Quand la porte d’entrée du service public devient un enjeu central

Dans une administration numérique, la vulnérabilité la plus coûteuse n’est pas toujours celle d’un logiciel sophistiqué. Elle se cache souvent dans des gestes ordinaires : un compte partagé, un agent parti mais toujours actif dans le système, un document envoyé par une messagerie non officielle. C’est précisément ce terrain que les autorités tunisiennes veulent désormais mieux encadrer.

La Tunisie a fait du numérique public un levier de modernisation depuis plusieurs années. Mais plus les services se dématérialisent, plus l’exposition augmente. Les administrations, les entreprises publiques et les établissements du service public deviennent alors des cibles logiques, parce qu’une interruption touche à la fois les usagers, les guichets et la continuité de l’État. En Afrique du Nord comme ailleurs sur le continent, la cybersécurité n’est plus un sujet réservé aux centres de données : elle concerne la chaîne entière de production administrative.

Ce que la circulaire impose aux structures publiques tunisiennes

Le 2 septembre 2026, la cheffe du gouvernement, Sarra Zaafrani Zenzri, a publié une circulaire consacrée à la sécurisation des systèmes numériques publics. Le texte vise les ministères, les gouvernorats, les établissements publics et les entreprises publiques. Il s’inscrit dans la ligne de l’Agence nationale de la cybersécurité, qui a relayé la mesure et détaillé ses principaux volets.

Le cœur du dispositif est double. D’un côté, la protection technique des plateformes : protocole HTTPS, authentification multifacteur, audits de sécurité réguliers, et mesures de défense contre les attaques par déni de service distribué. De l’autre, la discipline des usages internes : désactivation des comptes inactifs, suppression des accès laissés ouverts après le départ d’un agent, interdiction du partage de comptes, et recours obligatoire aux canaux officiels pour la circulation des documents administratifs. La messagerie liée au domaine national « .tn » doit devenir la norme pour les échanges professionnels.

La circulaire ne s’arrête pas aux outils. Elle insiste aussi sur la formation des agents, la sensibilisation au risque et la préparation opérationnelle. Les structures publiques doivent tenir à jour des plans de continuité d’activité et des plans de reprise après sinistre. Elles doivent également signaler sans délai les incidents à l’agence compétente. L’idée est simple : si l’attaque survient, l’administration ne doit pas improviser.

Des incidents nombreux, une menace devenue ordinaire

Cette réorientation n’est pas théorique. L’ANCS indique que, sur le premier semestre 2026, tunCERT a publié 336 avis de sécurité liés à des vulnérabilités et à des logiciels malveillants. L’agence dit aussi avoir recensé 657 540 incidents touchant divers acteurs du cyberespace national, dont 35 000 attaques DDoS. Elle précise que ce volume d’attaques par déni de service a augmenté par rapport à l’année précédente.

Ces chiffres éclairent une réalité souvent sous-estimée : l’agression la plus fréquente n’est pas forcément spectaculaire. Elle peut simplement saturer un portail de services, perturber une plateforme de paiement, retarder un traitement administratif ou bloquer l’accès à un portail de documents. Pour les citoyens, cela se traduit par un guichet inaccessible, un certificat retardé ou une procédure en ligne interrompue. Pour les administrations, le coût se mesure en temps, en image et en confiance publique.

Le texte tunisien traduit aussi une évolution de fond dans la doctrine publique. La sécurité numérique ne repose plus seulement sur des barrières techniques. Elle dépend aussi de l’hygiène numérique des agents, de la traçabilité des échanges et de la séparation nette entre les usages personnels et les circuits officiels. Cette approche rejoint les bonnes pratiques déjà recommandées par l’ANCS pour la sécurisation des comptes, des messageries et des accès d’administration de pages ou de services officiels.

Un signal pour la Tunisie, mais aussi pour le Maghreb et l’Afrique

La circulaire s’inscrit dans un cadre plus large. La Tunisie dispose d’une stratégie nationale de cybersécurité couvrant 2020-2025, et prépare un nouveau cycle 2026-2030. Ce calendrier montre que l’enjeu n’est plus seulement de réagir aux incidents, mais de structurer une politique publique durable, avec des règles, des audits et une capacité d’anticipation.

Sur le plan international, la Tunisie reste classée en Tier 3 dans le Global Cybersecurity Index 2024 de l’Union internationale des télécommunications, une catégorie dite « établissante », où les pays ont commencé à installer des fondations institutionnelles et techniques, mais doivent encore consolider leurs capacités. Le classement place la Tunisie dans un groupe où figurent aussi plusieurs pays africains engagés dans des trajectoires comparables.

Cette annonce pèse donc au-delà de Tunis. Dans une région où les administrations multiplient les services en ligne, le même dilemme revient partout : comment ouvrir davantage de services sans ouvrir davantage de failles ? La réponse tunisienne insiste sur un point souvent négligé dans les politiques numériques africaines : la sécurité ne se joue pas seulement dans les équipements, mais dans les comportements, les procédures et la gouvernance quotidienne. C’est là que se construisent, ou se fragilisent, la souveraineté numérique et la continuité du service public.