ANALYSE DE FOND · GOUVERNANCE CYBER AFRICAINE

Convention de Malabo

Ratifier, gouverner, protéger

Douze ans après son adoption, comment transformer les engagements africains en capacité cyber ?

Auteur
Abdoul Karim Mamani Malam Goga
Publication
10 septembre 2026
Lecture
19 minutes
DONNÉE DE RÉFÉRENCE

Ratifications : état officiel de l’Union africaine au 2 février 2026. Cette date est distincte de la publication et ne constitue pas une actualisation automatique.

Lorsqu’une cyberattaque interrompt un service de paiement, désorganise un hôpital ou compromet les données d’une administration, les premières questions sont concrètes. Qui décide de déconnecter le système ? Qui garantit la continuité du service ? Qui possède les sauvegardes et sait les restaurer ? Qui informe les personnes touchées ? La qualité de la réponse dépend d’une organisation préparée avant l’incident. C’est à cette épreuve que devrait être confrontée toute politique nationale de cybersécurité.

La Convention de Malabo offre un point de départ pour examiner cette préparation. Adoptée le 27 juin 2014, la Convention de l’Union africaine sur la cybersécurité et la protection des données à caractère personnel est entrée en vigueur le 8 juin 2023. Son ambition associe la confiance dans les transactions électroniques, la protection des données et la lutte contre la cybercriminalité. Elle aborde donc une question plus large que la seule défense informatique des administrations. 1

Son intérêt politique tient à une tension : un État peut s’engager dans un cadre commun sans disposer encore des personnes, des ressources et des procédures nécessaires pour l’exécuter. Inversement, des capacités peuvent se développer avant la ratification. Pour apprécier la portée de Malabo, il faut examiner la chaîne qui relie l’engagement juridique au choix stratégique, le choix au responsable, le responsable aux moyens, puis les moyens à une preuve d’exécution. Une rupture à l’un de ces niveaux suffit à affaiblir l’ensemble.

01

Ce que Malabo demande réellement

Le texte traite des transactions électroniques aux articles 2 à 7, de la protection des données aux articles 8 à 23, puis de la cybersécurité et de la cybercriminalité aux articles 24 à 31. L’article 24 prévoit une politique et une stratégie nationales. Les articles 25 à 27 abordent notamment les institutions, les droits fondamentaux, la formation et la gouvernance. L’article 28 porte sur la coopération. 2

La critique gagne donc à partir des obligations existantes. Affirmer que la Convention aurait oublié la stratégie nationale ou la coordination conduirait à manquer le problème principal. Un cadre juridique fixe une direction et engage les États ; son efficacité dépend ensuite des décisions prises dans chaque système administratif, économique et judiciaire. C’est cet espace entre la norme et son application qui mérite d’être documenté.

Il faut aussi respecter la nature du texte. Malabo ne constitue pas une doctrine militaire commune ni un dispositif continental de commandement des opérations. Lui reprocher de ne pas fournir à elle seule une réponse à l’ensemble des questions d’attribution, de dissuasion et de cyberdéfense serait lui assigner une fonction différente. En revanche, il est pertinent d’examiner si son application produit une gouvernance nationale cohérente et une coopération utilisable lorsqu’un incident dépasse les frontières.

02

Les ratifications et ce qu’elles permettent de conclure

L’état officiel de l’Union africaine du 2 février 2026 recense 20 ratifications ou adhésions et 20 dépôts d’instruments, sur 55 États membres. Le tableau reprend les dates inscrites par le dépositaire. Il décrit cet inventaire daté ; il ne certifie pas l’absence de mouvements intervenus entre février et la publication de cet article. 3

ÉtatRatification ou adhésionDépôt de l’instrument
Angola21/02/202011/05/2020
Bénin14/05/202412/11/2024
Cabo Verde13/11/202005/02/2022
Congo (Brazzaville)24/09/202023/10/2020
Côte d’Ivoire08/03/202303/04/2023
Ghana13/05/201903/06/2019
Guinée31/07/201816/10/2018
Lesotho05/02/202516/02/2025
Madagascar17/07/202515/09/2025
Maurice06/03/201814/03/2018
Mauritanie19/04/202309/05/2023
Mozambique02/12/201921/01/2020
Namibie25/01/201901/02/2019
Niger22/02/202216/03/2022
République démocratique du Congo06/03/202527/06/2025
Rwanda14/11/201921/11/2019
São Tomé-et-Príncipe25/09/202315/02/2024
Sénégal03/08/201616/08/2016
Togo30/09/202119/10/2021
Zambie15/12/202024/03/2021

Source : Union africaine, liste de statut du 2 février 2026. Congo et République démocratique du Congo sont deux entrées distinctes. 3

Le même inventaire indique une signature sans ratification ou adhésion pour onze États : Afrique du Sud, Cameroun, Comores, Djibouti, Gambie, Guinée-Bissau, Nigeria, Sierra Leone, Soudan, Tchad et Tunisie. Le Maroc n’y présente ni signature ni ratification. 3

Une signature, une ratification et le dépôt d’un instrument correspondent à des étapes différentes. Le tableau ne renseigne ni la transposition complète du texte, ni l’indépendance effective des autorités, ni la disponibilité des équipes de réponse. Il serait également trompeur de faire commencer l’histoire des politiques cyber africaines à l’entrée en vigueur de la Convention : plusieurs dispositifs nationaux existaient auparavant.

Le nombre de parties permet d’apprécier la diffusion du cadre continental. Pour mesurer sa mise en œuvre, il faut lui associer d’autres informations : les responsabilités attribuées, les dépenses effectivement exécutées, les services couverts, les contrôles réalisés et les mesures correctives achevées. Compter les ratifications est nécessaire. Leur donner le sens d’un classement de sécurité dépasserait ce que les données établissent.

03

Les faiblesses du cadre et de son exécution

La première difficulté est celle de la précision opérationnelle. Les orientations du traité laissent une latitude importante aux États pour organiser leur mise en œuvre. Cette souplesse facilite l’adaptation nationale, mais elle ne fournit pas, à elle seule, un niveau de service commun et vérifiable. Quels services sont prioritaires ? Quel incident doit être déclaré, à qui et dans quel délai ? À partir de quel seuil une interruption devient-elle une crise nationale ? Des administrations peuvent être d’accord sur le principe de coordination et rester incapables d’arbitrer une situation urgente. L’analyse doit donc chercher les textes d’application, les procédures et les exercices qui rendent les orientations utilisables.

La deuxième difficulté concerne le suivi. L’article 32 prévoit bien un mécanisme de suivi par la Commission de l’Union africaine et des rapports sur les progrès des États. 2 La question critique porte sur sa traduction en un dispositif régulier, lisible et comparable : quelles informations sont demandées, selon quelle méthode, avec quel examen des écarts et quelle suite donnée aux constats ? Le suivi peut mesurer une accumulation de textes ou rendre visibles les progrès d’exécution. Ces deux choix ne produisent pas les mêmes incitations. Le corpus utilisé ici ne permet pas d’établir un bilan exhaustif de la mise en œuvre de cet article.

La troisième difficulté est budgétaire. Une loi créant une autorité ne paie pas ses spécialistes, ne maintient pas ses équipements et ne garantit pas la continuité de ses contrats. Un centre de supervision financé à l’installation peut se dégrader faute de dépenses récurrentes. La dépendance à un projet extérieur devient problématique lorsqu’aucune équipe nationale ne peut ensuite exploiter les outils ou reprendre les fonctions essentielles. Ce risque doit être évalué dans chaque pays, à partir des budgets et de l’organisation réels, plutôt que présumé à l’échelle du continent.

La quatrième difficulté tient à la coopération transfrontalière. Un accord général de coopération ne suffit pas à désigner le contact joignable, sécuriser la transmission d’une preuve ou déterminer la procédure applicable à une demande urgente. À titre de comparaison, la Convention de Budapest dispose d’un réseau de points de contact 24/7 prévu par son article 35. Le Conseil de l’Europe répertorie notamment le Maroc, le Ghana, Maurice et le Rwanda parmi ses parties. Cette articulation rappelle qu’un État peut participer à plusieurs cadres complémentaires. 10 L’enjeu pratique est de tester les échanges, leurs délais et leur compatibilité avec le droit national.

Enfin, la protection des droits doit faire partie de l’évaluation. Une capacité de surveillance étendue ne démontre pas, à elle seule, la sécurité des services ou des citoyens. Il faut examiner la proportionnalité des pouvoirs, la traçabilité de leur usage, le contrôle indépendant et les recours. Une politique qui renforce les moyens techniques tout en affaiblissant ces garanties peut accroître certains risques pour la population. L’efficacité ne se mesure donc pas uniquement au nombre d’enquêtes, d’équipements acquis ou de contenus retirés.

04

Une doctrine cyber se reconnaît aux arbitrages qu’elle permet

Le mot « doctrine » doit être défini pour éviter qu’il ne devienne un simple label. Dans cet article, il désigne un ensemble cohérent de principes permettant à l’État de décider : ce qu’il protège en priorité, les risques qu’il accepte, les acteurs qu’il mobilise, les conditions dans lesquelles il agit et les limites qu’il s’impose. Une doctrine peut être répartie entre plusieurs documents. L’existence d’un texte portant ce titre n’en garantit pas la cohérence ; son absence ne prouve pas un vide stratégique.

Une stratégie transforme ces principes en objectifs et en trajectoire. Un plan d’action attribue ensuite des tâches, des ressources et des échéances. Une procédure indique comment agir dans une situation donnée. Cette distinction permet de poser des questions plus exigeantes : pourquoi protéger d’abord tel service ? Quelle dépendance extérieure est acceptable ? Qui peut imposer l’isolement d’un système essentiel ? Dans quelles conditions une affaire quitte-t-elle le traitement technique pour relever d’une enquête judiciaire ou d’une décision de sécurité nationale ?

La répartition entre responsabilités civiles, judiciaires, de renseignement et militaires mérite une attention particulière. Une intrusion dans un réseau public n’appelle pas automatiquement une réponse militaire. Une interruption nationale peut néanmoins exiger un arbitrage politique, même lorsque son origine reste incertaine. Une doctrine utile organise ces passages et préserve les compétences de chaque acteur. Elle prépare aussi la communication : reconnaître les faits établis, protéger l’enquête et informer les usagers sans attribuer prématurément l’attaque.

Le manque de doctrine ne devrait donc pas être posé comme un diagnostic général sur l’Afrique. Il constitue une hypothèse à tester pays par pays. Les indices pertinents sont la stabilité des priorités, la clarté des responsabilités, la cohérence des investissements et la qualité des décisions lors des exercices ou des crises. Cette méthode permet de distinguer un défaut de conception, une difficulté de coordination et un manque de moyens. Les remèdes sont différents.

05

Quatre pays pour comparer des choix documentés

Les pays retenus présentent des dispositifs publics suffisamment explicites pour nourrir la comparaison. Ils ne forment ni un palmarès ni un échantillon représentatif de l’ensemble du continent. Leur intérêt réside dans les mécanismes qu’ils permettent d’examiner. Le Global Cybersecurity Index de l’UIT mesure des engagements selon cinq piliers : juridique, technique, organisationnel, développement des capacités et coopération. Il ne constitue pas une mesure directe de la continuité des services pendant une attaque. 9 Une appréciation de l’efficacité exige des données supplémentaires.

Maroc

La Stratégie nationale de cybersécurité à l’horizon 2030 présente quatre piliers, onze objectifs stratégiques, vingt-six initiatives et soixante actions. Son résumé public associe gouvernance, résilience, capacités et coopération. Il aborde les infrastructures critiques, leurs interdépendances, les audits, la gestion des crises et les indicateurs de suivi. La DGSSI en publie le cadre. 4

Ce document donne matière à examiner une cohérence stratégique autour des services essentiels. Il ne prouve pas que toutes les actions annoncées sont réalisées. La question d’évaluation devient précise : quelles infrastructures sont couvertes, quels exercices ont validé les procédures, et quelles insuffisances ont été corrigées ? Le cas marocain permet aussi de dissocier le statut d’un traité de la structuration d’une politique nationale.

Ghana

La Cyber Security Authority, établie par le Cybersecurity Act de 2020, présente un dispositif de licences pour les prestataires et d’accréditation des professionnels et établissements. 5 Le CERT-GH, l’équipe nationale de réponse aux incidents informatiques, décrit une chaîne de traitement des signalements : réception, triage, attribution puis investigation. Il indique soutenir les secteurs public et privé, y compris les infrastructures critiques. 6

L’intérêt de ce cas est le lien entre l’organisation d’un marché de compétences et une fonction de réponse identifiée. Pour vérifier l’effet de cette architecture, il faudrait examiner la qualité des prestations, la disponibilité des équipes et le traitement des incidents. Le nombre de licences délivrées renseignerait l’activité de régulation ; il ne suffirait pas à démontrer une réduction du risque. La supervision doit aussi rester accessible aux acteurs locaux compétents.

Maurice

Le portail gouvernemental décrit CERT-MU et plusieurs dispositifs complémentaires. MAUCORS organise le signalement avec l’intervention de CERT-MU, de la police spécialisée, de l’autorité de protection des données et du régulateur des communications. MAUSHIELD est présenté comme une plateforme de partage de renseignements sur les menaces. 7

Cette organisation fournit un cas concret pour étudier les relations entre institutions. Une porte d’entrée commune peut faciliter le parcours d’un signalement, à condition que l’orientation, la confidentialité et les délais soient maîtrisés. Pour un pays aux ressources limitées, la leçon à examiner est celle d’une coordination conçue autour d’un service rendu. Son efficacité reste à apprécier à partir de dossiers traités, d’exercices et de retours des organisations utilisatrices.

Rwanda

La stratégie nationale 2024–2029, publiée par la National Cyber Security Authority, relie la cybersécurité aux objectifs de transformation du pays. Elle articule gestion des risques, responsabilités, capacités et coopération. Le portail de la NCSA publie également des référentiels pour les institutions publiques, le secteur financier et les fournisseurs de services essentiels. 8

Le cas rwandais permet d’observer comment une orientation nationale peut être déclinée en exigences par catégorie d’acteurs. La portée du dispositif dépend ensuite des contrôles et de la capacité à corriger les écarts. Une norme publiée constitue un point de départ vérifiable. Les audits réalisés, la clôture des mesures correctives et les restaurations testées permettraient d’apprécier son application.

PaysSituation dans l’état UA du 02/02/2026Dispositif public à examinerPreuve complémentaire à demander
MarocNi signature ni ratification enregistréeStratégie 2030, infrastructures critiques, gestion de criseCouverture réelle, exercices, corrections achevées
GhanaInstrument déposéRégulation des prestataires et chaîne CERT-GHDélais de réponse, qualité des interventions
MauriceInstrument déposéSignalement et coopération entre institutionsOrientation des dossiers, délais, retours d’exercice
RwandaInstrument déposéStratégie et référentiels sectorielsAudits, conformité vérifiée, corrections clôturées

Lecture : les dispositifs sont documentés par les sources publiques 4 à 8. Les preuves demandées relèvent de la grille d’évaluation proposée ; le tableau n’affirme pas qu’elles sont toutes publiées ou disponibles.

Ces quatre expériences invitent à comparer des fonctions plutôt qu’à copier des organigrammes. La taille d’une économie, la structure de ses opérateurs, les compétences disponibles et l’organisation de l’État modifient les choix possibles. Une institution qui fonctionne dans un contexte peut créer ailleurs un chevauchement de compétences. Le transfert utile porte sur la manière de décider, de partager l’information, de financer une mission et d’en vérifier l’exécution.

06

Les équipements et les fournisseurs font partie de la souveraineté cyber

Une disposition de Malabo mérite davantage d’attention : l’article 29, paragraphe 1 g, vise l’évaluation indépendante des vulnérabilités des produits TIC et l’information des consommateurs sur les vulnérabilités et leurs solutions. 2 Elle ouvre un angle concret sur la sécurité des équipements et la responsabilité des fournisseurs.

Dans les télécommunications comme dans les administrations, l’achat d’une solution engage souvent une dépendance durable. Qui contrôle les accès de maintenance ? Combien de temps les mises à jour sont-elles garanties ? Que devient le service lorsque le support s’arrête ? L’exploitant dispose-t-il des journaux, des configurations et des compétences nécessaires pour reprendre la main ? Une politique de souveraineté devrait pouvoir répondre à ces questions sans présumer qu’un produit national est automatiquement sûr ou qu’un produit étranger est nécessairement inacceptable.

Les marchés publics peuvent transformer ces interrogations en exigences vérifiables : durée de support, notification des vulnérabilités, encadrement des accès distants, restitution des données, réversibilité et tests de reprise. Pour certains composants essentiels, une évaluation indépendante devient un investissement de continuité. Elle doit être proportionnée au risque et accessible aux capacités du pays. Exiger un dispositif impossible à appliquer produirait surtout une conformité formelle ou une dépendance envers quelques évaluateurs.

07

La grille qui relie l’engagement à l’exécution

Le tableau suivant propose un instrument de décision. La première colonne renvoie au cadre juridique ; les autres décrivent des choix de mise en œuvre à adapter au droit et aux institutions du pays. Les fonctions responsables sont proposées à titre organisationnel. Elles ne constituent pas une attribution de compétences par la Convention. Les preuves peuvent être publiques sous forme agrégée, tandis que les détails sensibles restent soumis à un contrôle habilité.

Engagement juridique et enjeuChoix stratégiqueResponsable à désignerMoyens à prévoirPreuve d’exécution
Art. 24 et 27 · Priorités et gouvernanceChoisir les services essentiels et les seuils de criseAutorité politique d’arbitrage ; coordination nationaleÉquipe de coordination ; analyse des dépendancesPriorités approuvées ; exercice de décision documenté
Art. 25 · Continuité des infrastructuresFixer une reprise acceptable pour chaque serviceTutelle sectorielle ; dirigeant de l’exploitantSauvegardes isolées ; redondance ; équipes de repriseRestauration testée ; délai observé comparé à l’objectif
Art. 25 et 28 · Réponse aux incidentsDéfinir les circuits de signalement et d’escaladeCERT/CSIRT compétent ; relais sectorielsPersonnel disponible ; canaux sécurisés ; outillageSignalement d’essai ; délais tracés ; corrections suivies
Art. 8 à 23 · Données personnellesIntégrer les droits à la gestion du risqueResponsable du traitement ; contrôle indépendantCompétences juridiques et techniques ; contrôlesRisques examinés ; contrôles et recours documentés
Art. 29 § 1 g · Produits et fournisseursAdapter les exigences d’achat à la criticitéAcheteur public ; exploitant ; autorité compétenteExpertise d’évaluation ; clauses de support ; maintenanceTests de réception ; accès revus ; correctifs vérifiés
Art. 26 · CompétencesConstruire et retenir les équipes indispensablesEmployeurs publics ; formation ; partenaires privésRémunération ; parcours professionnels ; exercicesPostes critiques pourvus ; compétences mises en situation
Art. 28 · CoopérationPrioriser les partenaires et les procédures urgentesAutorités judiciaires et techniques compétentesPoints de contact ; cadre légal ; échanges sécurisésDemande d’essai aboutie ; délai et obstacles consignés
Art. 32 · SuiviRendre les progrès comparables et discutablesCoordination nationale ; instances de contrôle ; UA selon ses attributionsCollecte minimale ; revue périodique ; suivi des écartsTableau daté ; dépenses exécutées ; corrections vérifiées

La force de cette grille réside dans les désaccords qu’elle fait apparaître. Un ministère peut vouloir un centre de supervision alors que les exploitants ne savent pas encore restaurer leurs systèmes. Une autorité peut disposer d’un mandat sans avoir accès aux informations nécessaires. Un fournisseur peut vendre une garantie de disponibilité qui exclut les dépendances les plus critiques. Relier les cinq colonnes oblige à confronter ces contradictions avant l’incident.

L’information manquante devient elle-même un résultat utile, à condition d’en préciser la nature. Un budget non publié n’est pas nécessairement inexistant. Un exercice confidentiel n’est pas une absence d’exercice. L’évaluation doit distinguer ce qui n’existe pas, ce qui existe sans preuve accessible et ce qui a été vérifié. Cette discipline évite de transformer un déficit de transparence en affirmation non étayée sur les capacités d’un État.

08

L’AES face à la construction d’une capacité cyber commune

Pour l’Alliance des États du Sahel (AES), réunissant le Burkina Faso, le Mali et le Niger, la Convention de Malabo peut servir de référence à une coopération cyber structurée. La question est de savoir comment traduire une ambition commune de souveraineté en maîtrise des infrastructures, en protection des données et en continuité des services. Les communications, les paiements, l’énergie et les administrations numériques constituent des domaines dans lesquels la coopération pourrait produire des effets directement perceptibles par les populations.

Le point de départ juridique reste différencié. Dans l’état officiel de l’Union africaine du 2 février 2026, le Niger figure parmi les États ayant déposé leur instrument, tandis que le Burkina Faso et le Mali n’y présentent ni signature ni ratification. 3 L’engagement des trois pays dans un même cadre continental pourrait soutenir le rapprochement de leurs règles et de leurs mécanismes de coopération. Il devrait s’accompagner d’un travail sur les textes d’application, les responsabilités et les moyens. Une coordination à l’échelle de l’AES ne remplace pas les engagements et les obligations propres à chaque État.

Dans l’approche que je défends, des doctrines nationales devraient s’articuler à une doctrine commune de l’AES. Celle-ci préciserait les services à protéger en priorité, les dépendances technologiques acceptables, les conditions de partage des informations sensibles et les modalités d’assistance en cas de crise. Elle organiserait les relations entre autorités civiles, judiciaires et militaires, avec des mandats distincts et des procédures de coordination. La protection des citoyens devrait y occuper une place explicite, à travers la légalité des interventions, leur nécessité, leur proportionnalité et l’existence de recours.

La coopération pourrait s’appuyer sur un groupe technique permanent mandaté par les trois États, associant les autorités nationales compétentes et les régulateurs. Sa mission serait de préparer les décisions communes et d’en suivre l’exécution. Une priorité consisterait à relier les équipes nationales de réponse aux incidents par des échanges sécurisés d’alertes et d’indicateurs de compromission, des procédures d’assistance et des exercices conjoints. La veille, certaines capacités d’analyse et la formation pourraient être mutualisées progressivement. Les informations partagées, leurs destinataires et leurs conditions d’utilisation devraient être définis avant la mise en service du dispositif.

La sécurité des équipements constitue un autre chantier concret. L’AES pourrait élaborer un référentiel commun d’exigences de cybersécurité et développer un laboratoire mutualisé d’évaluation des équipements, des micrologiciels et des interfaces radio. Cette orientation prolonge la question de l’évaluation indépendante des produits TIC abordée par Malabo. 2 Elle donnerait aux autorités une capacité propre pour examiner les composants sensibles, apprécier les garanties des fournisseurs et vérifier les exigences d’achat. Son déploiement devrait être progressif, selon les risques prioritaires et les compétences disponibles, avec un financement couvrant aussi l’exploitation, la maintenance et la formation.

La souveraineté des données appellerait, de son côté, une politique commune de classification et de résilience. Celle-ci préciserait quelles données doivent rester sous contrôle national, lesquelles peuvent bénéficier d’une réplication entre pays de l’AES et dans quelles conditions un prestataire extérieur peut intervenir. Les projets d’hébergement et d’interconnexion régionale devraient être évalués selon la sécurité des accès, la maîtrise des clés de chiffrement, les dépendances techniques et la capacité de reprise. La localisation physique ne suffit pas à établir cette maîtrise : elle doit s’accompagner de garanties juridiques, de compétences d’exploitation et de contrôles vérifiables.

Ces capacités reposeraient sur un investissement durable dans les personnes. Un programme commun pourrait associer formation spécialisée, exercices, coopération universitaire et participation des associations professionnelles. Il devrait également traiter les conditions de travail, les parcours de carrière et la rétention des compétences. Chaque projet mutualisé aurait besoin d’un responsable, d’une répartition claire des contributions nationales et d’un budget de fonctionnement. Les partenariats internationaux pourraient compléter cet effort en prévoyant des transferts de compétences et des conditions de réversibilité permettant aux institutions concernées de conserver la maîtrise des fonctions essentielles.

La grille proposée dans cet article pourrait ainsi être appliquée aux deux niveaux, national et commun. Pour chaque chantier, il faudrait identifier l’engagement juridique, le choix stratégique, l’autorité responsable, les moyens mobilisés et la preuve attendue. Une alerte transmise et traitée entre les trois pays, un exercice commun suivi de corrections, une restauration vérifiée ou une évaluation indépendante d’équipement constitueraient des résultats observables. C’est à travers ces réalisations que l’AES pourrait donner une portée opérationnelle à ses ambitions de souveraineté numérique et aux engagements issus de Malabo.

Je développe ces questions dans mon livre Le cyberespace sahélien : un nouveau front, sous-titré Enjeux, cybermenaces et souveraineté numérique dans l’Alliance des États du Sahel. Actuellement en cours d’édition, il sera bientôt disponible. J’y examine plus en détail les menaces, les dépendances technologiques, les cadres juridiques et les possibilités de coopération dans l’AES. J’y formule également des propositions pour construire une doctrine cyber commune, renforcer la sécurité des équipements et des infrastructures critiques, et développer les capacités humaines nécessaires à leur protection.

09

Sources et méthode

Les statuts juridiques proviennent de la liste officielle de l’Union africaine datée du 2 février 2026. Les descriptions nationales reposent sur les documents publics cités ci-dessous, consultés pour la rédaction du 10 septembre 2026. Dans cet article, je distingue les dispositifs documentés, leur interprétation et mes recommandations. Je ne mesure pas les capacités confidentielles, ne vérifie pas directement les plateformes citées et ne déduis pas l’efficacité d’une institution de sa seule existence.

La section consacrée à l’AES s’appuie sur les orientations des chapitres 8 à 11 de mon ouvrage Le cyberespace sahélien : un nouveau front, actuellement en cours d’édition. J’y présente les dispositifs communs évoqués comme des propositions à construire ou à renforcer.

[1] Union africaine, fiche de la Convention de Malabo et textes officiels, adoption et entrée en vigueur.

[2] Union africaine, texte intégral de la Convention, reproduction accessible sur CYRILLA, notamment articles 24 à 29 et 32. Les textes officiels français et anglais sont également accessibles depuis la fiche UA [1].

[3] Union africaine, liste des signatures, ratifications, adhésions et dépôts au 2 février 2026, deux pages.

[4] Maroc, DGSSI, Stratégie nationale de cybersécurité à l’horizon 2030, et résumé public de la stratégie.

[5] Ghana, Cyber Security Authority, mandat institutionnel et dispositifs de régulation.

[6] Ghana, Cyber Security Authority, présentation et organisation de CERT-GH.

[7] Maurice, gouvernement, services et dispositifs de cybersécurité, notamment CERT-MU, MAUCORS et MAUSHIELD.

[8] Rwanda, NCSA, documentation officielle, notamment stratégie nationale 2024–2029 et référentiels sectoriels ; texte de la stratégie.

[9] Union internationale des télécommunications, Global Cybersecurity Index, objet et piliers de l’indice.

[10] Conseil de l’Europe, Convention de Budapest, mécanismes et États parties.