Idées · Expériences · Convictions

Publications

Des analyses de terrain pour éclairer les choix qui façonnent la souveraineté numérique, les infrastructures et l’innovation africaines.

Une pensée utile se partage. Une expérience documentée devient un levier collectif.
Centre opérationnel de cybersécurité africain protégeant les services essentiels et un datacenter souverain À la Une Livre blanc · Cybersécurité et souveraineté
12 min de lecture

Cybersécurité : protéger l’État numérique, défendre la souveraineté nationale

Pourquoi cette publication ?

Parce qu’un État qui digitalise ses services sans organiser leur défense transforme chaque progrès en dépendance et chaque vulnérabilité en risque pour la Nation.

Plaidoyer pour faire de la cybersécurité une politique de souveraineté : tirer les leçons des attaques aux États-Unis, en France et au Sénégal, protéger les services publics et investir durablement dans les compétences, la recherche et la résilience.

Digitaliser un État, c’est rapprocher l’administration du citoyen, accélérer les démarches, mieux piloter les politiques publiques et rendre l’économie plus fluide. Mais c’est aussi concentrer dans des systèmes interconnectés l’identité, la fiscalité, la santé, la justice, l’énergie, les paiements et parfois la mémoire entière de la Nation. Dès lors, la cybersécurité n’est plus une affaire réservée aux informaticiens : elle devient une responsabilité politique, économique, sociale et souveraine.

Ma conviction : la transformation numérique ne peut être considérée comme réussie si elle rend le service plus rapide en temps normal, mais incapable de résister, de continuer et de se relever en temps de crise.

Le progrès numérique est indispensable mais il agrandit la surface d’attaque

Un service public numérique peut supprimer des déplacements, réduire les délais, améliorer la traçabilité, limiter certaines fraudes, faciliter l’accès aux droits et produire des données utiles à la décision. Pour un pays vaste, jeune et mobile, la dématérialisation est un formidable levier d’inclusion et de productivité. Elle permet aussi à l’État de décloisonner ses administrations et d’offrir au citoyen une relation plus simple, disponible au-delà des horaires et des frontières physiques.

Cette évolution crée cependant une dépendance nouvelle. Lorsqu’une procédure fiscale, un paiement, un dossier médical ou un titre d’identité n’existe plus que par l’intermédiaire d’une plateforme, l’indisponibilité de cette plateforme cesse d’être un incident technique : elle devient une interruption du service public. Une identité volée peut alimenter des fraudes pendant des années. Une donnée altérée peut fausser une décision. Un réseau paralysé peut ralentir un hôpital, une frontière, une entreprise ou le versement d’une prestation sociale.

La question n’est donc pas de choisir entre digitalisation et sécurité. Refuser la digitalisation ferait perdre des opportunités essentielles et digitaliser sans sécurité créerait une fragilité systémique. Le véritable choix consiste à construire un État numérique utile, accessible, souverain et résilient dès sa conception.

Une cyberattaque ne frappe jamais seulement des machines

Le cyberrisque prend plusieurs formes : rançongiciel qui chiffre les serveurs, vol et publication de données, fraude par compromission de messagerie, attaque par déni de service, sabotage, espionnage, manipulation d’un prestataire ou exploitation d’une vulnérabilité inconnue. L’intelligence artificielle facilite désormais la personnalisation des messages frauduleux, l’imitation de voix et l’industrialisation de certaines attaques.

Les conséquences se propagent bien au-delà de la direction informatique :

  • Continuité de l’État : démarches suspendues, recettes retardées, décisions prises en mode dégradé.
  • Vie des citoyens : exposition de données d’identité, de santé, de patrimoine ou de paiement.
  • Économie : arrêt de production, rupture logistique, coûts de restauration, perte de contrats et de confiance.
  • Sécurité nationale : espionnage, cartographie des infrastructures, pré-positionnement dans des réseaux critiques.
  • Démocratie : désinformation, divulgation sélective et doute durable sur l’intégrité des institutions.

La rançon visible n’est souvent qu’une fraction du coût réel. Il faut ajouter l’interruption d’activité, les expertises, la reconstruction, les heures de travail perdues, l’assistance aux victimes, les contentieux, l’amélioration urgente des systèmes et le dommage réputationnel. Et lorsqu’une donnée confidentielle a été copiée, aucune restauration de sauvegarde ne peut la rendre secrète à nouveau.

Les États-Unis : SolarWinds et Colonial Pipeline, deux alertes mondiales

Découverte en 2020, la compromission de la chaîne logicielle SolarWinds a montré qu’un attaquant pouvait atteindre de nombreuses organisations en détournant la mise à jour d’un fournisseur de confiance. Des agences fédérales américaines ont été concernées. La leçon est fondamentale : une organisation peut sécuriser ses propres murs et être néanmoins compromise par un composant, une bibliothèque ou un prestataire autorisé à entrer.

En mai 2021, l’attaque par rançongiciel contre Colonial Pipeline a conduit l’opérateur à interrompre temporairement ses opérations. Les perturbations et les files d’attente dans les stations-service ont rendu le cyberrisque immédiatement tangible : une intrusion numérique pouvait affecter l’approvisionnement physique en carburant. L’événement a rappelé la nécessité de séparer les environnements, de sécuriser les accès distants, de préparer la continuité et de rapprocher la cybersécurité des systèmes industriels.

Ces deux crises racontent la même histoire sous deux angles : la dépendance aux fournisseurs et la convergence entre informatique de gestion et infrastructures opérationnelles. La sécurité nationale se joue désormais aussi dans les contrats logiciels, les identités numériques, les journaux de connexion et les plans de reprise.

La France : administrations, collectivités et santé sous pression

Les panoramas publiés par l’ANSSI montrent une menace persistante contre les intérêts français. Pour 2024, l’Agence a indiqué avoir traité 4 386 événements de sécurité, dont 1 361 incidents portés à sa connaissance. Les collectivités, les établissements publics et les structures de santé restent des cibles attractives : leurs systèmes sont indispensables, leurs environnements parfois hétérogènes et l’urgence du service peut accroître la pression exercée par les attaquants.

Les attaques contre des hôpitaux ont démontré qu’un incident cyber peut imposer le retour au papier, reporter des soins, perturber la biologie ou l’imagerie et mobiliser durablement le personnel. Les collectivités touchées ont connu des services indisponibles, des données potentiellement exposées et des reconstructions longues. En 2024, des services de l’État ont aussi subi des attaques massives par déni de service : même sans vol de données, rendre un portail public inaccessible constitue déjà une atteinte à la continuité et à la confiance.

La France enseigne surtout qu’un pays doté d’institutions cyber matures reste attaqué. Le but réaliste n’est donc pas de promettre le risque zéro, mais de réduire la probabilité, limiter l’impact, détecter plus tôt et restaurer plus vite.

Le Sénégal : quand l’alerte devient une urgence nationale

Le Sénégal est l’un des moteurs numériques de l’Afrique de l’Ouest. Cette vitalité augmente sa valeur comme cible. Une étude académique consacrée aux incidents observés entre 2005 et 2023 en a recensé vingt-six dans le pays. Tous n’ont ni la même nature ni la même gravité, mais leur succession dessine une trajectoire : défiguration de sites, fraude, vol de données, rançongiciels et attaques contre des services institutionnels.

En 2022, une attaque attribuée au groupe Karakurt a visé l’Autorité de régulation des télécommunications et des postes, avec une divulgation de données revendiquée par les attaquants. En mai 2023, une attaque DDoS de grande ampleur a rendu indisponibles plusieurs sites en gouv.sn, dont ceux de la Présidence et du Gouvernement. Le porte-parole du Gouvernement avait confirmé l’attaque et la mobilisation des équipes de Sénégal Numérique. Cet épisode n’a pas seulement affecté des pages web : il a montré qu’une infrastructure partagée peut concentrer le risque et qu’une attaque visible contre la présence numérique de l’État possède aussi une dimension symbolique.

D’autres incidents et revendications, notamment contre des administrations financières et des organismes détenant des données sensibles, ont été rapportés plus récemment. Les volumes annoncés, les montants de rançon ou l’étendue exacte des exfiltrations proviennent parfois des groupes criminels eux-mêmes et ne doivent pas être repris comme des faits sans confirmation indépendante. Cette prudence n’affaiblit pas l’alerte, elle la rend crédible. Une indisponibilité confirmée suffit déjà à démontrer le risque sur la collecte des recettes, le fonctionnement administratif, la protection de l’identité et la confiance des citoyens.

Le signal sénégalais est clair : à mesure que l’administration devient numérique, sa défense doit devenir une capacité permanente de l’État, financée, entraînée, auditée et capable d’agir avant, pendant et après l’attaque.

Passer de la sécurité documentaire à la sécurité réelle

Une politique de sécurité ne se résume ni à un antivirus ni à un document signé. Elle doit commencer par une gouvernance assumée au plus haut niveau. Chaque ministère, opérateur public ou infrastructure essentielle doit savoir quels services sont vitaux, quelles données il détient, de quels fournisseurs il dépend, combien de temps il peut tolérer une interruption et qui décide en situation de crise.

Je propose un socle national articulé autour de dix exigences :

  1. Classer les services et les données. On ne protège correctement que ce que l’on connaît, hiérarchise et attribue à un responsable.
  2. Cartographier les dépendances. Applications, identités, réseaux, énergie, télécoms, cloud, prestataires et chaînes logicielles doivent être reliés dans une vision commune.
  3. Généraliser l’authentification multifacteur. En priorité pour les administrateurs, les accès distants, les messageries et les services critiques.
  4. Appliquer le moindre privilège. Un compte compromis ne doit jamais ouvrir toutes les portes. Les droits doivent être limités, temporaires et revus.
  5. Corriger les vulnérabilités selon le risque. Inventaire, veille, tests et délais de correction mesurés doivent remplacer les campagnes occasionnelles.
  6. Segmenter les réseaux. Séparer postes utilisateurs, serveurs, sauvegardes, administration, partenaires et systèmes industriels limite la propagation.
  7. Conserver des sauvegardes indépendantes. Chiffrées, hors ligne ou immuables, puis réellement restaurées lors d’exercices réguliers.
  8. Superviser et conserver les traces. Un SOC utile doit connaître les actifs, corréler les signaux, disposer de procédures d’escalade et pouvoir contenir rapidement.
  9. Préparer la crise avec les métiers. Informatique, direction, communication, juridique, ressources humaines, sécurité et autorités doivent s’entraîner ensemble.
  10. Sécuriser la commande publique. Exiger sécurité dès la conception, notification des incidents, droit d’audit, localisation maîtrisée, réversibilité et responsabilité des sous-traitants.

À ce socle s’ajoute une règle simple : toute plateforme publique doit pouvoir fonctionner en mode dégradé. Le plan de continuité ne doit pas rester dans une armoire, il doit être testé avec des scénarios réalistes, des objectifs de reprise mesurés et une décision claire sur l’ordre de restauration des services.

Former toute la chaîne, du citoyen au décideur

La cybersécurité est une discipline technique, mais la plupart des crises traversent aussi l’humain et l’organisation. Un agent doit savoir reconnaître un message suspect et le signaler sans crainte. Un dirigeant doit comprendre le risque, arbitrer le budget et participer aux exercices. Un développeur doit maîtriser le code sécurisé. Un administrateur doit savoir durcir et journaliser. Un magistrat, un enquêteur et un communicant doivent comprendre les preuves, les responsabilités et la crise.

Le Sénégal et l’Afrique doivent investir dans plusieurs niveaux de formation : sensibilisation de masse, filières professionnelles, diplômes d’ingénieurs et de chercheurs, reconversion de techniciens, formation continue des agents publics et entraînement avancé des équipes de réponse. Les talents formés doivent aussi disposer de carrières attractives afin que l’État conserve une capacité propre et ne dépende pas entièrement de consultants mobilisés après l’incident.

Faire des startups et de la recherche et développement une composante de la défense

La souveraineté cyber ne s’achète pas uniquement sur catalogue. Elle se construit par une capacité locale à comprendre les attaques, auditer les technologies, développer des outils adaptés et maintenir les solutions dans la durée. La commande publique peut devenir un puissant levier si elle ouvre des marchés pilotes aux startups, finance la preuve de concept, exige des résultats mesurables et permet ensuite le passage à l’échelle.

La recherche doit relier universités, écoles, entreprises, opérateurs, administrations et forces de sécurité autour de priorités concrètes : cryptographie, sécurité du mobile money, identité numérique, détection en langues locales, sécurité du cloud, analyse de logiciels malveillants, protection des systèmes industriels et usages défensifs de l’intelligence artificielle. Les données de recherche peuvent être anonymisées et partagées selon une gouvernance stricte afin d’éviter que chaque équipe travaille à l’aveugle.

Organiser des concours pour apprendre à résister

Les compétitions de type CTF, cyber-ranges et exercices Red Team/Blue Team permettent de transformer les connaissances en réflexes. Elles ne doivent pas encourager des attaques sauvages : elles se déroulent dans des environnements autorisés, isolés, avec des règles juridiques et éthiques précises.

Je recommande un programme national annuel réunissant étudiants, agents publics, startups et professionnels. Une première phase pourrait repérer les talents par des défis techniques et une deuxième simulerait la défense d’un ministère, d’un hôpital, d’un opérateur télécom ou d’un service financier et une troisième financerait les meilleures solutions de détection, de restauration ou de sensibilisation. L’objectif serait moins de célébrer le « hacker » que de former des équipes capables de coopérer sous pression, documenter et corriger.

Investir avant la crise coûte moins cher que reconstruire après

La cybersécurité est encore trop souvent présentée comme un coût qui ralentit les projets. En réalité, elle protège l’investissement numérique tout entier. Un budget doit couvrir non seulement les outils, mais aussi les compétences, la maintenance, les audits, les exercices, la veille, les sauvegardes, la réponse à incident et le renouvellement des systèmes obsolètes.

Chaque grand projet public devrait réserver dès l’origine une part explicite à la sécurité et à la résilience, avec des indicateurs suivis par la gouvernance : couverture MFA, délais de correction, taux de restauration réussie, actifs supervisés, temps de détection, temps de confinement, dépendances critiques et résultats des exercices. Ce pilotage évite l’illusion d’une sécurité mesurée au nombre de licences achetées.

Une ambition africaine : coopérer sans abandonner sa maîtrise

Aucune frontière ne contient une cyberattaque. Les États africains doivent partager les alertes, coordonner les enquêtes, rapprocher leurs cadres juridiques et organiser des exercices régionaux. Mais la coopération internationale n’exonère pas de construire des capacités nationales : équipes de réponse, laboratoires d’analyse, infrastructures de confiance, gouvernance de la donnée et talents locaux.

La souveraineté n’est ni l’autarcie ni le refus des partenaires. Elle est la capacité de choisir, d’auditer, de négocier et de continuer à fonctionner lorsque le partenaire, le réseau ou le contexte géopolitique fait défaut. Elle suppose aussi que les solutions déployées restent compréhensibles, réversibles et maintenables par des équipes nationales.

Ma plaidoirie : sécuriser pour oser davantage

Je ne plaide pas pour une société de la peur, où la menace servirait de prétexte à ralentir l’innovation ou à surveiller sans contrôle. Je plaide pour une confiance construite : une cybersécurité proportionnée, gouvernée par le droit, respectueuse des libertés et suffisamment robuste pour permettre à l’État de digitaliser davantage.

Nous devons cesser d’opposer vitesse et sécurité. Une architecture claire, des identités maîtrisées, des sauvegardes testées et des équipes préparées accélèrent aussi la transformation. Elles évitent les reprises coûteuses, réduisent les arrêts et rendent les innovations acceptables par les citoyens.

Le Sénégal a les talents, les institutions, l’écosystème technologique et l’ambition nécessaires pour devenir une référence africaine. Il lui faut désormais inscrire la cybersécurité dans la durée : gouvernance au sommet, budgets pluriannuels, formation massive, recherche appliquée, startups soutenues, exercices réguliers et coopération régionale. La prochaine cyberattaque n’est pas une hypothèse abstraite. Notre niveau de préparation, lui, relève entièrement de notre décision.

Protéger l’État numérique, c’est défendre la continuité de la Nation. C’est protéger le citoyen, l’économie, la mémoire publique et la liberté de décider. La cybersécurité n’est pas le prix à payer pour la transformation numérique : elle est la condition qui la rend durable.

Repères et sources

Assane en chiffres