Chargement

Cybersécurité

Sécuriser une plateforme métier au Sénégal : par où commencer

15 septembre 2026 · L'équipe MASCO

Sécuriser une plateforme métier au Sénégal : par où commencer

La sécurité d'un système d'information ne se décide pas à la mise en production. Les mesures qui protègent réellement une plateforme institutionnelle, dans l'ordre où elles méritent d'être traitées.

La numérisation des services publics sénégalais s'accélère : le New Deal Technologique engage le pays vers un statut de hub numérique régional à l'horizon 2034, avec la souveraineté numérique parmi ses piliers. Mécaniquement, la surface exposée grandit. Chaque téléprocédure ouverte est un point d'entrée de plus vers des données de citoyens.

La question n'est donc plus de savoir s'il faut sécuriser, mais dans quel ordre. Voici celui que nous appliquons.

1. Savoir ce que l'on protège

Avant tout outil, un inventaire. Quelles données la plateforme traite-t-elle, lesquelles sont à caractère personnel, lesquelles sont sensibles au sens de la loi, qui y accède et pourquoi. Sans cette cartographie, les investissements de sécurité se portent au hasard : on chiffre une base publique pendant qu'un export nominatif circule par messagerie.

Ce travail a une contrepartie réglementaire. Le Sénégal s'est doté dès 2008 d'une loi sur la protection des données personnelles et d'une autorité de contrôle, la Commission de protection des données personnelles. Il a par ailleurs été le premier pays d'Afrique subsaharienne à ratifier la Convention de Budapest sur la cybercriminalité, et le premier pays africain à ratifier la Convention de Malabo de l'Union africaine. Un traitement de données déclaré et documenté n'est pas une formalité administrative : c'est la trace qui protège l'organisation le jour où un incident survient.

2. Maîtriser les identités

La majorité des intrusions que nous rencontrons n'exploitent pas une faille technique sophistiquée. Elles passent par un compte : mot de passe réutilisé, compte d'un agent parti depuis huit mois, accès administrateur partagé entre quatre personnes.

Les mesures qui changent la donne sont connues et rarement appliquées jusqu'au bout :

  • un compte nommé par personne, jamais de compte partagé ;
  • une authentification à deux facteurs sur tout accès d'administration ;
  • des droits attribués par rôle, révisés à chaque mouvement de personnel ;
  • une procédure de départ qui coupe les accès le jour même.

3. Rendre l'incident survivable

Aucun dispositif n'empêche tous les incidents. Ce qui distingue une organisation solide d'une organisation fragile, c'est sa capacité à repartir.

  • Des sauvegardes testées. Une sauvegarde jamais restaurée est une hypothèse, pas une garantie. La restauration se répète, et on chronomètre.
  • Une copie hors site. Un rançongiciel chiffre ce qu'il atteint, y compris le disque de sauvegarde branché sur le même réseau.
  • Des journaux exploitables. Savoir qui a fait quoi, quand, suppose que les journaux existent, soient horodatés et conservés ailleurs que sur le serveur compromis.

4. Traiter la chaîne, pas seulement l'application

Une plateforme métier dépend d'un hébergeur, de bibliothèques tierces, d'un prestataire d'intégration, parfois d'une passerelle de paiement. Chaque maillon est un risque hérité. Les questions à poser sont simples : où sont physiquement les données, qui peut y accéder chez le fournisseur, que se passe-t-il si le contrat s'arrête, à quelle fréquence les dépendances sont-elles mises à jour.

5. Former, parce que l'humain reste la porte d'entrée

Un agent qui ouvre une pièce jointe piégée annule un an d'investissement technique. Les sessions courtes et régulières, avec des exemples tirés du contexte réel de l'organisation, valent mieux qu'une formation annuelle exhaustive et oubliée.

Et l'audit dans tout cela ?

Un audit de sécurité est utile quand il vient valider un dispositif existant, inutile quand il sert à découvrir qu'il n'y en a pas. Commencez par les quatre premiers points ; l'audit dira ensuite ce qui vous a échappé, ce qui est sa vraie valeur.

Sources : [Stratégie numérique du Sénégal — New Deal Technologique, Horizon 2034](https://primature.sn/publications/actualites/strategie-numerique-du-senegal-le-new-deal-technologique-horizon-2034) · [Stratégie nationale de cybersécurité du Sénégal, UIT](https://www.itu.int/en/ITU-D/Cybersecurity/Documents/National_Strategies_Repository/Senegal+Cyber+Security+Strategy.pdf)

Écrit par

L'équipe MASCO

Partager cet article

À lire également

Comment le design UI/UX améliore les expériences digitales

Design UI/UX
Par L'équipe MASCO

Comment le design UI/UX améliore les expériences digitales

Un bon design ne se limite pas à l'esthétique : il réduit la charge mentale, accélère les tâches et fiabilise les usages.

Continuer la lecture
Assistants de code et IA : ce qui change vraiment dans une équipe de développement

Intelligence artificielle
Par L'équipe MASCO

Assistants de code et IA : ce qui change vraiment dans une équipe de développement

Les assistants de code sont passés de la complétion de lignes à l'exécution de tâches entières. Ce que cela déplace dans le travail d'une équipe, et les garde-fous à poser avant de les brancher sur du code client.

Continuer la lecture
Les innovations technologiques qui accélèrent la performance digitale

Technologie
Par L'équipe MASCO

Les innovations technologiques qui accélèrent la performance digitale

Automatisation, cloud et données ouvertes transforment la manière dont les organisations pilotent leurs activités.

Continuer la lecture