# Conformité données personnelles et ISO 27001 au Sénégal | Sencrypt

*Conformité cybersécurité au Sénégal : loi 2008-12 sur les données personnelles (CDP), exigences clients, préparation ISO/IEC 27001. Missions 500 000 – 5 000 000 FCFA. Devis sous 48 h.*

URL canonique : https://sencrypt.dakar.express/conformite-iso27001/  
Mise à jour : 2026-10-09  
Auteur : Direction technique de Sencrypt  
Organisation : Sencrypt — [À compléter], Dakar, Sénégal — contact@sencrypt.dakar.express

## Conformité données personnelles et ISO 27001 au Sénégal

Loi 2008-12 et Commission de protection des Données Personnelles (CDP), exigences de vos donneurs d'ordre, préparation ISO/IEC 27001 : nous mettons vos documents, vos contrôles et vos habitudes en conformité — sans usine à gaz.

- État des lieux en 10 jours
- Registre des traitements
- Politiques rédigées
- Accompagnement audit de certification possible

- **500 000 F** — missions, dès
- **10 jours** — état des lieux
- **3 – 6 mois** — préparation ISO 27001
- **6 – 12** — politiques livrées

## Que couvre une mission de conformité ?
La conformité répond d'abord à une question de preuve : **pouvez-vous montrer** à un client, un donneur d'ordre ou un contrôleur que vos traitements de données sont déclarés, protégés et maîtrisés ? Au Sénégal, la loi n° 2008-12 sur les données à caractère personnel impose déclaration/autorisation auprès de la CDP, sécurité des traitements et notification des violations. En parallèle, vos grands clients et partenaires exigent de plus en plus des garanties formalisées — souvent calquées sur l'ISO/IEC 27001.

| Composant | Contenu livré | Délai type | Pour qui |
|---|---|---|---|
| État des lieux conformité | Cartographie des traitements, écarts loi 2008-12, plan | 10 – 15 jours | Toute structure traitant des données |
| Registre des traitements + déclarations CDP | Registre documenté, dossiers de déclaration | 2 – 4 semaines | Santé, écoles, RH, e-commerce |
| Kit de politiques | 6 – 12 documents (MDS, mots de passe, sauvegarde, incident, télétravail, sous-traitance) | 3 – 6 semaines | PME et associations |
| Préparation ISO/IEC 27001 | Analyse de risque, mesures, audits internes, revue de direction | 3 – 6 mois | Fintech, prestataires, exportateurs |
| Due diligence cyber fournisseur | Évaluation d'un prestataire ou d'une cible d'acquisition | 2 – 3 semaines | Investisseurs, grands comptes |

Fourchettes 500 000 – 5 000 000 FCFA selon périmètre (marché Dakar 2026) ; l&#x27;audit de certification final est réalisé par un organisme tiers indépendant.
**Approche proportionnée :** les contrôles sont calibrés à votre taille — un registre clair et des politiques tenues valent mieux qu'un SMS (système de management) jamais appliqué.
**Sans double emploi :** l'état des lieux réutilise les livrables d'un éventuel audit technique déjà réalisé (nous ou un tiers).
**Livrables :** registre, politiques, plan d'action daté, preuves de formation — le dossier que vous montrez en réponse à un appel d'offres.

## ISO 27001 : utile ou surdimensionné pour une PME sénégalaise ?
La certification ISO/IEC 27001 coûte du temps (3 – 6 mois de préparation) et de l'argent (audit de certification facturé par un organisme accrédité, renouvelé chaque année). Elle devient pertinente dans trois cas : un **appel d'offres** qui l'exige, une **fintech** dont les partenaires bancaires demandent des garanties formelles, ou un **export de services** vers des clients internationaux. Hors de ces cas, une mise en conformité « inspiration 27001 » (les mêmes mesures, sans la certification) couvre 80 % du besoin pour 20 % du coût.
**Séquence recommandée :** état des lieux (10 – 15 j) → mesures prioritaires (sauvegarde, MFA, politiques) → préparation 27001 si un client l'exige vraiment.
**Coût de préparation :** 2 000 000 – 5 000 000 FCFA en accompagnement, hors frais de l'organisme certificateur.
**Maintenance :** un SMS tenu à moitié est plus dangereux (en apparence) qu'une conformité simple mais réelle — nous concevons pour être tenu par une équipe de 2 personnes.

## La mise en conformité, du diagnostic à la revue annuelle
1État des lieux (10 – 15 jours)Entretiens, revue documentaire, cartographie des traitements de données personnelles et des actifs sensibles.
2Registre et déclarationsRegistre des traitements rédigé, dossiers de déclaration/autorisation CDP préparés et déposés.
3Politiques et contrôlesPolitiques rédigées avec vos équipes (courtes, appliquables), mesures techniques prioritaires mises en œuvre.
4Formation et diffusionSensibilisation du personnel (voir la prestation dédiée), signature des politiques, preuves archivées.
5Revue et améliorationRevue annuelle planifiée, indicateurs suivis, mise à jour du registre — la conformité est un rythme, pas un dossier mort.

## Notre avis : la conformité commence par la sauvegarde
Un registre parfait ne restaure pas un serveur chiffré. Dans nos missions, l'ordre d'implémentation est toujours : **sauvegardes testées → MFA → politiques de mots de passe → registre CDP**, puis le reste. Les auditeurs — et les attaquants — regardent d'abord la même chose : ce qui existe réellement sur le terrain. Un dossier conforme avec des sauvegardes cassées est un risque juridique doublé d'un risque opérationnel.
— Direction technique de Sencrypt

## Ce que la conformité n&#x27;est pas
**Une certification achetée** — nous préparons ; un organisme tiers accrédité certifie. Toute promesse de « certification garantie » par le même cabinet doit vous alerter.
**Une protection juridique absolue** — la conformité démontre la diligence ; elle n'immunise pas contre une violation ni contre une sanction en cas de négligence réelle.
**Un projet à figer dans un classeur** — un SMS non tenu à jour est un risque en cas de contrôle ; nos livrables sont conçus pour être maintenus par vos équipes avec une revue annuelle.
— Direction technique de Sencrypt

## Questions fréquentes

## Toutes les entreprises doivent-elles se déclarer à la CDP ?
Toute structure qui traite des données personnelles est concernée par la loi 2008-12 ; selon la nature des traitements (santé, biométrie, mineurs…), il s'agit de déclaration simple ou d'autorisation préalable. L'état des lieux détermine vos obligations exactes.

## Quelle différence entre CDP et ISO 27001 ?
La CDP est l'obligation légale sénégalaise sur les données personnelles ; l'ISO 27001 est un référentiel volontaire de sécurité de l'information, souvent exigé par les clients. Les deux se complètent : légal d'un côté, commercial et technique de l'autre.

## Combien de temps avant de pouvoir répondre « conforme » à un appel d'offres ?
Comptez 1 – 2 mois pour un dossier crédible (registre, politiques, preuves de mesures techniques) sans certification ; 4 – 6 mois de plus si la certification ISO 27001 est exigée en tant que telle.

## Faut-il refaire la conformité à chaque nouvelle application ?
Non : le registre est un document vivant — toute nouvelle application manipulant des données personnelles y est ajoutée (une ligne), et la revue annuelle valide l'ensemble.

## Vous accompagnez aussi les écoles et cliniques ?
Oui — ce sont des cas typiques d'autorisation CDP (données sensibles) : dossiers élèves/patients, photos, santé. Le kit de politiques inclut les modèles adaptés à ces secteurs.

## Pour aller plus loin
[Audit de sécurité et test d&#x27;intrusion*Le volet technique du dossier de conformité*](https://sencrypt.dakar.express/audit-pentest/)
[Sensibilisation du personnel*La preuve de formation exigée par les référentiels*](https://sencrypt.dakar.express/sensibilisation-phishing/)
[Prix des prestations à Dakar*Budgéter une mission de conformité*](https://sencrypt.dakar.express/prix/)

## Préparer ma conformité
Indiquez votre secteur et le type de données traitées : plan chiffré sous 48 h.

## Questions fréquentes

### Toutes les entreprises doivent-elles se déclarer à la CDP ?

Toute structure qui traite des données personnelles est concernée par la loi 2008-12 ; selon la nature des traitements (santé, biométrie, mineurs…), il s'agit de déclaration simple ou d'autorisation préalable. L'état des lieux détermine vos obligations exactes.

### Quelle différence entre CDP et ISO 27001 ?

La CDP est l'obligation légale sénégalaise sur les données personnelles ; l'ISO 27001 est un référentiel volontaire de sécurité de l'information, souvent exigé par les clients. Les deux se complètent : légal d'un côté, commercial et technique de l'autre.

### Combien de temps avant de pouvoir répondre « conforme » à un appel d'offres ?

Comptez 1 – 2 mois pour un dossier crédible (registre, politiques, preuves de mesures techniques) sans certification ; 4 – 6 mois de plus si la certification ISO 27001 est exigée en tant que telle.

### Faut-il refaire la conformité à chaque nouvelle application ?

Non : le registre est un document vivant — toute nouvelle application manipulant des données personnelles y est ajoutée (une ligne), et la revue annuelle valide l'ensemble.

### Vous accompagnez aussi les écoles et cliniques ?

Oui — ce sont des cas typiques d'autorisation CDP (données sensibles) : dossiers élèves/patients, photos, santé. Le kit de politiques inclut les modèles adaptés à ces secteurs.

---
Contact : Sencrypt, [À compléter], Dakar, Sénégal — contact@sencrypt.dakar.express
