Sencrypt

Page mise à jour le

Guide — 10 min de lecture

Choisir son prestataire de cybersécurité au Sénégal

Le marché sénégalais mélange intégrateurs IT, revendeurs et vrais spécialistes sécurité. Les 10 questions qui trient en 30 minutes, les signaux d'alerte à ne pas ignorer, et le contrat type que vous devriez exiger.

  • 10 questions de tri
  • Signaux d'alerte
  • Contrat type
Illustration — Consultant cybersécurité Sencrypt présentant une checklist d'audit à une cliente à Dakar

Intégrateur, revendeur ou spécialiste : qui fait quoi ?

Trois profils coexistent à Dakar, souvent confondus dans les appels d'offres. L'intégrateur IT installe et maintient vos machines — la sécurité y est une ligne de plus, rarement une spécialité. Le revendeur vend des licences et du matériel — son intérêt commercial est l'outil, pas votre risque. Le spécialiste sécurité vend des prestations à livrable écrit (audit, supervision, incident) — c'est lui que vous voulez pour évaluer et protéger, en complément de votre intégrateur.

ProfilCe qu'il fait bienCe qu'il ne fera probablement pasQuestion qui le révèle
Intégrateur ITPostes, serveurs, réseau, messageriePentest avec exploitation prouvée, investigation d'incident« Montrez-moi un rapport de test d'intrusion rédigé par vos soins »
Revendeur de licencesSélection d'outils, tarifs éditeursAssumer la configuration et le suivi réel des alertes« Qui regarde les alertes, à quelle heure, avec quel runbook ? »
Spécialiste sécuritéAudit, supervision, incident, conformitéVotre helpdesk quotidien et l'achat de PC« Quel est votre process si l'incident tombe un dimanche à 3 h ? »

Aucun profil n'est « mauvais » : le piège est d'attendre d'un profil ce qu'il n'offre pas.

Les 10 questions qui trient en 30 minutes

Posez ces questions dans l'ordre. Un spécialiste y répond précisément et avec des exemples ; un profil commercial répond en généralités ou revend. À la fin de l'appel, vous saurez à qui vous parlez.

#QuestionRéponse attendueRéponse d'alerte
1Montrez-moi un rapport d'audit (anonymisé)Un modèle complet, sans hésiter« Nous ne montrons pas »
2Comment gérez-vous un incident un dimanche 3 h ?Astreinte écrite, délai annoncé« On répond dans la journée »
3Qui exécute réellement la mission ?L'équipe nommée, CV ou profilsSous-traitance non annoncée
4Quelle est votre méthodologie de test ?Référentiels cités (OWASP, PTES…)« Notre méthode maison »
5Faut-il une autorisation écrite avant un pentest ?Oui, systématiquement« Pas nécessaire pour un scan »
6Que contient votre devis ?Périmètre, livrables, exclusionsUn seul chiffre global
7Prouvez-moi une restauration de sauvegardePV de test daté« Nos sauvegardes marchent »
8Comment mesurez-vous l'efficacité des campagnes de phishing ?Taux agrégés comparés par campagneRapport nominatif humiliant
9Êtes-vous assuré en responsabilité professionnelle ?Oui, attestation fournieSujet esquivé
10Que refusez-vous de faire ?Réponse précise (pas de hack-back, pas de test sans autorisation…)« Tout ce dont vous avez besoin »

Question 10 : un prestataire qui ne refuse rien promet tout — c'est le signal le plus fiable de tous.

Ne payez jamais d'acompte significatif avant la lettre de mission signée (périmètre, livrables, fenêtres de test, confidentialité). Un acompte de 30 – 40 % à la signature est normal ; plus, c'est un signal d'alerte.

Illustration — Consultant cybersécurité Sencrypt présentant une checklist d'audit à une cliente à Dakar

Questions fréquentes

Faut-il un contrat annuel ?

Pour les prestations à l'acte (audit, formation), non. Pour la supervision et la sauvegarde externalisée, un engagement annuel se justifie par la continuité — mais un essai de 3 mois doit être possible. Nous fonctionnons sans engagement de durée, avec préavis d'un mois.

Quels diplômes exiger ?

Les certifications techniques (OSCP, CEH, ISO 27001 Lead Implementer…) sont un plus, mais le meilleur test reste l'exemple de rapport et les références vérifiables. Un praticien sans papier mais avec des rapports solides vaut mieux que l'inverse.

Le prestataire doit-il être au Sénégal ?

Pour la supervision et la disponibilité, la proximité compte (fuseau, déplacements, connaissance du contexte local : mobile money, fraude au président). Pour un pentest ponctuel, la compétence prime sur l'emplacement — mais exigez un interlocuteur joignable à vos heures.

Comment vérifier les références d'un prestataire ?

Demandez deux références clients du même secteur que le vôtre et appelez-les vous-même. Question clé à leur poser : « que s'est-il passé la fois où quelque chose a mal tourné ? » — la réponse en dit plus que tout l'argumentaire.

Un même prestataire pour audit ET correction : bon ou mauvais ?

Pratique et souvent plus rapide, mais exigez le droit de faire chiffrer les corrections par un tiers. L'auditeur qui trouve une faille et facture sa correction sans contrôle externe cumule juge et partie.

Pour aller plus loin

Tester notre méthode

Demandez notre modèle de rapport et un devis : réponse sous 48 h ouvrées.