jeudi, octobre 1, 2026
24.5 C
Tunisie

MFA, chiffrement, hébergement agréé : ce que les nouvelles circulaires cyber tunisiennes changent pour les DSI

Connexions chiffrées, MFA pour les administrateurs, hébergement agréé, audit annuel : deux circulaires fixent un socle technique concret. Décryptage des exigences, et de ce que les DSI et RSSI du privé peuvent mettre en chantier dès maintenant.

En l’espace de quelques semaines, deux circulaires officielles ont imposé de nouvelles exigences cyber à l’administration et au secteur financier tunisiens. Un signal que les entreprises du privé auraient tort d’ignorer.

Circulaire n°5 : trois exigences techniques pour l’administration

Le 2 septembre 2026, la Cheffe du gouvernement a publié la circulaire n°5, adressée aux ministères, gouvernorats et établissements publics. Son objectif affiché :

  • généraliser les connexions chiffrées ;
  • imposer la double authentification pour les administrateurs systèmes ;
  • n’autoriser l’hébergement des données que sur des serveurs agréés par l’État.

Relayé par l’Agence nationale de la cybersécurité (ANCS), le texte s’inscrit dans la continuité du décret de 2023 sur la cybersécurité et de la loi de 2004 sur la protection des données personnelles.

Circulaire BCT n°2026-10 : l’audit annuel devient obligatoire

Trois semaines plus tard, la Banque centrale de Tunisie a franchi un pas supplémentaire côté secteur privé. Sa circulaire n°2026-10 impose désormais un audit cyber annuel obligatoire aux établissements de paiement, avec une gouvernance renforcée et des plafonds maintenus sur les comptes et transferts. Le texte entre en vigueur dans trois mois.

Une tendance réglementaire, secteur par secteur

Pris séparément, chacun de ces textes concerne un périmètre précis : l’administration d’un côté, les établissements de paiement de l’autre. Mis bout à bout, ils dessinent toutefois une tendance claire : le régulateur tunisien resserre méthodiquement les obligations cyber, secteur par secteur. Les entreprises non directement visées par ces deux circulaires ont peu de raisons de penser qu’elles y échapperont durablement.

Le contexte donne du poids à cette lecture. Selon l’Agence nationale de la cybersécurité, la Tunisie a enregistré plus de 57 000 cyberattaques au premier semestre 2025. Une pression qui touche aussi bien les organismes publics que les entreprises privées, souvent moins bien équipées pour y faire face.

Trois pratiques à anticiper côté entreprise

Même sans obligation réglementaire directe, trois pratiques évoquées dans les circulaires méritent d’être anticipées :

  • La double authentification (MFA) sur les comptes à privilèges : c’est aujourd’hui l’un des contrôles les moins coûteux à déployer pour le niveau de protection qu’il apporte.
  • Le chiffrement des données : en particulier pour tout ce qui circule vers l’extérieur de l’entreprise.
  • L’audit régulier, même informel, des accès et des systèmes : la circulaire de la BCT en fait une obligation annuelle pour les établissements de paiement ; c’est une bonne pratique transposable à toute structure qui manipule des données sensibles.

« La double authentification ou le chiffrement, ce ne sont pas des mesures compliquées à déployer, c’est souvent une question de semaines, pas de mois. Ce qui prend du temps, en revanche, c’est de convaincre une direction que ça vaut la peine de s’en occuper avant qu’un régulateur ou un incident ne le lui impose. Ces circulaires changent cette conversation : elles donnent un cadre officiel à ce que beaucoup de RSSI demandaient déjà en interne. »

Souligne Mohamed Amine Dahmani, Responsable régional des ventes, ESET Afrique du Nord-Ouest.

À surveiller

Le calendrier d’application de la circulaire n°5 n’a pas été précisé publiquement à ce stade, contrairement à celui de la BCT, dont l’entrée en vigueur est fixée à trois mois. Reste aussi à voir si d’autres régulateurs sectoriels (santé, télécoms) suivront le même mouvement dans les prochains mois.

Articles Recents

Trafic internet automatisé : les bots dépassent les humains

Paiement via le protocole x402, refus de l'entraînement des modèles, profils d'application pour le pare-feu : Cloudflare équipe les sites pour un web où les agents IA forment un public à part entière.

Manus 2.0 : ce que change l’architecture Cascade face à Meta Muse

Manus lance Manus 2.0 et Cue, deux produits qui la placent face à Muse, l’agent IA de Meta, l’entreprise qui voulait l’acquérir pour 2 milliards de dollars avant que Pékin ne bloque l’opération.

Bedrock Managed Agents : OpenAI déploie ses agents IA entièrement sur AWS

Bedrock Managed Agents adapte l'API Agents d'OpenAI à AWS, avec AgentCore comme calcul par défaut, IAM, PrivateLink, chiffrement et CloudTrail. Objectif : sortir les agents du stade de prototype, sans que les données quittent AWS.

Galaxy Watch : ECG, tension, HRV et Heart Health Score, ce que valent les capteurs santé de Samsung

PPG, ECG et BIA dans un seul capteur, tension recalibrée tous les 28 jours, cinq signes vitaux la nuit : décryptage des fonctions cardiaques de la Galaxy Watch et de leurs limites.

Samsung zHBM : la mémoire empilée sur le processeur pour viser 1 000 tokens par seconde

Présentée à l’AI Infrastructure Summit de Santa Clara, la zHBM de Samsung empile la mémoire sur le processeur d’IA. Promesse : jusqu’à 8 fois plus de performances que la HBM5 et 1 000 tokens par seconde par utilisateur.

Topics

Trafic internet automatisé : les bots dépassent les humains

Paiement via le protocole x402, refus de l'entraînement des modèles, profils d'application pour le pare-feu : Cloudflare équipe les sites pour un web où les agents IA forment un public à part entière.

Manus 2.0 : ce que change l’architecture Cascade face à Meta Muse

Manus lance Manus 2.0 et Cue, deux produits qui la placent face à Muse, l’agent IA de Meta, l’entreprise qui voulait l’acquérir pour 2 milliards de dollars avant que Pékin ne bloque l’opération.

Bedrock Managed Agents : OpenAI déploie ses agents IA entièrement sur AWS

Bedrock Managed Agents adapte l'API Agents d'OpenAI à AWS, avec AgentCore comme calcul par défaut, IAM, PrivateLink, chiffrement et CloudTrail. Objectif : sortir les agents du stade de prototype, sans que les données quittent AWS.

Galaxy Watch : ECG, tension, HRV et Heart Health Score, ce que valent les capteurs santé de Samsung

PPG, ECG et BIA dans un seul capteur, tension recalibrée tous les 28 jours, cinq signes vitaux la nuit : décryptage des fonctions cardiaques de la Galaxy Watch et de leurs limites.

Samsung zHBM : la mémoire empilée sur le processeur pour viser 1 000 tokens par seconde

Présentée à l’AI Infrastructure Summit de Santa Clara, la zHBM de Samsung empile la mémoire sur le processeur d’IA. Promesse : jusqu’à 8 fois plus de performances que la HBM5 et 1 000 tokens par seconde par utilisateur.

Google écope d’une amende de 403 M€ en Irlande pour l’exploitation de ses données de localisation

La DPC, principal régulateur de Google dans l'UE, lui inflige 403 M€ pour ses pratiques de suivi de la localisation entre mai 2018 et février 2020. Google doit se mettre en conformité sous six mois.

Galaxy Z Fold8 : le PDG de NVIDIA Jensen Huang dégaine le pliable Samsung sur scène

Le CEO de NVIDIA a répondu sur scène à un appel de la Maison Blanche avec son Galaxy Z Fold8, sans que les informations affichées ne soient visibles à l'écran. Retour sur l'évolution du pliable Samsung, devenu un outil de productivité pensé pour la fiabilité et la confidentialité.

Pourquoi l’arrivée de l’iPhone Duo profite (pour l’instant) au Galaxy Z Fold 8

L'annonce de l'iPhone Duo a paradoxalement dopé les ventes du Galaxy Z Fold 8 en Corée du Sud, où un écart de prix marqué et un décalage de calendrier jouent en faveur de Samsung. Un avantage qui s'efface largement aux États-Unis et en France.

Articles connexes

Catégories populaires