« On est trop petits pour intéresser les hackers. » C'est ce que pensaient la plupart des PME sénégalaises piratées en 2025. La vérité : les cybercriminels ciblent en priorité les PME précisément parce qu'elles ont peu de défenses et assez d'argent pour payer une rançon.
Au Sénégal, les cyberattaques ont augmenté de plus de 60 % entre 2023 et 2026. Voici les 10 menaces qui touchent vraiment les entreprises à Dakar — et les parades concrètes, avec un budget réaliste.
Le contexte sénégalais en 2026
Selon la Commission des Données Personnelles (CDP) du Sénégal et les rapports de la CENTIF, les attaques les plus fréquentes contre les PME locales sont :
- Phishing par email ou WhatsApp (45 % des incidents)
- Ransomwares (chiffrement des données contre rançon, 18 %)
- Fraudes mobile money ciblant les marchands Wave / Orange Money
- Piratages de sites WordPress mal maintenus
- Vols de comptes Facebook Business, Gmail Pro, GBP
La majorité des PME victimes ferment ou perdent 6 à 12 mois de chiffre d'affaires après une attaque. Mieux vaut prévenir.
Les 10 menaces réelles à Dakar (et leur parade)
1. Phishing par email / WhatsApp
La menace : un email qui imite votre banque, Sonatel, Microsoft, Wave… et vous demande de cliquer pour « réinitialiser votre mot de passe ».
La parade :
- Ne cliquez jamais sur un lien dans un email non sollicité — tapez l'URL à la main
- Activez la double authentification (2FA) partout
- Formez vos équipes à identifier les emails suspects
2. Ransomware (chiffrement de vos données)
La menace : un malware chiffre tous vos fichiers et vous demande une rançon en bitcoin pour les déchiffrer.
La parade :
- Sauvegardes automatiques hors site (Backblaze, S3, Google Drive Pro)
- Antivirus à jour sur tous les postes
- Mise à jour Windows / macOS / Linux régulière
3. Fraudes Wave / Orange Money marchand
La menace : faux paiements, « erreurs » avec demande de remboursement, captures d'écran trafiquées.
La parade :
- Vérifier la confirmation côté serveur (webhook signé) avant de livrer — jamais juste sur capture d'écran client. Voir notre guide Wave/OM intégration
- Activer les alertes SMS
- Former vos vendeurs à reconnaître les arnaques classiques
4. Sites WordPress piratés
La menace : WordPress non mis à jour = porte ouverte. Le pirate insère du code, déface votre site ou vous redirige vers du contenu illégal — et Google vous blackliste.
La parade :
- Mise à jour mensuelle de WordPress + plugins + thèmes
- Plugin de sécurité (Wordfence, iThemes Security)
- Sauvegarde quotidienne automatisée
- Envisager une migration vers une stack plus sûre. Voir WordPress vs Next.js
5. Vol de compte Gmail / Office 365
La menace : un employé tombe pour un phishing → compte compromis → boîte mail exfiltrée → comptes bancaires en ligne attaqués.
La parade :
- 2FA obligatoire sur tous les comptes pros (Google Workspace, Microsoft 365)
- Politique de mots de passe forts (gestionnaire : Bitwarden, 1Password)
- Révoquer les accès dès le départ d'un employé
6. Piratage de Google Business Profile / Facebook Page
La menace : un hacker prend le contrôle de votre GBP ou page Facebook et la détourne (faux concours, redirection, suppression).
La parade :
- 2FA sur tous les comptes admin
- Plusieurs admins sur GBP et Facebook (pas un seul compte personnel)
- Ne jamais accepter de « vérification urgente » par message privé
7. Fuite de données clients
La menace : votre base clients (emails, numéros, factures) est exposée par une faille de sécurité ou vendue par un employé indélicat.
La parade :
- Chiffrement des bases de données au repos
- Accès par rôle (RBAC) avec journalisation
- Conformité loi 2008-12 sur les données personnelles + RGPD si clients européens
8. Attaques par déni de service (DDoS)
La menace : votre site est rendu inaccessible par une vague de requêtes — utilisé pour chantage ou par un concurrent peu scrupuleux.
La parade :
- Cloudflare (plan gratuit suffit pour la plupart des PME) en front de votre site
- Hébergement avec protection DDoS native (Vercel, AWS)
9. Faux ordres de virement (CEO Fraud)
La menace : un email qui imite votre DG demande à la comptabilité de virer 5 M FCFA en urgence à un « nouveau fournisseur ». Pertes courantes à Dakar.
La parade :
- Procédure formelle : toute demande de virement > seuil X doit être validée par téléphone direct, jamais par email seul
- Méfiance des emails dits « urgents » et « confidentiels »
- Vérification du domaine d'envoi (caractères similaires :
abs1tech.devau lieu deabsitech.dev)
10. Téléphones et appareils non sécurisés
La menace : un smartphone d'employé volé contient les accès email pro et les apps bancaires. Désastre.
La parade :
- PIN / biométrie obligatoire sur tous les appareils pros
- Chiffrement de stockage activé (par défaut sur iOS, à activer sur Android)
- MDM (Mobile Device Management) pour les équipes plus grandes
- Pouvoir effacer à distance via Google ou Apple
Plan de cybersécurité PME — par où commencer
Si vous n'avez rien en place, voici l'ordre logique pour les premières actions :
Niveau 0 — Gratuit ou presque (cette semaine)
- 2FA activé partout (Gmail, Microsoft, GBP, Facebook, banques)
- Mots de passe forts via un gestionnaire (Bitwarden gratuit)
- Sauvegardes automatiques de vos fichiers critiques (Google Drive, OneDrive)
- Mise à jour OS + apps des postes / téléphones
Niveau 1 — Pour ~50 000 FCFA / mois
- Cloudflare (gratuit) ou WAF basique devant le site
- Antivirus pro (Bitdefender, ESET) sur tous les postes
- Sauvegardes externalisées chiffrées
- Formation cybersécurité (1 h par employé / trimestre)
Niveau 2 — Pour les PME qui manipulent des données sensibles
- Audit sécurité annuel
- Pen test (test d'intrusion) sur applications critiques
- Politique de sécurité formalisée (charte, procédures)
- SLA avec un prestataire IT pour gestion d'incident
Combien ça coûte de NE PAS être protégé
| Type d'attaque | Coût moyen pour une PME sénégalaise |
|---|---|
| Phishing avec vol de fonds | 500 K – 5 M FCFA |
| Ransomware | 1 M – 20 M FCFA (rançon + arrêt activité) |
| Site WordPress piraté | 200 K – 1 M FCFA (nettoyage + perte SEO) |
| Vol de compte GBP | Perte d'image difficile à chiffrer |
| Faux ordre de virement | 1 M – 30 M FCFA |
Comparé à 50 000 FCFA / mois de protection de base, le calcul est vite fait.
FAQ — Cybersécurité PME au Sénégal
Une petite PME à Dakar est-elle vraiment ciblée par les hackers ? Oui, et plus que les grandes. Les attaques de masse (phishing, ransomware) ne ciblent personne en particulier mais ratissent large, et les PME sont les moins protégées.
Faut-il un budget de plusieurs millions pour être sécurisé ? Non. Les 80 % des protections critiques (2FA, sauvegardes, mises à jour, formation) coûtent quasi rien. Le reste se construit progressivement selon votre exposition.
Quelle est la loi qui régit la cybersécurité au Sénégal ? La loi 2008-12 sur les données personnelles (sous l'autorité de la CDP) et la loi 2008-11 sur la cybercriminalité. La violation peut entraîner amendes et poursuites.
Que faire si on est victime d'une attaque ?
- Couper les accès compromis immédiatement
- Sauvegarder les preuves (logs, captures)
- Déclarer à la CENTIF si fraude financière
- Contacter un prestataire IT pour analyse forensique
- Notifier les clients si données personnelles compromises
Faut-il un assureur cyber ? Pour les PME qui manipulent des données sensibles ou des paiements à fort volume, oui. Plusieurs assureurs au Sénégal proposent désormais des polices cyber.
Combien coûte une mission d'audit cybersécurité ? Entre 500 000 et 3 M FCFA selon la profondeur (audit organisationnel, technique, pen test). C'est le meilleur investissement avant une refonte ou un projet critique.
Conclusion
La cybersécurité n'est pas réservée aux grandes entreprises. Pour une PME à Dakar en 2026, les 5 actions de base (2FA, sauvegardes, mises à jour, mots de passe, formation) couvrent 80 % des risques pour un coût quasi nul.
Le reste — pare-feu, audits, pen tests — se construit progressivement selon votre exposition. L'erreur la plus chère est de penser que ça n'arrivera qu'aux autres.
Vous voulez sécuriser votre infrastructure ou auditer votre exposition ? Demandez un audit gratuit ou découvrez notre maintenance & support à Dakar et notre service DevOps & Cloud.
Vous avez un projet ?
Discutons de votre projet en 30 minutes
Devis gratuit en 48h, sans engagement. Notre équipe à Dakar étudie votre besoin et propose une approche concrète.
