Cadre de pilotage

Mettre en place une gouvernance IA opérationnelle

La gouvernance IA transforme des principes généraux en décisions quotidiennes : quels usages sont permis, qui les valide, comment les résultats sont contrôlés et que faire lorsqu’un incident survient. Elle doit rester lisible par les personnes qui réalisent effectivement le travail. Marouane Harmach, fondateur de Consultor et créateur en 2014 du service de veille média Monitor, propose ce cadre opérationnel.

Marouane Harmach · Casablanca, Maroc/Fondateur de Consultor · Créateur de Monitor
Illustration du guide : Mettre en place une gouvernance IA opérationnelle
Guide pratique de Marouane Harmach · Consultor / Monitor
100 Md DHde valeur ajoutée au PIB visée d'ici 2030
50 000emplois directs et indirects visés
200 000talents à former ou certifier
~1 GWde capacité data center nationale prévue

Objectifs publics de la feuille de route « Maroc pour l'Intelligence Artificielle 2030 », présentée à Rabat le 9 septembre 2026 par le ministère de la Transition numérique. Ce sont des cibles annoncées, pas des résultats constatés. Source : TelQuel, 9 septembre 2026.

Viser une gouvernance proportionnée

Une gouvernance trop vague laisse chacun improviser. Une gouvernance trop lourde pousse les usages hors des circuits officiels. Le bon niveau dépend du risque associé à la décision, des données utilisées, de l’autonomie donnée au système et de l’impact d’une erreur.

La gouvernance est l’un des volets de l’expertise IA de Marouane Harmach. Elle se construit avec les responsables des usages et les équipes qui les mettent en œuvre.

Commencez par inventorier les usages existants, y compris les outils grand public utilisés individuellement. L’objectif n’est pas de sanctionner, mais de comprendre les besoins et les pratiques. Classez ensuite les usages en trois niveaux simples : assistance à faible impact, usage sensible exigeant un contrôle renforcé, usage interdit ou suspendu tant que certaines conditions ne sont pas réunies.

Attribuer des rôles explicites

  • Sponsor : fixe l’ambition et arbitre les moyens.
  • Propriétaire métier : répond du résultat et de l’intégration dans le processus.
  • Référent données et systèmes : examine les accès, la qualité et l’intégration.
  • Fonctions de contrôle : interviennent selon le sujet : sécurité, protection des données, juridique, risques ou audit.
  • Utilisateurs : testent, documentent les limites et signalent les incidents.

Une même personne peut tenir plusieurs rôles dans une petite structure. Ce qui compte est de savoir qui décide. Un comité sans pouvoir clair accumule les présentations et retarde les arbitrages.

Créer une fiche d’usage

Toute demande devrait préciser : finalité, utilisateurs, outil, données saisies, sortie produite, décision influencée, validation humaine, personnes affectées, fournisseurs impliqués, durée du test et responsable. Ajoutez les limites connues et les cas où l’outil ne doit pas être utilisé.

Cette fiche alimente une revue proportionnée. Une aide à reformuler un texte public ne demande pas le même examen qu’un système influençant le recrutement ou l’accès à un service. La catégorie doit pouvoir évoluer si le périmètre change.

Le volet protection des données et gouvernance numérique aide à cadrer les accès et les responsabilités. Le registre des usages IA à télécharger permet de documenter les décisions.

Écrire des règles compréhensibles

Une charte utile répond à des situations concrètes. Peut-on copier un document interne dans un assistant ? Qui relit une réponse envoyée à un client ? Comment indiquer qu’un contenu a été généré ou transformé ? Où conserver les versions ? Quels outils sont approuvés ? Écrivez des exemples autorisés, conditionnels et interdits.

Complétez la charte par un canal de question et un registre des outils. Une règle que personne ne sait appliquer ne réduit pas le risque. Testez le document avec quelques collaborateurs : donnez-leur des scénarios et observez si leurs décisions convergent.

Organiser le cycle de vie

  1. Demande : le propriétaire décrit l’usage et sa finalité.
  2. Examen : les fonctions concernées évaluent données, impact et contrôles.
  3. Test : un périmètre limité produit des observations documentées.
  4. Décision : poursuivre, modifier, suspendre ou arrêter.
  5. Suivi : qualité, adoption, incidents et changements du fournisseur.
  6. Retrait : accès fermés, données traitées et documentation conservée.

Préparer la gestion d’incident

Définissez ce qu’est un incident : divulgation possible d’information, résultat manifestement erroné, contenu discriminatoire, usage non autorisé ou dépendance imprévue. Le réflexe attendu doit être simple : arrêter l’usage concerné, préserver les éléments utiles, prévenir le responsable, évaluer l’impact puis décider de la reprise.

Exemple hypothétique : un collaborateur constate qu’un assistant restitue un passage confidentiel dans une réponse. Il ne tente pas seul de « corriger » le problème. Il suspend le partage, capture les éléments nécessaires sans les diffuser davantage et alerte le canal prévu.

Piloter avec peu d’indicateurs

Suivez le nombre d’usages recensés, leur niveau, leur propriétaire, la date de dernière revue, les incidents et les actions ouvertes. Ajoutez des indicateurs de qualité propres à chaque usage. Le tableau de bord sert à décider, pas à afficher une maturité artificielle.

La gouvernance reste un travail d’organisation. Elle doit être revue à mesure que les outils, les processus et les attentes évoluent. Pour les obligations applicables au Maroc, les responsables concernés peuvent consulter les informations officielles de la Commission Nationale de contrôle de la protection des Données à caractère Personnel et obtenir l’avis professionnel adapté à leur situation.

De la stratégie au déploiement

Pour structurer la décision, poursuivez avec l’audit de maturité et la priorisation, le business case et le ROI, puis les cas d’usage par métier. Ces ressources complètent la stratégie, la gouvernance, l’adoption et la formation sans créer de pages concurrentes.

Tableau de décision

ObjetResponsableTrace minimale
Usage IAPropriétaire métierFinalité et critère de qualité
DonnéesFonctions compétentesSources, classification et autorisation
RésultatValidateur humainContrôle, incident et réexamen

Repères marocains et sources

Au Maroc, la CNDP précise que les traitements d’IA qui utilisent des données personnelles sont encadrés par la loi n° 09-08. La feuille de route Maroc IA 2030 inscrit par ailleurs l’IA dans une politique nationale de souveraineté, de confiance, d’innovation et d’adoption. Ces sources donnent un cadre ; leur application doit être examinée selon le secteur, les données et le rôle de l’organisation.

Passer de la méthode à l’accompagnement

gouvernance des données, conseil IA, Consultor.

Questions fréquentes

Faut-il créer un comité IA ?

Seulement si le volume et le niveau de risque le justifient. Une petite organisation peut fonctionner avec des rôles nommés et un circuit de décision court.

Que contient un registre des usages ?

La finalité, le propriétaire, l’outil, les données, le niveau de risque, les contrôles, la décision et la date de revue.

La charte suffit-elle ?

Non. Elle doit être accompagnée d’exemples, d’un canal de question, d’une formation et d’un suivi des usages réels.

CONSULTOR · CASABLANCA

Une décision à éclairer ?

IA, transformation digitale, communication ou veille avec Monitor : échangeons sur votre contexte et vos priorités.

Contacter Marouane Harmach →