La circulaire tunisienne du 2 septembre 2026 ne change pas seulement la manière de protéger les systèmes publics. En renforçant les exigences d’hébergement, d’audit, de continuité et de sécurité, elle va aussi modifier les dépenses des entreprises publiques et les conditions d’accès de leurs fournisseurs privés au marché numérique.
Pour les entreprises et organismes publics, le premier changement sera opérationnel. La cybersécurité ne pourra plus être traitée comme une série d’achats ponctuels de logiciels ou d’équipements. Les obligations d’authentification multifacteur, de protection DDoS, d’audit régulier, de sauvegarde, de journalisation et de continuité d’activité installent une logique permanente.
Concrètement, cela signifie davantage de budgets récurrents pour maintenir la conformité : contrats d’audit, services cloud, supervision, sauvegarde, maintenance des dispositifs de sécurité, tests de reprise et formation des équipes.
Cela impose également une nouvelle contrainte aux directions générales et financières des entreprises publiques : prévoir la cybersécurité dans les budgets ordinaires et non plus seulement dans les projets d’investissement informatique.
Pour le privé, la conformité devient un ticket d’entrée
Pour les entreprises privées qui travaillent avec le secteur public, l’effet pourrait être encore plus structurant.
Depuis 2023, les systèmes et services publics sont déjà orientés vers des fournisseurs cloud labellisés. La doctrine Cloud First de 2024 a renforcé ce principe. La circulaire de septembre ajoute désormais plusieurs couches opérationnelles de sécurité.
Analyse : plus ces exigences s’additionnent, plus la capacité à fournir une chaîne complète de conformité devient un avantage commercial.
Un intégrateur capable de vendre un logiciel mais incapable de garantir hébergement conforme, audit, protection DDoS, sauvegarde ou continuité pourrait devoir s’associer à d’autres acteurs. À l’inverse, les opérateurs télécoms, hébergeurs, spécialistes cyber et sociétés disposant des certifications nécessaires pourraient occuper une place croissante dans les appels d’offres.
La liste publiée par l’ANCS le 17 septembre ne compte que six entrées N-Cloud. Cela ne prouve pas une pénurie, mais montre que l’univers des prestataires directement qualifiés reste restreint.
Que vont changer les nouvelles règles cyber pour les entreprises tunisiennes ?
Pour les entreprises publiques, elles créent des dépenses récurrentes de cloud, audit, sauvegarde et continuité. Pour les entreprises privées, elles renforcent les conditions techniques et réglementaires d’accès aux marchés publics et peuvent favoriser les offres intégrées ou les consortiums.
Vers des consortiums et des offres intégrées
Le scénario le plus probable n’est donc pas nécessairement la disparition des petites sociétés technologiques, mais une transformation de leur positionnement.
Certaines pourraient être conduites à rejoindre des consortiums associant éditeurs, intégrateurs, opérateurs, hébergeurs et cabinets d’audit. D’autres devront investir dans des compétences aujourd’hui plus stratégiques : ingénieurs cloud, RSSI, spécialistes de continuité, auditeurs et architectes sécurité.
Le marché pourrait ainsi évoluer du contrat informatique classique vers des bouquets de services récurrents : cloud, cybersécurité, audit, sauvegarde et continuité.
Cette concentration n’est pas encore démontrée. Mais le changement essentiel est déjà visible : pour les entreprises publiques, la cybersécurité devient une obligation permanente de gestion ; pour leurs fournisseurs privés, la conformité devient progressivement une composante du modèle économique et de l’accès à la commande publique.
Chiffres clés
- 6 entrées N-Cloud sur la liste ANCS du 17 septembre 2026.
- 1er janvier 2027 : nouvelles exigences annoncées autour des PCA/PRA et de la démarche ISO 22301.
- 24 944 286,645 TND HT : marché de cloud privé du CNI attribué en janvier 2026.
- 27,239 millions TND HT : total calculé par WMC des quatre marchés CNI cloud et sécurité cités dans le dossier.


