Le cadre juridique tunisien de la cybersécurité s’est construit par étapes successives depuis 2022, entre volet répressif, gouvernance nationale et harmonisation internationale. Panorama des principaux textes en vigueur ou en discussion.
Décret-loi n° 2022-54 du 13 septembre 2022 : la cybercriminalité
Ce texte de nature pénale encadre les infractions commises au moyen de systèmes d’information. Son article 24 incrimine la diffusion, par un réseau informatique, de données, rumeurs ou documents falsifiés susceptibles de porter atteinte à la sécurité publique, à la défense nationale ou aux droits d’autrui. Les peines encourues vont jusqu’à cinq ans d’emprisonnement et 50 000 dinars d’amende, doublées lorsque la victime est un agent public ou une personne investie de l’autorité publique. Le texte s’applique à toute personne physique ou morale, y compris les journalistes et les acteurs économiques et politiques.
Décret-loi n° 2023-17 du 11 mars 2023 : la création de l’ANCS
Ce texte crée l’Agence nationale de la cybersécurité (ANCS), qui remplace l’Agence nationale de la sécurité informatique (ANSI). Ses missions principales sont l’élaboration et la mise en œuvre de la stratégie nationale de cybersécurité, la coordination des CERT (équipes de réponse aux incidents informatiques), l’audit de sécurité des systèmes d’information publics et privés, et le suivi de la gestion des incidents ainsi que l’élaboration de standards nationaux. L’ANCS est compétente à l’égard des entités publiques, des opérateurs d’importance vitale et des opérateurs de services essentiels, et dispose de pouvoirs d’inspection, de contrôle de conformité, de recommandations obligatoires et de prescription de mesures correctives. Ce texte renforce la centralisation de la gouvernance cyber et fournit une base légale à des contrôles contraignants.
Loi organique n° 2024-9 du 6 février 2024 : l’adhésion à la Convention de Budapest
Par cette loi, la Tunisie ratifie la Convention du Conseil de l’Europe sur la cybercriminalité (Budapest, 2001), premier instrument international contraignant en la matière. Ses objectifs sont d’harmoniser les incriminations liées à la cybercriminalité, de faciliter la coopération judiciaire et policière internationale, et de définir des procédures communes de collecte et de conservation de la preuve électronique. La Tunisie a formulé une réserve excluant explicitement les journalistes du champ d’application, conformément à la loi organique de 2011 sur la liberté de la presse. Cette adhésion emporte l’obligation d’adapter le droit interne aux standards européens, facilite l’entraide judiciaire avec les autres États parties, et permet la participation aux mécanismes de coopération du Conseil de l’Europe, notamment le réseau de points de contact disponible 24 heures sur 24 et 7 jours sur 7.
Projet de loi n° 2024/036 : la sécurité des systèmes d’information publics
Ce projet vise à établir un cadre législatif unifié pour sécuriser les systèmes d’information publics et protéger les données stratégiques, avec la création d’une autorité de régulation nationale dotée de pouvoirs contraignants. Il prévoit des obligations pour les entités publiques et les opérateurs d’importance vitale et d’infrastructures critiques : audits de sécurité réguliers, plans de continuité et de reprise d’activité, obligation de notifier les incidents dans un délai légalement fixé, et respect de la souveraineté numérique avec hébergement des données critiques en Tunisie. Un régime de sanctions administratives et financières, gradué selon la gravité du manquement, est prévu.
Tableau récapitulatif
| Texte | Objet | Statut | Portée principale |
|---|---|---|---|
| Décret-loi 2022-54 | Cybercriminalité | En vigueur | Dimension pénale et répressive |
| Décret-loi 2023-17 | Cybersécurité et ANCS | En vigueur | Gouvernance et contrôle national |
| Loi organique 2024-9 | Convention de Budapest | Promulguée | Harmonisation internationale |
| Projet de loi 2024/036 | Gouvernance de la cybersécurité | En discussion | Régulation des systèmes d’information publics |
Le paysage cyber en Tunisie : quelques chiffres (2024)
Plus de 23 millions de menaces ont été détectées et bloquées par les outils nationaux de surveillance technique en 2024, dont 617 779 tentatives d’intrusion réussies, 279 026 détections de portes dérobées (backdoors) et 148 130 incidents de vol de mots de passe. Les rançongiciels ont progressé de 140 % par rapport à 2023 (37 076 incidents contre 15 411), les cibles prioritaires restant les institutions financières, les opérateurs de télécommunications et les administrations publiques.
Le cabinet accompagne les entreprises et institutions dans l’analyse de leurs obligations au regard de ce cadre juridique en construction, en coordination avec les prestataires techniques compétents. Pour toute question, contactez le cabinet.
Références
- Décret-loi n° 2022-54 du 13 septembre 2022 relatif à la lutte contre les infractions se rapportant aux systèmes d’information et de communication (Tunisie)
- Décret-loi n° 2023-17 du 11 mars 2023 relatif à la cybersécurité (Tunisie) – Agence nationale de la cybersécurité (ANCS)
- Loi organique n° 2024-9 du 6 février 2024 portant approbation de l’adhésion de la Tunisie à la Convention de Budapest
- Convention du Conseil de l’Europe sur la cybercriminalité (Budapest, 23 novembre 2001)
- Projet de loi n° 2024/036 relatif à la sécurité des systèmes d’information publics (en discussion)