Cybersécurité : le Sénégal change de doctrine et place désormais les infrastructures critiques sous obligation de sécurité

Le Sénégal ne demande plus seulement aux administrations et aux entreprises stratégiques de se protéger contre les cyberattaques. Il leur en fait désormais une obligation juridique. Adoptée à l’unanimité par l’Assemblée nationale le 20 août 2026, avec 127 voix pour, la nouvelle législation sur la protection des infrastructures d’information critiques et la sécurité numérique marque un changement important : la cybersécurité entre dans le champ de la responsabilité réglementée.

Le Sénégal ne demande plus seulement aux administrations et aux entreprises stratégiques de se protéger contre les cyberattaques. Il leur en fait désormais une obligation juridique. Adoptée à l’unanimité par l’Assemblée nationale le 20 août 2026, avec 127 voix pour, la nouvelle législation sur la protection des infrastructures d’information critiques et la sécurité numérique marque un changement important : la cybersécurité entre dans le champ de la responsabilité réglementée.

Derrière cette évolution se trouve une réalité devenue difficile à contourner. Plus le Sénégal numérise ses services publics, ses paiements, ses télécommunications, son administration et ses infrastructures économiques, plus une attaque informatique peut produire des conséquences qui ne sont plus seulement virtuelles. Une panne ou une intrusion touchant l’énergie, les télécommunications, la finance, les transports ou certains systèmes publics peut désormais perturber une partie du fonctionnement du pays.

C’est précisément ce que cherche à anticiper le nouveau dispositif.

Le texte instaure une Autorité nationale de Cybersécurité, chargée de piloter et superviser le dispositif national. Il organise surtout l’identification des infrastructures d’information critiques : les systèmes dont l’indisponibilité, la destruction ou la compromission pourrait porter gravement atteinte au fonctionnement de l’État, à l’économie, à la sécurité ou aux services essentiels.

Le changement le plus significatif concerne leurs exploitants.

Une fois une infrastructure classée critique, son responsable devra élaborer dans un délai de six mois un programme de cybersécurité conforme aux exigences nationales. Il devra mettre en place des mécanismes de prévention et de protection, procéder aux évaluations requises et signaler les incidents de sécurité.

Une cyberattaque significative devra notamment être notifiée dans les 24 heures.

Cette obligation transforme profondément la logique de gestion des incidents. Dans de nombreuses organisations, une intrusion informatique peut être traitée comme une affaire interne, parfois avec la tentation de ne pas la rendre publique pour préserver la réputation de l’entreprise. Pour une infrastructure critique, cette latitude se réduit : l’incident devient aussi une question de sécurité nationale.

Le texte va plus loin en imposant aux exploitants concernés la mise en place de Security Operations Centers (SOC) dans un délai d’un an. Ces centres doivent permettre une surveillance permanente des systèmes, la détection des anomalies et une capacité d’intervention rapide.

L’objectif est clair : ne plus attendre qu’une attaque réussisse pour découvrir les vulnérabilités.

Cette montée des exigences s’accompagne de sanctions particulièrement importantes. Pour les manquements graves, les sanctions administratives peuvent atteindre 800 millions de francs CFA ou 5 % du chiffre d’affaires de l’entité concernée.

À ce niveau, la cybersécurité cesse d’être un poste informatique que l’on peut différer lorsque les budgets sont serrés. Elle devient un risque juridique, financier et opérationnel pour les dirigeants.

C’est probablement l’un des apports les plus structurants de la réforme.

Le Sénégal avait déjà développé depuis plusieurs années des politiques et structures consacrées à la sécurité numérique. Mais le gouvernement reconnaît implicitement les limites d’un système reposant principalement sur des stratégies, recommandations et bonnes pratiques.

Le ministre des Télécommunications et du Numérique, Alioune Sall, résume cette rupture par une formule : il s’agit désormais de passer « des recommandations aux obligations ».

La réforme doit également être replacée dans le New Deal Technologique, lancé en février 2025 par le président Bassirou Diomaye Faye. L’ambition gouvernementale est d’accélérer la numérisation de l’économie et de l’administration tout en renforçant la souveraineté numérique du pays.

Or ces deux objectifs sont indissociables.

Un État qui numérise massivement ses procédures augmente son efficacité, mais également sa surface d’exposition. Identité numérique, fiscalité, santé, état civil, données sociales, paiements, télécommunications ou services administratifs constituent autant de systèmes dont l’interruption ou la compromission peut avoir des conséquences économiques et institutionnelles considérables.

En juin dernier, le chef de l’État avait d’ailleurs demandé au gouvernement d’accentuer la « sécurisation globale et souveraine des données et des systèmes et infrastructures d’information critiques du pays ». Le projet de loi avait alors été adopté en Conseil des ministres avant son passage devant l’Assemblée nationale.

La souveraineté recherchée apparaît très clairement dans une autre disposition : les données de l’État doivent, en principe, être stockées sur le territoire sénégalais, sauf dérogations prévues par la réglementation.

Cette mesure est stratégique, mais elle sera également l’une des plus délicates à mettre en œuvre.

Les systèmes informatiques modernes reposent largement sur le cloud, sur des logiciels étrangers et sur des infrastructures réparties entre plusieurs pays. Exiger une localisation nationale des données publiques suppose donc que le Sénégal dispose de capacités d’hébergement suffisamment fiables, sécurisées et compétitives.

La souveraineté numérique ne se décrète pas uniquement par la loi. Elle exige des centres de données, des réseaux robustes, de l’électricité disponible, des technologies adaptées et surtout des compétences humaines.

C’est probablement là que commence le véritable test de cette réforme.

Car obliger une banque, un opérateur de télécommunications ou une grande entreprise à construire un dispositif sophistiqué de cybersécurité est une chose. Imposer le même niveau d’exigence à une structure publique disposant de systèmes anciens, de budgets limités et d’un nombre réduit de spécialistes en est une autre.

La loi crée donc aussi un marché.

Les prestataires de services de cybersécurité devront désormais être agréés. Audits, centres opérationnels de sécurité, tests d’intrusion, protection des réseaux, analyse des incidents et formation devraient prendre une place croissante dans l’économie numérique sénégalaise.

Cette professionnalisation peut favoriser l’émergence d’entreprises nationales spécialisées. Mais elle nécessitera une vigilance particulière sur les procédures d’agrément afin d’éviter qu’un marché stratégique ne devienne trop fermé ou dépendant d’un petit nombre d’acteurs.

Une autre question sera déterminante : qui sera exactement classé comme infrastructure critique ?

Le principe est posé par la loi, mais sa portée réelle dépendra de la classification et des textes d’application. Une banque systémique, un réseau électrique, une plateforme de télécommunications ou un système public central n’exposent évidemment pas le pays au même risque qu’un système informatique ordinaire.

Cette classification devra donc être suffisamment précise pour concentrer les moyens sur les infrastructures réellement vitales.

La confidentialité sera également nécessaire. Le rapport parlementaire prévoit que les infrastructures critiques identifiées soient protégées au titre du secret de la défense nationale.

C’est compréhensible du point de vue de la sécurité : publier la cartographie complète des systèmes les plus sensibles du pays pourrait elle-même créer une vulnérabilité.

Mais l’efficacité du dispositif devra pouvoir être contrôlée sans dévoiler les informations susceptibles d’aider un attaquant. Le Sénégal devra donc trouver un équilibre entre secret de sécurité, responsabilité des exploitants et contrôle institutionnel.

La nouvelle loi constitue ainsi une avancée importante, mais elle ne protégera pas le pays par sa seule existence.

Son efficacité dépendra des décrets d’application, de l’indépendance et des moyens de l’Autorité nationale de Cybersécurité, de la capacité à réaliser de véritables audits, de la disponibilité des compétences et surtout de l’application effective des sanctions lorsque les obligations ne seront pas respectées.

C’est là que se jouera la différence entre une réforme juridique et une véritable politique de sécurité nationale.

Le Sénégal a fait le choix d’accélérer sa transformation numérique. Il accepte désormais la conséquence logique de cette ambition : plus l’État et l’économie deviennent numériques, plus la protection de leurs systèmes devient une fonction régalienne.

Avec la loi de 2026, la cybersécurité change donc de statut. Elle n’est plus seulement l’affaire des informaticiens chargés de protéger leurs réseaux. Pour les infrastructures les plus sensibles du pays, elle devient une obligation de gouvernance, assortie de délais, de contrôles et de sanctions.

Le texte est adopté. Le véritable chantier commence maintenant : transformer l’obligation juridique en capacité réelle de résister à une attaque.

PARTAGER