Un dirigeant nous demandait récemment pourquoi son auditeur voulait la liste des utilisateurs de son ERP et l'historique des habilitations. La réponse tient en une phrase : si n'importe qui peut modifier une écriture sans laisser de trace, aucun contrôle sur les comptes n'a de valeur probante. La sécurité du système d'information n'est pas un sujet connexe à l'audit financier — elle en est un préalable.
Cet article ne traite pas de cybersécurité en général. Il traite du point précis où elle croise l'audit des comptes et la conformité réglementaire marocaine : ce que l'auditeur regarde, ce que la loi impose, et ce qu'une entreprise peut faire concrètement avant sa prochaine clôture.
01Pourquoi la cybersécurité est entrée dans l'audit
Les normes internationales d'audit imposent à l'auditeur de comprendre le système d'information de l'entité et d'identifier les risques liés à l'informatique susceptibles de générer une anomalie significative dans les comptes. Ce n'est pas une option laissée à son appréciation : c'est une étape obligatoire de l'évaluation des risques, préalable à tout contrôle substantif.
La raison est simple. Dans une entreprise dont la comptabilité est tenue sur un ERP, les états de synthèse ne sont pas produits par des personnes mais par des traitements automatisés : calcul des amortissements, valorisation des stocks, cut-off des factures, conversion de devises, provisions calculées par règle. Si ces traitements sont fiables et si personne ne peut les contourner, l'auditeur peut s'appuyer dessus et réduire ses tests. Si le contraire est vrai, il doit multiplier les contrôles manuels — ce qui allonge la mission et en augmente le coût.
Un contrôle interne informatique faible se paie deux fois
Une première fois en risque assumé — fraude, erreur non détectée, indisponibilité. Une seconde fois en honoraires d'audit, parce que le budget-temps de la mission augmente mécaniquement lorsque l'auditeur ne peut pas s'appuyer sur les contrôles automatisés et doit tout reprendre manuellement.
02Les quatre contrôles informatiques que l'auditeur teste
On les appelle les contrôles généraux informatiques — ITGC dans le vocabulaire d'audit. Ils portent sur l'environnement, pas sur les écritures : ce sont eux qui déterminent si l'on peut faire confiance aux données produites par le système.
| Domaine | Ce qui est examiné | Le défaut le plus courant |
|---|---|---|
| Gestion des accès | Qui dispose de quels droits, comment ils sont attribués, revus et retirés ; existence de comptes administrateurs partagés. | Les comptes des salariés partis restent actifs des mois après leur départ. |
| Séparation des tâches | Une même personne peut-elle créer un fournisseur, saisir sa facture et valider son paiement ? | Dans les petites structures, le même profil cumule saisie, validation et paiement. |
| Gestion des changements | Comment les modifications de paramétrage ou de version sont demandées, testées, approuvées et tracées. | Modifications appliquées directement en production, sans trace ni validation. |
| Exploitation et continuité | Sauvegardes, tests de restauration effectifs, journalisation, plan de reprise après incident. | Des sauvegardes existent, mais leur restauration n'a jamais été testée. |
Un point mérite d'être souligné : une sauvegarde jamais restaurée n'est pas une sauvegarde, c'est une hypothèse. C'est l'un des tests les plus simples à demander à votre prestataire informatique, et l'un des plus rarement effectués.
03Le cadre marocain : loi 09-08 et loi 05-20
Beaucoup d'articles traitant du sujet au Maroc citent le RGPD européen. Il ne s'applique pas aux traitements réalisés au Maroc, sauf situations transfrontalières particulières. Deux textes marocains structurent le sujet, et ils se cumulent.
| Loi 09-08 | Loi 05-20 | |
|---|---|---|
| Objet | Protection des personnes physiques à l'égard du traitement des données à caractère personnel. | Cadre général de la cybersécurité et de la sécurité des systèmes d'information. |
| Autorité | CNDP — Commission Nationale de contrôle de la protection des Données à caractère Personnel. | DGSSI — Direction Générale de la Sécurité des Systèmes d'Information. |
| Qui est concerné | Toute organisation traitant des données de clients, de salariés, de prospects ou de vidéosurveillance. | Administrations, établissements publics et opérateurs d'infrastructures d'importance vitale, avec la directive DNSSI en application. |
| Obligations principales | Déclaration ou autorisation préalable des traitements, information des personnes, respect de leurs droits, mesures de sécurité appropriées. | Mesures techniques et organisationnelles de sécurité, classification des systèmes, audits de sécurité pour les entités assujetties. |
La loi 09-08 concerne presque toutes les entreprises
Une PME casablancaise qui gère un fichier clients, des bulletins de paie avec numéros CNSS et RIB, ou des caméras dans son entrepôt, traite des données à caractère personnel. Elle est donc soumise à l'obligation de déclaration auprès de la CNDP et à l'obligation de sécuriser ces données. Le défaut de formalité préalable, la collecte illicite ou l'absence de mesures de sécurité appropriées exposent à des amendes, et pour certaines infractions à des peines d'emprisonnement.
Pour les entreprises non assujetties à la loi 05-20, la directive DNSSI reste une référence méthodologique utile : elle décline les exigences en domaines de sécurité concrets et propose une classification des systèmes qui aide à hiérarchiser les efforts. Le socle est proche de celui de la norme ISO 27001.
04Les scénarios de fraude que l'audit cherche à détecter
Les cybermenaces qui touchent une entreprise marocaine ne relèvent pas, pour l'essentiel, du piratage sophistiqué. Elles reposent sur l'exploitation d'une faiblesse de procédure.
Le point de rupture n'est jamais technique : c'est l'absence d'une procédure de contre-vérification par un canal différent avant toute modification de coordonnées bancaires. Les autres scénarios que l'auditeur examine suivent la même logique :
- Fournisseurs fictifs — créés puis payés par une même personne, faute de séparation des tâches ;
- Manipulation des écritures de clôture — passées avec un compte administrateur non nominatif, donc non imputable ;
- Détournement sur la paie — salariés maintenus après leur départ, ou RIB modifiés sans validation RH ;
- Rançongiciel en période de clôture — indisponibilité de la comptabilité au moment où les états de synthèse doivent être produits.
Vos accès ERP ont-ils été revus cette année ?
Revue des habilitations, test de séparation des tâches et cartographie des risques informatiques avant votre prochaine clôture.
05Protéger vos données pendant la mission d'audit
Une mission d'audit crée par nature un flux de données sensibles vers l'extérieur : grand livre, fichier de paie, contrats, relevés bancaires. C'est un angle mort fréquent — l'entreprise sécurise son système, puis envoie ses balances par pièce jointe non protégée. Quatre exigences à poser à votre cabinet :
- Un canal d'échange sécurisé — plateforme dédiée avec authentification, pas de pièces jointes en clair ni de clés USB ;
- La minimisation — l'auditeur demande les données nécessaires à ses diligences, pas une copie intégrale de vos bases ;
- Une durée de conservation définie — le dossier de travail est conservé conformément aux obligations professionnelles, puis les fichiers de travail sont supprimés ;
- La transparence sur la sous-traitance — outils d'analyse de données, hébergement, localisation des serveurs.
S'y ajoute le secret professionnel, auquel l'expert-comptable et le commissaire aux comptes sont tenus par la loi 15-89. Il ne dispense pas des mesures techniques, mais il en constitue le complément juridique : les informations recueillies au cours de la mission ne peuvent être communiquées à des tiers, sauf dans les cas expressément prévus par la loi.
06Sept mesures qui réduisent réellement le risque
Classées par rapport entre effet obtenu et effort consenti, sans investissement lourd :
- Activer l'authentification à deux facteurs sur la messagerie, l'ERP et l'accès bancaire. C'est la mesure qui neutralise la majorité des compromissions de comptes, et elle est presque toujours déjà incluse dans vos abonnements.
- Instaurer un contre-appel obligatoire avant tout changement de coordonnées bancaires fournisseur, sur un numéro connu et jamais sur celui figurant dans l'e-mail de demande.
- Nommer chaque compte utilisateur et supprimer les comptes génériques partagés. Sans imputabilité, aucune trace n'a de valeur.
- Revoir les habilitations deux fois par an, et systématiquement à chaque départ ou changement de poste. Une demi-journée de travail, un effet immédiat sur la séparation des tâches.
- Tester la restauration d'une sauvegarde au moins une fois par an, en conditions réelles, et conserver une copie hors ligne.
- Former les équipes exposées — comptabilité, trésorerie, achats, direction — par des exercices concrets plutôt que par une note de service.
- Écrire une procédure d'incident d'une page : qui prévenir, dans quel ordre, comment isoler un poste, comment bloquer un virement en cours. Elle sert précisément le jour où plus personne ne réfléchit clairement.
Les trois premières mesures couvrent l'essentiel du risque réel
Double authentification, contre-appel bancaire et comptes nominatifs traitent les vecteurs par lesquels surviennent la plupart des incidents constatés en PME. Il est plus efficace de les mettre en œuvre complètement que d'engager un projet de sécurité ambitieux qui restera inachevé.
07Ce que l'IA change — et ce qu'elle ne change pas
L'intelligence artificielle progresse des deux côtés. Côté défense, la détection d'anomalies permet d'analyser l'intégralité d'un grand livre plutôt qu'un échantillon, et de faire remonter les écritures atypiques : montants ronds inhabituels, saisies nocturnes, séquences de numérotation rompues. C'est un gain réel pour l'audit, déjà exploité en pratique.
Côté attaque, elle a surtout supprimé le principal signal d'alerte du phishing : la faute de français. Les messages frauduleux sont désormais rédigés dans un français impeccable, contextualisés, et parfois accompagnés d'une voix clonée. Le réflexe « je repère les fautes » ne protège plus ; seule la procédure de vérification protège.
Quant à la blockchain, elle garantit l'immuabilité d'un enregistrement une fois inscrit — elle ne garantit pas que ce qui a été inscrit était exact. Elle ne remplace donc ni les contrôles internes, ni le jugement de l'auditeur. Sur ce sujet, voir notre analyse de l'avenir des audits financiers et de l'IA au Maroc.
LEMBRA CONSEIL intègre l'évaluation des risques informatiques dans ses missions de commissariat aux comptes et accompagne les entreprises casablancaises dans la revue de leurs habilitations et de leur contrôle interne. Découvrez notre offre d'audit & commissariat aux comptes.