admingael

Réseau industriel

Réseau industriel : l’architecture OT/IT expliquée

L’essentiel en bref : dans une industrie, deux mondes coexistent. L’OT, ou technologie opérationnelle, pilote les machines : automates, capteurs, systèmes SCADA, avec pour priorité absolue la disponibilité et la sûreté. L’IT, ou technologie de l’information, gère les serveurs, l’ERP et le cloud. Longtemps isolés, ces deux réseaux doivent aujourd’hui échanger des données, ce qu’on appelle la convergence OT/IT. Pour structurer cette cohabitation sans créer de failles, la référence est le modèle de Purdue, qui organise le réseau en six niveaux, du capteur au cloud, séparés par une zone tampon appelée DMZ industrielle. Le principe fondateur : segmenter strictement, en n’autorisant aucun flux par défaut. Cet article explique cette architecture, dans le contexte industriel sénégalais. Dans une usine, un site minier, une centrale ou une station de traitement d’eau, deux univers informatiques cohabitent sans toujours se comprendre. D’un côté, les équipes d’automatisme pilotent des machines via des automates et des systèmes de supervision. De l’autre, la direction informatique gère des serveurs, des applications de gestion et le cloud. Ces deux mondes parlent des langages différents et obéissent à des priorités opposées, et pourtant l’industrie moderne exige qu’ils échangent des données en permanence. Ce guide explique comment structurer cette cohabitation: ce que sont l’OT et l’IT, comment le modèle de Purdue organise le réseau industriel, comment sécuriser la convergence des deux mondes, et quelle méthode suivre. Le tout traduit pour un décideur, dans le contexte sénégalais. OT et IT : deux mondes, deux logiques Comprendre l’architecture d’un réseau industriel commence par saisir la différence fondamentale entre ses deux composantes. L’OT, la technologie opérationnelle, regroupe les systèmes qui pilotent directement les processus physiques: capteurs, actionneurs, automates programmables, systèmes de supervision SCADA, systèmes de contrôle distribué. Historiquement, ces systèmes ont été conçus pour la sûreté et la disponibilité, rarement pour la cybersécurité. Ils communiquent selon des protocoles industriels spécifiques, comme Modbus, PROFINET ou EtherNet/IP, avec des contraintes de temps réel où chaque milliseconde compte. Leur priorité absolue est de ne jamais s’arrêter. L’IT, la technologie de l’information, regroupe les systèmes de gestion de l’entreprise: serveurs, ERP, messagerie, cloud. Elle communique via des protocoles standards et raisonne en disponibilité de service et en confidentialité des données. Ces deux mondes ont des priorités inversées. En IT, on protège d’abord la confidentialité des données. En OT, on protège d’abord la disponibilité et la sûreté, car un arrêt peut interrompre la production, mettre en danger des personnes ou endommager des équipements. Cette inversion est la clé pour comprendre pourquoi on ne sécurise pas un réseau industriel comme un réseau de bureau. ➡️ Installation d’un système de contrôle d’accès à Dakar : le guide Le modèle de Purdue : structurer le réseau en niveaux Pour organiser la cohabitation de ces deux mondes, la référence incontournable est le modèle de Purdue, formalisé par la norme ISA-95, aujourd’hui IEC 62264. Il divise le réseau industriel en six niveaux hiérarchiques, du contrôle direct des équipements jusqu’aux systèmes d’entreprise. Au plus bas, le niveau 0 rassemble les capteurs et les actionneurs, au contact du processus physique. Le niveau 1 est celui du contrôle direct, avec les automates programmables qui pilotent les équipements. Le niveau 2 est celui de la supervision, avec les systèmes SCADA et les interfaces homme-machine qui permettent aux opérateurs de surveiller le procédé. Et le niveau 3 gère les opérations à l’échelle du site, avec les systèmes d’exécution de la production et l’historisation des données. Ces quatre premiers niveaux, de 0 à 3, constituent le domaine de l’OT. Au-dessus, le niveau 4 abrite les systèmes d’entreprise comme l’ERP, et le niveau 5 le réseau d’entreprise et le cloud. Ces deux derniers niveaux relèvent de l’IT. Cette structuration en niveaux n’est pas qu’une commodité de description. Elle est le fondement de la sécurité: en organisant le réseau en couches distinctes, elle permet de cloisonner l’OT et l’IT et de contrôler précisément ce qui circule entre eux. La frontière stratégique : la DMZ industrielle Le point le plus sensible de cette architecture se situe à la frontière entre l’OT et l’IT, entre les niveaux 3 et 4. C’est là que se joue la sécurité de tout l’édifice, et c’est là qu’on place une zone démilitarisée industrielle, ou IDMZ. Cette zone tampon, physiquement et logiquement isolée des réseaux OT et IT, agit comme un sas contrôlé où les données peuvent être échangées de manière sécurisée. On y déploie des serveurs relais, des passerelles de données et des outils d’inspection du trafic, qui filtrent et analysent les communications entre les deux mondes, pour garantir que seul le trafic légitime passe. Un principe technique important y est appliqué: la rupture protocolaire. Le protocole industriel de l’OT ne traverse jamais directement vers l’IT. Les données transitent par la zone tampon, qui les relaie de façon contrôlée. Ainsi, un attaquant qui compromettrait un poste bureautique en IT ne peut pas atteindre directement les automates en OT. Sans cette zone, une attaque partie d’un simple email piégé pourrait progresser jusqu’à l’atelier. ➡️ Infrastructure 5G : Déploiement et opportunités Le fondement : segmenter, sans autoriser par défaut Au-delà de la frontière OT/IT, la segmentation est le principe qui structure toute l’architecture. La règle est claire: chaque niveau du modèle de Purdue constitue un segment réseau distinct, avec des règles de pare-feu explicites entre chaque segment. Et surtout, aucun flux n’est autorisé par défaut. On part d’un blocage total, et on n’ouvre que les communications strictement nécessaires et justifiées. Un principe en découle, essentiel: les automates ne doivent jamais initier de connexion sortante. Un automate parle quand on l’interroge, il ne va pas de lui-même chercher à joindre l’extérieur. Toute connexion sortante d’un automate est suspecte. Les pare-feu utilisés à ces frontières doivent être des pare-feu industriels, capables d’inspecter en profondeur les protocoles OT comme Modbus, PROFINET ou OPC UA, ce qu’un pare-feu classique ne sait pas faire. L’évolution moderne de cette logique est la micro-segmentation, inspirée du principe de Zero Trust. Elle va au-delà de la séparation par grandes zones pour appliquer des règles au niveau de

Réseau industriel : l’architecture OT/IT expliquée Lire la suite »

Projet de loi cybersécurité sénégalaises

Cybersécurité au Sénégal : ce que prévoit le projet de loi sur les infrastructures critiques, et ce qu’il changerait pour les entreprises

Un nouveau texte pourrait rehausser sensiblement les exigences de cybersécurité au Sénégal. À l’ouverture de sa session extraordinaire 2026-2027, l’Assemblée nationale a inscrit à son ordre du jour le projet de loi n°25/2026 sur la protection des infrastructures d’information critiques et la sécurité numérique. Encore en discussion, ce texte porté par le Gouvernement viserait à responsabiliser l’ensemble des acteurs, publics comme privés, face aux cybermenaces. Voici ce qu’il contient, et pourquoi les entreprises ont intérêt à s’y préparer dès maintenant. L’esprit du texte Le projet part d’un constat simple: la numérisation ouvre des opportunités, mais expose aussi l’administration, l’économie et la société à des risques allant du piratage à l’espionnage, en passant par la négligence humaine. Le Sénégal dispose déjà de plusieurs lois en la matière, mais le texte estime ce dispositif encore incomplet et entend le hisser aux meilleurs standards internationaux, en cohérence avec l’agenda Sénégal 2050. Il créerait un cadre global pour la sécurité des réseaux et systèmes d’information, avec deux régimes selon le degré de criticité, et prévoirait l’intervention d’une Autorité nationale de Cybersécurité. Des obligations nouvelles pour les exploitants C’est le volet qui concerne le plus directement les entreprises. Les exploitants de réseaux et systèmes d’information devraient identifier leurs risques, mettre en place des mesures techniques et organisationnelles, désigner un responsable de la sécurité des systèmes d’information, élaborer des plans de continuité et de reprise d’activité, et réaliser des audits réguliers ainsi que, lorsque c’est nécessaire, des dispositifs de supervision et de détection. Le texte irait plus loin sur plusieurs points concrets. Il imposerait de conserver les journaux de sécurité pendant au moins six mois, d’assurer la sauvegarde et le chiffrement des données sensibles, et de mener régulièrement des tests de résilience et des analyses de vulnérabilité. En cas d’incident significatif, une notification immédiate serait requise, et en cas de violation de données personnelles, l’information des personnes concernées et la notification à la Commission des données personnelles s’imposeraient. Les infrastructures critiques sous surveillance renforcée Une partie importante du projet vise les infrastructures d’information critiques, ces systèmes jugés stratégiques pour la Nation. Certains secteurs y seraient classés d’office, comme la défense, la sécurité publique, la justice ou les douanes, et un répertoire national, tenu secret, recenserait ces infrastructures selon leur rôle et la gravité potentielle d’un incident. Les exploitants concernés devraient bâtir un programme de cybersécurité dans les six mois suivant leur classement, et mettre en place, dans un délai d’un an, un centre des opérations de sécurité chargé de la surveillance en temps réel, du suivi des vulnérabilités et du pilotage des mesures correctives. Le texte prévoit aussi des CERT sectoriels, un CERT national, et un cadre national de coordination de la détection et de la réponse aux incidents. Les exploitants d’infrastructures critiques seraient par ailleurs soumis à un audit interne annuel et à un audit externe tous les trois ans. Localisation des données et agrément des prestataires Deux dispositions retiennent l’attention. D’une part, les données produites ou détenues par l’État et par ses partenaires privés en mission de service public devraient être hébergées et traitées sur le territoire national, sauf dérogation temporaire. D’autre part, les prestataires de cybersécurité, audit, réponse aux incidents, hébergement sécurisé, conseil, maintenance, devraient obtenir un agrément de l’Autorité nationale de Cybersécurité, avec des critères portant notamment sur la localisation des infrastructures et les moyens techniques. Les marchés publics de cybersécurité seraient réservés aux prestataires agréés. Des sanctions dissuasives Pour donner de la force à ces obligations, le projet prévoit des sanctions administratives et pénales. Les amendes administratives pourraient aller de un million à 800 millions de francs CFA selon la gravité, voire, dans les cas les plus lourds, de un à cinq pour cent du chiffre d’affaires. Des peines d’emprisonnement et des amendes sont également prévues pour certaines infractions, avant toute sanction administrative, une procédure contradictoire étant garantie. Notre lecture : ce que les entreprises doivent anticiper Il s’agit d’un projet de loi, encore soumis au débat parlementaire, et son contenu final pourra évoluer. Mais sa direction est claire, et les organisations avisées ont tout intérêt à s’y préparer sans attendre son adoption. Les entreprises susceptibles d’être classées comme infrastructures critiques, ou qui travaillent pour elles et pour l’État, sont les plus directement visées: banques, télécoms, énergie, santé, et leurs sous-traitants. Pour elles, plusieurs chantiers deviendraient incontournables, et le sont déjà en bonne pratique: désigner un responsable de la sécurité des systèmes d’information, formaliser un plan de continuité et un plan de réponse aux incidents, mettre en place une supervision et un centre des opérations de sécurité, structurer une gestion continue des vulnérabilités, et surtout disposer de sauvegardes chiffrées et régulièrement testées. La conservation des journaux, les audits périodiques et la question de la localisation des données complètent ce tableau. Notre conviction est simple: se conformer ne devrait pas être vécu comme une contrainte de dernière minute, mais comme une mise à niveau de sécurité que les meilleures organisations mènent déjà. Anticiper aujourd’hui, c’est éviter la précipitation et les sanctions demain, tout en renforçant réellement sa résilience. Chez Gael Conseil, nous accompagnons les entreprises sénégalaises dans cette préparation: audit de conformité et de sécurité, mise en place d’un plan de réponse aux incidents et d’un dispositif de supervision, gestion des vulnérabilités, stratégie de sauvegarde testée, et accompagnement à la gouvernance de la sécurité. Si votre organisation pourrait être concernée, le bon moment pour faire le point est maintenant. Vous vous demandez si ce futur cadre vous concerne et comment vous y préparer ? Échangeons sur votre exposition et votre feuille de route. 👉 Cybersécurité & Résilience, Gael Conseil

Cybersécurité au Sénégal : ce que prévoit le projet de loi sur les infrastructures critiques, et ce qu’il changerait pour les entreprises Lire la suite »

Sauvegarde et Restauration

Sauvegarde et restauration : Stratégies et tests

L’essentiel en bref : une sauvegarde n’a de valeur que si elle permet de restaurer vos données le jour d’un incident. Or beaucoup d’entreprises sauvegardent sans jamais tester leur restauration, et découvrent trop tard que leurs copies sont inexploitables. La règle de référence est le 3-2-1 : trois copies, sur deux supports différents, dont une hors site. Face aux rançongiciels, elle évolue en 3-2-1-1-0, avec une copie hors ligne ou immuable, et zéro erreur prouvée après un test réel. Deux indicateurs cadrent la stratégie : le RPO, la perte de données tolérée, et le RTO, le temps de remise en service acceptable. Le principe à retenir : une sauvegarde non testée n’est pas une sauvegarde. Cet article détaille les stratégies et, surtout, les tests, dans le contexte sénégalais. Imaginez le pire: un rançongiciel a chiffré vos serveurs, ou un incendie a détruit votre local. Votre survie dépend alors d’une seule chose: la capacité à restaurer vos données à partir d’une sauvegarde saine. Or c’est précisément là que tant d’entreprises se découvrent vulnérables. Elles avaient des sauvegardes, croyaient-elles, mais celles-ci étaient corrompues, incomplètes, ou impossibles à restaurer dans les délais. La sauvegarde n’est pas une case à cocher, c’est une discipline. Ce guide explique comment bâtir une stratégie de sauvegarde solide, et surtout comment la tester, car une sauvegarde qu’on ne teste pas n’en est pas vraiment une. Le tout pensé pour un décideur, dans le contexte sénégalais. La règle de référence : le 3-2-1 Toute stratégie de sauvegarde sérieuse repose sur un socle simple et éprouvé, la règle 3-2-1, popularisée par Peter Krogh et recommandée par les autorités de cybersécurité. Elle tient en trois chiffres. Trois copies des données: l’original, plus deux sauvegardes. Une seule sauvegarde ne suffit jamais, car elle peut échouer au moment critique. Deux types de supports différents: pour se prémunir des défaillances corrélées. Deux disques issus du même lot peuvent lâcher simultanément ; répartir les copies sur des supports de nature différente réduit ce risque. Une copie hors site: pour survivre à un sinistre local. Un incendie, un vol ou un dégât des eaux qui détruit vos locaux ne doit pas emporter toutes vos données. La copie distante est ce qui garantit la survie. Cette règle est le point de départ. Mais face aux menaces actuelles, elle a évolué. ➡️ Infogérance PME : Solutions Adaptées aux Petites Structures L’évolution face aux rançongiciels : le 3-2-1-1-0 Les rançongiciels modernes ont changé la donne. Ils ne se contentent plus de chiffrer les fichiers: ils cherchent activement à détruire les sauvegardes connectées avant de déclencher l’attaque, précisément pour vous priver de tout recours. Un disque de sauvegarde branché en permanence sur le serveur sera chiffré comme le reste. D’où l’évolution vers la règle 3-2-1-1-0, qui ajoute deux exigences décisives. Le quatrième chiffre, un « 1 », désigne une copie hors ligne ou immuable. Hors ligne signifie déconnectée, physiquement inaccessible depuis le réseau, comme une bande ou un disque débranché. Immuable signifie verrouillée en écriture pendant une durée définie, de sorte que même un attaquant ne puisse la modifier ni la chiffrer. C’est cette copie qui reste intacte quand tout le reste est compromis. Le « 0 » enfin, le plus important, signifie zéro erreur prouvée après un test de restauration réel. Sauvegarder une donnée corrompue ou incomplète crée une fausse sécurité, bien plus dangereuse qu’une absence assumée de copie. Nous y reviendrons, car c’est le cœur du sujet. Les deux indicateurs qui structurent tout : RPO et RTO Avant de choisir des outils, il faut répondre à deux questions, faute de quoi la stratégie reste floue. Comme le résume bien la pratique: une stratégie de sauvegarde sans définition explicite du RPO et du RTO n’est pas une stratégie, c’est une intention. Le RPO, ou objectif de point de reprise, est la quantité maximale de données que vous acceptez de perdre, mesurée en temps depuis la dernière sauvegarde valide. Un RPO d’une heure impose une sauvegarde au moins horaire. Un RPO de vingt-quatre heures autorise une sauvegarde quotidienne, moins coûteuse. Le RTO, ou objectif de temps de reprise, est la durée maximale d’indisponibilité tolérée avant le retour en service. Ces deux valeurs doivent être définies par système et par criticité, en concertation avec les métiers. Une application manipulant des données bancaires ne tolère ni perte ni interruption, tandis qu’un partage de documents internes peut s’accommoder d’un délai. Cette hiérarchisation est essentielle, car elle conditionne les technologies et le budget. Un RPO très faible et un RTO très court appellent une réplication en temps réel, coûteuse ; un RPO de plusieurs heures se satisfait d’une sauvegarde classique. Trop d’entreprises paient une solution synchrone onéreuse là où quelques heures de RPO suffisaient. On dimensionne selon le besoin réel, pas selon la peur. ➡️ Infogérance vs Équipe interne : Analyse ROI Sécuriser et automatiser les sauvegardes Une sauvegarde mal protégée est une fausse protection. Plusieurs principes s’imposent. L’isolation d’abord. Les sauvegardes accessibles via le même réseau que les postes utilisateurs sont des cibles faciles pour un rançongiciel. Il faut les isoler, cloisonner les comptes qui y accèdent, et activer la journalisation pour tracer les actions. L’automatisation ensuite. Une sauvegarde manuelle finit toujours par être oubliée. Il faut planifier les tâches pour qu’elles s’exécutent sans intervention humaine. Le chiffrement enfin. Les copies doivent être chiffrées au repos comme en transit, afin que les données restent protégées même si un support tombe entre de mauvaises mains. Un dernier point, souvent négligé: la restauration ne doit jamais dépendre d’une seule personne. Les procédures doivent être documentées et les accès partagés de façon sécurisée, pour que l’entreprise puisse restaurer même en l’absence de son responsable informatique. À l’inverse, stocker les mots de passe d’accès aux sauvegardes dans un fichier sur le serveur revient à donner les clés aux attaquants. Le cœur du sujet : tester la restauration Voici le point que la plupart des entreprises négligent, et qui fait toute la différence. Une sauvegarde qu’on n’a jamais testée n’est pas une sauvegarde: c’est une hypothèse. La

Sauvegarde et restauration : Stratégies et tests Lire la suite »

Gestion des Vulnérabilités

Gestion des vulnérabilités : Processus et outils

L’essentiel en bref : la gestion des vulnérabilités est le processus continu qui consiste à identifier, prioriser et corriger les failles de sécurité de votre système d’information. Ce n’est ni un scan trimestriel ni un test d’intrusion annuel : l’environnement évolue trop vite pour des approches ponctuelles. Le cycle est clair : recenser ses actifs, détecter les failles, les prioriser selon le risque réel, corriger, vérifier, documenter, puis recommencer. Le vrai savoir-faire est la priorisation : toutes les failles ne se valent pas, et le score de gravité seul ne suffit pas ; ce qui compte, c’est la probabilité d’exploitation et l’impact sur votre activité. Les outils sont indispensables, mais ils ne valent que pilotés par une équipe qualifiée. Cet article détaille le processus et les outils, dans le contexte sénégalais. Chaque logiciel, chaque serveur, chaque équipement de votre système d’information comporte des failles potentielles. Chaque jour, de nouvelles vulnérabilités sont découvertes et publiées. Sans démarche organisée pour les repérer et les corriger, ces failles s’accumulent silencieusement, jusqu’à ce qu’un attaquant en exploite une. L’exemple classique: une entreprise dotée d’un bon pare-feu et d’un antivirus, mais avec un serveur laissé sans mise à jour pendant des mois, qui devient la porte d’entrée d’une attaque. La gestion des vulnérabilités est la réponse à ce risque. Ce guide explique en quoi elle consiste, quel processus suivre, comment prioriser, quels outils utiliser, et pourquoi l’humain reste décisif. Le tout traduit pour un décideur, dans le contexte sénégalais. Ce qu’est vraiment la gestion des vulnérabilités Commençons par une clarification essentielle. La gestion des vulnérabilités est un processus continu qui s’étend sur l’ensemble du cycle de vie, et qui réduit le risque de l’organisation en identifiant, en priorisant et en corrigeant de manière systématique les failles de sécurité, sur tous les types d’actifs. Le mot important est continu. Ce n’est pas un scan trimestriel, ni un test d’intrusion annuel. L’environnement change trop vite, et les nouvelles vulnérabilités apparaissent trop régulièrement, pour qu’une approche ponctuelle suffise. Une photographie prise une fois par an ne dit rien de ce qui a changé le lendemain. Il faut aussi distinguer trois notions souvent confondues. La détection ou l’analyse de vulnérabilités est une étape: elle identifie, classe et priorise les failles, et produit un rapport. La gestion des vulnérabilités est le processus plus large qui englobe cette détection, mais aussi la correction et le suivi. Et le patch, ou correctif, n’est qu’une partie de la remédiation. Enfin, la gestion des vulnérabilités et le test d’intrusion ne s’opposent pas: ils sont complémentaires. Le premier pilote le risque en continu, le second valide ponctuellement la sécurité par une simulation d’attaque. ➡️ Plan de réponse aux incidents : Template et méthodologie Le cycle de la gestion des vulnérabilités Pour être efficace, la démarche suit un cycle structuré et reproductible, généralement en six étapes. La découverte des actifs. On ne protège pas ce qu’on ne connaît pas: on ne protège pas un fantôme. La première étape est de recenser l’ensemble des équipements, serveurs, applications et services présents sur le réseau. Cet inventaire est le socle de tout le reste, car une faille sur un actif inconnu échappe à toute correction. La détection des vulnérabilités. On analyse en continu les systèmes pour identifier les failles connues, à l’aide d’outils d’analyse. L’objectif est une visibilité permanente, pas une vérification occasionnelle. La priorisation basée sur le risque. C’est le cœur du métier, développé plus bas. On classe les failles selon leur dangerosité réelle, pas selon leur seule gravité théorique. La remédiation. On corrige: application d’un correctif, changement de configuration, ou, quand un correctif immédiat est impossible, mise en place de mesures compensatoires ou isolement temporaire du système concerné. La vérification. On relance une analyse pour s’assurer que la correction a bien été prise en compte. Une faille qu’on croit corrigée mais qui ne l’est pas est un risque doublement dangereux. Le reporting. On documente tout: les failles, les actions, les délais. Cette documentation alimente l’amélioration continue et sert la conformité. Ce cycle se répète en continu. Il ne s’arrête jamais, car de nouvelles vulnérabilités apparaissent en permanence. Le vrai savoir-faire : prioriser selon le risque réel Voici l’étape qui sépare une gestion des vulnérabilités efficace d’une simple liste anxiogène. Les entreprises font face à un fardeau croissant de vulnérabilités: il est impossible de tout corriger en même temps. La question n’est donc pas de tout traiter, mais de traiter d’abord ce qui compte vraiment. Pour cela, il faut comprendre quelques repères. Une CVE est l’identifiant d’une faille précise, dans une liste de référence mondiale. Le CVSS est un score qui mesure la gravité théorique de cette faille. Mais le CVSS seul ne suffit plus, et c’est un point crucial. Il mesure une gravité potentielle, pas une probabilité d’exploitation réelle. C’est là qu’interviennent deux notions plus récentes. L’EPSS est un modèle qui estime la probabilité qu’une faille soit réellement exploitée dans un futur proche, en tenant compte du comportement observé des attaquants. Et la liste KEV, tenue par l’agence américaine CISA, recense les failles déjà activement exploitées dans la nature: celles-là sont à traiter en urgence absolue. Le principe à retenir est contre-intuitif mais fondamental: une faille de gravité « moyenne » mais activement exploitée est plus dangereuse qu’une faille « élevée » que personne n’exploite. Les recherches du secteur montrent d’ailleurs qu’une faible part des vulnérabilités concentre l’essentiel du risque réel. Les programmes qui se fient au seul score de gravité gaspillent donc leurs efforts. La bonne priorisation combine trois éléments: la gravité, la probabilité d’exploitation, et surtout le contexte métier. Une faille sur un serveur exposé à Internet et critique pour votre activité n’a pas la même urgence que la même faille sur un poste isolé de faible valeur. C’est cette lecture du risque, propre à votre organisation, qui doit guider l’ordre des corrections. ➡️ Phishing : Comment former vos équipes à le détecter Les pièges à éviter Plusieurs erreurs récurrentes ruinent les programmes de gestion des vulnérabilités. Les connaître aide à les éviter. Le

Gestion des vulnérabilités : Processus et outils Lire la suite »

Installation de Contrôle d'Accès à Dakar

Installation d’un système de contrôle d’accès à Dakar : le guide

L’essentiel en bref : un système de contrôle d’accès régule qui entre dans vos locaux, où et quand, en remplaçant les clés par des badges, des codes ou la biométrie. À Dakar, l’offre est large : badge RFID pour la simplicité, empreinte ou reconnaissance faciale pour la sécurité, systèmes hybrides et pilotage à distance. Mais installer un tel système ne se résume pas à poser des lecteurs. Deux points que la plupart des installateurs ignorent sont décisifs : la conformité, car les données biométriques sont des données personnelles sensibles encadrées par la loi 2016-29 et la CDP, et la cybersécurité, car ces systèmes connectés deviennent une porte d’entrée sur votre réseau. Bien conçu, un contrôle d’accès protège vos locaux, vos données et vos équipes. Cet article vous guide, dans le contexte de Dakar. Sécuriser l’accès à ses locaux est devenu une priorité pour les entreprises de Dakar. Remplacer les clés par un système de contrôle d’accès permet de savoir précisément qui entre, où et quand, de protéger les zones sensibles et de renforcer la sécurité des personnes comme des biens. L’offre locale est abondante, des badges à la reconnaissance faciale. Mais choisir et installer un tel système suppose plus que de comparer des lecteurs. Ce guide explique les technologies disponibles, le processus d’installation, et surtout deux dimensions que la plupart des installateurs négligent: la conformité réglementaire et la cybersécurité. Le tout pensé pour un décideur à Dakar. À quoi sert un système de contrôle d’accès Un système de contrôle d’accès régule l’entrée et la sortie des personnes dans un bâtiment ou une zone, en n’autorisant que les personnes habilitées. C’est un élément fondamental de la sécurité, qui protège les ressources, les zones sensibles et surtout les employés contre les accès non autorisés. Sa valeur va au-delà de la simple porte fermée. Il protège contre les intrusions extérieures, prévient les incidents internes en limitant l’accès aux zones sensibles à quelques personnes autorisées, et offre un contrôle granulaire: définir qui peut entrer, dans quelle zone et à quel moment. Il assure aussi une traçabilité exacte des entrées et sorties, précieuse en cas d’incident, et supprime les coûts et les risques liés aux clés perdues ou volées. Un point important, souvent sous-estimé: le contrôle d’accès se situe à la croisée de la sécurité physique, de la sécurité de l’information et de la protection des données. Ce n’est pas qu’une affaire de serrures, c’est une brique de votre sécurité globale. Les technologies disponibles à Dakar Plusieurs technologies coexistent sur le marché sénégalais, chacune avec ses forces. Le badge et la carte RFID sont les plus répandus, pour leur bon rapport qualité-prix et leur facilité d’usage. À l’approche du lecteur, le badge est détecté et l’accès autorisé. C’est la solution idéale pour gérer rapidement des flux de personnes. La biométrie identifie la personne par une caractéristique physique unique. L’empreinte digitale est la méthode la plus courante et la plus économique. La reconnaissance faciale, sans contact, est appréciée pour l’hygiène et le confort. La reconnaissance de l’iris offre le plus haut niveau de sécurité. La biométrie réduit fortement la fraude, car elle ne peut être ni prêtée ni perdue. Le code PIN, saisi sur un clavier, est une option simple, souvent combinée à d’autres méthodes. Les systèmes hybrides, enfin, combinent plusieurs méthodes, par exemple la reconnaissance faciale et le badge, pour une sécurité à plusieurs niveaux sur les accès les plus sensibles. Le choix ne se fait pas au hasard: il dépend du niveau de sécurité requis, du flux de personnes, de l’environnement et, comme nous le verrons, d’exigences de proportionnalité. Les marques les plus courantes sur le marché incluent ZKTeco, Hikvision et Dahua. Les composants et le processus d’installation Un système de contrôle d’accès est plus qu’un lecteur sur une porte. Il assemble plusieurs éléments: les lecteurs qui identifient les personnes, les contrôleurs de porte qui pilotent l’ouverture, les serrures électroniques, un logiciel de gestion pour administrer les droits et consulter les journaux, et parfois des portillons ou des barrières pour réguler les flux. L’ensemble s’intègre souvent à la vidéosurveillance, à l’alarme anti-intrusion et à l’interphonie, pour une sécurité cohérente. L’installation suit une démarche rigoureuse. Elle commence par une analyse de site détaillée, menée par des professionnels, pour définir les points d’accès à sécuriser, le câblage nécessaire et la configuration des lecteurs. Vient ensuite l’installation physique, puis la configuration du logiciel: création des utilisateurs, attribution des droits par zone et par plage horaire, paramétrage des règles. Une installation bien planifiée garantit un fonctionnement optimal dès le premier jour, alors qu’une pose improvisée réserve des dysfonctionnements. Un usage complémentaire mérite d’être noté: le contrôle d’accès sert fréquemment aussi de pointeuse, pour la gestion du temps et des présences. Un même dispositif peut ainsi sécuriser les accès et alimenter la gestion des ressources humaines. Le point que les installateurs oublient : la conformité Voici la dimension la plus négligée, et pourtant essentielle. Dès lors qu’un système utilise la biométrie, empreinte, visage ou iris, il traite des données personnelles sensibles. Or, au Sénégal, ces données sont encadrées par la loi n° 2016-29 sur la protection des données personnelles, sous le contrôle de la Commission de protection des données personnelles, la CDP. Concrètement, installer une biométrie n’est pas un acte anodin. Cela suppose de respecter plusieurs principes. La proportionnalité d’abord: la biométrie est-elle réellement nécessaire, ou un badge suffirait-il pour le niveau de sécurité visé? Les autorités de protection des données considèrent que le recours à des données aussi sensibles doit être justifié. Les démarches ensuite: le traitement de données personnelles doit être déclaré auprès de la CDP, et l’usage de la biométrie appelle une vigilance particulière. La sécurité des données biométriques stockées, qui ne peuvent jamais être changées comme un mot de passe, doit être irréprochable. Et l’information des employés sur ce traitement est requise. Ignorer ce cadre expose l’entreprise à un risque juridique réel. Un bon projet de contrôle d’accès intègre donc la conformité dès sa conception, ce qui suppose de connaître le cadre local, et

Installation d’un système de contrôle d’accès à Dakar : le guide Lire la suite »

Sécurité Microsoft 365

Sécurité Microsoft 365 : Defender et compliance

L’essentiel en bref : sécuriser Microsoft 365 repose sur deux piliers complémentaires. Microsoft Defender protège contre les menaces : emails piégés, logiciels malveillants, attaques sur les postes et les identités. Microsoft Purview, l’ancien centre de conformité, gouverne et protège les données : classification, étiquettes de sensibilité, prévention des fuites, rétention, audit et conformité réglementaire. Un principe domine : Microsoft sécurise la plateforme, mais la sécurité de votre usage, de vos données et de vos identités reste votre responsabilité. Ces outils existent souvent déjà dans votre abonnement, mais restent inactifs faute de configuration. Bien exploités, ils font de Microsoft 365 un environnement à la fois productif et sûr, y compris pour se conformer à la loi sénégalaise sur les données. Cet article détaille Defender, Purview et la démarche à suivre. Des millions d’entreprises utilisent Microsoft 365 au quotidien. Beaucoup ignorent qu’elles disposent, dans leur abonnement, de puissantes fonctions de sécurité et de conformité qu’elles n’ont jamais activées. Elles paient pour une protection qu’elles n’utilisent pas, tout en restant exposées. C’est l’un des paradoxes les plus coûteux de l’informatique moderne. Ce guide explique comment sécuriser Microsoft 365 à travers ses deux piliers, Defender pour la protection et Purview pour la conformité, en clarifiant qui est responsable de quoi. Le tout pensé pour un décideur, dans le contexte sénégalais. Le principe fondateur : la responsabilité partagée Avant de parler d’outils, il faut comprendre un principe essentiel, source de nombreux malentendus. Microsoft sécurise la plateforme: ses centres de données, la disponibilité, l’infrastructure sous-jacente. Mais la sécurité de votre usage relève de vous: la configuration des protections, la gestion des identités et des accès, la protection de vos données, la sensibilisation de vos utilisateurs. Autrement dit, Microsoft 365 n’est pas sécurisé par défaut au niveau de vos usages. Il fournit des outils de sécurité de premier plan, Defender et Purview, mais ces outils doivent être activés, configurés et exploités. Un abonnement Microsoft 365 sans configuration de sécurité, c’est une maison équipée de serrures de qualité qu’on aurait laissées ouvertes. Cette responsabilité partagée est le point de départ de toute démarche sérieuse. ➡️ OneDrive Entreprise : Déploiement et sécurisation Le pilier protection : Microsoft Defender Microsoft Defender est le volet défensif de Microsoft 365, chargé de détecter et de contrer les menaces. Il se décline en plusieurs composants complémentaires. Defender pour Office 365 protège la messagerie et les outils collaboratifs. Il analyse les emails, les pièces jointes et les liens pour bloquer l’hameçonnage et les logiciels malveillants, et étend cette protection à Teams, SharePoint et OneDrive. C’est la première ligne de défense, puisque l’email reste le principal vecteur d’attaque. Defender pour Endpoint, proposé aux petites structures sous le nom de Defender pour Entreprise, protège les postes de travail et les serveurs. Il détecte les comportements suspects, bloque les menaces et permet d’intervenir sur un appareil compromis. Defender XDR, anciennement Microsoft 365 Defender, unifie l’ensemble. Il corrèle les signaux provenant des emails, des postes, des identités et des applications cloud pour offrir une vision d’ensemble et une réponse coordonnée. Pour les organisations les plus exigeantes, il s’intègre à Microsoft Sentinel, la solution de supervision et d’analyse de sécurité. Ensemble, ces composants transforment Microsoft 365 d’une suite bureautique en un environnement activement défendu. Le pilier conformité : Microsoft Purview Si Defender protège contre les attaques, Microsoft Purview, l’ancien centre de conformité, gouverne et protège les données elles-mêmes. C’est le pilier trop souvent négligé, alors qu’il est au cœur de la conformité réglementaire. Il regroupe plusieurs capacités. La protection des informations, anciennement Azure Information Protection, permet de découvrir, classer et protéger les données sensibles grâce à des étiquettes de sensibilité. On peut ainsi marquer un document comme confidentiel et lui appliquer automatiquement des règles de protection et de chiffrement, où qu’il aille. La protection contre la perte de données, ou DLP, empêche la fuite d’informations sensibles. Elle s’applique à Exchange, SharePoint, OneDrive et Teams, ainsi qu’aux postes, et bloque par exemple l’envoi accidentel de données confidentielles à l’extérieur. La gestion du cycle de vie des données organise la rétention et la suppression: combien de temps conserver un document, quand l’archiver, quand le supprimer, selon des étiquettes de conservation. L’eDiscovery permet de rechercher dans l’ensemble du patrimoine de données de l’entreprise, documents et emails, ce qui est précieux en cas d’audit ou de litige. L’audit, lui, journalise les activités, indispensable pour la traçabilité. La gestion des risques internes détecte les comportements à risque venant de l’intérieur, et le Gestionnaire de conformité cartographie en continu les contrôles pour simplifier la mise en conformité et fournir des actions concrètes à mener. Ce pilier est celui qui répond directement aux obligations de protection des données, un point crucial que nous détaillons pour le Sénégal. ➡️ Exchange Online : Migration depuis On-Premise Le socle : l’identité et le score de sécurité Deux éléments transverses complètent le dispositif. L’identité d’abord, gérée par Microsoft Entra ID, anciennement Azure Active Directory. C’est le socle de toute la sécurité, car la plupart des attaques visent à usurper une identité. L’activation de l’authentification multifacteur et de l’accès conditionnel, qui restreint les connexions selon le contexte, est la mesure la plus efficace pour protéger un environnement Microsoft 365. La gestion des appareils, via Intune, complète ce contrôle. Le score de sécurité ensuite. Microsoft fournit une évaluation mesurable de votre posture de sécurité, assortie de recommandations concrètes et priorisées. C’est un excellent point de départ: il révèle en un coup d’œil les protections activées, celles qui manquent, et par où commencer. Suivre l’évolution de ce score dans le temps donne une trajectoire d’amélioration claire. La question des licences Les fonctionnalités disponibles dépendent du niveau d’abonnement, et c’est un point à clarifier avant tout projet. Pour les petites et moyennes structures, Microsoft 365 Business Premium intègre déjà une bonne base de sécurité, complétée par des modules additionnels. Pour les organisations plus grandes, les offres entreprise E3 et E5 se distinguent: E3 apporte les fonctions essentielles de sécurité et de conformité, tandis qu’E5 ajoute les protections et les capacités de conformité les

Sécurité Microsoft 365 : Defender et compliance Lire la suite »

Phishing

Phishing : Comment former vos équipes à le détecter

L’essentiel en bref : le phishing, ou hameçonnage, est un message frauduleux (email, SMS ou appel) conçu pour vous piéger : vous faire cliquer sur un lien, ouvrir une pièce jointe, livrer un mot de passe ou envoyer de l’argent. C’est la première menace pour les entreprises, car il vise le maillon le plus vulnérable : l’humain. Aucun pare-feu ne protège d’un collaborateur qui clique. Former ses équipes à détecter le phishing repose sur deux piliers complémentaires : la formation, qui enseigne les signaux d’alerte, et la simulation, qui teste les réactions réelles sans conséquence. La clé est la répétition, une pédagogie sans blâme, et le réflexe de signaler. Cet article vous donne les signes à enseigner et la méthode pour bâtir un programme efficace, adapté au contexte sénégalais. Une entreprise peut investir dans les meilleurs pare-feu et antivirus: il suffit qu’un collaborateur clique sur un lien frauduleux pour que tout s’effondre. C’est précisément ce que visent les cybercriminels avec le phishing, devenu leur arme favorite parce qu’elle contourne les protections techniques en s’attaquant directement aux personnes. La bonne nouvelle, c’est que cette faille humaine se corrige par la formation. Un collaborateur entraîné devient au contraire la meilleure défense de l’entreprise. Ce guide explique comment former vos équipes à détecter le phishing: les signaux à leur apprendre, les méthodes qui fonctionnent, et comment ancrer durablement les bons réflexes, dans le contexte sénégalais. Comprendre le phishing pour mieux le détecter Le phishing, ou hameçonnage, est un message frauduleux, envoyé par email, par SMS ou par appel vocal, conçu pour inciter son destinataire à agir contre son intérêt. Trois objectifs principaux le motivent: faire télécharger un logiciel malveillant comme un rançongiciel, faire révéler des informations sensibles comme des identifiants, des mots de passe ou des données bancaires, ou faire envoyer de l’argent au mauvais destinataire. Il prend plusieurs formes qu’il faut connaître. Le phishing par email est le plus courant. Le smishing passe par SMS, un canal particulièrement répandu. Le vishing utilise l’appel vocal. Le phishing ciblé, ou spear phishing, vise une personne précise avec un message sur mesure, souvent après une recherche préalable. Et l’arnaque au président, une forme de fraude par email, usurpe l’identité d’un dirigeant pour ordonner un virement urgent. Si le phishing est si répandu, c’est avant tout parce qu’il n’est pas évident à identifier. Les usurpations sont de plus en plus crédibles, réalistes et sophistiquées. D’où l’importance d’apprendre à repérer les signaux qui trahissent la supercherie. ➡️​ L’écosystème de la cybersécurité au Sénégal : Acteurs, cadre et enjeux Les signaux d’alerte à enseigner Le cœur de la formation, c’est apprendre à vos équipes à reconnaître les signes révélateurs d’une tentative d’hameçonnage. Voici les principaux à leur transmettre. L’urgence artificielle. C’est le signal numéro un. Un message qui crée un sentiment d’urgence, votre compte sera bloqué, agissez immédiatement, votre colis sera renvoyé, cherche à court-circuiter la réflexion. La précipitation est l’alliée de l’attaquant. L’expéditeur et le domaine douteux. Il faut apprendre à vérifier l’adresse réelle de l’expéditeur, pas seulement le nom affiché. Une adresse légèrement modifiée, un domaine qui ne correspond pas exactement à l’organisation prétendue, sont des indices majeurs. Les liens et pièces jointes inattendus. Un lien vers une page de connexion, une pièce jointe non sollicitée, un faux avis de livraison sont des pièges classiques. On enseigne à survoler un lien pour en révéler la vraie destination avant de cliquer, et à se méfier de toute pièce jointe inattendue. Les demandes inhabituelles. Toute demande de données sensibles, d’identifiants, de mot de passe ou de paiement doit éveiller la vigilance. Une organisation légitime ne demande jamais un mot de passe par email. Les fautes et les incohérences. Fautes d’orthographe, tournures maladroites, formule de politesse générique du type cher client, logo approximatif: autant de détails qui trahissent souvent une fraude, même si les attaques les plus soignées en comportent de moins en moins. Le principe à faire passer est simple: dans le doute, on ne clique pas, on vérifie, et on signale. Les deux piliers : former et simuler Une sensibilisation efficace repose sur deux approches complémentaires, qu’il ne faut pas opposer. La formation anti-phishing transmet les connaissances et les bons réflexes: comprendre ce qu’est le phishing, reconnaître les signaux, savoir comment réagir. Elle pose les bases, à travers des sessions, des modules interactifs et des exemples concrets. La simulation de phishing teste les réactions réelles. Elle consiste à envoyer aux collaborateurs de faux emails d’hameçonnage, réalistes mais inoffensifs, pour observer qui clique, qui signale, qui ignore. Contrairement à une vraie attaque, une simulation n’a aucune conséquence même en cas d’erreur. Le collaborateur qui clique est simplement redirigé vers une page pédagogique qui lui explique ce qu’il aurait dû repérer, et aucun mot de passe réel n’est enregistré. Les deux se renforcent: la formation enseigne, la simulation ancre l’apprentissage en le confrontant à une situation concrète. C’est cette expérience directe, sans risque, qui transforme un savoir théorique en réflexe. ➡️​ Plan de réponse aux incidents : Template et méthodologie La méthode d’une campagne de simulation Mener une campagne de simulation efficace suit une démarche structurée. On définit d’abord un objectif: tester la réaction face à des liens malveillants, à une collecte de données via un faux formulaire, ou à des pièces jointes infectées. Ensuite, on choisit un scénario adapté aux profils et aux pratiques réelles des collaborateurs, car un scénario crédible pour un comptable diffère de celui qui piégera un commercial. On cible les populations concernées, puis on envoie les emails simulés. On analyse enfin les comportements observés pour mesurer le niveau de vigilance et identifier les comportements à risque. Deux principes conditionnent le succès. La pédagogie d’abord: l’exercice doit garder une visée d’apprentissage et s’accompagner d’explications, pour que chacun comprenne son erreur et ne la reproduise pas. On ne cherche pas à piéger pour punir, mais à apprendre. La culpabilisation est contre-productive: elle pousse les collaborateurs à cacher leurs erreurs plutôt qu’à les signaler. La répétition ensuite. Une simulation isolée ne suffit pas. Il est recommandé

Phishing : Comment former vos équipes à le détecter Lire la suite »

Infogérance PME

Infogérance PME : Solutions Adaptées aux Petites Structures

L’essentiel en bref : longtemps réservée aux grandes entreprises, l’infogérance est aujourd’hui parfaitement accessible aux petites structures, TPE et petites PME, à condition d’être dimensionnée à leur réalité. Une petite structure n’a pas besoin d’un contrat de grand compte, mais d’une solution modulaire et prévisible. Les offres adaptées se déclinent en niveaux, de la simple supervision à distance à l’infogérance complète, souvent sous forme de forfait tout compris à mensualité fixe qui regroupe maintenance, support, sauvegarde et sécurité. L’enjeu est double : accéder à une expertise et à des outils de niveau entreprise hors de portée en interne, et se protéger, car les petites structures sont désormais des cibles privilégiées des cyberattaques. Cet article détaille les solutions adaptées aux petites structures, dans le contexte sénégalais. Dans une petite entreprise, l’informatique est souvent gérée à l’arrache: par le dirigeant lui-même, par le salarié le plus à l’aise avec un ordinateur, ou par un dépanneur appelé en urgence quand tout est déjà bloqué. Ce modèle atteint vite ses limites: temps perdu, pannes à répétition, données non sauvegardées, sécurité négligée. Or contrairement à une idée reçue, l’infogérance n’est pas réservée aux grandes entreprises. Ce guide explique comment l’infogérance s’adapte aux petites structures, quelles solutions existent, et comment choisir la formule qui correspond à une TPE ou une petite PME. Le tout pensé pour un dirigeant de petite structure, dans le contexte sénégalais. Pourquoi les petites structures ont particulièrement besoin d’infogérance Le point de départ est simple: les grandes entreprises disposent de spécialistes informatiques en interne, ou de contrats d’infogérance étoffés. Les petites structures, elles, éprouvent bien plus de difficultés à gérer leur parc informatique, faute de temps, de compétences et de moyens. Elles ont donc besoin d’un prestataire adapté à leur taille. Plusieurs raisons rendent l’infogérance particulièrement pertinente pour elles. Le budget d’abord. Recruter et fidéliser un informaticien à temps plein coûte cher, souvent trop pour une petite structure. L’infogérance transforme ce coût fixe difficile à porter en un service flexible et maîtrisé, adapté aux besoins réels. L’accès à l’expertise et aux outils ensuite. Grâce à ses partenariats avec les éditeurs et les constructeurs, un prestataire fait bénéficier ses clients de tarifs négociés sur les licences et le matériel, et surtout d’outils de supervision et de sécurité de niveau entreprise, habituellement hors de portée du budget d’une petite structure. Autrement dit, l’infogérance met la puissance des grands à la portée des petits. Le recentrage enfin. En déléguant la gestion technique, le dirigeant et ses équipes se concentrent sur leur cœur de métier, au lieu de perdre un temps précieux sur des problèmes informatiques qu’ils ne maîtrisent pas. ➡️​ Infogérance vs Équipe interne : Analyse ROI L’impératif oublié : la sécurité des petites structures Voici un point que trop de petites structures sous-estiment, à leurs dépens. L’idée que les cybercriminels ne s’intéressent qu’aux grandes entreprises est fausse et dangereuse. Aujourd’hui, les petites structures sont de plus en plus ciblées, précisément parce qu’elles sont perçues comme des portes d’entrée vulnérables, moins bien protégées. Les rançongiciels frappent sans distinction. Un cabinet, un commerce, un artisan, une petite PME: tous sont des cibles potentielles. Et la différence entre celles qui s’en sortent et celles qui ferment tient souvent à un détail: la présence d’un contrat de maintenance avec des sauvegardes régulièrement testées. La simple installation d’un antivirus ne suffit plus face à des menaces qui évoluent vite. C’est là un argument majeur en faveur de l’infogérance pour une petite structure: elle intègre systématiquement une dimension sécurité, supervision, mises à jour, sauvegardes testées, protection, que la structure ne pourrait assurer seule. Externaliser, c’est aussi se protéger. Les solutions adaptées : une infogérance à la carte L’infogérance pour petites structures n’est pas un bloc unique et coûteux. Elle se décline en formules modulables, ce qui la rend accessible. Voici les modèles les plus courants. L’approche par niveaux. Les besoins d’une petite structure se traduisent souvent en trois niveaux de service. Le premier, le plus accessible, repose sur la supervision à distance: le prestataire surveille les machines, applique les mises à jour critiques et gère les sauvegardes, et l’on fait appel à lui en cas de problème. Il convient aux plus petites structures, de quelques postes, aux besoins simples. Le deuxième niveau ajoute un support illimité à distance et un quota d’heures d’intervention sur site. Le troisième, plus complet, couvre l’ensemble du système d’information. On choisit le niveau qui correspond à sa taille et à sa criticité. Le forfait tout compris. C’est la formule idéale pour une petite structure qui veut de la simplicité et de la prévisibilité. Un abonnement mensuel unique regroupe maintenance, assistance, dépannage, supervision, sauvegarde et sécurité. Fini les mauvaises surprises: le budget informatique est maîtrisé et lissé. C’est un atout décisif pour une petite trésorerie. L’infogérance partielle ou totale. On peut externaliser seulement certains volets, le support utilisateur ou la sécurité par exemple, ou l’ensemble de son informatique. Cette souplesse permet de commencer petit et d’étendre progressivement. Des solutions évolutives. Les besoins d’une petite structure changent avec sa croissance. Une bonne infogérance s’ajuste dans le temps, en ajoutant ou en adaptant les prestations, sans repartir de zéro. Au cœur de ces formules, on retrouve souvent un service de helpdesk pour aider les utilisateurs au quotidien, et une supervision technique assurée par des agents installés sur les postes et serveurs, qui remontent en temps réel les alertes au prestataire. ➡️​ Prestataire informatique au Sénégal : Bien choisir et externaliser son IT Une nuance importante : l’infogérance à l’ère du cloud Beaucoup de petites structures pensent qu’en passant sur des outils cloud comme Microsoft 365, elles n’ont plus besoin d’infogérance. C’est une erreur fréquente. Le cloud fournit l’infrastructure, la disponibilité et la mise à jour de la plateforme, mais la configuration, la sécurité et l’exploitation au quotidien restent à la charge de l’entreprise. Autrement dit, migrer vers le cloud déplace le besoin d’infogérance, il ne le supprime pas. Une petite structure a toujours besoin d’un partenaire pour configurer correctement ses outils, sécuriser les accès, gérer les sauvegardes,

Infogérance PME : Solutions Adaptées aux Petites Structures Lire la suite »

Infrastructure 5G

Infrastructure 5G : Déploiement et opportunités

L’essentiel en bref : la 5G n’est pas seulement un internet mobile plus rapide, c’est une infrastructure aux trois capacités distinctes : très haut débit, très faible latence pour les applications temps réel, et connexion massive d’objets. Au Sénégal, elle est déjà une réalité : Sonatel a obtenu la première licence en 2023 auprès de l’ARTP, lancé la 5G fixe pour les entreprises en mars 2024, puis la 5G mobile en juin 2024, avec une couverture d’abord concentrée sur les grandes villes et en extension. Pour les entreprises, les opportunités sont concrètes : accès très haut débit sans fibre, projets IoT, réseaux privés, applications à faible latence. Mais leur exploitation suppose de tenir compte de la couverture, des équipements et de la sécurité. Cet article détaille le déploiement et les opportunités, côté entreprise. Longtemps annoncée, la 5G est désormais une réalité au Sénégal. Au-delà de la promesse marketing d’un internet mobile plus rapide, cette technologie ouvre des possibilités nouvelles pour les entreprises, à condition de comprendre ce qu’elle change vraiment et comment en tirer parti. Ce guide explique ce qu’est réellement l’infrastructure 5G, où en est son déploiement au Sénégal, et surtout quelles opportunités concrètes elle offre aux organisations. Il aborde aussi honnêtement ses limites actuelles. Le tout pensé pour un décideur qui se demande ce que la 5G peut apporter à son activité. La 5G, bien plus qu’un débit plus élevé La cinquième génération de réseau mobile est souvent réduite à sa vitesse. C’est une erreur de perspective. La 5G se distingue par trois capacités complémentaires, et c’est leur combinaison qui la rend transformatrice. Le très haut débit d’abord. La 5G offre des débits nettement supérieurs à la 4G, ce qui permet des téléchargements et du streaming quasi instantanés, et une expérience fluide pour les usages gourmands en données. La très faible latence ensuite. La 5G réduit fortement le délai de transmission, ce qui améliore la réactivité pour les applications en temps réel: jeux en ligne, réalité virtuelle, mais aussi télémédecine, pilotage à distance et systèmes critiques où chaque milliseconde compte. La connexion massive d’objets enfin. La 5G peut connecter un très grand nombre d’objets simultanément sur une même zone, ce qui ouvre la voie à l’internet des objets à grande échelle: capteurs, équipements industriels, dispositifs connectés. C’est cette polyvalence qui distingue la 5G des générations précédentes: elle n’améliore pas seulement l’existant, elle rend possibles des usages nouveaux. ➡️​ Fibre Optique au Sénégal : Installation et maintenance Le déploiement de la 5G au Sénégal Le Sénégal figure parmi les pionniers de la 5G en Afrique de l’Ouest, dans une démarche pilotée par l’Autorité de régulation des télécommunications et des postes, l’ARTP. Après des tests réels dès 2020 à Dakar puis 2021 à Saly, Sonatel, l’opérateur Orange, est devenu en juillet 2023 le premier opérateur sénégalais à acquérir la licence 5G, pour 34,5 milliards de FCFA, en étant le seul candidat à satisfaire pleinement les exigences du régulateur. Son concurrent Free a obtenu sa licence en décembre 2023. Le déploiement commercial s’est fait en deux temps. En mars 2024, Sonatel a lancé la 5G fixe pour les clients résidentiels et entreprises, une offre d’accès internet très haut débit. Puis, en juin 2024, elle a lancé ses offres 5G mobiles. Au lancement, la couverture concernait plusieurs grandes villes, dont Dakar, Thiès, Saint-Louis, Diourbel, Kaolack et Louga, avec un parc de sites en extension progressive, à commencer par toute la région de Dakar. À noter également, l’ouverture dès 2022 de l’Orange 5G Lab de Dakar, présenté comme le premier d’Afrique, un espace dédié où les entreprises peuvent tester et développer leurs propres cas d’usage autour de la 5G. Ce dispositif traduit une ambition: faire de la 5G un levier d’innovation pour le tissu économique, et pas seulement un service grand public. Un point pratique à retenir: bénéficier de la 5G suppose de se trouver dans une zone couverte et de disposer d’équipements compatibles. La couverture s’étend continuellement, mais reste, à ce stade de déploiement, concentrée sur les zones prioritaires. Les opportunités pour les entreprises Voici la vraie question pour une organisation: qu’est-ce que la 5G permet concrètement ? Plusieurs opportunités se dégagent. L’accès très haut débit sans fibre. C’est sans doute l’opportunité la plus immédiate. La 5G fixe, ou accès sans fil fixe, apporte un internet très haut débit sans nécessiter de raccordement en fibre optique. Pour une entreprise située dans une zone non encore fibrée, ou qui a besoin rapidement d’une connexion performante, c’est une alternative précieuse, ainsi qu’une solution de secours pour sécuriser sa connectivité. Les projets d’internet des objets. La capacité de la 5G à connecter massivement des objets ouvre la voie à des projets IoT à grande échelle: capteurs de suivi, équipements connectés, supervision à distance. Cela concerne l’industrie, la logistique, l’agriculture, la gestion de flottes ou de bâtiments. Les réseaux privés. La 5G permet d’envisager des réseaux privés dédiés à un site: un campus, une usine, un port, un entrepôt. Ces réseaux offrent performance, maîtrise et sécurité pour des environnements industriels ou sensibles, avec une connectivité pensée pour les besoins propres du site. Les applications à faible latence. La réactivité de la 5G rend possibles des usages exigeants: télémédecine, e-éducation, réalité augmentée pour la maintenance ou la formation, pilotage à distance d’équipements. Autant d’applications qui, dans divers secteurs, peuvent transformer des façons de travailler. L’enjeu, pour une entreprise, n’est pas d’adopter la 5G pour elle-même, mais d’identifier lequel de ces usages répond à un besoin réel et crée de la valeur. ➡️​ Infrastructure télécom : Architecture et sécurisation Les points de vigilance La 5G n’est pas une solution universelle, et quelques réalités doivent être intégrées à toute réflexion. La couverture d’abord. Le déploiement, bien qu’avancé, reste en cours d’extension. Il faut vérifier la disponibilité de la 5G sur les sites concernés avant de bâtir un projet dessus, et prévoir des solutions complémentaires là où elle n’est pas encore disponible. Les équipements ensuite. Profiter de la 5G suppose des terminaux et des équipements compatibles, ce qui représente

Infrastructure 5G : Déploiement et opportunités Lire la suite »

Écosystème de la cybersécurité au Sénégal

L’écosystème de la cybersécurité au Sénégal : Acteurs, cadre et enjeux

L’essentiel en bref : le Sénégal s’est doté d’un écosystème de cybersécurité structuré, articulé autour d’une stratégie nationale, d’un cadre juridique, d’autorités spécialisées et de structures de répression et de formation. La Stratégie Nationale de Cybersécurité de 2022, prolongée par le New Deal Technologique de 2025, en fixe le cap. Côté acteurs, la DCSSI pilote la sécurité technique de l’État, Sénégal Numérique SA opère ses infrastructures, la CDP protège les données personnelles, la Division spéciale de lutte contre la cybercriminalité enquête sur les infractions, et l’École Nationale de Cybersécurité à Vocation Régionale forme les compétences. Le secteur privé y joue un rôle croissant, dans une logique de partenariat public-privé. Cet article cartographie cet écosystème et ce qu’il implique pour les entreprises. À mesure que le Sénégal accélère sa transformation numérique, la cybersécurité est devenue un enjeu de souveraineté, de confiance et de développement. Face à des menaces qui progressent avec la numérisation, le pays a construit, ces dernières années, un dispositif national qui mêle stratégie, droit, institutions et coopération. Mais cet écosystème reste mal connu des entreprises, qui peinent parfois à identifier les acteurs et à comprendre leur propre place dans ce paysage. Ce guide cartographie l’écosystème sénégalais de la cybersécurité, de la stratégie nationale aux structures opérationnelles, et explique ce qu’il signifie concrètement pour une organisation. Le tout de façon neutre et factuelle, pensée pour un décideur. La stratégie et la gouvernance nationales Tout part d’une vision d’ensemble. La Stratégie Nationale de Cybersécurité, dite SNC 2022, définit les priorités du pays: renforcer le cadre juridique et institutionnel, protéger les infrastructures d’information critiques et les systèmes d’information de l’État, promouvoir une culture de la cybersécurité, développer les capacités nationales et coordonner les acteurs publics et privés. Cette stratégie s’inscrit dans une trajectoire plus large. Elle s’articule avec le New Deal Technologique, lancé en février 2025, qui introduit des exigences croissantes en matière de sécurité des systèmes publics et de souveraineté des données, dans le cadre de la vision Sénégal 2050. Elle se complète par la politique de sécurité des systèmes d’information de l’État, qui fixe les règles applicables aux administrations. Sur le plan opérationnel, la gestion des crises cyber repose sur un cadre national qui permet de mobiliser rapidement les acteurs publics et privés pour assurer l’investigation, la remédiation et le rétablissement des systèmes touchés. Cette approche traduit une conviction affichée par les autorités: face à la complexité des menaces, la réponse ne peut être que collective, dans une logique de partenariat public-privé. ➡️ Plan de réponse aux incidents : Template et méthodologie Le cadre juridique Une stratégie ne vaut que si elle s’appuie sur le droit. Le Sénégal dispose d’un socle législatif désormais ancien mais structurant, qu’il fait évoluer. Deux textes en constituent le cœur. La loi n° 2008-11 relative à la cybercriminalité réprime les infractions commises dans le cyberespace: accès frauduleux aux systèmes, atteintes aux données, escroqueries en ligne. La loi n° 2016-29 sur la protection des données à caractère personnel encadre la collecte et le traitement des données, sous le contrôle de la Commission de protection des données personnelles. Elle impose notamment la déclaration des traitements auprès de cette autorité et le respect des droits des personnes. À l’échelle régionale, le Sénégal s’inscrit dans des cadres communs: l’Acte additionnel de la CEDEAO, qui harmonise la protection des données en Afrique de l’Ouest, et la Convention de l’Union africaine sur la cybersécurité et la protection des données, dite Convention de Malabo. Cette dimension régionale traduit un des objectifs de la stratégie nationale: participer aux efforts collectifs face à des menaces sans frontières. Les autorités et structures opérationnelles Plusieurs institutions animent le dispositif, chacune avec un rôle distinct. La DCSSI, Direction générale du Chiffre et de la Sécurité des Systèmes d’Information, est l’autorité technique centrale. Elle porte la sécurité des systèmes de l’État, coordonne la réponse aux incidents et développe l’expertise nationale en matière de chiffre et de sécurité des systèmes d’information. Sénégal Numérique SA, anciennement Agence de l’Informatique de l’État jusqu’en 2022, opère les infrastructures numériques de l’État, dont le datacenter national de Diamniadio, et contribue à la protection des systèmes publics et des infrastructures d’information critiques. Elle joue un rôle central dans la souveraineté numérique du pays. La Commission de protection des données personnelles, la CDP, veille au respect de la législation sur les données personnelles. C’est l’interlocuteur des entreprises pour la déclaration de leurs traitements et la conformité à la loi. L’Autorité de régulation des télécommunications et des postes, l’ARTP, encadre le secteur des télécommunications, dont l’infrastructure conditionne largement la sécurité numérique du pays. Ce socle institutionnel couvre ainsi l’ensemble des dimensions de la cybersécurité, de la protection des systèmes de l’État à la régulation des données et des télécoms. ➡️Sécurité des infrastructures critiques : Bonnes pratiques 2026 La répression de la cybercriminalité Au volet préventif s’ajoute un volet répressif, assuré par les forces de sécurité. La Division spéciale de lutte contre la cybercriminalité, rattachée à la Police nationale et dotée d’une compétence nationale, mène les enquêtes sur les infractions liées au numérique. Elle traite notamment les escroqueries en ligne, les usurpations d’identité, le cyberharcèlement et les atteintes aux données. En 2026, elle a mis en service une plateforme nationale de signalement en ligne, développée avec l’appui de l’UNICEF, qui permet aux citoyens et aux entreprises de signaler de manière sécurisée et confidentielle les infractions cybercriminelles, avec une attention particulière à la protection des mineurs. La Gendarmerie nationale dispose également de capacités dédiées, via sa section de recherches, pour l’investigation des cyberinfractions. Ces structures constituent le recours des victimes, entreprises comprises, en cas d’attaque ou de fraude. La formation et le capital humain Un point revient dans tous les discours des autorités: l’humain demeure le maillon le plus vulnérable de la chaîne de cybersécurité. D’où l’importance accordée au développement des compétences. Le Sénégal s’est doté d’une École Nationale de Cybersécurité à Vocation Régionale, rattachée à la Présidence, qui forme les agents de l’État, les personnels du secteur public comme privé et les équipes de réponse

L’écosystème de la cybersécurité au Sénégal : Acteurs, cadre et enjeux Lire la suite »