le même esprit que la souveraineté numérique passe par la maîtrise de la chaîne de valeur technologique, et pas seulement par la localisation des données critiques (p. 10 du PDF, p. 19 imprimée). Un communiqué du ministère du 9 septembre 2026 rend compte de la présentation d’un ouvrage de réflexion sur la souveraineté numérique, sans portée normative.

Évaluation des modèles et des systèmes

Les tests correspondent au cas d’usage : exactitude, complétude, robustesse, propension à produire des contenus erronés, biais, sécurité, latence, coût, explicabilité, stabilité, performance par langue ou par groupe d’usagers, qualité des sources, résistance aux abus et capacité d’escalade vers un agent. Un score générique de benchmark ne justifie pas une utilisation publique : seule une évaluation sur des cas représentatifs du service, cas difficiles compris, renseigne sur son comportement réel.

Architecture de référence

L’architecture de référence proposée ici suit la chaîne suivante, à adapter à chaque cas :

Architecture de référence

  1. Sources autorisées
  2. Préparation et contrôle qualité
  3. Couche d’accès et de contrôle
  4. Modèle(s) ou moteur(s)
  5. Application métier
  6. Validation humaine
  7. Décision ou service
  8. Observabilité et retour d’expérience

Transversalement : identité et accès, sécurité, base légale du traitement (ou consentement lorsque c’est le fondement retenu), journalisation, suivi des coûts, gestion des incidents, audit, conservation et réversibilité.

Installer un modèle opérationnel, pas un comité de plus

Le modèle opérationnel (operating model) décrit qui fait quoi au quotidien pour que les cas d’usage avancent sans sortir du cadre. Il relie cinq flux de travail qui s’alimentent mutuellement.

Cinq flux de travail coordonnés

  1. Valeur publique et portefeuille — objectifs, priorisation, résultats.
  2. Gouvernance, droit et risque — décisions, données, contrôle, incidents.
  3. Données, architecture et technologie — fondations, intégration, évaluation, exploitation.
  4. Métiers, design de service et adoption — parcours, agents, usages, accompagnement.
  5. Achats, partenaires et soutenabilité — fournisseurs, contrats, coûts, réversibilité, écosystème.

Chaque flux alimente les autres : un protocole de test nourrit la décision de risque, qui conditionne le cahier d’exigences. Plutôt que des validations séquentielles où un dossier passe d’un service à l’autre, le cadre recommandé ici privilégie des revues conjointes à des étapes définies.

Exemple de RACI à adapter

La matrice ci-dessous illustre une répartition possible. A désigne l’autorité finale, R la fonction qui réalise ou porte, C les fonctions consultées, I les fonctions informées ; SI désigne les systèmes d’information et DPO le délégué à la protection des données.

Décision Autorité finale (A) Réalise (R) Consultés (C) Informés (I)
Prioriser un cas d’usage Sponsor Propriétaire métier ; programme IA Data et SI ; juridique et DPO ; cybersécurité Achats ; audit
Autoriser les données Juridique et DPO (A ou C selon l’organisation) Data et SI Propriétaire métier ; programme IA ; cybersécurité Sponsor ; achats ; audit
Valider le protocole pilote Sponsor Propriétaire métier ; programme IA ; data et SI Juridique et DPO ; cybersécurité ; achats Audit
Accepter le risque résiduel Sponsor Propriétaire métier Programme IA ; data et SI ; juridique et DPO ; cybersécurité Achats ; audit
Passer à l’échelle Sponsor Propriétaire métier ; programme IA ; data et SI Juridique et DPO ; cybersécurité ; achats ; audit —
Suspendre après incident Sponsor Propriétaire métier ; programme IA ; data et SI ; cybersécurité Juridique et DPO Achats ; audit

La matrice est illustrative. Sur un cas sensible, une même fonction ne doit pas cumuler sans contrôle les rôles de proposition, de validation et d’audit.

Fédérer sans tout centraliser

Un modèle fédéré est souvent adapté : un centre léger fournit les standards, les outils communs, l’expertise et la consolidation des indicateurs ; les directions, établissements ou services déconcentrés conservent la propriété métier et la responsabilité de leurs usages. La loi n° 54-19 fait d’ailleurs de la déconcentration administrative la règle générale de répartition des attributions et retient le principe de subsidiarité (article 8).

Structurer un programme IA du mandat au passage à l’échelle

Un programme d’IA publique se conduit en six phases séparées par des décisions formelles : chaque phase produit les preuves qui permettent de décider de la suivante, y compris la décision d’arrêter.

Phase 1. Mandater et cadrer

  • clarifier l’objectif public ;
  • nommer le sponsor et le propriétaire ;
  • fixer le périmètre ;
  • identifier les contraintes et les parties prenantes ;
  • établir la situation de départ ;
  • convenir des décisions à prendre.

Phase 2. Diagnostiquer les capacités

Le diagnostic couvre processus et parcours, données et interopérabilité, architecture et sécurité, compétences, règles et contrôles, achats et contrats existants, capacité de support et d’exploitation. La méthode d’audit de maturité et de priorisation en détaille les dimensions.

Phase 3. Construire le portefeuille

  • collecter les opportunités ;
  • formaliser les fiches ;
  • classer selon la valeur, la faisabilité et le risque ;
  • choisir quelques pilotes complémentaires ;
  • écarter les idées sans problème clair ou sans données maîtrisables.

Phase 4. Expérimenter sous contrôle

  • formuler l’hypothèse et les métriques ;
  • utiliser un environnement et des données autorisés ;
  • tester avec des utilisateurs réels ;
  • appliquer le scénario de contrôle humain ;
  • conduire les tests de sécurité et de qualité ;
  • tenir un journal des difficultés ;
  • fixer la date de décision.

Phase 5. Industrialiser

  • intégrer au système d’information ;
  • définir les exigences de disponibilité ;
  • organiser le support ;
  • surveiller les performances et les coûts ;
  • documenter ;
  • former ;
  • contractualiser les niveaux de service ;
  • garantir la continuité et la réversibilité.

Phase 6. Exploiter, réexaminer et retirer

  • suivre la dérive des usages, des données et des modèles ;
  • contrôler les versions ;
  • recueillir les retours des usagers et des agents ;
  • conduire audits et revues ;
  • mettre à jour les formations ;
  • suspendre ou retirer en cas d’absence de valeur, de risque ou de coût disproportionné.
Le cycle de vie d’un projet IA public comporte quatre décisions formelles avant déploiement, avec une possibilité explicite d’arrêt ou de reformulation.
Quatre portes de décision avant l’exploitation, avec un arrêt toujours possibleChaque porte peut conduire à l’arrêt ou à la reformulation ; l’exploitation reste soumise à une revue périodique. Cadre proposé par Marouane Harmach.

Lecture du schéma : problème public → porte 0 (finalité légitime ?) → cadrage et situation de départ → porte 1 (données, risque, faisabilité ?) → expérimentation → porte 2 (preuve suffisante ?) → intégration et préparation → porte 3 (prêt à exploiter ?) → déploiement contrôlé → mesure, incidents et amélioration, avec revue périodique de la porte 3. À chaque porte, un « non » conduit à l’arrêt ou à la reformulation.

Une séquence type, à adapter

Séquence illustrative : mandat → diagnostic → portefeuille → pilote → décision → industrialisation → exploitation. Sa durée dépend du périmètre, des données, des risques, des dépendances techniques et des procédures d’achat ; aucune durée standard n’est promise ici.

Prioriser les cas d’usage selon la valeur publique, la faisabilité et le risque

Un cas d’usage public se choisit sur une fiche et une grille communes, jamais sur la seule démonstration.

Une fiche par cas d’usage

Chaque fiche précise : l’usager ou l’agent concerné, le problème actuel, le résultat attendu, les données nécessaires, la sensibilité et les risques, le rôle de l’humain, la mesure de réussite, les dépendances, le propriétaire métier et le critère de sortie du pilote.

Familles de cas d’usage à évaluer

Le tableau présente des exemples génériques, à évaluer au cas par cas ; aucun ne décrit une mission réalisée.

Famille Exemples à évaluer Conditions préalables Vigilance principale Contrôle humain et mesure
Information et orientation Assistant fondé sur des sources administratives autorisées, recherche dans les procédures Corpus officiel à jour, propriétaire du contenu désigné Exactitude, fraîcheur, multilinguisme, escalade Transfert vers un agent ; exactitude vérifiée par échantillonnage
Traitement documentaire Extraction, classement, résumé, contrôle de complétude Documents numérisés exploitables, règles d’archivage Confidentialité, provenance, erreurs silencieuses Vérification par l’agent ; taux d’erreurs détectées, délai de traitement
Travail des agents Préparation de notes, recherche, comptes rendus, aide à la rédaction Règles d’usage, outil autorisé, sources internes accessibles Validation, données sensibles, dépendance cognitive Relecture par l’auteur ; temps réellement libéré, qualité jugée par l’encadrement
Relation usager Tri des demandes, aide à la réponse, analyse des retours Canal existant, typologie des demandes Égalité d’accès, accessibilité, recours, ton Réponse validée par un agent ; délai de réponse, réclamations, satisfaction
Pilotage et politiques publiques Détection de tendances, scénarios, suivi d’indicateurs Séries de données fiables et documentées Qualité des données, causalité, transparence Décision humaine explicite ; écart entre prévisions et observations
Contrôle et anomalies Détection d’incohérences ou de signaux à examiner Base légale, données autorisées, procédure contradictoire Faux positifs, biais, droits, explicabilité, contestation Examen humain de chaque signal ; taux de faux positifs, suites données
Opérations et infrastructures Maintenance, prévision de charge, planification Données d’exploitation ou de capteurs disponibles Résilience, continuité, sécurité Supervision par l’exploitant ; disponibilité, incidents évités
Santé, éducation, social Aide documentaire, allocation de ressources, personnalisation encadrée Expertise sectorielle, cadre éthique et juridique propre au secteur Impact sur les droits, données sensibles, équité Décision réservée au professionnel ; effets par groupe d’usagers
Territoires, eau, agriculture, mobilité Prévision, optimisation, observation Couverture territoriale des données Robustesse, environnement, gouvernance locale Arbitrage par l’autorité locale ; précision par territoire
Matrice deux par deux croisant la faisabilité et la maîtrise, en abscisse, et la valeur publique nette, en ordonnée : pilotes prioritaires, préparer les conditions, optimisations opportunistes et ne pas prioriser ; chaque cas porte un marqueur de niveau de risque.
Prioriser selon la valeur publique et la maîtrise, en signalant le risqueCas A à D fictifs. La priorité finale dépend aussi des droits, de l’équité, de la sécurité, de la réversibilité et de la capacité d’adoption. Cadre proposé par Marouane Harmach.

Lecture du schéma : forte valeur et forte maîtrise : pilotes prioritaires ; forte valeur et faible maîtrise : préparer les conditions ; faible valeur et forte maîtrise : optimisations opportunistes ; faible valeur et faible maîtrise : ne pas prioriser. Le risque n’est pas un axe : une bordure fine signale un risque faible ou modéré, une bordure double et épaisse un risque élevé.

Cas d’usage à haute vigilance

Toute utilisation qui affecte l’accès à un droit ou à une prestation, ou qui intervient dans un contrôle, une sanction, une surveillance ou une priorité médicale ou éducative, appelle une analyse renforcée. Le cadre recommandé ici y exclut toute décision entièrement automatisée : elle revient à une personne compétente, informée et libre de s’écarter de la recommandation du système. Pour les décisions produisant des effets juridiques, l’article 11 de la loi n° 09-08 s’examine avec les fonctions compétentes.

Ne pas automatiser un mauvais processus

La loi n° 55-19 a engagé les administrations dans la suppression des procédures et formalités non justifiées et dans la proportionnalité des pièces demandées, comme le présente la page du ministère sur la simplification et la digitalisation des parcours usagers. Supprimer une étape inutile, fiabiliser une donnée ou clarifier une responsabilité apporte parfois davantage qu’un modèle : l’analyse du parcours précède le choix de l’outil.

Former, faire adopter et conduire le changement sur le terrain

L’adoption est un pilier d’exécution : elle se prépare avec les agents dès la conception, se forme par rôle et se mesure dans le travail réel, pas au nombre de comptes ouverts. La loi n° 54-19 demande déjà aux services publics de renforcer les capacités de leurs ressources humaines par des programmes réguliers de formation et de préparer des cadres dirigeants compétents (article 18).

Des parcours différents selon les responsabilités

Public Capacité à développer Format pertinent
Ministre, cabinet, direction générale Arbitrer finalités, risques, priorités et souveraineté Séance de décision, scénarios, note d’arbitrage
Directeurs et managers Traduire les règles dans le travail et suivre l’impact Ateliers métier, cas réels, kit manager
Agents Utiliser, vérifier, protéger l’information et signaler Pratique accompagnée, fiches réflexes, support
SI, data, sécurité Concevoir, évaluer, intégrer et exploiter Ateliers techniques, standards, tests
Juridique, DPO, achats, audit Cadrer, documenter, contractualiser et contrôler Revues de cas, clauses, registres, contrôles
Formateurs internes et ambassadeurs Soutenir les pairs et faire remonter les difficultés Formation de formateurs, communauté de pratique

Les mécanismes d’adoption

Neuf mécanismes font la différence entre un outil déployé et un usage approprié :

  • associer les agents à la cartographie du travail réel ;
  • expliquer l’objectif, les limites et ce qui ne change pas ;
  • tester sur des situations réelles et représentatives ;
  • ouvrir un canal officiel pour les questions et les incidents ;
  • protéger le droit de signaler une difficulté ;
  • organiser des revues après la formation ;
  • publier des règles simples et utilisables ;
  • mesurer l’usage approprié, pas seulement le nombre de comptes créés ;
  • intégrer les retours au plan de travail et aux décisions de gouvernance.
L’adoption est une boucle continue allant de l’écoute du travail réel à la correction de l’outil, des règles ou du processus.
L’adoption est une boucle continue, pas une campagne de lancementChaque cycle corrige l’outil, la règle ou le processus à partir du travail réel. Cadre proposé par Marouane Harmach.

Lecture du schéma : écouter le travail réel → co-concevoir le nouveau geste → former par rôle → accompagner en situation → mesurer l’usage, la qualité et les irritants → corriger l’outil, la règle ou le processus → retour à l’écoute du travail réel.

Mesures d’adoption utiles

La satisfaction seule ne suffit pas. Les mesures pertinentes portent sur les utilisateurs actifs dans le périmètre autorisé, les tâches réellement améliorées, la qualité des vérifications, les erreurs et reprises, les signalements, les contournements, la compréhension des règles et la performance dans la durée. Les guides sur l’adoption de l’IA et la formation à l’IA détaillent ces leviers.

Mobiliser l’écosystème sans perdre la maîtrise publique

Fournisseurs, startups, universités, instituts et partenaires apportent des capacités qu’aucune administration ne réunit seule. L’enjeu est de coopérer en gardant la maîtrise du besoin, des données, des évaluations et des conditions de sortie.

Choisir entre construire, acheter, mutualiser et co-développer

L’arbitrage examine le caractère différenciant du besoin, la maturité du marché, la sensibilité des données, la vitesse requise, les compétences internes, le coût complet, l’effort d’intégration, l’auditabilité, la réversibilité, la dépendance créée, la capacité nationale et les possibilités de mutualisation. Aucune option n’est supérieure par principe. La loi n° 54-19 prévoit d’ailleurs des partenariats avec le secteur privé, la société civile et les établissements de formation et de recherche (article 11).

La commande publique commence par le besoin

Le décret n° 2-22-431 relatif aux marchés publics soumet la passation des marchés à la liberté d’accès, à l’égalité de traitement, à la transparence et à l’intégrité, avec la prise en compte, selon le cas, de l’innovation ; ces principes exigent une définition préalable des besoins (article 1, p. 185 du PDF), que le maître d’ouvrage détermine aussi exactement que possible avant tout appel à la concurrence (article 5, p. 190 du PDF). Pour l’IA, cela se traduit en exigences vérifiables : données, tests, niveaux de service, incidents, sous-traitants, localisation des traitements, changements de modèle, propriété des livrables, portabilité, conditions de sortie. Ce rappel n’est pas un avis juridique : les pièces et la procédure relèvent des fonctions juridiques et achats compétentes.

Clauses et questions à préparer

À instruire avec les juristes et les acheteurs, sans modèle de clause prêt à l’emploi :

  • accès aux journaux et aux éléments d’audit ;
  • notification des changements substantiels ;
  • performance mesurée par cas d’usage et par langue ;
  • utilisation éventuelle des données pour l’entraînement des modèles ;
  • sous-traitants et transferts de données ;
  • sécurité et réponse aux incidents ;
  • propriété intellectuelle ;
  • continuité de service ;
  • coûts d’usage à l’échelle ;
  • réversibilité, export et suppression des données ;
  • assistance au transfert de compétences.

Pour les entités qui y sont soumises, la Directive nationale de la sécurité des systèmes d’information prévoit déjà des clauses d’auditabilité et de réversibilité dans les contrats d’externalisation, conformément à la loi n° 05-20 relative à la cybersécurité (règle FOURNIS-REL-EXIG, p. 29 du PDF).

Écosystème national, territorial, académique et africain

Les orientations officielles mobilisent les Instituts JAZARI, la recherche, les modèles linguistiques nationaux et la coopération internationale. Une convention signée le 11 septembre 2025 entre le ministère et la CNDP porte sur un cadre d’IA responsable et un framework de plateformes nationales fondé sur un grand modèle de langage tenant compte de la langue et de la culture marocaines ; une convention n’atteste pas à elle seule un déploiement. La stratégie continentale de l’Union africaine sur l’IA, approuvée par son Conseil exécutif en juillet 2024, promeut une approche centrée sur le développement, éthique et responsable. Ces ressources se mobilisent dans un cadre défini ; les citer n’implique aucune participation de l’auteur.

Ce que l’accompagnement peut produire

L’accompagnement transforme ce cadre en livrables de décision et d’exécution, dans le périmètre retenu par le commanditaire et selon les règles de commande applicables : échange de cadrage, audition, intervention devant un comité de direction, note d’orientation, diagnostic, assistance à maîtrise d’ouvrage ou accompagnement de programme. Les missions sont conduites avec Consultor, le cabinet fondé par Marouane Harmach.

Direction, gouvernance et politiques publiques

  • note d’orientation pour dirigeants ;
  • séance d’arbitrage ou séminaire de direction ;
  • diagnostic de maturité institutionnelle ;
  • principes de gouvernance et appétence au risque ;
  • architecture des instances et droits de décision ;
  • cadre de mesure de la valeur publique.

Transformation, programme et exécution

  • cartographie des processus et des parcours ;
  • portefeuille de cas d’usage ;
  • feuille de route par horizons ;
  • modèle opérationnel cible ;
  • matrice RACI et registres ;
  • protocole de pilote ;
  • critères de passage à l’échelle ;
  • dispositif de revue et d’amélioration continue.

Données, architecture et fournisseurs

  • exigences fonctionnelles et non fonctionnelles ;
  • cartographie des dépendances entre données et modèles ;
  • analyse des questions de souveraineté et de réversibilité ;
  • grille d’évaluation de solutions ;
  • contribution à un cahier d’exigences ou à une assistance à maîtrise d’ouvrage, avec les experts juridiques, achats, sécurité et techniques compétents.

Formation, adoption et conduite du changement

  • formation des dirigeants ;
  • ateliers de cas d’usage ;
  • formation des managers et des métiers ;
  • plan d’adoption ;
  • kits de règles et de vigilance ;
  • communautés de pratique et revues d’usage.

L’expertise en stratégie, gouvernance et adoption de l’IA présente l’offre générale, au-delà du secteur public ; le conseil en stratégie IA et la formation IA pour dirigeants en détaillent les formats.

Pourquoi Marouane Harmach pour ce type de chantier

Parce que son parcours relie systèmes d’information publics, gestion de projet, transformation digitale, information et intelligence artificielle, et que chacune de ces étapes est documentée.

Un parcours reliant systèmes, transformation et usages

Lauréat de l’École des Sciences de l’Information (Rabat) et du Cycle Supérieur de Gestion de l’ISCAE (Casablanca), Marouane Harmach a construit son parcours dans les systèmes d’information et la gestion de projet, puis l’a élargi à la transformation digitale et à la communication, à la veille et à l’intelligence artificielle. Fondateur de Consultor, il a créé en 2014 Monitor, service de veille média. Chaque étape a laissé une capacité utile à l’action publique : lire un processus, coordonner équipes et prestataires, comprendre la circulation de l’information et la relation avec l’usager, conduire le changement, piloter par les résultats.

Des références de projets de systèmes d’information publics

Deux références, attestées par des pièces conservées par l’auteur, situent cette expérience dans des programmes publics. Ce sont des contextes de projet, avec le rôle exercé, et non des mandats confiés à Consultor ni des missions en cours :

  • Ministère de la Justice — projet de modernisation des juridictions financé par l’Union européenne (programme MEDA II), de novembre 2003 à janvier 2005 : expert international en systèmes d’information ; encadrement d’ingénieurs et de consultants, maîtrise des coûts et des délais, pilotage des prestataires, dispositif de formation.
  • Direction générale des impôts — projet de refonte du système d’information de l’assiette fiscale conduit par Bull, de janvier 2004 à juin 2010 : directeur adjoint de projet, en mission indépendante pour Bull Maroc ; coordination fonctionnelle, gestion du périmètre et des aspects contractuels.

Les missions et cas clients publiés de Consultor complètent ces repères, dans les limites de confidentialité propres à chaque mission.

Une prise de parole déjà située sur le secteur public

Le 17 septembre 2025, Le360 a interrogé Marouane Harmach sur la maturité de l’IA dans les services publics marocains. Ses propos rapportés portent sur le stade encore expérimental des usages publics à cette date, la souveraineté numérique et l’hébergement des données, la digitalisation inégale des administrations, la protection des données et la gouvernance de suivi des projets. C’est une prise de parole publique, pas une mission.

Autres interventions : un entretien vidéo publié par Le360 le 13 janvier 2025, une conférence en ligne annoncée par Tamkine International Talks pour le 21 octobre 2025 et un débat du Conseil national des droits de l’Homme le 15 février 2018 sur Internet, la liberté d’expression et la protection des données personnelles. Les sources et interventions publiques et la page conférences recensent ces références avec leurs limites.

Formation et repères professionnels

Il a obtenu en 2013 la certification Project Management Professional (PMP) du Project Management Institute ; elle est toujours active et a été renouvelée en 2026. Il est titulaire du certificat de MIT Professional Education pour le programme « No-Code AI and Machine Learning: Building Data Science Solutions », suivi en mai 2025. Le parcours et les références de Marouane Harmach sont détaillés sur sa page de présentation.

Questions fréquentes des décideurs publics

Par où une administration marocaine doit-elle commencer son programme d’intelligence artificielle ?

Par une finalité de service public et un problème opérationnel clairement formulé, pas par un outil. Viennent ensuite le processus, les données, les risques, les responsabilités, la capacité d’adoption et la mesure de la valeur. Acheter une solution avant ce cadrage crée dette technique, dépendance et pilotes sans suite. Voir les sept briques et le programme en six phases.

Comment choisir les premiers cas d’usage IA dans le secteur public ?

Avec une grille commune : valeur publique, faisabilité, qualité des données, risque, réversibilité, délai d’apprentissage et capacité du service à s’approprier le changement. Le cas le plus spectaculaire n’est pas forcément le meilleur premier pilote : un cas plus modeste, bien mesuré et peu risqué construit souvent la confiance et les compétences nécessaires aux suivants. Voir la section cas d’usage.

Quels cas d’usage faut-il exclure ou différer ?

Il est prudent de différer les usages dont la finalité n’est pas claire ou légitime, dont les données sont insuffisantes, dont les erreurs peuvent affecter fortement les droits, ou dont le contrôle humain, le recours, la sécurité et la responsabilité ne sont pas organisés. C’est une recommandation de gouvernance : qualifier un usage d’interdit relève des textes applicables et des autorités compétentes.

Quelle gouvernance mettre en place avant un pilote ?

Une gouvernance qui nomme des personnes et des droits de décision, plutôt qu’un « comité IA » : sponsor, propriétaire métier, responsable du programme, fonctions data et SI, sécurité, protection des données, juridique, achats et contrôle interne, et, selon le cas, représentants des agents ou des usagers. S’y ajoutent des seuils d’escalade, un registre des décisions et des portes datées. Voir la section gouvernance.

Qui reste responsable lorsqu’une administration utilise un système d’IA ?

L’administration et les personnes qu’elle désigne, jamais l’outil. Les responsabilités de décision, de supervision, de données, de sécurité, de contrat, d’exploitation et de recours sont attribuées par écrit avant le déploiement. Le cadre présenté ici décrit une répartition possible ; la qualification juridique, par exemple celle de responsable du traitement au sens de la loi n° 09-08, est validée par les fonctions compétentes.

Comment organiser le contrôle humain d’un système d’IA ?

En définissant ce que l’agent voit, vérifie, corrige, suspend et documente, puis en calibrant ce contrôle selon l’impact de la décision. Un contrôle réel suppose compétence, temps, accès aux sources, possibilité de contester et autorité d’arrêter le système. Un contrôle nominal, où l’agent valide sans information ni pouvoir, déplace la responsabilité sans réduire le risque. Voir contrôle humain réel.

Comment appliquer la loi 09-08 à un projet d’IA ?

En qualifiant précisément le traitement — données, finalités, responsable, sous-traitants, flux, conservation, sécurité —, puis en accomplissant les formalités applicables auprès de la CNDP. La CNDP a rappelé le 18 mars 2025 que les traitements d’IA utilisant des données personnelles sont encadrés par la loi n° 09-08. Un simple consentement ne règle pas tous les cas, et cette réponse ne constitue pas une consultation juridique.

Faut-il réaliser une analyse d’impact avant de déployer ?

C’est une bonne pratique dès qu’un usage peut affecter des personnes, des droits, la sécurité ou la continuité d’un service. Il s’agit d’une recommandation de méthode : les exigences exactes se déterminent avec les fonctions compétentes et, si nécessaire, avec la CNDP. Trois analyses se complètent : protection des données, impact algorithmique sur les personnes et les décisions, risques de cybersécurité.

Qu’est-ce que la souveraineté pour un projet d’IA public ?

Ce n’est pas seulement le lieu d’hébergement. C’est la capacité à comprendre, contrôler, sécuriser, faire évoluer, auditer, transférer ou quitter les composants critiques : données, modèles, cloud, identités, clés de chiffrement, journaux, interfaces, compétences et contrats. Un service hébergé au Maroc mais impossible à auditer ou à quitter n’est pas pleinement maîtrisé. Les dix questions de la section souveraineté permettent de l’évaluer.

Comment choisir entre modèle ouvert, modèle propriétaire et modèle national ?

Sans préférence absolue. La comparaison porte sur la performance réelle dans le contexte marocain et les langues utiles, le coût total, la sécurité, la confidentialité, l’explicabilité, la maîtrise opérationnelle, les changements de version, la réversibilité et la dépendance créée. La décision se prend cas par cas, selon le risque, sur la base de tests documentés, et se réexamine quand l’offre évolue.

Comment traiter l’arabe, l’amazighe, la darija et le français ?

En partant des langues réellement utilisées par les usagers et les agents, avec des jeux d’évaluation par langue et par registre. Qualité et erreurs se mesurent séparément ; des linguistes participent aux tests et une voie humaine reste disponible. Aucune équivalence entre langues ne s’annonce sans évaluation documentée. La loi n° 54-19 rattache déjà la transparence au respect des deux langues officielles (article 5).

Comment passer d’un POC à un service public à l’échelle ?

En considérant le POC comme une hypothèse testée, pas comme un service. Le passage à l’échelle suppose une cible opérationnelle, une intégration au système d’information, un propriétaire, un financement récurrent, un support, des seuils de qualité, une surveillance continue, un traitement des incidents, une adoption mesurée et une décision formelle à chaque porte. Voir la porte de passage à l’échelle.

Comment mesurer la valeur publique créée par l’IA ?

En combinant six familles d’indicateurs : résultats pour l’usager, performance du processus, qualité et équité, adoption par les agents, maîtrise du risque et coût total. Le nombre de modèles, de licences, de POC ou d’heures « gagnées » non vérifiées ne mesure pas la valeur ; la situation de départ se mesure avant le pilote. La loi n° 54-19 prévoit déjà des indicateurs de qualité et la mesure de la satisfaction (article 29).

Comment éviter la dépendance à un fournisseur ?

En la traitant avant la signature : architecture modulaire, interfaces documentées, formats exportables, propriété des données et des journaux, clauses sur les changements de modèle, réversibilité testée, transfert de compétences, alternatives identifiées et coûts de sortie évalués. Pour les entités qui y sont soumises, la Directive nationale de la sécurité des systèmes d’information prévoit des clauses d’auditabilité et de réversibilité en externalisation.

Comment intégrer l’IA dans un marché public ou un cahier des charges ?

En décrivant d’abord le besoin et les résultats vérifiables attendus, puis les exigences sur les données, les tests, la sécurité, la sous-traitance, la performance, les changements de version, les incidents, la réversibilité et le transfert de compétences. Le décret n° 2-22-431 exige une définition préalable des besoins. Les pièces et la procédure relèvent des fonctions juridiques et achats compétentes.

Quel rôle pour les agents publics dans la transformation ?

Un rôle d’acteurs, pas de simples utilisateurs finaux. Les agents connaissent le processus, repèrent les risques pratiques, participent aux tests et construisent les nouveaux modes de travail. Le dispositif prévoit leur écoute, une formation par rôle, un droit d’alerte, des boucles de retour et un temps d’appropriation. Le rapport des Assises nationales de l’IA souligne lui aussi le rôle central des agents.

Quelle formation faut-il prévoir pour les dirigeants, métiers et équipes techniques ?

Un socle commun de culture et de responsabilité, puis des parcours distincts pour les décideurs, les managers, les métiers, les fonctions juridiques, achats et contrôle, les équipes data, SI et cybersécurité, et les utilisateurs. Chaque formation se relie à une décision ou à une pratique attendue, pas à une simple sensibilisation. Le tableau des parcours figure dans la section adoption.

Quel délai faut-il prévoir pour cadrer un programme IA public ?

Aucun délai universel n’est crédible. Le calendrier dépend du périmètre, des données, des risques, des dépendances techniques, des procédures d’achat et de la disponibilité des équipes. Une première réunion de travail permet d’estimer un cadrage par étapes, avec jalons et conditions, plutôt qu’un délai fixé d’avance. Chaque étape — mandat, diagnostic, portefeuille — se conclut par une décision datée.

Un conseiller externe peut-il garantir la conformité ou le succès d’un programme IA ?

Non. Un conseiller externe peut structurer les décisions, améliorer la qualité des preuves, identifier les risques, concevoir les mécanismes de gouvernance et accompagner l’exécution. Les décisions, validations et responsabilités restent aux autorités et fonctions compétentes de l’institution, et la conformité relève des contrôles prévus par les textes. Une promesse de conformité garantie devrait d’ailleurs alerter l’acheteur public.

Sources, méthode et mises à jour

Chaque fait externe renvoie à une source primaire ou attribuée, vérifiée le 27 septembre 2026. Le texte distingue quatre statuts : droit en vigueur (article cité) ; orientations officielles (feuille de route, communiqués, rapports), qui ne créent pas d’obligation par elles-mêmes ; référentiels internationaux non contraignants ; analyses et recommandations de l’auteur, signalées comme telles (« analyse de Marouane Harmach », « cadre proposé », « cadre recommandé ici »). Les exemples de cas d’usage sont génériques. Voir la politique éditoriale et vérification.

Textes et autorités marocains

Orientations et programmes publics

Référentiels internationaux

Prises de parole et parcours

Historique : 27 septembre 2026 — publication de la page, à partir de sources vérifiées au 27 septembre 2026.

Échanger sur un enjeu d’IA publique

Vous structurez un programme, un portefeuille ou un cas d’usage d’IA publique ?

Une première réunion de travail peut permettre de clarifier la décision à prendre, les acteurs à associer, les preuves à réunir et les risques à traiter — qu’il s’agisse de gouvernance, de données, d’adoption, de passage à l’échelle ou de choix fournisseur.

Proposer une réunion de travail

Merci d’indiquer l’organisation, le sujet, le niveau de maturité et l’échéance envisagée. Aucune information sensible n’est nécessaire à ce stade.

Ne transmettez ni donnée personnelle d’usager, ni document interne, ni information classifiée : quelques lignes suffisent pour préparer l’échange.

Écrire à Marouane Harmach

L’envoi ouvre votre application de messagerie ; vous relisez le message avant de l’envoyer. Adresse : contact@consultor.ma.