Le cadre juridique de la cybersécurité en Tunisie en 2025

Droit du numérique et des nouvelles technologies

Le cadre juridique tunisien de la cybersécurité s’est construit par étapes successives depuis 2022, entre volet répressif, gouvernance nationale et harmonisation internationale. Panorama des principaux textes en vigueur ou en discussion.

Décret-loi n° 2022-54 du 13 septembre 2022 : la cybercriminalité

Ce texte de nature pénale encadre les infractions commises au moyen de systèmes d’information. Son article 24 incrimine la diffusion, par un réseau informatique, de données, rumeurs ou documents falsifiés susceptibles de porter atteinte à la sécurité publique, à la défense nationale ou aux droits d’autrui. Les peines encourues vont jusqu’à cinq ans d’emprisonnement et 50 000 dinars d’amende, doublées lorsque la victime est un agent public ou une personne investie de l’autorité publique. Le texte s’applique à toute personne physique ou morale, y compris les journalistes et les acteurs économiques et politiques.

Décret-loi n° 2023-17 du 11 mars 2023 : la création de l’ANCS

Ce texte crée l’Agence nationale de la cybersécurité (ANCS), qui remplace l’Agence nationale de la sécurité informatique (ANSI). Ses missions principales sont l’élaboration et la mise en œuvre de la stratégie nationale de cybersécurité, la coordination des CERT (équipes de réponse aux incidents informatiques), l’audit de sécurité des systèmes d’information publics et privés, et le suivi de la gestion des incidents ainsi que l’élaboration de standards nationaux. L’ANCS est compétente à l’égard des entités publiques, des opérateurs d’importance vitale et des opérateurs de services essentiels, et dispose de pouvoirs d’inspection, de contrôle de conformité, de recommandations obligatoires et de prescription de mesures correctives. Ce texte renforce la centralisation de la gouvernance cyber et fournit une base légale à des contrôles contraignants.

Loi organique n° 2024-9 du 6 février 2024 : l’adhésion à la Convention de Budapest

Par cette loi, la Tunisie ratifie la Convention du Conseil de l’Europe sur la cybercriminalité (Budapest, 2001), premier instrument international contraignant en la matière. Ses objectifs sont d’harmoniser les incriminations liées à la cybercriminalité, de faciliter la coopération judiciaire et policière internationale, et de définir des procédures communes de collecte et de conservation de la preuve électronique. La Tunisie a formulé une réserve excluant explicitement les journalistes du champ d’application, conformément à la loi organique de 2011 sur la liberté de la presse. Cette adhésion emporte l’obligation d’adapter le droit interne aux standards européens, facilite l’entraide judiciaire avec les autres États parties, et permet la participation aux mécanismes de coopération du Conseil de l’Europe, notamment le réseau de points de contact disponible 24 heures sur 24 et 7 jours sur 7.

Projet de loi n° 2024/036 : la sécurité des systèmes d’information publics

Ce projet vise à établir un cadre législatif unifié pour sécuriser les systèmes d’information publics et protéger les données stratégiques, avec la création d’une autorité de régulation nationale dotée de pouvoirs contraignants. Il prévoit des obligations pour les entités publiques et les opérateurs d’importance vitale et d’infrastructures critiques : audits de sécurité réguliers, plans de continuité et de reprise d’activité, obligation de notifier les incidents dans un délai légalement fixé, et respect de la souveraineté numérique avec hébergement des données critiques en Tunisie. Un régime de sanctions administratives et financières, gradué selon la gravité du manquement, est prévu.

Tableau récapitulatif

Texte Objet Statut Portée principale
Décret-loi 2022-54 Cybercriminalité En vigueur Dimension pénale et répressive
Décret-loi 2023-17 Cybersécurité et ANCS En vigueur Gouvernance et contrôle national
Loi organique 2024-9 Convention de Budapest Promulguée Harmonisation internationale
Projet de loi 2024/036 Gouvernance de la cybersécurité En discussion Régulation des systèmes d’information publics

Le paysage cyber en Tunisie : quelques chiffres (2024)

Plus de 23 millions de menaces ont été détectées et bloquées par les outils nationaux de surveillance technique en 2024, dont 617 779 tentatives d’intrusion réussies, 279 026 détections de portes dérobées (backdoors) et 148 130 incidents de vol de mots de passe. Les rançongiciels ont progressé de 140 % par rapport à 2023 (37 076 incidents contre 15 411), les cibles prioritaires restant les institutions financières, les opérateurs de télécommunications et les administrations publiques.

Le cabinet accompagne les entreprises et institutions dans l’analyse de leurs obligations au regard de ce cadre juridique en construction, en coordination avec les prestataires techniques compétents. Pour toute question, contactez le cabinet.

Références

Pour aller plus loin

Articles liés