Le Parlement érige la cybersécurité en enjeu de sécurité nationale
Le 20 août 2026, l’Assemblée nationale du Sénégal a adopté le projet de loi n° 25/2026 relatif à la protection des infrastructures d’information critiques et à la sécurité numérique. Le vote a réuni 127 voix pour, sans abstention ni vote contre. Cette étape intervient après l’approbation du projet par le Conseil des ministres, le 17 juin, puis son examen en intercommission le 13 août.
Le texte organise la protection des réseaux, systèmes d’information et services dont la compromission pourrait affecter des fonctions essentielles de l’État, de l’économie ou de la société. Il fait ainsi de la cybersécurité un enjeu de résilience nationale, et non plus seulement une question technique ou pénale.
Une nuance juridique reste indispensable. Au 28 août 2026, aucune promulgation présidentielle ni publication du texte définitif au Journal officiel n’a été identifiée dans les sources officielles accessibles. La Constitution sénégalaise distingue l’adoption parlementaire de la promulgation. Le titre du référentiel est donc conservé, mais l’étape établie est précisément l’adoption par l’Assemblée nationale ; l’entrée en vigueur complète reste à documenter.
Un chantier ancien devient enfin un cadre législatif global
La réforme de 2026 prolonge une doctrine ancienne. La Stratégie nationale de cybersécurité adoptée en 2017 pour l’horizon 2022 prévoyait déjà la protection des infrastructures d’information critiques et des systèmes de l’État. La stratégie Sénégal Numérique 2025 annonçait également un fichier central des infrastructures critiques, des dispositifs de réponse aux incidents et une structure nationale de cybersécurité.
Ces orientations avaient créé des capacités institutionnelles et techniques, sans instaurer encore un régime législatif global pour identifier les infrastructures critiques, fixer leurs obligations et sanctionner les manquements. Le rapport parlementaire du 13 août reconnaît cette limite : le Sénégal disposait déjà de règles sur la confiance numérique, la cryptologie, les communications électroniques, les transactions électroniques et la cybercriminalité, mais leur articulation restait insuffisante face aux menaces visant des services essentiels.
Le texte de 2026 consolide donc cette architecture. Il transforme en obligations juridiques plusieurs objectifs auparavant stratégiques : classification des infrastructures, responsabilisation des exploitants, supervision nationale, recours à des prestataires agréés et organisation de la réponse aux incidents.
Classer les infrastructures critiques sans exposer la carte des cibles
Le cœur du dispositif repose sur l’identification et la classification des infrastructures d’information critiques. Devant les députés, le gouvernement a indiqué que leur liste serait tenue secrète et protégée au titre du secret de la défense nationale. L’objectif est d’éviter qu’un registre public ne fournisse une cartographie directe des actifs les plus sensibles du pays.
Le projet publié prévoit ensuite des obligations renforcées. Les exploitants d’infrastructures classées doivent élaborer un programme de cybersécurité dans les six mois suivant leur classement. Les incidents doivent être notifiés aux autorités compétentes dans un délai de vingt-quatre heures. Le dispositif prévoit également la mise en place de capacités opérationnelles de cybersécurité, notamment des services de supervision, dans les délais fixés par la loi.
La responsabilité devient ainsi continue : évaluation des risques, détection, réaction, continuité d’activité et relation régulière avec l’autorité de supervision. Le secret de la liste n’efface toutefois pas la nécessité de critères de classement intelligibles. Leur application réelle dépendra des référentiels techniques et des textes d’exécution qui préciseront les seuils, contrôles et obligations sectorielles.
Une Autorité nationale de cybersécurité au centre de la gouvernance
Le projet institue une Autorité nationale de cybersécurité appelée à piloter le dispositif. Lors des travaux parlementaires, le ministre Samba Diouf a indiqué qu’elle est rattachée à la Présidence de la République, tandis que son organisation et son fonctionnement devront être précisés par décret. Elle doit encadrer les normes de cybersécurité, superviser leur application et coordonner les acteurs concernés.
Cette centralisation vise à réduire les chevauchements entre sécurité de l’État, télécommunications, protection des données personnelles, régulateurs sectoriels et opérateurs. Les députés ont néanmoins demandé une clarification des relations entre l’Autorité, l’ARTP, la Commission de Protection des Données Personnelles et les autres régulateurs. Le gouvernement a répondu qu’un cadre de co-régulation était en préparation.
La création de l’Autorité constitue donc un socle, non une garantie d’efficacité. Sa portée dépendra du décret d’organisation, de ses moyens humains et techniques, de son financement, de son accès à l’information et de sa capacité à imposer des mesures correctrices sans créer un nouveau chevauchement institutionnel.
Les données de l’État doivent désormais privilégier le territoire national
Le texte affirme un principe de souveraineté sur les données publiques : les données de l’État doivent être conservées sur le territoire sénégalais, soit dans des infrastructures publiques, soit auprès de prestataires privés agréés. L’Autorité nationale de cybersécurité doit définir les référentiels permettant d’homologuer les fournisseurs de cloud opérant sur le sol sénégalais.
Le gouvernement cite notamment le Data Center de Sénégal Numérique pour l’hébergement des données liées à la modernisation de l’état civil. Cette orientation vise à réduire la dépendance à des infrastructures étrangères et à renforcer la maîtrise nationale des actifs numériques sensibles.
La règle n’est toutefois pas absolue. Le ministre a reconnu qu’en raison de certaines dépendances technologiques, des exceptions pourront autoriser à titre exceptionnel l’hébergement ou le traitement de données de l’État à l’étranger. Pour les autres catégories de données, les règles seront précisées par voie réglementaire. La loi pose donc une préférence souveraine assortie d’exceptions, dont l’efficacité dépendra des capacités locales d’hébergement, de connectivité, de redondance et de sécurité.
La cybersécurité devient aussi une politique industrielle
Le projet organise également le marché de la cybersécurité. Certains services essentiels devront être fournis par des prestataires agréés, et l’Autorité nationale devra définir les référentiels applicables aux acteurs privés, notamment dans le cloud. Le gouvernement présente ce choix comme un moyen de structurer un écosystème de confiance et de favoriser l’émergence de champions nationaux.
Les nouvelles obligations devraient accroître la demande en audit, surveillance, réponse à incident, centres opérationnels de sécurité, hébergement sécurisé, formation et assurance cyber. Elles pourraient renforcer des entreprises et compétences locales si l’agrément reste exigeant sans devenir une barrière artificielle à l’entrée.
Le texte permet aussi aux autorités de rendre obligatoire une assurance contre les cyberrisques pour certains secteurs ou acteurs particulièrement exposés. Ce mécanisme pourrait introduire une évaluation économique plus précise du risque numérique. L’enjeu sera d’éviter qu’une dépendance commerciale remplace la dépendance technologique, tout en développant des acteurs sénégalais capables de maîtriser des fonctions critiques et de conserver davantage de valeur dans l’économie nationale.
Pour l’Afrique de l’Ouest, le défi est de conjuguer souveraineté et interopérabilité
La portée du texte dépasse le Sénégal. Les infrastructures numériques critiques sont souvent transnationales : câbles sous-marins, télécommunications, services financiers, plateformes cloud, systèmes de paiement ou chaînes logistiques. Une attaque contre un opérateur majeur peut donc produire des effets dans plusieurs pays.
Le modèle sénégalais combine trois principes qui peuvent intéresser d’autres États africains : classification confidentielle des infrastructures critiques, obligations contraignantes de cybersécurité et préférence territoriale pour les données de l’État. Cette combinaison peut renforcer la souveraineté nationale, mais elle devra rester compatible avec les mécanismes régionaux de partage d’alerte, d’entraide et de continuité des services.
L’Afrique de l’Ouest gagnerait à développer des standards compatibles : capacités souveraines nationales, CERT interopérables, référentiels reconnus et coopération opérationnelle en cas d’attaque majeure. Le succès sénégalais se mesurera à la capacité d’identifier les actifs essentiels, protéger les données sensibles, détecter les attaques et rétablir rapidement les services, plutôt qu’au seul nombre de textes adoptés.
Promulgation, décrets et moyens réels restent le test décisif
Au 28 août 2026, plusieurs éléments restent à confirmer. Le premier est juridique : l’adoption parlementaire est établie, mais la promulgation présidentielle et la publication au Journal officiel du texte définitif n’ont pas été identifiées. La version promulguée permettra de vérifier les amendements retenus et la date exacte d’entrée en vigueur.
Le deuxième concerne les textes d’application. Fonctionnement de l’Autorité, critères de classification, agréments, hébergement des données et procédures de contrôle doivent encore être précisés. Les parlementaires ont eux-mêmes insisté sur ce risque : une loi ambitieuse peut rester partiellement inopérante si les mesures d’exécution tardent.
Le troisième test sera budgétaire et technique. Les obligations de notification en vingt-quatre heures, de programmes de sécurité et de capacités opérationnelles supposent des compétences, des plateformes de supervision et une organisation permanente. Leur coût et le financement réel de l’Autorité ne sont pas encore établis.
Enfin, le projet publié prévoit pour certains manquements graves des sanctions administratives pouvant atteindre 800 millions de francs CFA ou 5 % du chiffre d’affaires. Leur application devra être proportionnée et juridiquement sécurisée. À ce stade, la réforme constitue une avancée législative majeure ; son efficacité ne pourra être jugée qu’après promulgation, adoption des décrets et mise à l’épreuve du dispositif.
Les documents qui permettent d’établir la réforme
Le communiqué du Conseil des ministres du 17 juin 2026, publié par la Présidence de la République, établit l’adoption gouvernementale du projet de loi. Le rapport de l’intercommission de l’Assemblée nationale du 13 août détaille les débats sur la classification des infrastructures, l’Autorité nationale de cybersécurité, la localisation des données, les prestataires agréés et la coordination avec les régulateurs.
Le dossier du projet de loi n° 25/2026 et le résultat du vote du 20 août établissent l’adoption par 127 députés et présentent les principales obligations techniques. La Direction générale du Chiffre et de la Sécurité des Systèmes d’Information confirme, le 21 août, l’adoption en séance plénière et replace la réforme dans la politique nationale de souveraineté et de résilience numériques.
La Constitution sénégalaise fournit enfin le cadre permettant de distinguer l’adoption parlementaire de la promulgation présidentielle. Au 28 août 2026, aucune publication au Journal officiel du texte promulgué n’a été identifiée lors du contrôle documentaire.

