Circulaire n°5 : l’administration passe au chiffrement et à la double authentification
Le 2 septembre 2026, la Cheffe du gouvernement a publié la circulaire n°5, adressée aux ministères, gouvernorats et établissements publics. Son objectif affiché : généraliser les connexions chiffrées, imposer la double authentification pour les administrateurs systèmes et n’autoriser l’hébergement des données que sur des serveurs agréés par l’État.
Relayé par l’Agence nationale de la cybersécurité (ANCS), le texte s’inscrit dans la continuité du décret de 2023 sur la cybersécurité et de la loi de 2004 sur la protection des données personnelles.
Circulaire BCT n°2026-10 : un audit cyber annuel pour les établissements de paiement
Trois semaines plus tard, la Banque centrale de Tunisie a franchi un pas supplémentaire côté secteur privé. Sa circulaire n°2026-10 impose désormais un audit cyber annuel obligatoire aux établissements de paiement, avec une gouvernance renforcée et des plafonds maintenus sur les comptes et transferts. Le texte entre en vigueur dans trois mois.
Un signal, pas un cas isolé
Pris séparément, chacun de ces textes concerne un périmètre précis : l’administration d’un côté, les établissements de paiement de l’autre. Mis bout à bout, ils dessinent toutefois une tendance claire : le régulateur tunisien resserre méthodiquement les obligations cyber, secteur par secteur. Les entreprises non directement visées par ces deux circulaires ont peu de raisons de penser qu’elles y échapperont durablement.
Le contexte donne du poids à cette lecture. Selon l’Agence nationale de la cybersécurité, la Tunisie a enregistré plus de 57 000 cyberattaques au premier semestre 2025. Une pression qui touche aussi bien les organismes publics que les entreprises privées, souvent moins bien équipées pour y faire face.
Ce que ça implique concrètement pour une entreprise
Même sans obligation réglementaire directe, trois pratiques évoquées dans les circulaires méritent d’être anticipées :
- La double authentification (MFA) sur les comptes à privilèges : c’est aujourd’hui l’un des contrôles les moins coûteux à déployer pour le niveau de protection qu’il apporte.
- Le chiffrement des données : en particulier pour tout ce qui circule vers l’extérieur de l’entreprise.
- L’audit régulier, même informel, des accès et des systèmes : la circulaire de la BCT en fait une obligation annuelle pour les établissements de paiement ; c’est une bonne pratique transposable à toute structure qui manipule des données sensibles.
« La double authentification ou le chiffrement, ce ne sont pas des mesures compliquées à déployer, c’est souvent une question de semaines, pas de mois. Ce qui prend du temps, en revanche, c’est de convaincre une direction que ça vaut la peine de s’en occuper avant qu’un régulateur ou un incident ne le lui impose. Ces circulaires changent cette conversation : elles donnent un cadre officiel à ce que beaucoup de RSSI demandaient déjà en interne. »
Souligne Mohamed Amine Dahmani, Responsable régional des ventes, ESET Afrique du Nord-Ouest.
Ce qu’il reste à surveiller
Le calendrier d’application de la circulaire n°5 n’a pas été précisé publiquement à ce stade, contrairement à celui de la BCT, dont l’entrée en vigueur est fixée à trois mois. Reste aussi à voir si d’autres régulateurs sectoriels (santé, télécoms) suivront le même mouvement dans les prochains mois.
