À Accra, une cyberattaque contre un système de contrôle industriel ne resterait pas forcément cantonnée aux écrans. Elle pourrait toucher l’électricité, l’eau ou les transports. Le défi du Ghana est donc de faire en sorte que ses services essentiels continuent de fonctionner, même lorsqu’un réseau est compromis.
Des systèmes numériques qui pilotent des équipements bien réels
Les technologies opérationnelles, ou OT, commandent et surveillent des installations physiques. Elles comprennent notamment des automates, des capteurs et des systèmes de contrôle industriel. Leur rôle diffère de celui des outils informatiques classiques, qui gèrent par exemple les courriels ou les bases de données. Une intrusion dans l’OT peut perturber une opération matérielle, avec des conséquences directes sur les services rendus.
Cette dépendance concerne plusieurs secteurs ghanéens. L’Autorité de cybersécurité (CSA), l’organisme public chargé de réguler la cybersécurité, indique que le pays a désigné treize secteurs comme infrastructures d’information critiques. Ils couvrent notamment l’énergie, l’eau, la santé, les finances et les télécommunications. Les organismes publics et privés qui les exploitent ont donc un rôle central dans leur protection.
Le cadre juridique existe. Le Cybersecurity Act de 2020 (Act 1038) a établi la CSA et prévu la désignation des infrastructures critiques. Une directive nationale sur leur protection a été lancée en 2021. Mais une loi et des règles ne suffisent pas : il faut aussi des équipes compétentes, des moyens techniques, des exercices et des procédures de reprise.
L’appel lancé à Accra le 8 octobre
Le 8 octobre 2026, à Accra, le ministre ghanéen de la Communication, de la Technologie numérique et de l’Innovation, Samuel Nartey George, a appelé à renforcer la résilience des systèmes opérationnels. Il s’exprimait lors d’un atelier de la CSA consacré à la protection des infrastructures critiques au-delà de l’informatique traditionnelle. Un média ghanéen a également rendu compte de cette rencontre et de ses enjeux pour le secteur minier.
Le ministre a souligné que la cybersécurité ne pouvait pas relever uniquement des équipes informatiques. Les dirigeants des organisations doivent aussi en assumer la responsabilité. Selon le ministère, treize secteurs et environ 200 organismes ont été identifiés comme propriétaires d’infrastructures critiques. L’enjeu est désormais de faire appliquer les exigences et d’en vérifier les effets sur le terrain.
Concrètement, les exploitants doivent pouvoir repérer les vulnérabilités, surveiller leurs systèmes industriels, signaler les incidents et limiter leur propagation. Ils doivent aussi prévoir comment maintenir ou rétablir un service après une attaque. La coordination entre la CSA, les régulateurs sectoriels et les entreprises publiques ou privées compte tout autant : une défaillance peut se propager d’un opérateur à d’autres services qui dépendent de lui.
Un bon classement ne mesure pas toute la préparation
Le Ghana figure dans le premier groupe du Global Cybersecurity Index 2024 de l’Union internationale des télécommunications. Cet indice compare les engagements nationaux selon cinq dimensions : les lois, les capacités techniques, l’organisation, la formation et la coopération. Il recense aussi les dispositifs déclarés par les États. Il ne mesure toutefois pas, à lui seul, la qualité de chaque protection ni la capacité d’un exploitant à rétablir rapidement un service après une attaque.
Cette distinction est importante. Un cadre national solide peut coexister avec des écarts entre secteurs ou entre organismes, selon leurs budgets, leurs effectifs et leur accès à l’expertise. Pour les populations, la différence se mesure dans la continuité concrète des services : une panne énergétique, une interruption de paiement ou un problème d’approvisionnement en eau ne touche pas de la même manière les ménages, les entreprises formelles et les petits commerces.
Les chiffres mondiaux de l’UIT donnent aussi une idée de l’ampleur du chantier : 104 pays disposaient de règles relatives aux infrastructures critiques, tandis que 139 signalaient une équipe nationale de réponse aux incidents active. Ces indicateurs décrivent des dispositifs déclarés à l’échelle des pays, et non leur efficacité dans chaque installation industrielle. Ils invitent donc à distinguer l’existence d’une politique de sa mise en œuvre quotidienne.
Une sécurité qui se joue aussi à l’échelle ouest-africaine
Les réseaux électriques, les télécommunications, les paiements et les chaînes logistiques dépassent les frontières. Une perturbation chez un opérateur peut avoir des répercussions sur des partenaires ou des services connectés dans la région. C’est pourquoi la coopération avec les voisins du Ghana importe, en complément des plans nationaux.
La CEDEAO, la Communauté économique des États de l’Afrique de l’Ouest, a adopté une stratégie régionale de cybersécurité et de lutte contre la cybercriminalité. En septembre 2025, des experts de ses États membres ont validé le rapport de faisabilité d’un centre régional de coordination. L’objectif envisagé est de faciliter l’échange d’informations et l’entraide, sans remplacer les autorités nationales.
Le prochain test pour le Ghana sera donc moins l’annonce d’un nouveau cadre que sa traduction en pratiques vérifiables : audits, exercices de crise, plans de continuité et formation des équipes, y compris dans les secteurs industriels. La capacité à associer responsables d’entreprise, régulateurs et techniciens déterminera si les règles peuvent limiter les interruptions et accélérer le retour aux opérations. À l’échelle régionale, le partage rapide d’alertes et de compétences restera un enjeu majeur face à des menaces qui circulent sans tenir compte des frontières.
Ministère ghanéen de la Communication : atelier sur la résilience des infrastructures critiques, 8 octobre 2026 ; The Vaultz News : enjeux de cybersécurité pour le secteur minier ghanéen ; Autorité ghanéenne de cybersécurité : infrastructures d’information critiques ; UIT : Global Cybersecurity Index 2024 ; CEDEAO : étude de faisabilité d’un centre régional de coordination, septembre 2025.