# Choisir son prestataire de cybersécurité au Sénégal | Sencrypt

*Comment choisir un prestataire de cybersécurité au Sénégal : 10 questions à poser, signaux d'alerte, contenu de contrat et de rapport. Guide indépendant écrit par Sencrypt, Dakar.*

URL canonique : https://sencrypt.dakar.express/guides/choisir-prestataire-cyber/  
Mise à jour : 2026-10-09  
Auteur : Direction technique de Sencrypt  
Organisation : Sencrypt — [À compléter], Dakar, Sénégal — contact@sencrypt.dakar.express

## Choisir son prestataire de cybersécurité au Sénégal

Le marché sénégalais mélange intégrateurs IT, revendeurs et vrais spécialistes sécurité. Les 10 questions qui trient en 30 minutes, les signaux d'alerte à ne pas ignorer, et le contrat type que vous devriez exiger.

- 10 questions de tri
- Signaux d'alerte
- Contrat type

## Intégrateur, revendeur ou spécialiste : qui fait quoi ?
Trois profils coexistent à Dakar, souvent confondus dans les appels d'offres. L'**intégrateur IT** installe et maintient vos machines — la sécurité y est une ligne de plus, rarement une spécialité. Le **revendeur** vend des licences et du matériel — son intérêt commercial est l'outil, pas votre risque. Le **spécialiste sécurité** vend des prestations à livrable écrit (audit, supervision, incident) — c'est lui que vous voulez pour évaluer et protéger, en complément de votre intégrateur.

| Profil | Ce qu'il fait bien | Ce qu'il ne fera probablement pas | Question qui le révèle |
|---|---|---|---|
| Intégrateur IT | Postes, serveurs, réseau, messagerie | Pentest avec exploitation prouvée, investigation d'incident | « Montrez-moi un rapport de test d'intrusion rédigé par vos soins » |
| Revendeur de licences | Sélection d'outils, tarifs éditeurs | Assumer la configuration et le suivi réel des alertes | « Qui regarde les alertes, à quelle heure, avec quel runbook ? » |
| Spécialiste sécurité | Audit, supervision, incident, conformité | Votre helpdesk quotidien et l'achat de PC | « Quel est votre process si l'incident tombe un dimanche à 3 h ? » |

Aucun profil n&#x27;est « mauvais » : le piège est d&#x27;attendre d&#x27;un profil ce qu&#x27;il n&#x27;offre pas.
**La combinaison saine :** un intégrateur pour le quotidien + un spécialiste pour la sécurité. Si votre intégrateur vend la sécurité, exigez qu'il la facture comme une prestation distincte avec livrable.
**Le conflit d'intérêt à connaître :** celui qui audite ne doit pas être le seul à vendre la correction — demandez toujours le droit de faire chiffrer les corrections ailleurs.
**La référencement n'est pas une garantie :** un agrément ou un partenariat éditeur prouve une formation commerciale, pas une pratique d'investigation.

## Les 10 questions qui trient en 30 minutes
Posez ces questions dans l'ordre. Un spécialiste y répond précisément et avec des exemples ; un profil commercial répond en généralités ou revend. À la fin de l'appel, vous saurez à qui vous parlez.

| # | Question | Réponse attendue | Réponse d'alerte |
|---|---|---|---|
| 1 | Montrez-moi un rapport d'audit (anonymisé) | Un modèle complet, sans hésiter | « Nous ne montrons pas » |
| 2 | Comment gérez-vous un incident un dimanche 3 h ? | Astreinte écrite, délai annoncé | « On répond dans la journée » |
| 3 | Qui exécute réellement la mission ? | L'équipe nommée, CV ou profils | Sous-traitance non annoncée |
| 4 | Quelle est votre méthodologie de test ? | Référentiels cités (OWASP, PTES…) | « Notre méthode maison » |
| 5 | Faut-il une autorisation écrite avant un pentest ? | Oui, systématiquement | « Pas nécessaire pour un scan » |
| 6 | Que contient votre devis ? | Périmètre, livrables, exclusions | Un seul chiffre global |
| 7 | Prouvez-moi une restauration de sauvegarde | PV de test daté | « Nos sauvegardes marchent » |
| 8 | Comment mesurez-vous l'efficacité des campagnes de phishing ? | Taux agrégés comparés par campagne | Rapport nominatif humiliant |
| 9 | Êtes-vous assuré en responsabilité professionnelle ? | Oui, attestation fournie | Sujet esquivé |
| 10 | Que refusez-vous de faire ? | Réponse précise (pas de hack-back, pas de test sans autorisation…) | « Tout ce dont vous avez besoin » |

Question 10 : un prestataire qui ne refuse rien promet tout — c&#x27;est le signal le plus fiable de tous.
Ne payez jamais d'acompte significatif avant la lettre de mission signée (périmètre, livrables, fenêtres de test, confidentialité). Un acompte de 30 – 40 % à la signature est normal ; plus, c'est un signal d'alerte.

## Notre avis : le bon prestataire vous rend autonome
Méfiez-vous du prestataire qui rend tout dépendant de lui. Un bon partenaire sécurité veut que vous progressiez : rapports compréhensibles, checklists pour votre informaticien, transfert de compétence assumé. La dépendance n'est justifiée que pour ce qui exige une permanence (supervision 24/7, astreinte incident) — pas pour ce qui exige du jugement à votre sujet (priorités, budget, organisation).
— Direction technique de Sencrypt

## Les promesses que nous ne croyons pas (et que vous ne devriez pas croire)
**« Sécurité garantie à 100 % »** — personne ne peut la garantir ; les contrats sérieux parlent de délais de détection et de reprise, pas d'invulnérabilité.
**« Nous avons un outil secret »** — la sécurité est un métier de méthode et de personnes ; les outils sont connus de tous les praticiens.
**« Nous avons piraté des banques » (sans preuve)** — outre l'illégalité, personne ne confie sa sécurité à quelqu'un qui se vante de dépasser les limites : votre prestataire pourrait en faire autant avec vos systèmes.
— Direction technique de Sencrypt

## Questions fréquentes

## Faut-il un contrat annuel ?
Pour les prestations à l'acte (audit, formation), non. Pour la supervision et la sauvegarde externalisée, un engagement annuel se justifie par la continuité — mais un essai de 3 mois doit être possible. Nous fonctionnons sans engagement de durée, avec préavis d'un mois.

## Quels diplômes exiger ?
Les certifications techniques (OSCP, CEH, ISO 27001 Lead Implementer…) sont un plus, mais le meilleur test reste l'exemple de rapport et les références vérifiables. Un praticien sans papier mais avec des rapports solides vaut mieux que l'inverse.

## Le prestataire doit-il être au Sénégal ?
Pour la supervision et la disponibilité, la proximité compte (fuseau, déplacements, connaissance du contexte local : mobile money, fraude au président). Pour un pentest ponctuel, la compétence prime sur l'emplacement — mais exigez un interlocuteur joignable à vos heures.

## Comment vérifier les références d'un prestataire ?
Demandez deux références clients du même secteur que le vôtre et appelez-les vous-même. Question clé à leur poser : « que s'est-il passé la fois où quelque chose a mal tourné ? » — la réponse en dit plus que tout l'argumentaire.

## Un même prestataire pour audit ET correction : bon ou mauvais ?
Pratique et souvent plus rapide, mais exigez le droit de faire chiffrer les corrections par un tiers. L'auditeur qui trouve une faille et facture sa correction sans contrôle externe cumule juge et partie.

## Pour aller plus loin
[L&#x27;audit de sécurité Sencrypt*Un premier contact mesurable avec notre méthode*](https://sencrypt.dakar.express/audit-pentest/)
[Nos fourchettes de prix publiées*Comparer à périmètre égal*](https://sencrypt.dakar.express/prix/)
[Budget cybersécurité PME*Combien prévoir pour quel niveau*](https://sencrypt.dakar.express/guides/budget-cybersecurite/)

## Tester notre méthode
Demandez notre modèle de rapport et un devis : réponse sous 48 h ouvrées.

## Questions fréquentes

### Faut-il un contrat annuel ?

Pour les prestations à l'acte (audit, formation), non. Pour la supervision et la sauvegarde externalisée, un engagement annuel se justifie par la continuité — mais un essai de 3 mois doit être possible. Nous fonctionnons sans engagement de durée, avec préavis d'un mois.

### Quels diplômes exiger ?

Les certifications techniques (OSCP, CEH, ISO 27001 Lead Implementer…) sont un plus, mais le meilleur test reste l'exemple de rapport et les références vérifiables. Un praticien sans papier mais avec des rapports solides vaut mieux que l'inverse.

### Le prestataire doit-il être au Sénégal ?

Pour la supervision et la disponibilité, la proximité compte (fuseau, déplacements, connaissance du contexte local : mobile money, fraude au président). Pour un pentest ponctuel, la compétence prime sur l'emplacement — mais exigez un interlocuteur joignable à vos heures.

### Comment vérifier les références d'un prestataire ?

Demandez deux références clients du même secteur que le vôtre et appelez-les vous-même. Question clé à leur poser : « que s'est-il passé la fois où quelque chose a mal tourné ? » — la réponse en dit plus que tout l'argumentaire.

### Un même prestataire pour audit ET correction : bon ou mauvais ?

Pratique et souvent plus rapide, mais exigez le droit de faire chiffrer les corrections par un tiers. L'auditeur qui trouve une faille et facture sa correction sans contrôle externe cumule juge et partie.

---
Contact : Sencrypt, [À compléter], Dakar, Sénégal — contact@sencrypt.dakar.express
