Menu
Search
Dimanche 11 Octobre 2026
S'abonner
close

Sécurité des systèmes d’information : plus que des engagements, les organisations doivent consentir les investissements nécessaires

Trois jours de débats exigeants, une clôture à la hauteur. À Tanger, les huitièmes Assises de l’AUSIM se sont achevées sur les interventions fortes de la DGSSI, de la CNDP, de l’ADD et du président de l’Association. Leurs messages convergent : la transformation numérique doit produire des résultats concrets, avec des systèmes protégés, des responsabilités claires et une réelle maîtrise des décisions. Abdellah Boutrig a été on ne peut plus clair : «Les initiatives engagées resteront limitées sans les moyens nécessaires, financiers comme humains». Le général de Brigade, directeur général de la Direction générale de la sécurité des systèmes d’information, estime qu’à ce titre : «La cybersécurité est encore trop souvent perçue comme un coût. C’est un investissement : il réduit les vulnérabilités, prévient les incidents et évite qu’ils ne deviennent des crises».

«La menace ne s’attaque pas à une moyenne nationale : elle cherche la vulnérabilité la plus accessible, là où les mesures de sécurité sont insuffisamment appliquées.» Voilà un constat qui a résonné avec force à la clôture des huitièmes Assises de l’Association des utilisateurs des systèmes d’information au Maroc (AUSIM). Son auteur, le général de brigade Abdellah Boutrig, directeur général de la Direction générale de la sécurité des systèmes d’information (DGSSI), le rappelle à juste titre : un pays bien classé en cybersécurité peut encore compter des systèmes mal protégés.

Le Maroc a pourtant de quoi faire valoir ses progrès. Dans la cinquième édition de l’Indice mondial de cybersécurité, publiée en septembre 2024 par l’Union internationale des télécommunications, le Royaume figure dans la catégorie «Tier I», avec un score de 97,5 sur 100. Il obtient la note maximale dans les domaines juridique, organisationnel et de la coopération. Mais les incidents de 2025, qui ont conduit à l’exfiltration de données personnelles, ont montré que les failles persistent. «Les indices internationaux évaluent l’engagement et la maturité d’un État. Ils ne mesurent pas le niveau effectif de protection de chacun des systèmes d’information qui composent le cyberespace national», précise Abdellah Boutrig.



Après trois jours de débats à Tanger, du 7 au 9 octobre, la clôture a ainsi ramené les discussions aux décisions que les organisations doivent prendre. Aux côtés du directeur général de la DGSSI, Omar Seghrouchni, président de la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP), Amine El Mezouaghi, directeur général de l’Agence de développement du digital (ADD), et Mohamed Saâd, président de l’Association des utilisateurs des systèmes d’information au Maroc, ont insisté, chacun sous un angle différent, sur les suites à donner : financer la sécurité, garder le contrôle des décisions et vérifier ce que les projets apportent réellement.

La cybersécurité se décide aussi à la tête de l’entreprise

Le cadre national existe. Encore faut-il l’appliquer dans les administrations et les entreprises. Abdellah Boutrig rappelle la répartition des rôles : l’État fixe le cap et coordonne, chaque organisation protège ses systèmes et ses données. Les dirigeants doivent s’en saisir. Cela signifie discuter du risque cyber dans les instances de gouvernance, prévoir les budgets et donner aux responsables de la sécurité le positionnement et les moyens nécessaires.

«Je veux être direct : les initiatives engagées resteront limitées sans les moyens nécessaires, financiers comme humains», avertit le général Abdellah Boutrig. Le budget consacré à la sécurité reste pourtant trop souvent une dépense que l’on cherche à contenir. Il défend une autre lecture : «La cybersécurité est encore trop souvent perçue comme un coût. C’est un investissement : il réduit les vulnérabilités, prévient les incidents et évite qu’ils ne deviennent des crises».

Mohamed Saâd mesure cette responsabilité aux conséquences d’une attaque. L’activité peut s’arrêter, la réputation vaciller, la confiance disparaître. Pour le président de l’AUSIM, le sujet concerne directement la direction générale et le conseil d’administration. Il faut également prendre les décisions de sécurité au bon moment. Le choix d’un prestataire, une migration vers le cloud ou le déploiement d’une solution engagent la protection des systèmes. Abdellah Boutrig demande de l’intégrer dès le cahier des charges, puis de la suivre tout au long du projet.

La DGSSI concentre notamment ses efforts sur trois priorités : généraliser les Centres opérationnels de sécurité (SOC), capables de détecter les attaques et d’y réagir ; auditer les systèmes sensibles, en particulier ceux exposés sur Internet, pour corriger leurs vulnérabilités avant qu’elles ne soient exploitées ; et former un nombre important de responsables de la sécurité des systèmes d’information.

Qui répond d’une décision prise par l’IA ?

L’intelligence artificielle (IA) sert aussi les attaquants. Abdellah Boutrig rappelle qu’ils l’utilisent pour fabriquer des contenus falsifiés, préparer des campagnes d’hameçonnage ciblées et automatiser la recherche de failles. Les défenseurs peuvent, eux aussi, s’en servir pour détecter les attaques et réagir. Au sein des organisations, un autre risque vient des usages non encadrés, qui peuvent laisser échapper des informations sensibles.

Omar Seghrouchni soulève une question plus politique : qui garde le pouvoir de décider ? Avec l’IA, prévient le président de la CNDP, «le mécanisme de décision devient, du fait du paradigme IA, exportable et maîtrisable par d’autres». Une société peut ainsi perdre la main sur des décisions qui concernent ses citoyens, leurs intérêts et leurs valeurs. L’éthique apporte une protection, mais elle ne suffit pas, selon lui, à écarter ce risque. Il évoque aussi les deepfakes et les fausses informations capables de brouiller la mémoire collective et la compréhension de l’Histoire. «C’est une question sociétale et civilisationnelle, pas simplement technologique», insiste-t-il. Dans l’entreprise, cette interrogation prend une forme immédiate. Mohamed Saâd la pose sans détour : «Quand une décision est prise par un algorithme, qui en répond ?» Confier une décision à un outil oblige à désigner celui qui en assume les conséquences et à fixer les limites de cette délégation.

Après les démonstrations, les résultats

«Le temps de l’IA démonstrative est derrière nous. Le temps de l’IA utile commence», affirme Mohamed Saâd. Pour le président de l’AUSIM, les prototypes doivent désormais trouver leur place dans le travail quotidien, améliorer le service et produire des résultats mesurables. Par où commencer ? Amine El Mezouaghi donne la priorité au problème à résoudre. «Il nous faut donc partir du besoin, poser un diagnostic précis, définir le résultat attendu et choisir ensuite la technologie la plus pertinente pour y parvenir», souligne le directeur général de l’ADD.

Une démarche administrative plus simple, un processus industriel plus efficace, une meilleure réponse à l’usager : ces objectifs doivent guider le projet. Une fois la solution déployée, il reste à vérifier ce qu’elle apporte, combien elle coûte et si elle peut fonctionner durablement, avec la fiabilité et la sécurité attendues. Il faut aussi que les utilisateurs se l’approprient. Amine El Mezouaghi le rappelle : «Sans confiance, il n’y a pas d’adoption durable. Et sans adoption, il n’y a pas véritablement de transformation».

Garder la capacité de choisir

La sécurité des systèmes, la responsabilité des décisions et l’utilité des projets posent aussi la question de la souveraineté numérique : être souverain jusqu’où et avec quels moyens ? Amine El Mezouaghi défend la capacité «de choisir, de maîtriser, de sécuriser et, lorsque cela est nécessaire, de produire». Cela passe aussi par des partenariats équilibrés, le transfert de savoir-faire et des solutions adaptées aux besoins du pays. Abdellah Boutrig ramène cette ambition à des questions précises : où sont les données sensibles et sous quel régime juridique ? Peut-on changer de solution ou de fournisseur ? Dispose-t-on des compétences pour évaluer les technologies retenues et en garder le contrôle ? Mohamed Saâd invite les organisations à décider ce qu’elles doivent maîtriser, ce qu’elles peuvent partager ou acheter, et quelles dépendances elles sont prêtes à accepter. Ces choix supposent des compétences que l’achat de technologies ne remplace pas. «Nous pouvons acheter de la technologie, nous pouvons louer du cloud, nous pouvons acquérir de la puissance de calcul, mais nous ne pouvons pas importer indéfiniment notre capacité à penser, à décider, à créer, à maîtriser notre avenir numérique», soutient-il. Les Assises terminées, ces questions restent sur la table des dirigeants. Elles appellent des budgets, des responsabilités clairement attribuées et un travail de formation. C’est dans ces décisions quotidiennes que les organisations pourront vérifier leur capacité à garder la main.
Lisez nos e-Papers