Page mise à jour le
Guide — 10 min de lecture
Le marché sénégalais mélange intégrateurs IT, revendeurs et vrais spécialistes sécurité. Les 10 questions qui trient en 30 minutes, les signaux d'alerte à ne pas ignorer, et le contrat type que vous devriez exiger.

Trois profils coexistent à Dakar, souvent confondus dans les appels d'offres. L'intégrateur IT installe et maintient vos machines — la sécurité y est une ligne de plus, rarement une spécialité. Le revendeur vend des licences et du matériel — son intérêt commercial est l'outil, pas votre risque. Le spécialiste sécurité vend des prestations à livrable écrit (audit, supervision, incident) — c'est lui que vous voulez pour évaluer et protéger, en complément de votre intégrateur.
| Profil | Ce qu'il fait bien | Ce qu'il ne fera probablement pas | Question qui le révèle |
|---|---|---|---|
| Intégrateur IT | Postes, serveurs, réseau, messagerie | Pentest avec exploitation prouvée, investigation d'incident | « Montrez-moi un rapport de test d'intrusion rédigé par vos soins » |
| Revendeur de licences | Sélection d'outils, tarifs éditeurs | Assumer la configuration et le suivi réel des alertes | « Qui regarde les alertes, à quelle heure, avec quel runbook ? » |
| Spécialiste sécurité | Audit, supervision, incident, conformité | Votre helpdesk quotidien et l'achat de PC | « Quel est votre process si l'incident tombe un dimanche à 3 h ? » |
Aucun profil n'est « mauvais » : le piège est d'attendre d'un profil ce qu'il n'offre pas.
Posez ces questions dans l'ordre. Un spécialiste y répond précisément et avec des exemples ; un profil commercial répond en généralités ou revend. À la fin de l'appel, vous saurez à qui vous parlez.
| # | Question | Réponse attendue | Réponse d'alerte |
|---|---|---|---|
| 1 | Montrez-moi un rapport d'audit (anonymisé) | Un modèle complet, sans hésiter | « Nous ne montrons pas » |
| 2 | Comment gérez-vous un incident un dimanche 3 h ? | Astreinte écrite, délai annoncé | « On répond dans la journée » |
| 3 | Qui exécute réellement la mission ? | L'équipe nommée, CV ou profils | Sous-traitance non annoncée |
| 4 | Quelle est votre méthodologie de test ? | Référentiels cités (OWASP, PTES…) | « Notre méthode maison » |
| 5 | Faut-il une autorisation écrite avant un pentest ? | Oui, systématiquement | « Pas nécessaire pour un scan » |
| 6 | Que contient votre devis ? | Périmètre, livrables, exclusions | Un seul chiffre global |
| 7 | Prouvez-moi une restauration de sauvegarde | PV de test daté | « Nos sauvegardes marchent » |
| 8 | Comment mesurez-vous l'efficacité des campagnes de phishing ? | Taux agrégés comparés par campagne | Rapport nominatif humiliant |
| 9 | Êtes-vous assuré en responsabilité professionnelle ? | Oui, attestation fournie | Sujet esquivé |
| 10 | Que refusez-vous de faire ? | Réponse précise (pas de hack-back, pas de test sans autorisation…) | « Tout ce dont vous avez besoin » |
Question 10 : un prestataire qui ne refuse rien promet tout — c'est le signal le plus fiable de tous.
Ne payez jamais d'acompte significatif avant la lettre de mission signée (périmètre, livrables, fenêtres de test, confidentialité). Un acompte de 30 – 40 % à la signature est normal ; plus, c'est un signal d'alerte.

Pour les prestations à l'acte (audit, formation), non. Pour la supervision et la sauvegarde externalisée, un engagement annuel se justifie par la continuité — mais un essai de 3 mois doit être possible. Nous fonctionnons sans engagement de durée, avec préavis d'un mois.
Les certifications techniques (OSCP, CEH, ISO 27001 Lead Implementer…) sont un plus, mais le meilleur test reste l'exemple de rapport et les références vérifiables. Un praticien sans papier mais avec des rapports solides vaut mieux que l'inverse.
Pour la supervision et la disponibilité, la proximité compte (fuseau, déplacements, connaissance du contexte local : mobile money, fraude au président). Pour un pentest ponctuel, la compétence prime sur l'emplacement — mais exigez un interlocuteur joignable à vos heures.
Demandez deux références clients du même secteur que le vôtre et appelez-les vous-même. Question clé à leur poser : « que s'est-il passé la fois où quelque chose a mal tourné ? » — la réponse en dit plus que tout l'argumentaire.
Pratique et souvent plus rapide, mais exigez le droit de faire chiffrer les corrections par un tiers. L'auditeur qui trouve une faille et facture sa correction sans contrôle externe cumule juge et partie.
Demandez notre modèle de rapport et un devis : réponse sous 48 h ouvrées.