Protéger les services numériques sans confondre tous les textes
Le 23 septembre 2026, le gouvernement annonce à Maseru deux jours de consultation sur le Cybersecurity Bill 2026, avec la Lesotho Communications Authority et le PNUD. Il s’agit d’un projet, distinct du Cybercrime Bill 2026.
Pour les habitants, l’enjeu dépasse le vocabulaire technique. Une administration peut devoir protéger la disponibilité d’un service, la confidentialité des dossiers et l’intégrité des informations. Ces objectifs ne répondent pas exactement à la même question que la définition d’une infraction ou les pouvoirs d’enquête pénale. Distinguer les deux textes permet de déterminer où chaque obligation et chaque garantie doivent être recherchées.
Le problème documentaire est dès lors précis : que contient effectivement la version débattue en septembre, et que devient ce qui figurait dans le projet antérieur ? Une ressemblance de titre ne permet pas de répondre à cette question.
Un dossier discuté en 2024, réorganisé en 2026
L’Assemblée nationale conserve une page consacrée au Computer Crime and Cyber Security Bill 2024. Dans un communiqué du 29 septembre 2024, MISA Lesotho avait contesté certaines dispositions de ce texte et leur articulation avec l’accès à l’information. L’organisation de défense des médias évoquait également les débats engagés autour d’une version de 2021. Ces critiques appartiennent à cette séquence historique, pas automatiquement à la rédaction de septembre 2026.
Le Cabinet a approuvé la séparation du texte de 2024 entre cybercriminalité et cybersécurité. La version consacrée à la cybersécurité a circulé en août ; septembre correspond à une seconde consultation.
La séparation des matières ne démontre pas, à elle seule, que toutes les controverses ont disparu. Elle empêche en revanche de transférer sans comparaison un article, un numéro ou une critique d’un texte à l’autre. Il faudrait une correspondance entre versions pour établir ce qui a été supprimé, déplacé, reformulé ou conservé.
Cette chronologie est particulièrement importante lorsque des commentaires continuent de circuler sous l’intitulé de 2024. Leur ancienneté ne les rend pas sans intérêt ; elle délimite les conclusions qu’ils permettent encore de soutenir.
Une organisation par niveaux de risque est annoncée
Le gouvernement annonce une réglementation à deux niveaux, selon la nature, la taille, la criticité et le risque des entités, ainsi qu’un encadrement des professionnels de la cybersécurité.
Le détail des catégories est décisif. Un établissement traitant des données sensibles et une petite entreprise utilisant quelques outils numériques peuvent présenter des besoins et des capacités différents. Cet exemple explique la logique d’une différenciation ; il ne constitue pas une classification légale des acteurs du Lesotho. Les critères exacts doivent être lus dans le projet et ses éventuels textes d’application.
Il faut également distinguer reconnaissance d’une profession, conditions d’exercice et contrôle d’une prestation. L’existence d’un registre peut permettre d’identifier un prestataire, sans démontrer la qualité de chaque intervention. Les modalités d’inscription, les coûts, les qualifications reconnues et les possibilités de contestation détermineraient la portée réelle du dispositif.
À cette étape, les annonces ne permettent donc ni de promettre une baisse uniforme du risque ni de conclure à une charge identique pour toutes les organisations.
L’existence d’une loi et celle d’une capacité opérationnelle ne se confondent pas
Un précédent récent concerne la protection des données. Le 21 avril 2026, LENA rapporte les explications de la responsable juridique du ministère, ’Makamohelo Mofilikoane : malgré l’existence d’une loi, l’absence alors constatée de la commission chargée de son application limitait, selon elle, les mécanismes de contrôle. Cette déclaration décrit la situation à cette date ; elle ne permet pas d’affirmer sans vérification que rien n’aurait changé depuis.
La même agence rapporte en avril un atelier consacré à la préparation d’un centre gouvernemental de supervision de la sécurité informatique, ou GovSOC. Le responsable interrogé décrit l’élaboration d’un document directeur pour ce centre. La tenue de l’atelier ne prouve pas que l’équipement était déjà entièrement opérationnel ni que tous les ministères y étaient raccordés.
Le communiqué de septembre mentionne une LCA chargée provisoirement de la réponse aux incidents et un forum national lancé en juillet. Leurs fonctions respectives restent à distinguer de celles d’un centre de supervision.
La question pratique est celle de la chaîne de responsabilité : qui reçoit une alerte, qui intervient, qui informe l’organisation affectée et qui contrôle l’usage des informations collectées ? Un nom d’institution ne répond pas, à lui seul, à l’ensemble de ces questions.
Les compétences locales et les droits des usagers relèvent du même examen
La vulnérabilité des systèmes n’est pas présentée seulement comme une question abstraite. En mars 2024, LENA rapportait les préoccupations exprimées au Parlement par la ministre Nthati Moorosi au sujet d’une attaque virale contre le système gouvernemental, d’équipements anciens et de dettes concernant internet et les licences. Ce témoignage ministériel documente des difficultés signalées à l’époque ; il n’établit ni la situation technique exacte de 2026 ni l’identité des auteurs de l’incident.
Pour examiner la maîtrise numérique du Lesotho, il faudrait donc suivre les compétences, les budgets de maintenance, les contrats et les possibilités de changer de prestataire. Un logiciel acheté à l’étranger peut être utilisé avec une réelle capacité locale d’administration ; un équipement physiquement installé dans le pays peut rester dépendant d’une assistance extérieure. Ce sont des configurations possibles, à vérifier dans les contrats et l’organisation du travail, pas des descriptions attribuées ici à un fournisseur déterminé.
L’encadrement professionnel soulève une question comparable. Des qualifications vérifiables peuvent répondre à un besoin de confiance ; des conditions d’accès coûteuses pourraient aussi affecter différemment petites structures et grandes entreprises. Les effets dépendront du barème, de la reconnaissance des compétences et des procédures. Aucun résultat distributif n’est encore chiffré dans le corpus.
Du côté des médias, MISA Lesotho défendait en 2024 la protection de l’accès à l’information et des activités journalistiques. Cette perspective rappelle que le débat n’oppose pas simplement un État protecteur à des acteurs refusant toute sécurité : les mêmes personnes peuvent souhaiter des systèmes sûrs et demander des limites précises aux pouvoirs d’accès aux données. Cette lecture ne préjuge pas de la rédaction finalement retenue.
La comparaison article par article reste la pièce centrale manquante
La version intégrale du projet de septembre, ses modifications depuis août et le tableau des réponses aux contributions n’ont pas pu être obtenus dans cette recherche. Sans eux, il serait imprudent d’attribuer au Cybersecurity Bill 2026 un pouvoir d’interception, un délai de conservation ou une sanction précise repris d’un texte antérieur.
Une analyse juridique publiée par Mayet & Associates avait, par exemple, discuté l’article 66 du projet de 2024, relatif à la surveillance à distance et à l’interception. Son argumentation porte sur cette rédaction. Elle peut servir à identifier des garanties à comparer, mais ne démontre pas que cet article se retrouve au même endroit, ou sous la même forme, dans l’un des deux projets de 2026.
Le dossier ne fournit pas non plus un bilan national homogène des incidents, des pertes et des délais de rétablissement. Un incident annoncé ne représente pas l’ensemble des menaces ; une augmentation des signalements pourrait refléter davantage d’attaques ou une meilleure détection. Sans méthode stable, une comparaison chiffrée serait fragile.
Enfin, les moyens affectés au contrôle professionnel, à la réponse aux incidents et à la protection des données doivent être distingués. Un financement global du numérique ne permet pas d’identifier les ressources disponibles pour chaque fonction. L’absence de cette ventilation limite toute conclusion sur les capacités effectivement mobilisables.
L’étape suivante se lira dans les versions publiées et les responsabilités attribuées
La consultation peut conduire à une modification, à une précision ou au maintien des propositions. Aucun résultat législatif n’est prédit ici. La publication des versions successives permettrait de suivre la réponse aux observations plutôt que de déduire une adhésion générale de la seule présence d’organisations à un atelier.
Après une éventuelle adoption, les éléments à observer seraient les catégories effectivement réglementées, les procédures de notification, les décisions prises et leurs possibilités de contrôle. L’appréciation des résultats demanderait aussi de distinguer les obligations de prévention des pouvoirs d’enquête relevant de l’autre texte.
Pour un usager, un service rétabli rapidement ne répond pas à toutes les questions sur l’usage de ses informations. Pour une organisation, une procédure protectrice ne supprime pas le besoin de moyens techniques. Ces dimensions peuvent être examinées ensemble sans déclarer par avance que l’une doit l’emporter sur l’autre.
Le suivi doit désormais relier le contenu stabilisé aux moyens opérationnels, sans attribuer par anticipation au projet les effets de son éventuelle application.
Des sources datées pour éviter de confondre les versions
Le dossier associe procédure actuelle, témoignages administratifs datés et analyses du texte antérieur. Ces dernières ne permettent pas de conclure sur la version intégrale de 2026, encore manquante.

