# Ransomware au Sénégal : le plan de défense d'une PME | Sencrypt

*Guide anti-ransomware pour PME sénégalaises : 7 mesures de défense (sauvegarde 3-2-1, MFA, patchs, isolement...), coûts à Dakar, plan de réponse heure par heure. Écrit par Sencrypt.*

URL canonique : https://sencrypt.dakar.express/guides/ransomware-pme/  
Mise à jour : 2026-10-09  
Auteur : Direction technique de Sencrypt  
Organisation : Sencrypt — [À compléter], Dakar, Sénégal — contact@sencrypt.dakar.express

## Ransomware au Sénégal : le plan de défense d'une PME

Un ransomware chiffre vos fichiers et exige une rançon en crypto-monnaie. Voici les 7 mesures qui rendent l'attaque récupérable, ce que coûte chaque mesure à Dakar, et la marche à suivre heure par heure si c'est déjà trop tard.

- 7 mesures hiérarchisées
- Budgets en FCFA
- Plan heure par heure

## Comment une PME sénégalaise se fait chiffrer ?
Le scénario type que nous voyons à Dakar tient en trois gestes : un employé ouvre une pièce jointe « facture » ou confirme un code mobile money reçu par SMS (**le vecteur**) ; le compte de messagerie compromise sert à atteindre le serveur de fichiers via un accès distant mal protégé (**la propagation**) ; pendant un week-end, tout ce que le compte infecté peut toucher est chiffré, y compris les disques externes branchés (**l'amplitude**). Ni magie ni piratage spectaculaire : une porte ouverte et du temps.

| Étape de l'attaque | Ce qui l'arrête | Coût indicatif Dakar |
|---|---|---|
| Courriel / SMS piégé | Sensibilisation + filtres anti-phishing | 100 000 – 450 000 FCFA |
| Compte sans double authentification | MFA sur messagerie et VPN | Gratuit à 100 000 FCFA (mise en service) |
| Logiciel non mis à jour | Politique de mises à jour mensuelles | 0 – 150 000 FCFA (outillage) |
| Accès distant mal protégé | Pare-feu configuré + VPN | 350 000 – 1 200 000 FCFA |
| Chiffrement massif non détecté | Supervision SOC 24/7 | 150 000 – 600 000 FCFA/mois |
| Tout est chiffré, rien ne revient | Sauvegarde 3-2-1 testée | 25 000 – 250 000 FCFA/mois |

Fourchettes de marché Dakar 2026, hors taxes — voir la page &lt;a href=&quot;/prix/&quot;&gt;prix&lt;/a&gt; pour le détail.
**Le week-end est la fenêtre d'attaque favorite :** la plupart des chiffrements démarrent vendredi soir ou samedi — personne ne remarque rien avant lundi.
**Les disques externes branchés en permanence** sont chiffrés comme le reste : une sauvegarde locale connectée ne vaut rien contre un ransomware.
**La note de rançon menace souvent de publier vos données** : c'est la double extorsion — même avec une sauvegarde, la fuite reste un risque à gérer (notification CDP si données personnelles).

## Les 7 mesures, dans quel ordre les faire ?
L'ordre compte plus que la perfection de chaque mesure. Voici la séquence que nous appliquons en mission, du plus urgent au plus structurel — une PME de 20 postes traverse cette liste en 2 à 3 mois.

| # | Mesure | Effet concret | Délai de mise en place |
|---|---|---|---|
| 1 | Sauvegarde externalisée 3-2-1, testée | Vous récupérez quoi qu'il arrive | 5 – 10 jours |
| 2 | MFA sur messagerie et accès distants | Les mots de passe volés ne suffisent plus | 1 – 5 jours |
| 3 | Mises à jour automatiques (postes et serveurs) | Les failles connues se ferment | 1 – 2 semaines |
| 4 | Disques de sauvegarde jamais connectés en continu | La copie locale survit au chiffrement | 1 jour |
| 5 | Sensibilisation + procédure « virement = rappel vocal » | Moins de portes ouvertes par erreur | 2 – 4 semaines |
| 6 | Pare-feu configuré, accès distants revus | La surface exposée se réduit | 2 – 5 jours |
| 7 | Supervision SOC et plan de réponse écrit | L'incident est détecté en minutes, pas en jours | 2 – 10 jours |

Source de la séquence : pratique de mission Sencrypt, réordonnée par rapport protection/coût pour une PME.
Si vous ne deviez retenir que trois lignes : **sauvegarde testée, MFA, mises à jour**. Ces trois mesures bloquent la grande majorité des scénarios que nous avons traités, pour un budget de démarrage inférieur à 500 000 FCFA dans la plupart des PME de 10 à 25 postes.

## C&#x27;est déjà chiffré : que faire, heure par heure ?
Pas de panique, mais pas de geste au hasard : chaque action des premières heures augmente ou réduit la perte finale. La chronologie suivante suppose un dimanche matin — adaptez les horaires, pas l'ordre.

| Heure | Action | À ne surtout pas faire |
|---|---|---|
| H+0 | Débrancher le câble réseau des machines suspectes (laisser allumées) | Tout éteindre (perd les preuves en mémoire) |
| H+0 | Photographier note de rançon, écran, heure de découverte | Renommer ou supprimer les fichiers chiffrés |
| H+1 | Appeler un prestataire de réponse à incident ; diagnostic à distance | « Nettoyer » avec un antivirus téléchargé à la va-vite |
| H+2 | Changer les mots de passe critiques depuis un appareil sain (téléphone personnel) | Utiliser la messagerie compromise pour prévenir l'équipe |
| H+4 | Identifier une sauvegarde saine (hors ligne, antérieure à l'attaque) | Brancher le disque de sauvegarde sur une machine infectée |
| H+24 | Restaurer progressivement, surveiller, notifier si données personnelles | Rebrancher tout le réseau d'un coup « pour tester » |

Ce tableau est imprime et affiché dans nos missions ; il est aussi le point de départ du runbook d&#x27;incident que nous livrons.
Sur la rançon : payer reste aléatoire (clé parfois invalide, données parfois republiées malgré paiement) et finance la vague suivante. Avec une sauvegarde saine, la restauration est presque toujours plus rapide et moins chère que la négociation. Sans sauvegarde, faites chiffrer l'évaluation par un spécialiste avant toute décision — certains chiffrements ont des solutions de récupération publiques connues.

## Notre avis : le vrai coût n&#x27;est pas la rançon
Quand une PME dakaroise nous appelle après un ransomware, la rançon n'est jamais le pire poste. Le pire est le service arrêté : la clinique qui ne facture plus, l'école qui ne peut pas produire les bulletins, l'importateur qui rate une date de dédouanement. Cinq jours d'arrêt coûtent presque toujours plus que cinq années de sauvegarde externalisée. Le ransomware ne se combat pas au niveau de l'antivirus — il se combat au niveau de la capacité à repartir vite.
— Direction technique de Sencrypt

## Ce que ce guide ne peut pas promettre
**Zéro infection** — les 7 mesures réduisent fortement le risque et surtout le coût d'un incident ; elles ne rendent personne invulnérable.
**Un déchiffrement garanti** — sans sauvegarde, la récupération dépend du variant de ransomware ; personne ne peut la promettre à l'avance.
**Une assurance à votre place** — vérifiez si votre contrat d'assurance couvre les cyber-risques et ses conditions (souvent : mesures de sécurité minimales exigées, justifiées par des preuves).
— Direction technique de Sencrypt

## Questions fréquentes

## Les PME sénégalaises sont-elles vraiment ciblées ?
Les campagnes de phishing et de chiffrement ne ciblent pas des entreprises nommément : elles frappent des milliers de boîtes au hasard, et tombent sur celles dont les portes sont ouvertes. Être petit ne protège pas — être préparé, oui.

## Un antivirus gratuit suffit-il ?
Il bloque les payloads connus, pas la base du problème : un compte sans MFA, une sauvegarde inexistante et un serveur non mis à jour restent ouverts. L'antivirus est la 8e mesure de notre liste, pas la première.

## Combien coûte la remise en état après un ransomware ?
À Dakar, comptez 1 000 000 – 3 000 000 FCFA pour un scénario serveur + postes (voir [réponse à incident](https://sencrypt.dakar.express/reponse-incident/)), hors perte d'exploitation — qui dépasse souvent la facture technique.

## Faut-il prévenir la CDP ?
Si des données personnelles (clients, patients, employés) ont été consultées ou exfiltrées, la notification des violations prévue par la loi 2008-12 s'impose. Le rapport d'incident inclut la rédaction de cette notification.

## On est 8 personnes, est-ce que ça vaut le coup ?
D'autant plus : une petite structure a rarement quelqu'un pour réparer, et perdre ses fichiers de gestion peut être fatal. Le trio sauvegarde + MFA + mises à jour coûte 200 000 – 400 000 FCFA/an à cette échelle.

## Pour aller plus loin
[Sauvegarde externalisée Sencrypt*La mesure n°1, mise en place en 5 jours*](https://sencrypt.dakar.express/sauvegarde-continuite/)
[Réponse à incident sous 4 – 24 h*Si le chiffrement a déjà commencé*](https://sencrypt.dakar.express/reponse-incident/)
[Sensibilisation et phishing simulé*Fermer la porte humaine*](https://sencrypt.dakar.express/sensibilisation-phishing/)
[Prix des mesures anti-ransomware*Budgéter les 7 mesures*](https://sencrypt.dakar.express/prix/)

## Faire auditer mon exposition au ransomware
Un audit express liste vos portes ouvertes en 3 – 10 jours.

## Questions fréquentes

### Les PME sénégalaises sont-elles vraiment ciblées ?

Les campagnes de phishing et de chiffrement ne ciblent pas des entreprises nommément : elles frappent des milliers de boîtes au hasard, et tombent sur celles dont les portes sont ouvertes. Être petit ne protège pas — être préparé, oui.

### Un antivirus gratuit suffit-il ?

Il bloque les payloads connus, pas la base du problème : un compte sans MFA, une sauvegarde inexistante et un serveur non mis à jour restent ouverts. L'antivirus est la 8e mesure de notre liste, pas la première.

### Combien coûte la remise en état après un ransomware ?

À Dakar, comptez 1 000 000 – 3 000 000 FCFA pour un scénario serveur + postes (voir réponse à incident), hors perte d'exploitation — qui dépasse souvent la facture technique.

### Faut-il prévenir la CDP ?

Si des données personnelles (clients, patients, employés) ont été consultées ou exfiltrées, la notification des violations prévue par la loi 2008-12 s'impose. Le rapport d'incident inclut la rédaction de cette notification.

### On est 8 personnes, est-ce que ça vaut le coup ?

D'autant plus : une petite structure a rarement quelqu'un pour réparer, et perdre ses fichiers de gestion peut être fatal. Le trio sauvegarde + MFA + mises à jour coûte 200 000 – 400 000 FCFA/an à cette échelle.

---
Contact : Sencrypt, [À compléter], Dakar, Sénégal — contact@sencrypt.dakar.express
