Cybersécurité en Algérie : solutions essentielles pour les PME
- Dzaïr Zoom / 3 jours
- 4 août 2026

Pour une PME algérienne, la cybersécurité ne commence pas par l’achat d’un antivirus coûteux. Le socle prioritaire consiste à savoir quels équipements et comptes vous possédez, activer l’authentification multifacteur, corriger rapidement les logiciels, limiter les droits administrateur, protéger la messagerie, disposer de sauvegardes réellement restaurables et préparer une procédure simple en cas d’incident. En 2026, ce sujet prend une importance particulière en Algérie : une Stratégie nationale de sécurité des systèmes d’information 2025-2029 a été publiée en mars et le ministère de la Poste et des Télécommunications a inauguré son MPT-CERT en juin.
Guide vérifié le 4 août 2026
Ce guide adapte aux PME les principes du Référentiel National de Sécurité de l’Information (RNSI) publié par le ministère de la Poste et des Télécommunications, complétés par le cadre algérien sur les données personnelles et les recommandations NIST/CISA pour les petites entreprises. Le RNSI vise d’abord les organismes publics : nous l’utilisons ici comme référentiel technique local, sans présenter toutes ses exigences comme juridiquement obligatoires pour une PME privée.
| Priorité PME | Mesure essentielle | Objectif | Preuve à demander / tester |
|---|---|---|---|
| 1 | Inventaire des actifs et comptes | Savoir ce qu’il faut protéger | Liste à jour des PC, serveurs, SaaS, comptes et responsables |
| 2 | MFA + moindre privilège | Réduire le risque de prise de compte | MFA sur email, cloud, VPN et comptes administrateur |
| 3 | Mises à jour gérées | Réduire les vulnérabilités connues | Rapport des postes non à jour et calendrier de correctifs |
| 4 | Protection endpoints / antimalware | Détecter et bloquer les comportements malveillants | Console centralisée, couverture réelle, alertes traitées |
| 5 | Sauvegardes séparées et testées | Pouvoir redémarrer après panne ou ransomware | Test de restauration daté, pas seulement « backup OK » |
| 6 | Messagerie et sensibilisation | Limiter phishing et fraude au dirigeant | Procédure de vérification des paiements + formation régulière |
| 7 | Pare-feu, Wi-Fi et accès distant maîtrisés | Réduire l’exposition réseau | Accès distants inventoriés, VPN/MFA, réseau invités séparé |
| 8 | Plan de réponse aux incidents | Éviter l’improvisation pendant la crise | Contacts, rôles, procédure d’isolement et restauration testés |
Cybersécurité en Algérie en 2026 : un sujet désormais structuré au niveau national
Le contexte algérien a nettement évolué. Le 3 mars 2026, l’Agence de la sécurité des systèmes d’information relevant du ministère de la Défense nationale a diffusé la Stratégie nationale de sécurité des systèmes d’information 2025-2029. Elle vise notamment la résilience cybernétique, la protection des infrastructures et des données et la continuité des services essentiels.
Le 15 juin 2026, le ministère de la Poste et des Télécommunications a également inauguré le MPT-CERT, centre sectoriel de veille, détection et réponse aux incidents cybernétiques. Ces initiatives concernent principalement l’écosystème public et sectoriel, mais elles illustrent un mouvement plus large : la sécurité numérique devient une composante de la transformation digitale et non un simple problème d’antivirus.
Le référentiel local le plus utile pour structurer une démarche reste le RNSI 2020. Il couvre vingt domaines : actifs, données personnelles, accès, appareils mobiles, réseaux, systèmes, exploitation, cloud, cryptographie, incidents, continuité, ressources humaines, réseaux sociaux et relations avec les prestataires, entre autres.
Pour une PME, il n’est pas nécessaire de transformer immédiatement ces vingt domaines en programme ISO. L’idée utile est d’en tirer un socle simple : gouverner, identifier, protéger, détecter, répondre et récupérer, logique également utilisée par le NIST Cybersecurity Framework 2.0 pour les petites entreprises.
1. Avant l’antivirus : inventoriez ce qui ferait réellement arrêter l’entreprise
Une PME ne peut pas protéger un système dont elle ignore l’existence. Commencez par une feuille simple comportant :
- ordinateurs portables et fixes ;
- serveurs, NAS et équipements réseau ;
- logiciels de gestion, comptabilité et paie ;
- messagerie professionnelle ;
- site web, hébergement et nom de domaine ;
- comptes cloud et SaaS ;
- comptes Facebook, Instagram, LinkedIn et Google Business utilisés par l’entreprise ;
- sauvegardes ;
- prestataires disposant d’un accès technique.
Pour chaque actif, ajoutez un responsable, sa criticité et la conséquence d’une indisponibilité de 24 heures. La messagerie d’un dirigeant, la base clients d’un distributeur et le serveur de production d’une usine n’ont pas la même priorité.
Cette cartographie permet d’éviter un budget mal réparti. Une entreprise peut acheter un pare-feu haut de gamme tout en laissant son compte email administrateur sans MFA ou sa seule sauvegarde branchée en permanence au serveur : le risque principal reste alors presque intact.
2. MFA, mots de passe et comptes administrateur : le contrôle au meilleur rapport effort/risque
Le RNSI recommande le moindre privilège, la séparation des tâches, la revue régulière des droits et l’authentification forte pour les comptes privilégiés. Il prévoit également la suppression ou le blocage rapide des accès lorsqu’un utilisateur quitte l’organisme.
Pour une PME, traduisez cela en règles très concrètes :
- chaque salarié possède son propre compte ;
- aucun compte partagé « admin » ou « commercial » si une attribution nominative est possible ;
- les comptes administrateur ne servent pas à lire les emails ou naviguer quotidiennement ;
- le MFA est activé en priorité sur email, stockage cloud, VPN, banque, nom de domaine et consoles administrateur ;
- les mots de passe uniques sont conservés dans un gestionnaire de mots de passe d’entreprise ;
- le départ d’un salarié déclenche immédiatement la révocation de ses accès.
CISA recommande également aux PME d’exiger le MFA partout où c’est possible et de privilégier les méthodes les plus résistantes au phishing lorsque les services les proposent. Le SMS reste préférable à l’absence totale de second facteur, mais une application d’authentification ou une clé de sécurité peut offrir une protection plus robuste selon le contexte.
3. Antivirus entreprise, EDR et correctifs : quelle protection choisir ?
L’antivirus seul n’est pas une stratégie de cybersécurité. Il reste néanmoins une couche importante. Pour une petite équipe, le critère essentiel n’est pas seulement la marque : c’est la capacité à savoir si tous les postes sont protégés, à jour et réellement surveillés.
Une protection d’entreprise devrait permettre au minimum :
- une console centralisée ;
- la protection en temps réel ;
- la détection de comportements suspects ;
- la visibilité sur les postes qui ne remontent plus d’informations ;
- une procédure d’isolement ou de traitement d’une machine compromise ;
- une personne responsable des alertes.
Le terme EDR désigne des outils capables d’aller plus loin dans la détection et la réponse sur les postes. Toutes les TPE n’ont pas besoin d’un SOC 24/7 dès le premier jour, mais laisser des alertes sophistiquées sans personne pour les analyser n’apporte pas non plus la valeur attendue.
Le deuxième volet est le patch management. Le RNSI demande que les correctifs soient testés, approuvés et appliqués et que les versions utilisées restent supportées par leur fournisseur. Dans une petite entreprise, commencez par automatiser les mises à jour des postes et navigateurs, puis établissez une règle pour les serveurs, routeurs, NAS, CMS et logiciels métier.
4. Sauvegarde cloud et ransomware : le test de restauration compte plus que le voyant vert
Le RNSI demande d’établir une politique de sauvegarde et, dans la partie continuité, de tester périodiquement le plan de reprise. CISA recommande aux petites entreprises de disposer de sauvegardes de données critiques et de garder au moins une copie suffisamment isolée du réseau pour qu’une attaque ne puisse pas la chiffrer avec le reste.
La règle dite 3-2-1 est un bon repère pratique : plusieurs copies, sur plusieurs supports ou systèmes, dont une copie séparée du système principal. Ce chiffre n’est pas une obligation légale algérienne ; il s’agit d’une méthode de résilience couramment utilisée.
Le test mensuel le plus utile
Choisissez un dossier réel, supprimez-en une copie de test puis restaurez-le depuis le système de sauvegarde. Une fois par trimestre, testez un scénario plus lourd : restauration d’une machine, d’une base de données ou d’un environnement complet. Une sauvegarde jamais restaurée est une hypothèse, pas une preuve.
Le marché algérien propose désormais des options de sauvegarde cloud hébergées localement. ADEXCLOUD commercialise par exemple une offre de backup destinée aux entreprises ; d’autres opérateurs et hébergeurs locaux proposent également du stockage et des services cloud. Avant de choisir, demandez la fréquence de sauvegarde, la rétention, l’immutabilité éventuelle, le chiffrement, le délai de restauration, la localisation exacte des données et les frais de récupération.
5. Phishing, faux RIB et fraude au dirigeant : protégez le processus, pas seulement la boîte mail
Une PME peut être techniquement bien équipée et perdre de l’argent parce qu’un employé reçoit un faux message imitant un fournisseur ou un dirigeant. La sensibilisation du personnel constitue donc un contrôle de sécurité à part entière. Le RNSI demande d’ailleurs un programme régulier de sensibilisation aux risques TIC et aux menaces cybernétiques.
La règle la plus rentable pour les paiements importants est souvent organisationnelle : aucun changement de coordonnées bancaires ne doit être validé uniquement à partir d’un email. Prévoyez une vérification par un canal indépendant déjà connu — par exemple un appel vers le numéro enregistré dans votre référentiel fournisseur, et non celui indiqué dans le nouveau message.
Apprenez également aux employés à signaler immédiatement :
- une page de connexion ouverte depuis un email inattendu ;
- une demande urgente de paiement ou d’achat de cartes cadeaux ;
- un fichier Office ou ZIP inhabituel ;
- une demande de code MFA ;
- une alerte indiquant qu’un mot de passe ou un compte a été utilisé depuis un lieu inattendu.
Si votre entreprise encaisse en ligne, les risques touchent également le compte administrateur du site, les plugins, le nom de domaine et le prestataire de paiement. Notre guide sur le paiement en ligne en Algérie permet de distinguer l’écosystème de paiement des contrôles propres à votre site.
6. Pare-feu, Wi-Fi, VPN : les contrôles réseau utiles à une PME
Le réseau doit éviter qu’un seul équipement compromis donne immédiatement accès à tout le reste. Une architecture PME simple peut déjà séparer le Wi-Fi invités du réseau interne et isoler, lorsque c’est pertinent, les caméras, imprimantes, objets connectés et systèmes sensibles.
Pour le télétravail, évitez d’exposer directement des services d’administration à Internet. Les accès distants doivent être inventoriés, protégés par authentification forte et limités aux personnes qui en ont besoin. Si un prestataire informatique dispose d’un accès permanent, documentez son compte, son périmètre et la procédure de révocation.
Le choix du fournisseur d’accès et de la connectivité joue également sur la continuité : fibre, liaison dédiée, IP publique, redondance et support entreprise ne répondent pas aux mêmes besoins. Si votre activité dépend fortement d’Internet, notre comparatif des fournisseurs d’accès Internet en Algérie aide à cadrer ce volet, distinct de la cybersécurité elle-même.
7. Cloud, SaaS et données personnelles : une PME algérienne peut-elle héberger à l’étranger ?
Il faut distinguer deux cadres. Le RNSI, qui vise d’abord les organismes publics, indique que lorsqu’un service cloud traite ou stocke des données à caractère personnel, l’hébergement doit être situé sur le territoire national. Pour une entreprise privée, la question doit être analysée à partir de la loi n°18-07 sur les données personnelles et de ses modifications.
L’article 38 impose au responsable du traitement de mettre en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données contre la destruction, la perte, l’altération, la diffusion ou l’accès non autorisé. L’article 39 impose également de choisir un sous-traitant présentant des garanties suffisantes et de contractualiser ces obligations.
Pour les transferts vers l’étranger, l’article 44 prévoit un cadre spécifique : autorisation de l’Autorité nationale et appréciation du niveau de protection de l’État destinataire, sous réserve des cas particuliers prévus par la loi. Utiliser Microsoft 365, Google Workspace, HubSpot, Zoho ou n’importe quel SaaS étranger n’est donc pas uniquement une décision technique ou tarifaire. Une entreprise qui y traite des données personnelles doit vérifier son cadre juridique et ses formalités avec son DPO, son conseil ou l’ANPDP.
La modification de juillet 2025 a en outre renforcé la gouvernance en ajoutant notamment le délégué à la protection des données et des registres des activités de traitement. Le portail de l’ANPDP permet aux organismes et responsables de traitement de gérer leurs démarches et de poser des questions juridiques ou techniques.
Hébergement local ≠ sécurité automatique. Un datacenter situé en Algérie peut répondre à une contrainte de localisation mais rester mal configuré côté client. À l’inverse, un grand SaaS international peut disposer de contrôles techniques avancés tout en soulevant une question réglementaire de transfert. Il faut traiter séparément sécurité, disponibilité, localisation et conformité juridique.
8. Que faire si votre PME subit un ransomware ou une compromission ?
Le mauvais moment pour chercher le numéro de votre prestataire est lorsque plusieurs écrans affichent déjà une demande de rançon. Préparez une fiche d’incident d’une page, accessible même si la messagerie ne fonctionne plus.
Le RNSI recommande de définir un point de contact central, d’enregistrer les incidents, de conserver les informations pouvant servir de preuve, d’évaluer l’impact et de tester la capacité de réponse. Une procédure PME peut commencer ainsi :
- alerter immédiatement la personne ou le prestataire désigné ;
- isoler les équipements affectés du réseau lorsque cela peut être fait sans effacer les éléments utiles à l’analyse ;
- ne pas supprimer au hasard fichiers, journaux ou comptes avant d’avoir évalué les besoins de preuve et d’investigation ;
- identifier l’étendue : machines, comptes, données et sauvegardes touchés ;
- protéger les comptes à partir d’un poste sain lorsque des identifiants peuvent avoir été compromis ;
- mobiliser la sauvegarde seulement après avoir identifié la cause et sécurisé l’environnement de restauration ;
- vérifier les obligations juridiques de signalement ou d’information applicables au type d’incident ;
- documenter la chronologie et les décisions prises.
La loi n°18-07 contient une obligation de notification spécifique pour certains fournisseurs de services lorsque des données personnelles traitées sur des réseaux ouverts au public sont détruites, perdues, altérées, divulguées ou accédées sans autorisation. Ne transposez pas cette disposition mécaniquement à toutes les entreprises et à tous les incidents : faites qualifier votre obligation exacte selon votre activité, votre rôle et les données touchées.
Prestataires de cybersécurité en Algérie : quelles offres existe-t-il pour les PME ?
Le marché local s’étoffe. Les exemples ci-dessous servent à montrer les types d’offres disponibles ; ils ne constituent pas un classement ni une recommandation commerciale.
| Acteur / offre | Ce qui est publiquement annoncé | Tarif public vérifié | Usage possible |
|---|---|---|---|
| Algérie Télécom | Audit SI, audit industriel, Red Teaming, analyse malware | Audit SI : 150 000 DA HT ; audit industrie : 250 000 ; Red Teaming : 500 000 | Audit ponctuel de maturité/vulnérabilités |
| Ooredoo Business | ICT Solutions Center 2026 : cloud, cybersécurité, connectivité, IoT, IA et services managés | Sur consultation | PME cherchant un fournisseur B2B multi-services |
| ICOSNET | Cyber sécurité, cloud, infogérance, réseaux ; propres datacenters annoncés en Algérie | Non affiché sur les pages contrôlées | Hébergement, infrastructure et services managés |
| ADEXCLOUD | Backup cloud et autres services cloud locaux | Tarif backup non retenu : non suffisamment explicite sur la page contrôlée | Copie externe / continuité à évaluer |
Le prix d’un audit n’est pas le prix de votre cybersécurité annuelle. Un audit identifie des écarts à une date donnée ; il faut ensuite financer la remédiation, les licences, la sauvegarde, les mises à jour, la sensibilisation et parfois une surveillance continue.
Les 10 questions à poser à un prestataire cybersécurité
- Quel périmètre exact est inclus et exclu ?
- Qui traite les alertes en dehors des heures de bureau ?
- Quel délai de prise en charge contractuel existe en cas d’incident critique ?
- Où les journaux, sauvegardes et données clients sont-ils stockés ?
- Comment récupérons-nous toutes nos données si nous changeons de fournisseur ?
- Le prestataire possède-t-il des comptes administrateur permanents chez nous ?
- Qui applique les correctifs et à quelle fréquence ?
- Les restaurations de sauvegarde sont-elles testées et documentées ?
- Après un audit, le rapport contient-il des priorités, responsables et délais de correction ?
- Quelles preuves de compétences, références, certifications ou méthodologies peuvent être fournies ?
Cybersécurité PME avec un petit budget : dans quel ordre investir ?
Une entreprise de cinq salariés n’a pas le même budget qu’une banque. La bonne réponse n’est pas d’abandonner la sécurité, mais de protéger d’abord les scénarios qui peuvent réellement arrêter l’activité.
| Niveau | À financer en premier | À ajouter ensuite |
|---|---|---|
| TPE 1-10 personnes | MFA, mots de passe, mises à jour, protection postes, sauvegarde séparée, sensibilisation | Gestion centralisée des postes, filtrage email, audit ponctuel |
| PME 10-50 personnes | Socle TPE + EDR géré, droits centralisés, segmentation, logs, plan incident | MDR/SOC externalisé selon risque, tests d’intrusion, DLP ciblé |
| PME dépendante du numérique | Redondance, supervision, sauvegarde renforcée, réponse incident, fournisseurs alternatifs | Tests réguliers, continuité, exercice de crise, gouvernance formalisée |
Le nombre de salariés n’est qu’un indicateur. Une clinique de huit personnes traitant des données sensibles ou un e-commerce réalisant l’essentiel de ses ventes en ligne peut nécessiter davantage de sécurité qu’une entreprise de trente salariés faiblement numérisée.
Plan cybersécurité PME : quoi faire pendant les 90 prochains jours ?
Jours 1 à 30 — supprimer les risques évidents
- inventorier appareils, comptes, logiciels et données critiques ;
- activer le MFA sur les comptes prioritaires ;
- désactiver anciens comptes et droits administrateur inutiles ;
- mettre à jour postes, navigateurs, routeurs et CMS ;
- vérifier que toutes les machines ont une protection active ;
- tester la restauration d’un fichier depuis la sauvegarde.
Jours 31 à 60 — structurer
- centraliser les accès et les mots de passe professionnels ;
- séparer le Wi-Fi invités et revoir les accès distants ;
- formaliser validation des paiements et changements de RIB ;
- créer une procédure arrivée/départ salarié ;
- documenter fournisseurs cloud, localisation des données et contrats ;
- former l’ensemble de l’équipe au phishing.
Jours 61 à 90 — prouver que le plan fonctionne
- réaliser une restauration plus complète ;
- simuler un incident simple sans action offensive : compte email compromis, PC perdu ou indisponibilité du serveur ;
- mesurer le délai de détection, de décision et de reprise ;
- faire auditer les points critiques si l’entreprise ne dispose pas de compétence interne ;
- présenter à la direction une liste de risques avec propriétaire, action et échéance.
Si votre entreprise est encore en phase de création, intégrez ces choix dès le départ plutôt que de reconstruire l’environnement après deux ans de croissance. Notre guide pour créer une entreprise en Algérie permet de cadrer les autres étapes juridiques et administratives.
Questions fréquentes sur la cybersécurité des PME en Algérie
Un antivirus suffit-il pour protéger une PME ?
Non. Il faut au minimum ajouter gestion des accès, MFA, mises à jour, sauvegardes, protection de la messagerie, sensibilisation et procédure de réponse aux incidents. L’antivirus n’est qu’une couche.
Quelle est la mesure de cybersécurité la plus urgente ?
Pour beaucoup de petites entreprises, les actions immédiates sont d’activer le MFA sur les comptes critiques, supprimer les anciens accès, appliquer les mises à jour et vérifier une restauration de sauvegarde. La priorité exacte dépend cependant de votre activité et de vos données.
Une PME doit-elle obligatoirement suivre le RNSI ?
Le RNSI 2020 est présenté par le ministère comme référentiel des organismes publics. Une PME privée peut néanmoins l’utiliser comme base locale de bonnes pratiques. Ses obligations juridiques propres dépendent de son activité, des données traitées et des textes qui lui sont applicables.
Combien coûte un audit cybersécurité en Algérie ?
À titre de repère public, Algérie Télécom affiche actuellement son Pack Audit Cybersécurité des systèmes d’information à 150 000 DA HT pour cinq jours. L’audit industriel est affiché à 250 000 DA HT et le Red Teaming à 500 000 DA HT. D’autres prestataires travaillent sur devis.
Une sauvegarde cloud suffit-elle contre un ransomware ?
Pas automatiquement. Si le ransomware ou le compte compromis peut supprimer ou chiffrer toutes les copies cloud, la sauvegarde perd sa fonction de secours. Vérifiez séparation des accès, historique, rétention, possibilité d’une copie isolée et surtout la restauration.
Peut-on stocker les données clients sur un SaaS étranger ?
Ce n’est pas une simple question technique. L’article 44 de la loi n°18-07 encadre le transfert de données personnelles vers l’étranger et prévoit notamment l’intervention de l’Autorité nationale. Faites vérifier votre situation et les éventuelles exceptions avant de déployer un SaaS étranger contenant des données personnelles.
Faut-il un RSSI dans une petite PME ?
Vous n’avez pas nécessairement besoin d’un poste à temps plein pour commencer, mais quelqu’un doit être responsable des accès, sauvegardes, mises à jour, incidents et prestataires. La fonction peut être interne, partagée ou externalisée selon la taille et le risque.
Que faire si un salarié clique sur un lien de phishing ?
Il doit le signaler immédiatement. Si des identifiants ont été saisis, faites traiter le compte depuis un environnement sain, révoquez les sessions actives lorsque votre service le permet, changez les identifiants concernés et vérifiez les règles de transfert, connexions et actions anormales. L’objectif est de réagir vite sans masquer les traces utiles à l’analyse.
ISO 27001 est-elle obligatoire pour une PME algérienne ?
Pas de manière générale pour toute PME. ISO/IEC 27001 est une norme de management de la sécurité de l’information pouvant devenir utile pour structurer une démarche, répondre à un appel d’offres ou rassurer de grands clients. Commencez par les risques et obligations applicables à votre activité avant de lancer un projet de certification.
À retenir : la PME doit pouvoir continuer à travailler après l’incident
Une bonne cybersécurité ne se mesure pas au nombre de boîtes de logiciels achetées. Elle se mesure à des questions plus simples : savez-vous qui possède les accès ? Pouvez-vous restaurer vos données ? Les comptes critiques ont-ils un MFA ? Les correctifs sont-ils appliqués ? Savez-vous qui appeler et quoi isoler si un incident arrive demain matin ?
Le RNSI algérien insiste sur les mêmes fondamentaux : gestion des accès, protection contre les logiciels malveillants, sauvegarde, sécurité cloud, gestion des incidents, continuité et sensibilisation. Pour une PME, l’objectif est de transformer progressivement ces thèmes en routines vérifiables plutôt qu’en documents jamais testés.
Sources officielles et références consultées
- Ministère de la Poste et des Télécommunications — Référentiel National de Sécurité de l’Information.
- RNSI 2020 — référentiel complet.
- Ministère de la Défense nationale — Stratégie nationale de sécurité des systèmes d’information 2025-2029.
- APS — inauguration du MPT-CERT, 15 juin 2026.
- Journal officiel — loi n°18-07 du 10 juin 2018 relative aux données à caractère personnel.
- Journal officiel — loi n°25-11 du 24 juillet 2025 modifiant la loi 18-07.
- ANPDP — portail des responsables de traitement.
- NIST — Cybersecurity Framework 2.0, Small Business Quick-Start Guide.
- CISA — ressources de cybersécurité pour petites et moyennes entreprises.
- Algérie Télécom — packs cybersécurité et tarifs publics.
- Ooredoo Algérie — ICT Solutions Center 2026.
- ICOSNET — cloud, cybersécurité et datacenters en Algérie.
- ADEXCLOUD — offre de sauvegarde cloud.
Ce guide fournit des bonnes pratiques défensives générales. Il ne remplace ni un audit de sécurité, ni un avis juridique, ni une intervention de réponse à incident. Les exigences applicables dépendent du secteur, du type de données, des contrats et de l’infrastructure de l’entreprise. Les offres et tarifs commerciaux cités sont ceux publiquement accessibles lors de la vérification du 4 août 2026.



























































































































































































































































































































































































































































































































































































































































































































































































































































































































































































































































