Cybersécurité et audit financier au Maroc : loi 09-08, ITGC et fraudes | LEMBRA
Expert-comptable & commissaire aux comptes · Casablanca · Audit & systèmes d'information
Audit & certificationConformité

Cybersécurité et audit financier : ce que votre commissaire aux comptes contrôle désormais

La sécurité informatique n'est plus un sujet réservé à la DSI. Dès lors que vos comptes sont produits par un système d'information, la fiabilité de ce système conditionne la fiabilité des états financiers — et entre donc dans le champ de l'audit. Ce que l'auditeur teste, ce que la loi marocaine exige, et les sept mesures qui réduisent réellement le risque.

BL Par Brahim LEMNEBHI, expert-comptable et commissaire aux comptes · Mis à jour en août 2026 · Lecture 9 min
Loi 09-08Protection des données personnelles, sous contrôle de la CNDP
Loi 05-20Cybersécurité, appliquée par la DGSSI depuis 2020
ITGCLes contrôles informatiques testés dans toute mission d'audit

Un dirigeant nous demandait récemment pourquoi son auditeur voulait la liste des utilisateurs de son ERP et l'historique des habilitations. La réponse tient en une phrase : si n'importe qui peut modifier une écriture sans laisser de trace, aucun contrôle sur les comptes n'a de valeur probante. La sécurité du système d'information n'est pas un sujet connexe à l'audit financier — elle en est un préalable.

Cet article ne traite pas de cybersécurité en général. Il traite du point précis où elle croise l'audit des comptes et la conformité réglementaire marocaine : ce que l'auditeur regarde, ce que la loi impose, et ce qu'une entreprise peut faire concrètement avant sa prochaine clôture.

01Pourquoi la cybersécurité est entrée dans l'audit

Les normes internationales d'audit imposent à l'auditeur de comprendre le système d'information de l'entité et d'identifier les risques liés à l'informatique susceptibles de générer une anomalie significative dans les comptes. Ce n'est pas une option laissée à son appréciation : c'est une étape obligatoire de l'évaluation des risques, préalable à tout contrôle substantif.

La raison est simple. Dans une entreprise dont la comptabilité est tenue sur un ERP, les états de synthèse ne sont pas produits par des personnes mais par des traitements automatisés : calcul des amortissements, valorisation des stocks, cut-off des factures, conversion de devises, provisions calculées par règle. Si ces traitements sont fiables et si personne ne peut les contourner, l'auditeur peut s'appuyer dessus et réduire ses tests. Si le contraire est vrai, il doit multiplier les contrôles manuels — ce qui allonge la mission et en augmente le coût.

À noter

Un contrôle interne informatique faible se paie deux fois

Une première fois en risque assumé — fraude, erreur non détectée, indisponibilité. Une seconde fois en honoraires d'audit, parce que le budget-temps de la mission augmente mécaniquement lorsque l'auditeur ne peut pas s'appuyer sur les contrôles automatisés et doit tout reprendre manuellement.

02Les quatre contrôles informatiques que l'auditeur teste

On les appelle les contrôles généraux informatiques — ITGC dans le vocabulaire d'audit. Ils portent sur l'environnement, pas sur les écritures : ce sont eux qui déterminent si l'on peut faire confiance aux données produites par le système.

DomaineCe qui est examinéLe défaut le plus courant
Gestion des accèsQui dispose de quels droits, comment ils sont attribués, revus et retirés ; existence de comptes administrateurs partagés.Les comptes des salariés partis restent actifs des mois après leur départ.
Séparation des tâchesUne même personne peut-elle créer un fournisseur, saisir sa facture et valider son paiement ?Dans les petites structures, le même profil cumule saisie, validation et paiement.
Gestion des changementsComment les modifications de paramétrage ou de version sont demandées, testées, approuvées et tracées.Modifications appliquées directement en production, sans trace ni validation.
Exploitation et continuitéSauvegardes, tests de restauration effectifs, journalisation, plan de reprise après incident.Des sauvegardes existent, mais leur restauration n'a jamais été testée.

Un point mérite d'être souligné : une sauvegarde jamais restaurée n'est pas une sauvegarde, c'est une hypothèse. C'est l'un des tests les plus simples à demander à votre prestataire informatique, et l'un des plus rarement effectués.

03Le cadre marocain : loi 09-08 et loi 05-20

Beaucoup d'articles traitant du sujet au Maroc citent le RGPD européen. Il ne s'applique pas aux traitements réalisés au Maroc, sauf situations transfrontalières particulières. Deux textes marocains structurent le sujet, et ils se cumulent.

Loi 09-08Loi 05-20
ObjetProtection des personnes physiques à l'égard du traitement des données à caractère personnel.Cadre général de la cybersécurité et de la sécurité des systèmes d'information.
AutoritéCNDP — Commission Nationale de contrôle de la protection des Données à caractère Personnel.DGSSI — Direction Générale de la Sécurité des Systèmes d'Information.
Qui est concernéToute organisation traitant des données de clients, de salariés, de prospects ou de vidéosurveillance.Administrations, établissements publics et opérateurs d'infrastructures d'importance vitale, avec la directive DNSSI en application.
Obligations principalesDéclaration ou autorisation préalable des traitements, information des personnes, respect de leurs droits, mesures de sécurité appropriées.Mesures techniques et organisationnelles de sécurité, classification des systèmes, audits de sécurité pour les entités assujetties.
Point de vigilance

La loi 09-08 concerne presque toutes les entreprises

Une PME casablancaise qui gère un fichier clients, des bulletins de paie avec numéros CNSS et RIB, ou des caméras dans son entrepôt, traite des données à caractère personnel. Elle est donc soumise à l'obligation de déclaration auprès de la CNDP et à l'obligation de sécuriser ces données. Le défaut de formalité préalable, la collecte illicite ou l'absence de mesures de sécurité appropriées exposent à des amendes, et pour certaines infractions à des peines d'emprisonnement.

Pour les entreprises non assujetties à la loi 05-20, la directive DNSSI reste une référence méthodologique utile : elle décline les exigences en domaines de sécurité concrets et propose une classification des systèmes qui aide à hiérarchiser les efforts. Le socle est proche de celui de la norme ISO 27001.

04Les scénarios de fraude que l'audit cherche à détecter

Les cybermenaces qui touchent une entreprise marocaine ne relèvent pas, pour l'essentiel, du piratage sophistiqué. Elles reposent sur l'exploitation d'une faiblesse de procédure.

Anatomie d'une fraude au virement
1. Compromission de la boîte mail d'un dirigeant ou d'un fournisseurPhishing
2. Observation silencieuse des échanges et du calendrier de paiementSemaines
3. Demande de changement de RIB sur une facture attendueCrédible
4. Virement exécuté sans contre-appel de vérificationPerte définitive

Le point de rupture n'est jamais technique : c'est l'absence d'une procédure de contre-vérification par un canal différent avant toute modification de coordonnées bancaires. Les autres scénarios que l'auditeur examine suivent la même logique :

  • Fournisseurs fictifs — créés puis payés par une même personne, faute de séparation des tâches ;
  • Manipulation des écritures de clôture — passées avec un compte administrateur non nominatif, donc non imputable ;
  • Détournement sur la paie — salariés maintenus après leur départ, ou RIB modifiés sans validation RH ;
  • Rançongiciel en période de clôture — indisponibilité de la comptabilité au moment où les états de synthèse doivent être produits.

Vos accès ERP ont-ils été revus cette année ?

Revue des habilitations, test de séparation des tâches et cartographie des risques informatiques avant votre prochaine clôture.

Prendre rendez-vous

05Protéger vos données pendant la mission d'audit

Une mission d'audit crée par nature un flux de données sensibles vers l'extérieur : grand livre, fichier de paie, contrats, relevés bancaires. C'est un angle mort fréquent — l'entreprise sécurise son système, puis envoie ses balances par pièce jointe non protégée. Quatre exigences à poser à votre cabinet :

  • Un canal d'échange sécurisé — plateforme dédiée avec authentification, pas de pièces jointes en clair ni de clés USB ;
  • La minimisation — l'auditeur demande les données nécessaires à ses diligences, pas une copie intégrale de vos bases ;
  • Une durée de conservation définie — le dossier de travail est conservé conformément aux obligations professionnelles, puis les fichiers de travail sont supprimés ;
  • La transparence sur la sous-traitance — outils d'analyse de données, hébergement, localisation des serveurs.

S'y ajoute le secret professionnel, auquel l'expert-comptable et le commissaire aux comptes sont tenus par la loi 15-89. Il ne dispense pas des mesures techniques, mais il en constitue le complément juridique : les informations recueillies au cours de la mission ne peuvent être communiquées à des tiers, sauf dans les cas expressément prévus par la loi.

06Sept mesures qui réduisent réellement le risque

Classées par rapport entre effet obtenu et effort consenti, sans investissement lourd :

  1. Activer l'authentification à deux facteurs sur la messagerie, l'ERP et l'accès bancaire. C'est la mesure qui neutralise la majorité des compromissions de comptes, et elle est presque toujours déjà incluse dans vos abonnements.
  2. Instaurer un contre-appel obligatoire avant tout changement de coordonnées bancaires fournisseur, sur un numéro connu et jamais sur celui figurant dans l'e-mail de demande.
  3. Nommer chaque compte utilisateur et supprimer les comptes génériques partagés. Sans imputabilité, aucune trace n'a de valeur.
  4. Revoir les habilitations deux fois par an, et systématiquement à chaque départ ou changement de poste. Une demi-journée de travail, un effet immédiat sur la séparation des tâches.
  5. Tester la restauration d'une sauvegarde au moins une fois par an, en conditions réelles, et conserver une copie hors ligne.
  6. Former les équipes exposées — comptabilité, trésorerie, achats, direction — par des exercices concrets plutôt que par une note de service.
  7. Écrire une procédure d'incident d'une page : qui prévenir, dans quel ordre, comment isoler un poste, comment bloquer un virement en cours. Elle sert précisément le jour où plus personne ne réfléchit clairement.
À retenir

Les trois premières mesures couvrent l'essentiel du risque réel

Double authentification, contre-appel bancaire et comptes nominatifs traitent les vecteurs par lesquels surviennent la plupart des incidents constatés en PME. Il est plus efficace de les mettre en œuvre complètement que d'engager un projet de sécurité ambitieux qui restera inachevé.

07Ce que l'IA change — et ce qu'elle ne change pas

L'intelligence artificielle progresse des deux côtés. Côté défense, la détection d'anomalies permet d'analyser l'intégralité d'un grand livre plutôt qu'un échantillon, et de faire remonter les écritures atypiques : montants ronds inhabituels, saisies nocturnes, séquences de numérotation rompues. C'est un gain réel pour l'audit, déjà exploité en pratique.

Côté attaque, elle a surtout supprimé le principal signal d'alerte du phishing : la faute de français. Les messages frauduleux sont désormais rédigés dans un français impeccable, contextualisés, et parfois accompagnés d'une voix clonée. Le réflexe « je repère les fautes » ne protège plus ; seule la procédure de vérification protège.

Quant à la blockchain, elle garantit l'immuabilité d'un enregistrement une fois inscrit — elle ne garantit pas que ce qui a été inscrit était exact. Elle ne remplace donc ni les contrôles internes, ni le jugement de l'auditeur. Sur ce sujet, voir notre analyse de l'avenir des audits financiers et de l'IA au Maroc.

LEMBRA CONSEIL intègre l'évaluation des risques informatiques dans ses missions de commissariat aux comptes et accompagne les entreprises casablancaises dans la revue de leurs habilitations et de leur contrôle interne. Découvrez notre offre d'audit & commissariat aux comptes.

BL
Brahim LEMNEBHI
Expert-comptable · Commissaire aux comptes

Fondateur de LEMBRA CONSEIL à Casablanca, Brahim conduit des missions d'audit légal et contractuel et accompagne les dirigeants sur la fiabilité de leur contrôle interne, y compris dans sa dimension informatique.

Questions fréquentes

Cybersécurité et audit financier : vos questions

Le commissaire aux comptes audite-t-il la cybersécurité de mon entreprise ?

Non, pas au sens d'un audit de sécurité informatique. Il évalue les contrôles généraux informatiques dans la mesure où ils affectent la fiabilité des comptes : gestion des accès, séparation des tâches, gestion des changements, sauvegardes et journalisation. Un audit de sécurité complet est une mission distincte, généralement confiée à un prestataire spécialisé.

Le RGPD s'applique-t-il aux entreprises marocaines ?

Pas directement pour les traitements réalisés au Maroc. Le texte applicable est la loi 09-08 relative à la protection des données à caractère personnel, sous le contrôle de la CNDP. Le RGPD peut concerner une entreprise marocaine dans des situations transfrontalières, par exemple si elle traite des données de personnes situées dans l'Union européenne pour leur proposer des biens ou services.

Ma PME doit-elle déclarer ses traitements à la CNDP ?

Oui dès lors qu'elle traite des données personnelles : fichier clients, dossiers du personnel, prospects, vidéosurveillance. La loi 09-08 impose une déclaration ou une autorisation préalable selon la nature du traitement, ainsi que des mesures de sécurité appropriées.

Que risque une entreprise en cas de manquement à la loi 09-08 ?

La CNDP peut adresser des mises en demeure et recommander des mesures correctives. En cas de manquement grave ou persistant, des poursuites pénales sont possibles : les infractions visées — traitement sans formalité préalable, collecte illicite, absence de mesures de sécurité, transfert illicite à l'étranger — peuvent donner lieu à des amendes et, pour certaines, à des peines d'emprisonnement.

Mon entreprise est-elle soumise à la loi 05-20 et à la DGSSI ?

La loi 05-20 vise principalement les administrations, les établissements publics et les opérateurs d'infrastructures d'importance vitale. Une PME privée non classée n'y est en général pas assujettie, mais elle reste soumise à la loi 09-08, et la directive DNSSI constitue pour elle un référentiel méthodologique utile.

Une faille de sécurité peut-elle empêcher la certification des comptes ?

Elle peut y contribuer. Si un incident a compromis l'intégrité des données comptables ou si l'auditeur ne peut pas obtenir d'éléments probants suffisants — par exemple parce que les journaux ont été détruits — il peut être conduit à formuler une réserve, voire à ne pas exprimer d'opinion.

Comment mes fichiers comptables sont-ils protégés pendant l'audit ?

Par un canal d'échange authentifié plutôt que par pièce jointe, par la limitation des données transmises à celles nécessaires aux diligences, par une durée de conservation définie, et par le secret professionnel auquel le commissaire aux comptes est tenu au titre de la loi 15-89.

Passons à l'action

Fiabilisez votre contrôle interne avant la prochaine clôture.

Revue des habilitations, test de séparation des tâches sur les cycles achats et paie, cartographie des risques informatiques et recommandations hiérarchisées : nous intervenons en amont de la clôture, quand les corrections sont encore possibles. Premier échange confidentiel et sans engagement. Réponse sous 24 h.

Tél. +212 6 61 74 13 67 · +212 7 01 17 88 69
E-mail contact@lembra-conseil.com
CENTER PRO, 50 lot Quartier Messimi, Bureau N°10, 4ᵉ étage, Casablanca
Contrôle interne & audit
Premier échange offert
Réserver un échange
LEMBRACONSEILCasablanca

Cabinet d'expertise comptable et de commissariat aux comptes à Casablanca. Audit, contrôle interne, comptabilité et conseil.

Contact