TUNIS — Le nombre d'incidents de sécurité déclarés à l'agence nationale de la sécurité informatique a progressé de plus de 48 % entre 2024 et 2026, selon des données publiées vendredi par L'Économiste Maghrébin, qui indique par ailleurs que le document de Stratégie nationale de cybersécurité 2026-2030 a été finalisé.
Le même article, citant le ministère de l'Intérieur, fait état de 57 430 cyberattaques enregistrées dans le pays au premier semestre 2025, et signale que des groupes criminels opérant à l'échelle internationale — LockBit, BlackCat et Cl0p notamment — ciblent désormais activement la région MENA, Tunisie comprise.
La tendance n'est pas neuve. Les incidents signalés à l'agence avaient bondi de plus de 146 % en 2022, passant d'environ 63 000 l'année précédente à plus de 155 000. Quant aux rançongiciels, un rapport relayé par le média spécialisé Tunisie Haut Débit fait état d'un passage de 15 411 cas en 2023 à 37 076 en 2024.
Ce que ces chiffres mesurent, et ce qu'ils ne mesurent pas
Ces totaux comptent des déclarations, pas des attaques. Un incident entre dans la statistique lorsque quelqu'un le remarque et le signale. La courbe mesure donc deux choses à la fois : le volume d'activité hostile, et la part qui en est détectée puis déclarée.
Dans un tissu économique composé surtout de petites entreprises, c'est le second facteur qui est le plus faible. Une hausse des déclarations peut ainsi signifier que la menace progresse, que les réflexes de signalement s'améliorent, ou les deux ; et un plateau ne serait pas rassurant. Les séries publiées ne permettent pas de démêler ces effets : les totaux bruts doivent être lus comme un plancher, non comme une mesure.
Pourquoi le rançongiciel en particulier
Le rançongiciel est le modèle économique qui a industrialisé la cybercriminalité. Des affiliés louent le logiciel, les opérateurs prélèvent une commission, et l'accès au réseau d'une victime s'achète et se revend comme une marchandise. Cette économie récompense le volume : le ciblage suit donc la voie de moindre résistance plutôt que la valeur de la cible. Une entreprise industrielle de taille moyenne à Sousse, dont le serveur d'accès distant n'est pas à jour, est une meilleure affaire qu'une banque durcie.
Deux caractéristiques de l'économie tunisienne correspondent à ce profil. Le tissu productif est dominé par des PME, pour lesquelles une fonction sécurité à temps plein est une dépense sans rendement visible jusqu'au jour où elle devient indispensable. Et une part importante d'entre elles sont sous-traitantes de donneurs d'ordre européens, ce qui en fait un point d'entrée vers une chaîne plus longue — une raison de les attaquer qui n'a rien à voir avec ce qu'elles valent elles-mêmes.
La stratégie, et ce qu'une stratégie ne peut pas faire
Le document 2026-2030 s'articule, selon L'Économiste Maghrébin, autour de la protection résiliente des infrastructures nationales et du renforcement des compétences humaines. Il succède à la stratégie 2020-2025 publiée par l'agence, dont l'architecture générale — CERT national, coordination sectorielle, campagnes de sensibilisation — est déjà en place. Le tunCERT surveille les menaces, publie des alertes et fournit une assistance technique gratuite aux organisations victimes.
La critique honnête n'est pas que la stratégie soit fausse, mais que la contrainte réelle se situe ailleurs. Les compétences sont, partout dans le monde, l'intrant le plus rare de ce secteur, et la Tunisie forme des ingénieurs que l'étranger recrute à des salaires qu'aucune PME locale ne peut aligner. Une stratégie qui promet de renforcer les compétences sans traiter la question de savoir où ces personnes finiront par travailler produira des gens formés et des entreprises sans défense.
Ce qui est proposé ailleurs
Les mesures les mieux étayées sont les moins spectaculaires. La déclaration obligatoire des incidents assortie d'une protection juridique pour l'entreprise déclarante, telle que l'a introduite le cadre européen NIS2, transforme un risque de réputation en obligation administrative et améliore la donnée dont tout le monde dépend. La mutualisation des services de sécurité — un centre d'opérations partagé au service d'une zone industrielle ou d'une fédération professionnelle — répartit le coût de l'expertise entre des entreprises qui ne peuvent chacune employer un analyste. Enfin, l'assurance a, sur plusieurs marchés, davantage relevé le niveau d'hygiène de base que la réglementation, parce que les assureurs tarifent directement les sauvegardes et l'authentification à deux facteurs.
Rien d'exotique là-dedans, et une partie relève des organisations professionnelles plutôt que de l'État. La stratégie 2026-2030 se jugera à ceci : dans quatre ans, la courbe des incidents déclarés se sera-t-elle aplatie parce que les attaques auront été arrêtées — et non parce qu'on aura cessé de les déclarer ?