Dans la plupart des entreprises marocaines, l'intelligence artificielle est déjà entrée. Elle n'est pas passée par la direction des systèmes d'information, ni par un appel d'offres, ni par un comité de direction. Elle est arrivée par le téléphone personnel d'un commercial qui reformule ses offres, par le navigateur d'une comptable qui fait résumer un contrat, par le compte gratuit d'un chargé de recrutement qui trie des CV. Ce phénomène porte un nom : le shadow AI, l'usage d'outils d'IA non fournis, non validés et non supervisés par l'employeur.
Les chiffres publiés en 2026 lui donnent une ampleur précise. Selon l'étude Kaspersky–Averty menée auprès de plus de 300 salariés marocains et présentée en avril 2026, 57 % utilisent l'IA de leur propre initiative, 84 % de ces utilisateurs s'en servent plusieurs fois par semaine, 42 % importent des documents complets dans des outils que leur entreprise ne contrôle pas, et 75 % le font sans aucun cadre formel. À l'échelle mondiale, le rapport 2025 d'IBM sur le coût des violations de données chiffre le surcoût moyen d'une brèche liée au shadow AI à 670 000 dollars.
Cet article s'adresse aux dirigeants, aux DSI, aux responsables RH et conformité, aux managers, et aux étudiants qui entreront bientôt dans ces organisations. Il ne prend pas parti pour ou contre l'IA au travail : il décrit ce que les études mesurent, ce que le droit marocain impose, ce que les trois postures possibles produisent, et comment passer, en six étapes, d'un usage caché à une compétence déclarée.
La réponse courte : le shadow AI n'est pas un problème de discipline mais un signal de demande. Les salariés utilisent l'IA parce qu'elle leur fait gagner du temps et que l'entreprise ne leur fournit ni outil, ni règle, ni formation. L'interdiction pure déplace l'usage vers les appareils personnels sans le réduire. La réponse qui fonctionne combine quatre éléments : un outil officiel avec des garanties contractuelles sur les données, une charte courte et compréhensible, une classification simple des informations, et une formation par métier qui transforme l'usage improvisé en pratique maîtrisée. Le tout se met en place en 90 jours et coûte moins cher qu'un seul incident.
L'essentiel en 60 secondes
- Le shadow AI est la norme, pas l'exception. Au Maroc, 57 % des salariés utilisent l'IA de leur propre initiative (Kaspersky–Averty, avril 2026) ; dans le monde, 78 % des utilisateurs d'IA au travail apportent leurs propres outils (Microsoft–LinkedIn, 2024).
- Le risque principal est documentaire. 42 % des utilisateurs marocains importent des documents complets dans des outils non contrôlés : contrats, fichiers clients, données RH.
- La loi 09-08 s'applique déjà. La CNDP l'a rappelé le 18 mars 2025 : tout traitement de données personnelles par un système d'IA relève de la loi, y compris depuis un compte personnel.
- Interdire ne suffit pas. Les entreprises qui ont banni les outils grand public ont dû, dans les mois suivants, fournir une alternative officielle.
- La formation est le levier le moins coûteux. 75 % des utilisateurs marocains n'ont aucun cadre et peu ont été formés : c'est là que se joue la différence entre risque et productivité.
- Six étapes en 90 jours : cartographier, classer les données, fournir un outil, écrire la charte, former par métier, mesurer.
Qu'est-ce que le shadow AI, exactement ?
Le shadow AI désigne l'utilisation, dans un cadre professionnel, d'outils d'intelligence artificielle que l'organisation n'a ni fournis, ni approuvés, ni intégrés à sa politique de sécurité. Le terme prolonge celui de shadow IT, apparu avec les messageries et les espaces de stockage personnels utilisés au bureau. La différence tient à la nature de l'outil : un service de stockage garde un fichier, un assistant d'IA le lit, l'analyse, et peut, selon les conditions d'utilisation du compte, le conserver pour améliorer ses modèles.
Dans les entreprises marocaines, le shadow AI prend quatre formes qu'il est utile de distinguer parce qu'elles n'appellent pas la même réponse.
| Forme | Exemple courant | Ce qui échappe à l'entreprise | Réponse adaptée |
|---|---|---|---|
| Compte grand public personnel | Un cadre utilise la version gratuite d'un assistant conversationnel depuis son téléphone pour rédiger, traduire, résumer. | Les contenus saisis, parfois des documents entiers, sortent du périmètre de l'entreprise sans garantie contractuelle. | Fournir un compte professionnel avec exclusion des données de l'entraînement, et former. |
| Extension ou application tierce | Une extension de navigateur qui résume les e-mails ou transcrit les réunions en visioconférence. | L'extension lit tout ce qui s'affiche à l'écran, y compris la messagerie et les outils métier. | Liste d'extensions autorisées, gestion des postes de travail. |
| Fonction IA activée dans un logiciel existant | Un éditeur ajoute un assistant à un CRM, un tableur ou une suite bureautique déjà en place. | Les conditions de traitement changent sans que le contrat ait été relu ; les données peuvent être traitées dans une autre juridiction. | Revue des avenants contractuels, paramétrage centralisé. |
| Automatisation ou agent construit en autonomie | Un collaborateur relie sa messagerie, un tableur et un modèle de langage via une plateforme d'automatisation. | Des données circulent entre systèmes sans journal, sans revue de sécurité, sans continuité si la personne quitte l'entreprise. | Encadrer par un programme d'automatisation officiel, comme décrit dans notre guide des agents IA en entreprise. |
La quatrième forme est la plus récente et la plus intéressante : elle montre que le shadow AI n'est pas seulement un problème de conformité mais aussi un gisement de compétences. Les salariés qui construisent seuls des automatisations sont souvent ceux que l'entreprise cherche à recruter à prix d'or.
L'étude : ce que mesurent les chiffres marocains et internationaux
Aucune enquête ne suffit à elle seule. En croisant cinq sources publiées entre 2024 et 2026, un tableau cohérent se dessine : l'usage est massif, il vient du terrain, il est peu encadré, et son coût apparaît dans les statistiques d'incidents.
| Source | Périmètre | Chiffres clés | Ce qu'il faut en retenir |
|---|---|---|---|
| Kaspersky–Averty (avril 2026) | Plus de 300 salariés marocains, tous secteurs | 57 % utilisent l'IA de leur propre initiative ; 84 % plusieurs fois par semaine, près de la moitié chaque jour ; 42 % importent des documents complets ; 75 % sans cadre formel. | Le Maroc est aligné sur les moyennes mondiales, avec un déficit d'encadrement marqué. |
| Microsoft–LinkedIn, Work Trend Index (mai 2024) | 31 000 salariés dans 31 pays | 75 % utilisent l'IA au travail ; 78 % des utilisateurs apportent leurs propres outils, 80 % dans les PME ; 52 % hésitent à admettre qu'ils l'utilisent pour leurs tâches les plus importantes ; 53 % craignent de paraître remplaçables. | Le phénomène est mondial, transgénérationnel et entouré d'un silence qui empêche l'entreprise de le voir. |
| McKinsey, State of AI (août 2026) | Enquête mondiale auprès de dirigeants | Près de 9 organisations sur 10 utilisent régulièrement l'IA dans au moins une fonction ; 44 % la déploient à l'échelle de l'entreprise (38 % un an plus tôt) ; 54 % des grandes organisations contre un tiers des plus petites. | L'écart entre usage individuel et déploiement structuré est précisément l'espace occupé par le shadow AI. |
| IBM, Cost of a Data Breach (juillet 2025) | 600 organisations, étude Ponemon Institute | 20 % ont subi une brèche liée au shadow AI ; surcoût moyen de 670 000 dollars ; 97 % des organisations touchées par un incident lié à l'IA n'avaient pas de contrôle d'accès adapté ; 63 % n'ont aucune politique de gouvernance de l'IA. | Le shadow AI est entré dans le trio des facteurs les plus coûteux d'une violation de données. |
| Gartner (février 2025) | Prévision mondiale | D'ici 2027, plus de 40 % des violations de données liées à l'IA proviendront d'un usage transfrontalier inapproprié de l'IA générative. | Pour une entreprise marocaine, le sujet rejoint directement les articles 43 et 44 de la loi 09-08 sur les transferts de données à l'étranger. |
Deux constats se dégagent pour le Maroc. Le premier : le taux d'usage individuel (57 %) est déjà proche de celui des marchés les plus avancés. Le second : le taux d'encadrement est bien plus faible. Là où les grandes organisations internationales déploient des comptes professionnels, des chartes et des programmes de formation, la majorité des entreprises marocaines en sont encore au stade où l'IA est un outil privé utilisé à des fins professionnelles. Ce décalage est le vrai sujet, et il se traite par l'organisation et la compétence, pas par la technologie.
Pourquoi les salariés utilisent l'IA sans le dire
Les enquêtes convergent sur les motivations, et aucune n'est malveillante. Comprendre ces ressorts est indispensable pour concevoir une réponse que les équipes adopteront réellement.
1. Le gain de temps est immédiat et visible
Rédaction d'e-mails, synthèse de documents, traduction français–arabe–anglais, préparation de présentations, premier jet de code : sur ces tâches, l'IA générative fait gagner des heures par semaine dès le premier jour. Aucun autre outil bureautique n'a offert un retour aussi rapide. Les salariés ne l'utilisent pas par curiosité mais parce que leur charge de travail l'exige.
2. L'entreprise ne fournit rien
Dans la plupart des PME et ETI marocaines, il n'existe ni compte professionnel, ni outil validé, ni interlocuteur à qui poser la question. Le vide organisationnel est comblé par le compte personnel. L'étude Kaspersky–Averty le montre : 75 % des utilisateurs n'ont aucun cadre, ce qui signifie aussi qu'ils n'ont aucune alternative officielle.
3. Le silence protège
Le Work Trend Index 2024 apporte une donnée que les dirigeants sous-estiment : 52 % des utilisateurs hésitent à admettre qu'ils utilisent l'IA pour leurs tâches les plus importantes, et 53 % craignent que cela les fasse paraître remplaçables. Tant que l'usage est perçu comme une faiblesse ou une tricherie, il reste caché, et l'entreprise ne peut ni le sécuriser ni en tirer parti.
4. Les processus d'achat sont trop lents
Le cycle classique (expression de besoin, appel d'offres, revue sécurité, contrat) prend des mois. L'outil grand public prend trente secondes. Les organisations qui ont réduit le shadow AI sont celles qui ont raccourci le délai entre la demande d'un collaborateur et la mise à disposition d'un outil approuvé.
Ces quatre ressorts dictent la réponse : fournir vite un outil officiel, rendre l'usage légitime et visible, et former. Ce que nous décrivons dans notre roadmap IA pour dirigeants marocains commence exactement là.
Les six risques concrets pour une entreprise marocaine
Le risque du shadow AI n'est pas abstrait. Voici les six situations que nous rencontrons le plus souvent dans les diagnostics menés auprès d'entreprises au Maroc, avec, pour chacune, le cadre applicable et la règle simple qui l'évite.
| Risque | Situation typique | Cadre applicable | Règle simple |
|---|---|---|---|
| Données personnelles | Un fichier clients ou une liste de candidats est collé dans un assistant pour être trié ou enrichi. | Loi 09-08, communiqué CNDP du 18 mars 2025 | Aucune donnée identifiante dans un outil non déclaré. Anonymiser ou utiliser l'outil officiel. |
| Secret d'affaires et propriété intellectuelle | Un ingénieur colle du code source ou un plan produit pour obtenir une correction. | Contrats de travail, clauses de confidentialité, droit de la propriété intellectuelle | Les informations classées confidentielles ne sortent que vers un outil sous contrat d'entreprise. |
| Transfert transfrontalier | Les données saisies sont traitées sur des serveurs hors du Maroc sans formalité. | Articles 43 et 44 de la loi 09-08 ; prévision Gartner sur les brèches transfrontalières | Vérifier la localisation du traitement et accomplir les formalités CNDP pour les flux de données personnelles. |
| Décisions fondées sur des réponses fausses | Un chiffre, une référence juridique ou une clause inventée par le modèle est repris dans un livrable. | Responsabilité professionnelle, devoir de vérification | Toute sortie d'IA est un brouillon ; un humain identifié valide avant diffusion. |
| Sécurité des systèmes | Une extension de navigateur ou une automatisation personnelle accède à la messagerie et aux outils métier. | Loi 05-20 et Directive nationale de la sécurité des systèmes d'information (DNSSI) pour les entités et infrastructures d'importance vitale | Liste d'extensions autorisées, revue de sécurité des automatisations, journalisation. |
| Perte de traçabilité | Un processus dépend d'une automatisation construite par un salarié qui quitte l'entreprise. | Continuité d'activité, contrôle interne | Toute automatisation en production est documentée et rattachée à un propriétaire métier. |
Le cas le plus cité reste celui de Samsung. En mars 2023, des ingénieurs du groupe ont collé du code source et des notes de réunion internes dans un assistant grand public pour corriger des erreurs ; trois incidents ont été recensés en un mois. En mai 2023, l'entreprise a interdit les outils d'IA générative sur ses appareils et réseaux, avant de développer une solution interne. La leçon n'est pas que l'IA est dangereuse, mais que l'absence d'outil officiel et de règle claire conduit des salariés compétents et bien intentionnés à prendre des risques qu'ils ne mesurent pas.
Ce que dit le droit marocain
Le Maroc ne dispose pas encore d'une loi spécifique à l'intelligence artificielle. Mais le vide n'existe pas : quatre corps de règles s'appliquent déjà au shadow AI, et les entreprises qui les ignorent s'exposent.
La loi 09-08 et la position de la CNDP
La loi 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel s'applique à tout traitement, quel que soit l'outil. Le 18 mars 2025, la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) a publié un communiqué qui lève toute ambiguïté : les traitements d'IA utilisant des données personnelles relèvent pleinement de la loi, avec ses principes de finalité déterminée, de proportionnalité, de loyauté, de transparence, de sécurité, et les droits d'accès et de recours des personnes. La Commission a engagé, dans la foulée, des travaux en vue d'un référentiel propre à l'IA.
Concrètement, un salarié qui colle une liste de clients dans un outil non déclaré effectue un traitement pour le compte de son employeur, qui reste responsable de traitement. Les formalités préalables (déclaration ou autorisation selon la nature des données) et l'obligation d'information des personnes ne disparaissent pas parce que l'outil est gratuit.
Les transferts à l'étranger : articles 43 et 44
La quasi-totalité des assistants d'IA grand public traitent les données sur des serveurs situés hors du Maroc. Or la loi 09-08 n'autorise le transfert de données personnelles vers un État étranger que si celui-ci assure un niveau de protection suffisant, ou dans les cas dérogatoires prévus par l'article 44, et après accomplissement des formalités auprès de la CNDP. Les sanctions pénales prévues par la loi peuvent atteindre 300 000 dirhams d'amende. La prévision de Gartner, selon laquelle plus de 40 % des violations de données liées à l'IA proviendront d'usages transfrontaliers d'ici 2027, prend ici tout son sens.
La loi 05-20 pour les entités sensibles
Pour les administrations, les organismes publics et les infrastructures d'importance vitale (banques, assurances, énergie, télécommunications, transport), la loi 05-20 sur la cybersécurité et la DNSSI, mise à jour en 2023, imposent des règles minimales de sécurité des systèmes d'information sous le contrôle de la Direction générale de la sécurité des systèmes d'information (DGSSI). L'intégration d'outils d'IA dans ces environnements relève de ces règles : hébergement, audits, contrôle des accès. Un usage improvisé y est plus qu'un risque : un manquement.
Les normes et le cadre européen pour les exportateurs
Deux références internationales complètent le tableau. La norme ISO/IEC 42001, publiée en décembre 2023, est le premier standard certifiable de système de management de l'IA ; elle fournit une structure de gouvernance que les entreprises marocaines peuvent adopter sans attendre une loi nationale. Et le règlement européen sur l'intelligence artificielle, dont l'essentiel des obligations s'applique depuis le 2 août 2026, concerne indirectement les entreprises marocaines qui sous-traitent pour des clients européens ou vendent des services intégrant de l'IA sur ce marché.
Interdire, laisser faire ou encadrer : le comparatif des trois postures
Face au shadow AI, les entreprises adoptent l'une de trois postures. Les études et les retours d'expérience permettent d'en comparer les effets sans jugement.
| Critère | Interdiction | Laisser-faire | Encadrement |
|---|---|---|---|
| Effet sur l'usage réel | L'usage se déplace vers les appareils personnels. Il devient invisible, pas inexistant. | L'usage croît sans règle. Chaque salarié invente sa pratique. | L'usage devient visible, mesurable et améliorable. |
| Exposition juridique | Réduite sur le papier, réelle en pratique : l'entreprise reste responsable des traitements effectués par ses salariés. | Maximale. Aucune formalité, aucune information des personnes, aucun contrôle des transferts. | Maîtrisée : outil sous contrat, données classées, formalités accomplies. |
| Coût direct | Nul, hors outils de blocage. | Nul, jusqu'au premier incident. | Licences professionnelles, formation, temps de gouvernance. |
| Effet sur la productivité | Perte des gains, frustration, contournement. | Gains individuels réels mais inégaux et non capitalisés. | Gains collectifs, bonnes pratiques partagées, cas d'usage industrialisés. |
| Effet sur les talents | Signal négatif pour les profils les plus qualifiés. | Neutre. | Signal positif : l'entreprise investit dans les compétences. |
| Durabilité | Faible. Les organisations qui ont interdit ont fourni une alternative dans les mois suivants. | Faible. La première brèche impose une réaction dans l'urgence. | Élevée, si la charte et la formation sont maintenues. |
L'interdiction garde une place légitime, mais limitée : pour les données les plus sensibles, pour certains environnements soumis à la loi 05-20, ou comme mesure transitoire pendant qu'un outil officiel est déployé. Comme posture générale, elle échoue pour une raison simple, mise en évidence par les chiffres de Microsoft–LinkedIn : les salariés apportent déjà leurs propres outils, et une interdiction ne fait que renforcer le silence qui empêche l'entreprise de voir ce qui se passe.
Le guide en six étapes : de l'usage caché à l'usage maîtrisé en 90 jours
La méthode suivante est celle que nous appliquons lors des diagnostics et programmes sur-mesure menés auprès d'entreprises marocaines. Elle est conçue pour une PME ou une ETI qui n'a ni équipe dédiée ni budget extensible. Chaque étape produit un livrable concret.
Étape 1 — Cartographier l'usage réel (semaines 1 à 2)
On ne gouverne pas ce qu'on ne voit pas. Deux instruments se complètent : une enquête anonyme auprès des salariés (quels outils, pour quelles tâches, avec quelles données, à quelle fréquence) et une analyse technique des journaux réseau ou de la solution de sécurité du poste de travail pour identifier les services d'IA effectivement consultés. L'anonymat de l'enquête est essentiel : la moitié des utilisateurs hésite à admettre son usage. Livrable : une carte des usages par fonction, avec les cas les plus fréquents et les données les plus exposées.
Étape 2 — Classer les données en trois niveaux (semaines 2 à 3)
Une classification à trois niveaux suffit à la majorité des entreprises et peut être mémorisée par tous.
- Vert — données publiques ou sans risque : contenus déjà publiés, documentation générique, brouillons sans information identifiante. Utilisables dans tout outil approuvé.
- Orange — données internes : procédures, analyses, documents de travail sans données personnelles ni secret d'affaires. Utilisables uniquement dans l'outil officiel de l'entreprise.
- Rouge — données personnelles, confidentielles ou réglementées : fichiers clients, données RH, données de santé, code source, informations financières non publiées, documents stratégiques. Interdites dans tout outil externe sauf traitement déclaré, contractuellement encadré et validé par le responsable conformité.
Livrable : une grille d'une page, affichée et intégrée à la formation.
Étape 3 — Fournir un outil officiel (semaines 3 à 6)
C'est l'étape qui fait basculer le shadow AI vers l'usage déclaré. Sans alternative, aucune charte ne tiendra. Le choix d'un outil professionnel repose sur sept critères, à vérifier contractuellement et non sur la base d'une page marketing.
| Critère | Question à poser à l'éditeur | Pourquoi c'est déterminant |
|---|---|---|
| Exclusion de l'entraînement | Les données saisies par nos utilisateurs sont-elles exclues de l'entraînement des modèles, par contrat ? | C'est la différence fondamentale entre un compte grand public et un compte professionnel. |
| Localisation et transferts | Où les données sont-elles traitées et stockées ? Quelles garanties pour les transferts ? | Conditionne les formalités au titre des articles 43 et 44 de la loi 09-08. |
| Conservation | Combien de temps les conversations sont-elles conservées ? Peut-on les supprimer ? | Principe de proportionnalité et de durée de conservation limitée. |
| Administration centrale | Peut-on gérer les comptes, activer l'authentification unique, révoquer un accès en cas de départ ? | 97 % des incidents liés à l'IA recensés par IBM concernaient des organisations sans contrôle d'accès adapté. |
| Journalisation | Les administrateurs disposent-ils de journaux d'usage exploitables en cas d'audit ? | Traçabilité exigée par le contrôle interne et, pour les entités concernées, par la DNSSI. |
| Langues | La qualité est-elle satisfaisante en français, en arabe et, si nécessaire, en darija ? | Un outil inadapté aux langues de travail sera contourné. |
| Réversibilité | Peut-on exporter les contenus et changer d'éditeur sans perte ? | Le marché évolue vite ; la dépendance à un fournisseur unique est un risque en soi. |
Sur le marché marocain en 2026, une licence professionnelle d'assistant d'IA se situe couramment entre 200 et 300 dirhams par utilisateur et par mois, selon l'éditeur et le taux de change. Pour une entreprise de cinquante personnes, le budget annuel reste très inférieur au surcoût moyen d'une seule brèche liée au shadow AI. Notre article sur les meilleurs outils IA pour les TPE et entrepreneurs marocains détaille les usages par catégorie d'outil. Livrable : un outil déployé avec comptes nominatifs, et une procédure de demande d'outil complémentaire en moins de dix jours.
Étape 4 — Écrire une charte IA courte (semaines 4 à 6)
Une charte de trente pages ne sera pas lue. Une charte de deux pages, rédigée en langage courant, disponible en français et en arabe, signée par la direction et expliquée en formation, sera appliquée. Le modèle en dix points proposé plus bas dans cet article couvre l'essentiel. Livrable : la charte, son annexe de classification et la liste des outils approuvés. Pour les entreprises accompagnées par CENIT, la charte IA et le dispositif de gouvernance font partie des livrables de la formation IA en entreprise.
Étape 5 — Former par métier (semaines 6 à 10)
La formation est le seul levier qui agit à la fois sur le risque et sur la productivité. Une sensibilisation générale d'une heure ne suffit pas : les usages, les données et les risques diffèrent selon les fonctions. Le tableau suivant résume le socle commun et les modules spécifiques que nous recommandons.
| Public | Contenu prioritaire | Durée indicative | Programme CENIT correspondant |
|---|---|---|---|
| Tous les collaborateurs | Ce qu'est un modèle de langage, ce qu'il retient, la classification des données, la charte, la vérification des sorties, les bases du prompt. | Une demi-journée | Formation IA générative au Maroc et formation ChatGPT au Maroc |
| Dirigeants et COMEX | Lecture des risques, arbitrages interdiction–encadrement, gouvernance, cas d'usage prioritaires, feuille de route. | Un à trois jours | L'IA pour Dirigeants |
| Ressources humaines | Tri de candidatures et loi 09-08, données RH, éthique et conformité, rédaction de la charte, accompagnement du changement. | Quatre jours | L'IA pour les Ressources Humaines |
| Finance et contrôle | Traitement de documents financiers dans un outil sous contrat, analyse et prévision, audit des sorties, secret des affaires. | Quatre jours | L'IA pour la Finance |
| Marketing et communication | Production de contenu, données clients et consentement, droits sur les contenus générés, validation éditoriale. | Cinq jours | GenAI pour le Marketing |
| Développeurs et IT | Assistants de code sous contrat, gestion des secrets, revue de sécurité, automatisations et agents sous supervision. | Cinq jours | Le Développeur Augmenté |
Pour une entreprise marocaine, ces formations sont éligibles aux dispositifs de la formation continue ; notre guide Financer sa formation IA au Maroc détaille les Contrats spéciaux de formation et les GIAC. Livrable : des équipes formées, une attestation par participant, et surtout des pratiques communes.
Étape 6 — Mesurer et gouverner (à partir de la semaine 10)
Sans mesure, la charte s'érode en six mois. Quatre indicateurs suffisent : la part des collaborateurs équipés de l'outil officiel, la part des usages déclarés par rapport à la cartographie initiale, le nombre d'incidents et de quasi-incidents signalés, et le nombre de cas d'usage passés de l'initiative individuelle au processus documenté. Un comité IA trimestriel, réunissant direction, IT, RH et conformité, revoit ces indicateurs, met à jour la liste des outils et fait évoluer la charte. Livrable : un tableau de bord d'une page et une liste d'outils approuvés vivante.
Le rôle de la formation : transformer l'usage caché en compétence déclarée
Les chiffres marocains contiennent une donnée décisive : 75 % des utilisateurs n'ont aucun cadre, et peu ont reçu une formation. Autrement dit, des centaines de milliers de salariés apprennent l'IA seuls, par essais et erreurs, sur des données réelles. C'est à la fois le principal risque et la principale opportunité.
Une formation bien conçue produit trois effets mesurables. Elle réduit le risque, parce qu'un collaborateur qui comprend ce qu'un modèle retient et ce que la loi 09-08 impose ne colle plus un fichier clients dans un outil non déclaré. Elle augmente la productivité, parce que les techniques de prompt, la vérification systématique et les cas d'usage partagés font mieux qu'un apprentissage improvisé. Et elle rend l'usage légitime, ce qui met fin au silence décrit par les enquêtes internationales : un salarié formé n'a plus de raison de cacher qu'il utilise l'IA.
Les formats comptent. Nos observations, détaillées dans l'article sur le choix du format de formation IA au Maroc, montrent que le travail en petit groupe sur les documents et les cas réels de l'entreprise produit des changements de pratique durables, là où une vidéo générique n'en produit pas. C'est le principe de notre méthode pédagogique : des praticiens, des cas réels, un suivi à 30, 60 et 90 jours.
Pour les étudiants et les jeunes professionnels : la compétence que le marché attend
Le shadow AI a une conséquence directe sur le recrutement. Les entreprises qui structurent leur usage de l'IA cherchent des profils qui savent l'utiliser de manière responsable : non pas seulement produire vite avec un assistant, mais savoir quelles données peuvent y entrer, comment vérifier une sortie, comment documenter une automatisation, et comment expliquer ces règles à des collègues.
Le contexte national renforce cette demande. La feuille de route Maroc IA 2030, entrée dans sa phase opérationnelle le 8 septembre 2026, vise 100 milliards de dirhams de valeur ajoutée, 50 000 emplois et 200 000 talents formés et certifiés d'ici 2030. Le décompte publié en septembre 2026 fait état de 47 153 talents IA comptabilisés sur un jalon de 100 000 : moins de la moitié du chemin. Le programme Génération AIoT, qui a reçu plus de 2 100 candidatures pour 95 places dans sa première phase, prévoit de former 1 200 jeunes par an à partir de 2027 à Salé, Casablanca, Fès et Oujda. Le message pour un étudiant est clair : la demande dépasse l'offre, et la compétence différenciante n'est pas de savoir utiliser un assistant, ce que tout le monde fait, mais de savoir l'utiliser dans un cadre professionnel et réglementaire.
Trois preuves de compétence pèsent dans un dossier de candidature : un cas documenté d'usage de l'IA sur un projet réel avec les règles de données appliquées, une automatisation construite et expliquée de bout en bout, et une attestation de formation appliquée. Notre analyse des compétences IA par métier détaille ce que chaque fonction attend, et le programme IA Générative pour les Professionnels constitue le socle le plus direct. Les bourses CENIT réservent 10 % de chaque promotion à des participants sur critères sociaux, étudiants et demandeurs d'emploi inclus ; les conditions sont sur la page financement.
Modèle de charte IA en dix points
Ce modèle est volontairement court. Il se complète par l'annexe de classification des données et par la liste des outils approuvés, toutes deux mises à jour par le comité IA.
- Objet. L'entreprise encourage l'usage de l'intelligence artificielle pour améliorer la qualité et l'efficacité du travail, dans le respect des règles ci-dessous.
- Outils approuvés. Seuls les outils figurant sur la liste approuvée, accessibles avec un compte professionnel nominatif, sont utilisés pour les données de niveau orange et rouge.
- Classification des données. Chaque collaborateur applique la grille vert–orange–rouge avant toute saisie dans un outil d'IA. En cas de doute, la donnée est traitée comme rouge.
- Données personnelles. Aucune donnée permettant d'identifier une personne (client, salarié, candidat, partenaire) n'est saisie dans un outil d'IA en dehors d'un traitement déclaré et validé par le responsable conformité, conformément à la loi 09-08.
- Vérification. Toute production d'un outil d'IA est un brouillon. Un collaborateur identifié vérifie les faits, les chiffres, les références et le ton avant diffusion interne ou externe.
- Transparence. L'usage de l'IA dans la production d'un livrable est mentionné lorsque le client, le partenaire ou la réglementation l'exige, et sur simple demande en interne.
- Automatisations. Toute automatisation ou agent connecté aux outils de l'entreprise est déclaré, documenté, rattaché à un propriétaire métier et revu par l'IT avant mise en production.
- Décisions concernant des personnes. Aucune décision de recrutement, d'évaluation, de sanction ou d'octroi de crédit n'est prise sur la seule base d'une sortie d'IA ; un humain décide et peut expliquer.
- Signalement. Toute erreur, incident ou doute lié à l'usage de l'IA est signalé sans crainte de sanction au référent IA ; le signalement est une contribution, pas un aveu.
- Formation et révision. Chaque collaborateur suit la formation de socle ; la charte est revue chaque trimestre par le comité IA et communiquée à chaque mise à jour.
Questions fréquentes
Le shadow AI concerne-t-il aussi les petites entreprises marocaines ?
Davantage encore. Le Work Trend Index de Microsoft et LinkedIn mesure 80 % d'usage d'outils personnels dans les PME contre 78 % en moyenne, parce que les petites structures fournissent moins souvent un outil officiel. Une TPE peut toutefois se conformer en quelques jours : un compte professionnel, une grille de classification, une charte d'une page et une demi-journée de formation.
Un compte professionnel suffit-il à être conforme à la loi 09-08 ?
Non. Le compte professionnel règle la question de l'exclusion des données de l'entraînement et du contrôle des accès. Les formalités auprès de la CNDP, l'information des personnes concernées, la finalité déterminée et l'encadrement des transferts à l'étranger restent à la charge de l'entreprise en tant que responsable de traitement.
Faut-il bloquer techniquement les outils d'IA grand public ?
Le blocage a un sens pour les postes qui manipulent des données rouges, et comme mesure transitoire avant le déploiement d'un outil officiel. Comme mesure générale, il déplace l'usage vers les téléphones personnels et supprime la visibilité. La combinaison outil officiel, charte et formation donne de meilleurs résultats que le blocage seul.
Combien de temps prend la mise en conformité ?
Environ 90 jours pour une PME ou une ETI en suivant les six étapes décrites ici : deux semaines de cartographie, un mois pour l'outil et la charte, un mois de formation, puis la gouvernance en régime permanent. Les formalités CNDP suivent leur propre calendrier et doivent être lancées dès l'étape 2.
La formation est-elle finançable au Maroc ?
Oui, dans le cadre de la formation continue via les Contrats spéciaux de formation et les Groupements interprofessionnels d'aide au conseil, sous réserve d'éligibilité. CENIT accompagne gratuitement le montage du dossier et confirme l'éligibilité avant toute inscription.
Que doit savoir un étudiant sur le shadow AI avant son premier emploi ?
Trois choses : quelles données ne doivent jamais entrer dans un outil non contractualisé, comment vérifier et documenter une sortie d'IA, et comment expliquer ces règles simplement. Ces compétences sont désormais évaluées lors des recrutements dans les entreprises qui ont structuré leur usage de l'IA.
Glossaire
- Shadow AI : usage professionnel d'outils d'intelligence artificielle non fournis, non approuvés et non supervisés par l'employeur.
- BYOAI (Bring Your Own AI) : expression popularisée par le Work Trend Index de Microsoft et LinkedIn pour désigner les salariés qui apportent leurs propres outils d'IA au travail.
- Responsable de traitement : au sens de la loi 09-08, la personne ou l'organisme qui détermine les finalités et les moyens d'un traitement de données personnelles ; en pratique, l'employeur.
- Transfert transfrontalier : transmission de données personnelles vers un État étranger, encadrée par les articles 43 et 44 de la loi 09-08.
- CNDP : Commission nationale de contrôle de la protection des données à caractère personnel, autorité marocaine chargée de l'application de la loi 09-08.
- DGSSI et DNSSI : Direction générale de la sécurité des systèmes d'information et Directive nationale de la sécurité des systèmes d'information, cadre de la loi 05-20 pour les entités et infrastructures d'importance vitale.
- ISO/IEC 42001 : norme internationale de système de management de l'intelligence artificielle, publiée en décembre 2023, première norme certifiable dans ce domaine.
Sources
- Médias24, « IA en entreprise : Kaspersky alerte sur des usages massifs et peu encadrés au Maroc », 8 avril 2026 — medias24.com
- CIO Mag, « L'IA en entreprise au Maroc : 42 % des utilisateurs importent des documents complets dans des outils externes non contrôlés », avril 2026 — cio-mag.com
- Le Matin, « Kaspersky alerte sur les risques liés à l'utilisation de l'IA en entreprise au Maroc (étude) », avril 2026 — lematin.ma
- Microsoft et LinkedIn, « 2024 Work Trend Index : AI at Work Is Here. Now Comes the Hard Part », 8 mai 2024 — news.microsoft.com
- McKinsey & Company, « The State of AI in 2026 : on the road to ROI », août 2026 — mckinsey.com
- IBM, « Cost of a Data Breach Report 2025 », juillet 2025 — ibm.com
- Gartner, « Gartner Predicts 40% of AI Data Breaches Will Arise from Cross-Border GenAI Misuse by 2027 », 17 février 2025 — gartner.com
- CNDP, « Communiqué de presse : IA et protection des données à caractère personnel », 18 mars 2025 — cndp.ma
- CNDP, « Loi 09-08 » et « Formalités : demande de transfert de données à l'étranger » — cndp.ma
- DGSSI, « Directive nationale de la sécurité des systèmes d'information », version 2023, et note de présentation de la loi 05-20 — dgssi.gov.ma
- Forbes, « Samsung Bans ChatGPT Among Employees After Sensitive Code Leak », 2 mai 2023 — forbes.com
- LesEco.ma, « Maroc IA 2030 : le Royaume passe de l'ambition à l'action », septembre 2026 — leseco.ma
- TelQuel, « Maroc IA 2030 : 100 milliards de DH, 50 000 emplois et 200 000 talents au programme », 9 septembre 2026 — telquel.ma
- Le360, « Génération AIoT : six mois après son lancement, le programme passe à l'échelle nationale », septembre 2026 — fr.le360.ma
- ISO, « ISO/IEC 42001:2023 — Information technology, Artificial intelligence, Management system », décembre 2023 — iso.org
Par où commencer
Si vous dirigez une entreprise : lancez l'enquête anonyme cette semaine. Ses résultats surprendront, et ils donneront à la démarche une légitimité qu'aucune note de service n'obtient. Si vous êtes DSI, RH ou responsable conformité : choisissez l'outil officiel et rédigez la charte en parallèle, l'un sans l'autre ne tient pas. Si vous êtes manager : dites à votre équipe que l'usage de l'IA est légitime, et demandez-lui ce qu'elle fait déjà. Si vous êtes étudiant : documentez un usage responsable sur un projet réel, c'est la preuve que les recruteurs attendent. Dans tous les cas, une formation appliquée, en petit groupe, sur vos propres documents, fait gagner des mois. Nos formations par métier et notre programme sur-mesure en entreprise sont conçus pour cela, à Rabat et dans les principales villes du Royaume, dont Casablanca.
Vous voulez mesurer l'usage réel de l'IA dans votre organisation et mettre en place charte, outil et formation en 90 jours ? Le diagnostic IA de deux heures est gratuit. Parlons-en, ou consultez les prochaines sessions au centre d'Agdal, à Rabat.