Le 22 septembre 2026, l’Agence nationale de la sécurité des systèmes d’information de Côte d’Ivoire a publié un message très direct à destination des organisations : faire auditer son système informatique ne suffit pas, encore faut-il choisir un prestataire dont les compétences et les méthodes ont été évaluées. Le sujet n’arrive pas par hasard. Quelques jours plus tôt, le pays venait de franchir une étape dans la structuration de son marché de la cybersécurité.
L’ANSSI avait annoncé le 9 septembre l’attribution à KAYDAN TECHNOLOGY du premier agrément de Prestataire d’Audit de la Sécurité des Systèmes d’Information, ou PASSI, délivré en Côte d’Ivoire. Le prestataire a obtenu un agrément de catégorie « Critique ». Selon l’agence, la qualification repose notamment sur l’évaluation des méthodes, des processus, des équipes et des compétences du candidat.
L’actualité concerne d’abord les entreprises et administrations. Ses enseignements descendent pourtant très vite jusqu’au smartphone d’un particulier : dans les deux cas, la sécurité commence par la vérification de la personne, du prestataire ou du site auquel on confie ses données.
22 septembre : l’audit cyber revient au premier plan
La procédure PASSI ne date pas de septembre. L’ANSSI avait ouvert le dépôt des demandes d’agrément le 16 février 2026, dans le cadre du Référentiel général de sécurité des systèmes d’information version 2025. L’agence rappelle aussi que le décret n° 2021-917 du 22 décembre 2021 encadre les procédures d’audit, de contrôle et de certification des systèmes d’information.
Pour les organisations établies en Côte d’Ivoire concernées par ce cadre, l’audit de sécurité doit être réalisé périodiquement par un prestataire agréé. La logique est claire : l’accès à l’architecture d’un système, à ses vulnérabilités et parfois à des données sensibles ne peut pas être confié sur la seule base d’un argument commercial.
À l’échelle individuelle, la quantité de données en jeu est plus petite. Le mécanisme de confiance reste comparable.
Un faux écran de connexion peut suffire
L’hameçonnage demeure l’une des attaques explicitement recensées par l’ANSSI-CI. L’agence le définit comme une technique d’usurpation visant à récupérer des informations sensibles, notamment des mots de passe ou des données bancaires, à l’aide de courriels ou de sites frauduleux. Elle recense également la compromission de compte, l’usurpation d’identité et les fraudes opérées sur mobile et réseaux sociaux.
Voilà pourquoi le contrôle doit commencer avant de taper le mot de passe. Une page copiée peut reprendre les couleurs, le logo et l’organisation visuelle d’un service connu. L’adresse dans le navigateur devient alors un élément de vérification concret.
Pour un utilisateur ivoirien, l’adresse de connexion Melbet renvoie au chemin de connexion associé au domaine melbet.ci. Avant de saisir des identifiants, il reste utile de contrôler que le nom de domaine correspond bien à celui attendu et qu’il n’a pas été légèrement modifié. Cette vérification prend quelques secondes, notamment lorsqu’un lien arrive par message, par courriel ou depuis une publication externe. L’ANSSI recommande plus largement de s’assurer que l’on se trouve bien sur le site légitime avant d’entrer un mot de passe.
Le problème du mot de passe commence avec sa réutilisation
L’ANSSI conseille d’utiliser un mot de passe unique et complexe pour chaque service. Elle recommande également le recours à un gestionnaire de mots de passe, ce qui évite de mémoriser manuellement une longue série de combinaisons.
L’intérêt d’un mot de passe unique est surtout de compartimenter les comptes. Si les identifiants d’un service sont compromis, la même combinaison ne donne pas automatiquement accès aux autres espaces numériques de l’utilisateur.
Le guide du CI-CERT consacré aux réseaux sociaux insiste sur un autre détail simple : un mot de passe ne doit pas être partagé. Il recommande aussi de vérifier le caractère légitime du site avant de le saisir, précisément pour éviter les pages d’hameçonnage qui reproduisent l’apparence d’un service existant.
Smartphone, Mobile Money : davantage de services sur un seul appareil
L’ANSSI place également les arnaques utilisant le Mobile Money, les réseaux sociaux et certaines applications parmi les menaces rencontrées par les particuliers en Côte d’Ivoire. Sur sa page consacrée à la sécurité à domicile, elle évoque le piratage de comptes personnels, l’usurpation d’identité, les escroqueries mobiles et le vol de données.
Le téléphone concentre désormais une partie importante de la vie numérique : messageries, paiements, comptes personnels et services en ligne peuvent cohabiter sur le même appareil. Une bonne hygiène numérique ne dépend donc plus seulement du mot de passe.
Les mises à jour font partie des recommandations officielles. L’ANSSI conseille de maintenir à jour smartphones, tablettes, ordinateurs et routeurs Wi-Fi afin de bénéficier des correctifs apportés aux failles connues.
Quand l’urgence remplace la sophistication technique
Les études de cas publiées par l’ANSSI montrent que toutes les attaques réussies ne reposent pas sur des techniques complexes. Dans l’un des exemples présentés par l’agence, une PME reçoit un courriel semblant provenir de son directeur général et demandant un virement urgent. Le service comptable exécute l’ordre avant de découvrir la fraude.
Le ressort est révélateur : l’urgence réduit le temps consacré à la vérification. Un message annonçant un compte bloqué, une opération à confirmer immédiatement ou une connexion inhabituelle peut produire le même effet sur un particulier.
Quitter le message et ouvrir directement le service concerné permet déjà de vérifier si l’alerte existe réellement dans le compte. L’objectif n’est pas de compliquer chaque connexion, mais de séparer l’action demandée par un message de la vérification effectuée par l’utilisateur.
Une actualité institutionnelle avec des réflexes très concrets
Le premier agrément PASSI ivoirien marque surtout la structuration professionnelle de l’audit de cybersécurité. L’ANSSI maintient parallèlement une veille sur les vulnérabilités, les campagnes d’hameçonnage et les fraudes numériques, avec des alertes destinées aux entreprises, aux administrations et au grand public.
Pour l’utilisateur, la traduction est beaucoup moins technique : contrôler le domaine avant une connexion, utiliser des mots de passe différents, maintenir les appareils à jour et prendre quelques secondes pour vérifier une demande inhabituelle. C’est précisément sur ces gestes ordinaires que les recommandations ivoiriennes insistent aujourd’hui.





