Registre public des corrections

Transparence

Registre public des corrections

La base d’incidents s’enrichit et se corrige (redatation, reclassification, dédoublonnage). Une même valeur peut donc évoluer d’une version à l’autre. Ces écarts sont consignés ici, jamais lissés : une donnée déjà citée ne disparaît pas, les versions antérieures restent accessibles et datées.

OBS-CC

Corrections en base — fiches d’incidents

Les slugs et URL publics ont été préservés lors des modifications de titre ou de champ : aucun lien cité n’est cassé.

Date Entrée modifiée Nature Motif
2026-09-10 Rapport annuel 2026 — mentions légales de l’éditeur
Page d’ours ajoutée · 16 → 17 pages
Ajout Le rapport ne portait aucune mention d’éditeur : ni forme juridique, ni RNA, ni parution au Journal officiel, ni directeur de la publication. Une page d’ours a été ajoutée en fin de document, avec une note indiquant qu’elle a été ajoutée le 10 septembre 2026 et pourquoi : le rapport avait été publié en mars 2026, avant la constitution de l’association. Le corps du rapport n’a pas été modifié — aucune donnée, aucun chiffre, aucune analyse. Les pages 1 à 16 restent celles de mars et leurs pieds de page portent cette date. Les métadonnées du fichier, qui indiquaient « Auteur : Un-named », portent désormais l’association. La version de mars reste en ligne à son adresse d’origine : un document public remplacé doit rester consultable.
2026-09-10 Treize fiches rattachées aux enjeux de gouvernance
48 → 61 fiches rattachées sur 63
Ajout Un quart de la base n’entrait dans aucune grille de lecture. Treize fiches ont été rattachées et leurs motifs rédigés : MINEFOP, MINESEC, SOCADEL, CAMCIS, INTERPOL Synergia III, Tradex, MINFI (deux fiches), Camwater, Chanas, ACTIVA, Elecam et MINCOM. Deux fiches restent volontairement non rattachées : MTN Cameroun, dont la fiabilité « faible » l’exclut par la règle, et la fiche de renvoi MINCOM, qui ne décrit aucun épisode daté et dont la nature reste à trancher. Le périmètre de G-04 a été précisé à cette occasion : il se définit par le service visé — un moyen de paiement numérique, une perte supportée par l’usager — et non par le secteur de l’entité, ce qui y fait entrer une campagne d’hameçonnage sur paiement mobile visant les clients d’un assureur.
2026-09-10 Ministère des Finances — application MESURE, 25 septembre 2020
Fiche 9117 · type d’attaque retiré
Retypage La fiche portait le type « Défacement web (T1491) ». Le communiqué de la Direction Générale des Impôts, seule source de la fiche, ne décrit aucun défacement : il fait état d’une cyberattaque contre l’application de gestion MESURE, dont l’effet documenté est un ralentissement des services en ligne aux contribuables. Le communiqué ne précise pas la technique employée. Le type erroné a été retiré et aucun autre ne lui a été substitué : l’observatoire ne qualifie pas une technique que sa source ne documente pas. La fiche reste comptée comme incident, avec un type non déterminé.
2026-09-10 Ecobank Cameroun — faux comptes Facebook et WhatsApp, 8 octobre 2025
Fiche 11455 · motif G-04 rédigé
Ajout La fiche était rattachée aux enjeux G-03 et G-04, mais seul le motif de G-03 était rédigé ; celui de G-04 était vide. Un rattachement sans motif n’est pas vérifiable : il a été rédigé et versé. Il retient que la sollicitation quitte la page publique pour la messagerie privée, que le numéro WhatsApp employé, pourtant visible dans les captures diffusées par la banque, ne peut être suspendu par aucune procédure camerounaise, et qu’aucun guichet de réclamation ne traite la fraude à l’investissement en ligne.
2026-09-10 MINFOPRA — antécédent AIGLES daté et versé
Nouvelle fiche : 15 janvier 2025
Création Le communiqué ministériel du 25 février 2025 évoquait « cette autre tentative de hacking », attestant un antécédent sans le dater. Le seul épisode documenté visant AIGLES avant cette date est l’escroquerie au faux groupe WhatsApp vendant des services du portail, signalée le 15 janvier 2025. La fiche est datée du document de référence, le communiqué ministériel n’ayant pas été retrouvé, et porte en clair la réserve suivante : rien n’établit qu’il s’agisse de l’épisode auquel le ministère fait référence, les deux affaires différant par leur nature. Fiabilité « media public » et statut « probable » : source secondaire unique, sans reprise nationale.
2026-09-10 CCA-Bank — fiche sans objet retirée, doublon évité
Fiche 10386 dépubliée et redirigée vers la fiche « CCA Bank Août 2026 »
Retrait La fiche 10386, datée du 1er août 2025, décrivait de faux comptes « Service Client CCA », des publicités de crédit rapide et un typosquattage « cca-banque-online.cm » : aucun de ces éléments n’est documenté, et le domaine allégué ne résout pas. L’Observatoire disposait déjà d’une fiche sur le seul incident CCA-Bank établi — la revendication d’exfiltration par le groupe Everest en août 2026. La fiche 10386 est donc retirée et son adresse redirigée, plutôt que réécrite sur un événement déjà documenté ailleurs.
2026-09-10 CCA-Bank — date de l’incident Everest corrigée
Fiche 11077 : 23 août 2026 → 20 août 2026
Erreur de date La fiche datait la revendication du 23 août 2026. La fiche victime de Ransomware.live est horodatée du 20 août 2026 à 13 h 54 UTC et l’analyse de DeXpose est publiée le même jour. Date portée au 20 août, méthode de vérification inscrite dans le champ Source.
2026-09-10 MINFOPRA — fiche créée
Nouvelle fiche : 25 février 2025
Création Communiqué du ministre Joseph Le mettant en garde les agents de l’État contre une fausse application « base.apk » se présentant comme l’installateur du progiciel de solde AIGLES, « tentative de hacking qui a pour objectif de prendre le contrôle des différents comptes des usagers déjà enrôlés ». Le texte intégral du communiqué a été lu et est reproduit dans la fiche ; il est corroboré par deux médias indépendants le lendemain. Le ministre demande aux agents ayant installé l’application de se signaler pour réinitialisation de leurs mots de passe — la campagne a donc atteint des agents. Le communiqué évoque « cette autre tentative de hacking », attestant un précédent non daté que nous n’avons pas pu documenter.
2026-09-10 Orange Cameroun — deux fiches fusionnées, « sabotage » retiré
Fiches 9112 et 9113 → une fiche unique au 16 février 2025
Requalification Deux fiches affirmaient, en fiabilité « Vérifié » et sur la seule mention « Media public », une coupure internet nationale due à une « intrusion sur le câble » au 1er février 2025, et un sabotage du câble sous-marin WACS au 16 février. Aucune coupure nationale n’a eu lieu au Cameroun en janvier ou février 2025, et aucun sabotage de câble sous-marin camerounais n’est documenté, à aucune date. L’épisode réel est un différend entre Orange et Camtel sur des coupures de fibre terrestre : le communiqué d’Orange du 16 février 2025 fait état de 15 coupures depuis le 1er février sur des liaisons louées à Camtel, qui décline toute responsabilité le 17. Le 1er février n’était pas une date d’événement mais la borne de départ d’un décompte. Les deux fiches sont fusionnées, le type passe de « Sabotage » à « Défaillance système (hors attaque) » avec cause indéterminée, la fiabilité à « media public », et l’ancienne adresse du 16 février redirige en 301.
2026-09-10 MINTP — fiche créée
Nouvelle fiche : 31 mars 2023
Création Détournement de la page Facebook certifiée du ministère des Travaux publics, signalé par un lanceur d’alerte et relayé par Africa Press le 31 mars 2023. Statut « probable » et non « confirmé » : source unique relayant la déclaration d’un tiers, sans confirmation du ministère ni constat technique public. La fiche signale par ailleurs que la typologie ne comporte pas de terme pour la compromission d’un compte officiel, distincte de la création d’un faux compte.
2026-09-09 BICEC — date corrigée et fiche resserrée
Fiche 10465 : 18 février 2025 → 25 février 2025
Erreur de date Le 18 février 2025, la BICEC publiait une actualité sportive ; son alerte « Alerte à notre clientèle » sur des SMS frauduleux est datée du 25 février 2025 sur son espace communication. Le corps de la fiche décrivait par ailleurs une campagne visant l’application « BICEC Mobile », avec « identification obligatoire » et site miroir : aucun de ces éléments ne figure dans l’alerte de la banque, dont le texte a été reproduit intégralement. La mention de « bulletins de veille ANTIC / CIRT sur le smishing bancaire au T1 2025 » a été retirée du champ Source : aucun document de ce type n’existe.
2026-09-09 MINHDU — fiche réécrite sur le seul incident documenté
Fiche 9080 : 2 juin 2024 → 6 septembre 2022
Requalification La fiche affirmait un défacement du site du ministère par des hacktivistes et une campagne de faux appels d’offres visant ses prestataires. Aucun des deux faits n’est attesté par une source publique. Le seul incident rendu public par le MINHDU est son communiqué du 6 septembre 2022 signalant des faux comptes créés au nom de la ministre et du ministère sur les réseaux sociaux. Le champ Source, qui indiquait « audits de conformité des plateformes gouvernementales », a été remplacé par ce communiqué.
2026-09-09 Office du Baccalauréat — fiche réécrite et redatée
Fiche 10327 : 12 juillet 2024 → juillet 2020
Requalification La fiche affirmait des « tentatives de forçage des résultats » et une remontée de notes par des « hackers locaux » contre paiement Mobile Money : aucune intrusion dans les systèmes de l’OBC n’est documentée. La fiche a été réécrite sur l’épisode consigné par la CONAC dans son rapport 2020 — divulgation d’épreuves du baccalauréat, session 2020, via les réseaux sociaux, dénonciation jugée fondée, trois suspects remis à la police judiciaire du Littoral et tous étrangers au personnel de l’OBC. Les 255 sanctions de janvier 2026, réelles, relèvent de la fraude aux examens et non d’un incident de sécurité des systèmes.
2026-09-09 SCB Cameroun — fiche réécrite et redatée
Fiche 10384 : 5 juillet 2024 → 17 mai 2019
Requalification La fiche décrivait une campagne d’usurpation de marque de juin 2024 à janvier 2025, avec SMS d’alerte de la banque et blocage de faux sites par l’ANTIC. Aucun de ces éléments n’est attesté ; le fil d’actualités de la banque ne comporte aucune alerte de sécurité entre 2023 et 2026. La seule alerte publique de SCB Cameroun est celle du 17 mai 2019 sur son compte LinkedIn, qui devient l’objet de la fiche. Réserve inscrite dans la fiche : la page Facebook de la banque n’a pas pu être vérifiée sur la période.
2026-09-09 Société Générale Cameroun — fiche réécrite et redatée
Fiche 10385 : 12 juin 2025 → 13 juillet 2021
Requalification La fiche décrivait une campagne de vishing avec usurpation du numéro SOGELINE et vol du code « Pass Sécurité ». Aucune alerte de la banque n’existe pour juin ni octobre 2025 ; le mécanisme décrit correspond aux dispositifs du réseau français du groupe. La fiche a été réécrite sur la note d’information du 13 juillet 2021 démentant une fausse offre d’emploi diffusée au nom de la banque. Réserve : le site de la banque n’est plus consultable depuis sa reprise par l’État en mai 2026.
2026-09-09 Hôpital Central de Yaoundé — fiche réécrite et redatée
Fiche 9052 : 12 octobre 2024 → 10 février 2026
Requalification La fiche décrivait un accès non autorisé au serveur central de l’hôpital et une tentative d’exfiltration de dossiers médicaux, de données d’état civil et de registres de facturation. Aucune source ne nomme l’établissement comme victime d’une intrusion informatique, à aucune date. La fiche a été réécrite sur l’alerte du 10 février 2026 relative à l’usurpation de l’identité de son directeur sur les réseaux sociaux.
2026-09-09 Hôpital Central de Yaoundé — second épisode créé
Nouvelle fiche : 31 mars 2026
Création L’établissement publie le 31 mars 2026 une seconde mise en garde, précisant que les fraudeurs tentent « une fois de plus » d’usurper l’identité de son directeur, cette fois pour soutirer de l’argent aux patients, et que celui-ci n’a aucun compte professionnel sur les réseaux sociaux. Date distincte, donc épisode distinct.
2026-09-09 « DGID » — fiche retirée de la publication
Fiche 10325 : dépubliée, redirection 301 vers la fiche du 25 septembre 2020
Retrait La fiche décrivait un rançongiciel contre la « Direction Générale des Impôts et Domaines » du Cameroun le 12 octobre 2024. Cette administration n’existe pas sous ce nom au Cameroun — « DGID, Direction générale des impôts et des domaines » est le sigle sénégalais, et l’incident décrit correspond à l’attaque subie par la DGID du Sénégal fin septembre 2025. Le texte de la fiche était par ailleurs rédigé au conditionnel. La seule cyberattaque publiée par l’administration fiscale camerounaise, sur l’application MESURE le 25 septembre 2020, fait déjà l’objet d’une fiche distincte, vers laquelle l’ancienne adresse redirige désormais.
2026-09-09 Deepfake visant le chef de l’État — date corrigée
Fiche 11448 : 19 novembre 2025 → 17 novembre 2025
Erreur de date La fiche datait l’article source du 19 novembre 2025. Le relais de cet article sur le canal Telegram du média est horodaté du 17 novembre 2025 à 19 h 22 UTC, et la numérotation du canal est strictement chronologique (message précédent : 17 nov. 11 h 36 ; suivant : 18 nov. 10 h 59). Le site du média étant hors service, la date de mise en ligne n’a pas pu être lue directement ; la date retenue est celle, opposable, du relais. Erreur introduite par l’Observatoire.
2026-09-09 Fiches datées d’un mois ou d’une période
Fiches 11446, 11447 et 10039 : mention de datation ajoutée
Précision méthodologique Les sources de ces trois fiches situent les épisodes « en juillet 2025 », « entre septembre et octobre 2025 » et « en 2025 », sans jour. Le champ de date exigeant une date complète, le premier jour de la période a été retenu par convention. Cette convention est désormais écrite dans chaque fiche, afin que le jour affiché ne soit pas lu comme une donnée documentée.
2026-09-09 Ecobank Cameroun — date de l’incident corrigée
Fiche 11455 : 8 septembre 2026 → 8 octobre 2025
Erreur de date La fiche datait l’alerte d’Ecobank Cameroun sur les faux comptes Facebook et WhatsApp du 8 septembre 2026. L’horodatage de la publication officielle citée en source établit le 8 octobre 2025 à 15 h 50 (heure de Yaoundé). Erreur introduite par l’Observatoire lors de la création de la fiche, corrigée après vérification des métadonnées de la publication. Titre, date et texte alignés ; le libellé de l’avis a également été rétabli (« Avis important : de faux comptes Ecobank circulent sur les réseaux sociaux », le communiqué joint portant le titre « ALERTE ARNAQUE URGENTE »). Durée d’exposition de la version erronée : environ 1 h 45.
2026-09-09 MINAT — fiche réécrite sur les faits documentés
Fiche 9118 : contenu remplacé, « source interne » → « media public »
Requalification La fiche portait un contenu générique — faux profils, courriels aux gouverneurs, tentatives de défacement — que sa source annoncée ne permettait pas de vérifier. Sa date, en revanche, correspondait exactement à la nuit du 21 au 22 juillet 2025, où le nom du président du MANIDEM a été remplacé sur le site du ministère. La fiche documente désormais ce fait et la déclaration ministérielle du 25 juillet 2025, en exposant les deux versions sur l’origine — intrusion externe selon le ministère, modification interne selon les éléments publiés par la presse — sans trancher, aucune expertise technique indépendante n’ayant été rendue publique.
2026-09-09 Trois épisodes documentés ajoutés à la base
Fiches 11457 (MINAT, 28 août 2026), 11458 (MINEE, 21 novembre 2018), 11459 (secteur bancaire, 30 avril 2024)
Ajout Disparition du contenu de la rubrique « Annuaires » du site du MINAT, typée « défaillance système (hors attaque) » faute d’élément établissant une action malveillante. Faux profils Facebook au nom du ministre de l’Eau et de l’Énergie et de son ministère, démentis par communiqué du 21 novembre 2018 — plus ancien épisode de la base. Et mise en vente de données de comptes visant au moins quatorze banques camerounaises, signalée par un chercheur en cybersécurité : le fait établi est la mise en vente, non la compromission de tel ou tel établissement, et la fiche le dit explicitement.
2026-09-09 Hôpital central de Yaoundé → Ministère de la Santé publique
Fiche 9281 : entité, date et nature corrigées — 2024-02-02 → 2025-12-16
Requalification La fiche désignait l’Hôpital central de Yaoundé comme entité concernée, datait l’épisode du 2 février 2024 et le décrivait comme une « tentative de phishing ciblé par messagerie instantanée ». La publication d’origine montre autre chose : un faux communiqué radio-presse attribué au ministère de la Santé publique, annonçant la contractualisation de 3 300 personnels de santé et collectant diplôme, carte nationale d’identité, CV et acte de naissance sur une simple adresse Gmail. L’Hôpital central n’est pas la cible : c’est l’organisme qui a donné l’alerte, le 16 décembre 2025. Entité, date, vecteur et enjeu réel — la collecte d’identité complète — ont été corrigés, et la fiche est désormais sourcée.
2026-09-09 Ecobank Cameroun — alerte du 8 septembre 2026 recensée
Fiche 11455 créée
Ajout Faux comptes Facebook et WhatsApp utilisant le nom et le logo de la banque, avec appât à l’investissement depuis un numéro identifié. Incident recensé le lendemain de sa publication par la banque. Distinct de la fiche 10455 datée du 14 décembre 2025, dont le communiqué d’origine reste introuvable ; les deux campagnes reprennent le même visuel saisonnier, ce qui appelle une vérification ultérieure de leur recoupement.
2026-09-09 Trois fiches anciennes sourcées par leur référence primaire
Fiches 9117 (MINFI), 9120 (Elecam), 9319 (Chanas Assurances)
Sourçage Ces fiches portaient « Communiqué du MINFI », « Communiqué officiel » et « Communiqué Chanas Assurances S.A. », sans référence permettant de les retrouver. Les sources ont été identifiées et datées : le communiqué de la Direction Générale des Impôts publié sur impots.cm, qui confirme la cyberattaque de l’application MESURE du 25 septembre 2020 ; l’alerte d’Elecam du 24 juin 2020 et la couverture de l’arrestation de deux suspects, présentés à la presse le 29 juillet 2020 ; et l’alerte du chercheur Clément Domingo (SaxX) du 28 novembre 2024 à 14 h 48 UTC nommant le groupe de rançongiciel Fog.
2026-09-09 Trois fiches ramenées en « source interne » faute de référence
Fiches 9281 (Hôpital central de Yaoundé), 9118 (MINAT), 10455 (Ecobank Cameroun)
Note de fiabilité Les trois annonçaient un communiqué officiel de l’entité concernée, sans date ni lien. Aucun de ces communiqués n’a été retrouvé, ni par recherche web ni sur les publications des organisations. Les fiches sont conservées et portent une note explicite. Le basculement est immédiatement réversible : il suffit d’ajouter la référence datée pour rétablir la mention « vérifié ».
2026-09-09 Graphique « Incidents en septembre 2026 » de la page d’accueil
Affichait 2 incidents ce mois-ci → affiche 0
Correction de comptage Ce graphique comptait les incidents sur leur date de publication et non sur leur date de survenance. Les deux barres du 8 septembre correspondaient aux deux fiches créées ce jour-là par l’Observatoire — un sabotage Camtel de mai 2025 et une défaillance BICEC de décembre 2023. Sous un titre « Incidents en septembre 2026 » et un compteur « 2 · ce mois », un lecteur comprenait que deux incidents étaient survenus en septembre : c’était en réalité notre propre activité de saisie. Dernier bloc de requête restant sur la date de publication ; il interroge désormais la date d’incident comme les neuf autres.
2026-09-09 Afriland First Bank — faux jeu en ligne, date de l’épisode
4 octobre 2021 → 28 septembre 2021
Redatation La date retenue provenait d’un article de reprise. Le communiqué de la banque, source primaire, est du 28 septembre 2021, et le prétexte exact était un faux quarantième anniversaire — la banque relevant elle-même qu’ouverte en 1987, elle n’aura quarante ans qu’en 2027. Correction faite le jour même de la publication de la fiche.
2026-09-09 Taxonomie des enjeux de gouvernance — libellé de G-01 et termes parasites
Libellé G-01 modifié ; trois termes vides supprimés
Présentation Le libellé de l’enjeu G-01 contenait une virgule, que le champ de saisie interprétait comme un séparateur : trois termes parasites vides avaient été créés. Le libellé est devenu « Notification des violations : obligation exigible mais effectivité non établie », sans virgule, et les trois termes vides ont été supprimés. L’identifiant du terme et son adresse publique sont inchangés ; les rattachements de fiches sont intacts.
2026-09-09 Camtel — trois fiches ramenées en « source interne »
Fiches 9107, 9111, 9049 : « vérifié » → « source interne »
Note de fiabilité Les trois fiches affirmaient des tentatives d’intrusion dans les systèmes de gestion, un flux de saturation de plusieurs dizaines de gigabits par seconde, une attaque par empoisonnement DNS et une exfiltration de données de configuration du réseau national attribuée à « certains experts de l’ANTIC ». Aucun de ces éléments n’a pu être retrouvé dans une source publique. Les sources réellement disponibles sur Camtel décrivent un phénomène de nature différente : du sabotage physique du réseau de fibre optique, et une usurpation de marque que l’opérateur qualifie lui-même d’« applications pirates » et non de piratage. Les trois fiches sont conservées comme signalements, avec une note explicite disant qu’elles ne doivent pas être citées comme des faits établis.
2026-09-09 Camtel et Orange Cameroun — deux épisodes sourcés de 2023 ajoutés
Fiches 11450 (2 février 2023) et 11451 (19 janvier 2023) créées
Ajout Faux sites de rechargement de crédit usurpant l’identité de Camtel, et fausse application promettant des forfaits internet pour capter les codes de sécurité Orange Money. Les deux opérateurs ont démenti publiquement. Ces épisodes étaient absents de la base ; ils comblent par ailleurs l’année 2023 et fournissent la première fiche Orange Cameroun réellement sourcée.
2026-09-09 Camtel — trois sources examinées et écartées
Mémoire d’ingénieur 2011-2012, rapport de fin d’études sur les IDS/IPS
Sources écartées Un mémoire d’ingénieur de l’Université de Maroua sur la sécurisation de l’intranet de CAMTEL est un travail prescriptif : il propose une architecture pare-feu et ne documente aucun incident daté. Un rapport de fin d’études sur les systèmes de détection d’intrusion ne mentionne ni CAMTEL ni le Cameroun. Ces documents sont réels et vérifiables, mais ne portent pas les faits qu’on leur ferait dire : ils ne peuvent pas soutenir une affirmation d’incident.
2026-09-09 MINCOM — fiche vidée de ses affirmations non sourcées
Fiche 10039 : « vérifié / critique » → « media public / modéré », date 2025-03-08 → 2025-11-19
Correction majeure La fiche affirmait que des deepfakes du ministre de la Communication et du chef de l’État avaient circulé massivement, et avançait « plus de 6 400 faux comptes institutionnels fermés par l’ANTIC en 2025 ». Vérification faite : le chiffre institutionnel réel est 496 (partenariat ANTIC-Meta) ; les 4 110 comptes effectivement fermés relèvent de la lutte contre les applications de micro-prêt et ne sont pas institutionnels. Aucune source ne documente de deepfake du ministre de la Communication, ni les « fausses annonces de remaniement » invoquées. La fiche devient une fiche de renvoi vers les quatre épisodes réellement documentés.
2026-09-09 Quatre épisodes de désinformation par IA ajoutés à la base
Fiches 11445, 11446, 11447, 11448 créées
Ajout Le Cameroun a connu en 2025 une saison entière de désinformation par intelligence artificielle, autour de l’élection présidentielle, dont la base ne contenait qu’une fiche imprécise : faux communiqué d’Elecam sur l’exclusion du Nord-Ouest et du Sud-Ouest (juillet 2025), deepfakes vidéo sur TikTok dont un faux soutien de l’artiste Dadju (septembre-octobre 2025), deepfake du ministre des Finances pour une arnaque à l’investissement (22 octobre 2025), deepfake visant le chef de l’État avec annonce de sanctions pour le partage (19 novembre 2025).
2026-09-09 Ministère des Finances — chiffre du préjudice ANTIC 2025 corrigé
Note de la fiche 9051 : « plus d’un milliard de FCFA » → 5,8 milliards
Correction de chiffre La note ajoutée le matin même citait un bilan partiel publié en décembre 2025. Le bilan définitif présenté par l’ANTIC fait état de 17 500 plaintes pour 5,8 milliards de FCFA de préjudice global en 2025. Les deux chiffres sont désormais mentionnés, avec leur statut respectif.
2026-09-09 Eneo Cameroon — cyberattaque du 29 janvier 2024 sourcée
Fiche 9075 enrichie ; brouillon doublon 9050 retiré
Sourçage La fiche était en fiabilité « vérifié » avec pour seule source une publication d’analyse tierce sur LinkedIn. Elle porte désormais le communiqué d’Eneo du 2 février 2024 et quatre sources de presse, avec le détail des services touchés, la citation du communiqué, le délai de rétablissement et les mesures annoncées envers les clients. Un brouillon décrivant le même incident à la même date a été mis à la corbeille.
2026-09-09 Camtel — fiches « Juin2025 » et « Juillet2025 » fondues dans la fiche de phénomène
Fiches 9110 et 9108 retirées → « Camtel — sabotages du réseau de fibre optique (septembre 2024 – 2025) »
Fusion de doublons Les deux fiches portaient un texte strictement identique, au caractère près, sur deux dates différentes, décrivant l’une et l’autre « l’incident de juin 2025 ». Fiabilité « faible », sources non identifiables. Leur contenu — un signalement de compromission du système de supervision réseau, qu’aucune source publique ne corrobore — est repris dans une section 7 de la fiche de phénomène, explicitement présenté comme non établi. Les deux anciennes adresses redirigent en 301 vers la fiche fusionnée.
2026-09-09 Afriland First Bank — la grappe de cinq fiches redécoupée en huit épisodes datés
Fiches 9081, 9114, 9115, 9116, 10040 corrigées ; fiches 11441, 11442, 11443 créées
Redécoupage Cinq fiches se recouvraient : deux décrivaient le même épisode de juin 2025 sur deux dates différentes, une reprenait le texte d’une autre à un jour d’écart, une quatrième situait en 2024-2025 une campagne de 2021. Règle appliquée : une date distincte = un épisode distinct = une fiche. La série documentée compte désormais huit entrées, de juin 2019 à août 2026, chacune à sa date et avec ses propres sources.
2026-09-09 Afriland — usurpation de l’identité du directeur général
Date 2025-06-08 → 2025-06-04 ; mode opératoire corrigé
Correction de fond Le communiqué de la banque du 4 juin 2025 décrit un individu qui contacte ses victimes par téléphone en se faisant passer pour le directeur général. La fiche décrivait « des canaux de communication (emails, profils sociaux, documents falsifiés) » et qualifiait l’opération de « variante de la fraude au président » — un enrichissement technique que la source ne porte pas. Retiré.
2026-09-09 Afriland — faux jeu du 40e anniversaire
Épisode extrait de la fiche 10040 et redaté de 2024-2025 à 2021-09-28
Redatation La campagne exploitant « l’anniversaire de la banque » était datée de 2024-2025. Il s’agit du faux jeu de septembre 2021, démenti par communiqué du 28 septembre 2021 — la banque relevant qu’ouverte en 1987, elle n’aura quarante ans qu’en 2027. Quatre ans d’écart. L’épisode fait désormais l’objet de sa propre fiche.
2026-09-09 Afriland — campagne de faux SMS de juillet 2024
Fiabilité « vérifié » → « source interne »
Note de fiabilité Aucune source publique ne documente cette campagne : ni communiqué de la banque, ni couverture médiatique, ni alerte d’autorité. La fiche est conservée comme signalement, avec une note disant explicitement qu’elle ne doit pas être citée comme un fait établi.
2026-09-09 Afriland — deux épisodes documentés absents de la base
Fiches 11441 (28 juin 2019) et 11443 (10 août 2026) créées
Ajout Le faux courriel « formulaire de sécurité » de juin 2019 et la fausse campagne « 35 000 FCFA pour l’Assomption » du 10 août 2026 n’étaient pas recensés. Le second est l’occurrence la plus récente de la série et la mieux sourcée : communiqué de la banque publié à l’heure près sur deux de ses canaux officiels.
2026-09-09 Camwater — fraude sur le réseau et complicités internes
Ancien intitulé : « Camwater 2024/2025 »
Requalification Le texte affirmait une « intrusion dans les systèmes de facturation » en fiabilité vérifiée. Aucune source publique ne soutient cette qualification : les sources décrivent des branchements illégaux et des complicités internes. Texte réécrit, sources ajoutées, type « Exfiltration / Fuite de données » retiré.
2026-09-09 Ministère des Finances 2024.2025
Fiabilité maintenue à « source interne »
Note de fiabilité Aucune source publique ne documente spécifiquement les faux ordres de virement décrits. Une note explicite le statut de la fiche. Type « Exfiltration / Fuite de données » retiré : aucune compromission de données personnelles documentée.
2026-09-09 Tradex — détournement via les cartes Trad’Card
Ancien intitulé : « Tradex 2024/2025 » — date 2025-10-07 → 2025-10-03
Redatation Les sources divergent sur la période des faits (2021 selon EcoMatin, 2022 selon Camer.be). La fiche est désormais datée à la révélation publique du 3 octobre 2025, et l’intitulé le dit. Détournement interne : type « Exfiltration / Fuite de données » retiré.
2026-09-09 CAMCIS (DGD / MINPOSTEL) — terminaux non dédouanés
Type : Exfiltration → Fraude documentaire
Retypage Il s’agit d’une mesure d’application douanière (blocage des IMEI non déclarés), non d’un incident de sécurité. Aucune donnée personnelle en cause.
2026-09-09 MINESEC 6 juin 2026 — fuite de sujets du GCE
Type « Exfiltration / Fuite de données » retiré
Retypage La fuite porte sur des sujets d’examen, non sur des données à caractère personnel. La ministre incrimine une trahison interne au GCE Board ; aucune source ne documente d’intrusion informatique.
2026-09-09 Afriland First Bank — usurpation d’identité et hameçonnage récurrents (2019 – 2024)
Ancienne fiche : une phrase, date 2024-07-02, sources vides, fiabilité « vérifié »
Reconstruction Aucune source ne documente d’épisode au 2 juillet 2024. La fiche a été reconstruite en fiche de phénomène couvrant quatre campagnes documentées (2019, 2021 ×2, 2024), datée à l’épisode le plus récent, fiabilité ramenée à « media public », quatre sources liées ajoutées.
2026-09-09 Indicateur « Incidents avec fuite » du tableau de bord
28 % (14/50) → 18 % (9/51)
Correction de comptage Conséquence directe des cinq retypages ci-dessus : cinq fiches étaient comptées comme fuites de données alors que leur texte décrivait une fraude ou une mesure administrative. L’indicateur publié surestimait d’un tiers la part des fuites dans la base.
2026-09-09 Taxonomie « Types d’attaque » renommée « Types d’incident »
23 libellés d’affichage, identifiants et URL inchangés
Présentation Plusieurs fiches documentent des faits qui ne sont pas des attaques (mesure administrative, défaillance système, fraude interne). Le libellé de la taxonomie est aligné sur ce que la base contient réellement. L’en-tête correspondant du fichier CSV exporté change en conséquence.
2026-09-01 Afriland FirstBank — date d’incident
2026-02-04 → 2024-07-01
Redatation Date de documentation saisie à la place de la date de survenance (campagne de smishing de juillet 2024). Précision au mois.
2026-09-01 ASCOMA — titre de fiche
« ASCOMA Oct2024 » → « ASCOMA 26Fév2025 »
Libellé Titre incohérent avec la date de survenance, confirmée au 26 février 2025 par source externe (ransomware.live / Worldleaks). Date inchangée.
2026-09-01 ACTIVA Group — titre de fiche
« ACTIVA Group 2024/2025 » → « ACTIVA Group Août2023 »
Libellé Titre incohérent avec la date, confirmée au 1ᵉʳ août 2023 par source externe (ransomware.live / Play). Date inchangée.
2026-09-01 Camtel — secteur
Financier et Bancaire → Télécommunications et Technologie
Reclassification Incident = DDoS/flood sur la dorsale télécom (bande passante internationale). Camtel est un opérateur de télécommunications.
2026-09-01 Eneo (29 janv. 2024) — statut
Publié → Brouillon · réversible
Dédoublonnage Doublon d’une autre fiche décrivant le même événement. La fiche à source externe vérifiée est conservée ; ce doublon (source interne) est dépublié.
2026-09-01 Universités d’État — statut
Brouillon → Corbeille · réversible
Retrait Aucune source vérifiable (label sans URL) ; le seuil de publication de l’OBS-CC n’était pas atteint. Restaurable si une source est produite.
2026-09-08 Toutes les fiches d’incidents — date affichée
date de création de la fiche → date de survenance
Redatation Le site affichait la date de création de la fiche à la place de la date de l’incident — sur la fiche, dans le tableau, dans les chiffres clés et dans l’export CSV. Aucune donnée n’a changé en base : seul l’affichage est devenu exact. Une date citée avant le 8 septembre 2026 peut donc différer de celle affichée aujourd’hui.
2026-09-08 BICEC 10Mars2023 — périmètre de la fiche
une fiche → deux fiches · URL d’origine préservée
Scission La fiche réunissait deux événements distincts : l’alerte de la banque contre un faux site d’e-banking (10 mars 2023, source BICEC) et la défaillance de son système d’information (novembre-décembre 2023, deux sources de presse). Le corps de la fiche datait cette seconde crise de « mai 2023 », date qu’aucune source ne soutient. Elle fait désormais l’objet d’une fiche distincte, classée en défaillance système et non en attaque, fiabilité « Média public ».
2026-09-08 BICEC 10Mars2023 — impact
Important → Modéré
Reclassification Le niveau « Important » se justifiait par la crise des guichets automatiques, désormais traitée dans une fiche distincte. Sur une alerte au phishing sans préjudice documenté, il n’était plus soutenable.
2026-09-08 CNPS — titre de fiche
« CNPS 15Septembre 2024 » → « CNPS 12 Septembre 2024 »
Libellé Le 15 septembre n’est corroboré par aucune source. La revendication publique par Space Bears est datée du 12 septembre 2024 (alerte FalconFeeds du 12 ; rançon exigée avant le 22 selon CIO Mag). Slug et URL inchangés.
2026-09-08 Camtel juin 2025 et juillet 2025 — fiabilité
Vérifié → Faible · deux fiches
Reclassification Les deux fiches portaient la fiabilité la plus élevée avec, pour toute source, la mention « Confirmé par les rapports techniques de l’ANTIC et les communications de crise de Camtel » : un libellé sans lien ni référence. Aucune source publique retrouvée ne documente un incident Camtel distinct en juin ou juillet 2025, ni la compromission du système de supervision qu’elles décrivent. Une note a été ajoutée à leur champ Sources.
2026-09-08 Camtel juillet 2025 — contenu
texte identique à celui de la fiche de juin 2025
Signalement Le corps de cette fiche est strictement identique à celui de la fiche datée du 4 juin 2025 (905 caractères) et commence par « L’incident de juin 2025 ». Elle n’a donc aucun contenu propre. Fiche maintenue en ligne, fiabilité abaissée, en attente d’arbitrage : doublon, fiche jamais rédigée, ou fusion avec celle de juin.
2026-09-08 Camtel — sabotages du réseau de fibre optique
nouvelle fiche de phénomène (sept. 2024 – 2025)
Ajout Les sources décrivent une campagne de sabotage continue — plus de 1 000 incidents recensés depuis septembre 2024, hausse de 40 % des coupures, attribution publique à des employés à accès privilégié par la direction générale le 1er mai 2025 — et non des événements datés isolables. Une fiche unique de phénomène, fiabilité « Média public », remplace ce découpage.

Corrections de comptage et de présentation

Date Entrée modifiée Nature Motif
2026-09-10 Les enjeux de gouvernance deviennent publics
84 rattachements et 84 motifs, désormais affichés sur les fiches
Présentation Le rattachement de chaque incident aux cinq enjeux de gouvernance, et le motif rédigé qui le justifie, étaient saisis et conservés en base sans être affichés nulle part : ni sur la fiche publique, ni dans une archive. Le travail qui distingue l’observatoire d’un simple recensement était invisible pour ses lecteurs. Chaque fiche porte désormais une section « Enjeux de gouvernance » : le code et l’intitulé de l’enjeu, puis le motif du rattachement — ce que cet incident précis donne à voir du cadre camerounais. La mise en visibilité a fait apparaître onze rattachements sans motif rédigé, sur neuf fiches ; ils ont été rédigés dans la foulée. La base compte à ce jour 84 rattachements, tous motivés, sur 61 des 63 fiches publiées.
2026-09-10 Avertissement PHP affiché sur les 63 pages de fiche
Erreurs masquées au public, toujours journalisées
Présentation Chaque page de fiche affichait publiquement un avertissement PHP (Uninitialized string offset 0) provenant du bouton de partage Pinterest du thème, qui lit une image à la une absente. Le défaut est dans le thème parent : le corriger sur place serait perdu à la première mise à jour. Le site applique désormais ce qui vaut pour toute mise en production — les erreurs ne sont plus affichées au visiteur mais restent enregistrées dans le journal du serveur. L’administration n’est pas touchée.
2026-09-10 Module « Incidents documentés par jour » — page d’accueil
Navigation entre les mois · agrégation corrigée
Présentation Le bloc n’affichait que le mois en cours : un mois sans incident se présentait comme un graphique plat, sans explication, et le titre débordait sur l’axe des jours. Il permet désormais de remonter douze mois en arrière par flèches, sans appel au serveur, affiche « Aucun incident documenté » quand le mois est vide et rappelle que cela ne signifie pas aucun incident survenu. La refonte, venue d’un autre chantier, agrégeait sur la date de saisie des fiches : elle a été reportée sur la date réelle de l’incident (oc_date_incident) avant mise en ligne, et le curseur des mois ancré au 1er du mois pour ne pas sauter un mois lorsqu’on recule depuis un 29, 30 ou 31.
2026-09 Comparaison annuelle (accueil et page Incidents)
−48 % → −25 % à période comparable
Correction de calcul L’écart entre l’année en cours et l’année précédente comparait douze mois de 2025 à neuf mois de 2026. Il est désormais calculé de janvier au mois en cours pour les deux années : 12 incidents de janvier à septembre 2026 contre 16 sur la même période de 2025, soit −25 %. Le total 2025 sur l’année complète (23) reste affiché et est explicitement identifié comme tel.
2026-09 Mention de version bêta
Texte unique → texte distinct sur les pages chiffrées
Précision méthodologique La même mention générique figurait sur l’accueil, le tableau de bord et la page Incidents. Sur les pages qui affichent des séries chiffrées, elle indique désormais que les chiffres mesurent ce que l’Observatoire a pu documenter, que les fiches antérieures à mars 2026 relèvent d’une saisie rétrospective et que l’année en cours est incomplète — les écarts d’une année à l’autre ne doivent donc pas être lus comme une évolution du phénomène. Renvoi ajouté vers « Sources et méthode ».
2026-09 Séries temporelles et filtres par date
Agrégation sur la date de création de la fiche → sur la date de l’incident
Correction de méthode Neuf indicateurs agrégeaient les fiches sur leur date de saisie dans le site et non sur la date de l’incident : graphique du mois en cours, comparaison annuelle, filtres année et mois, tri de la colonne « Date », liste des années disponibles, score de risque par secteur, mini-tableau de bord, export du rapport annuel. Le compteur du mois affichait ainsi 15 incidents pour septembre 2026, alors qu’un seul incident est daté de ce mois. La ligne « Ce mois » du panneau de couverture documentaire, qui mesure bien le rythme de saisie et non la sinistralité, a été renommée « Fiches ajoutées ce mois ».
2026-09 Comptage « Rançongiciel »
9 → 8 occurrences
Dédoublonnage Incident Eneo comptabilisé deux fois (deux sources décrivant le même événement).
2026-09 Comptage « Fraude / BEC »
6 → 5 occurrences
Dédoublonnage Même incident Eneo (voir ci-dessus).
2026-09 Indicateurs SNIA (jauges)
« n.d. » → « non documenté »
Reclassification « Non documenté » (absence de source publique) plutôt que « n.d. », qui pouvait se lire comme un zéro mesuré.
Impact sur les agrégats — après dédoublonnage, la base publiée passe de 50 à 49 incidents. Les tableaux de bord (évolution annuelle, répartition par secteur et par gravité, tuiles régionales) ont été mis à jour en conséquence.

Errata — Rapport annuel OBS-CC 2026

Le rapport annuel est diffusé en PDF. Une erreur repérée après diffusion ne peut pas y être corrigée : elle est consignée ici, et le fichier déjà téléchargé reste tel quel.

Erratum n° 1 · 8 septembre 2026
§ 5.2 — Cadre juridique

Ce que le rapport affirme : « Absence d’obligation générale de notification des incidents ».

Cette affirmation est inexacte. L’article 22 de la loi n° 2024/017 du 23 décembre 2024 relative à la protection des données à caractère personnel impose au responsable de traitement et au sous-traitant de notifier les violations de données à caractère personnel à l’autorité de protection ainsi qu’aux personnes concernées. Une obligation de notification existe donc bien en droit camerounais.

Trois précisions la bornent :

  • Elle ne couvre que les violations de données à caractère personnel. Un incident portant sur la seule disponibilité d’un service — panne, déni de service, sabotage d’infrastructure — n’entre ni dans son champ, ni dans celui d’aucun autre texte en vigueur.
  • Aucun délai chiffré n’est fixé par la loi.
  • L’autorité destinataire de la notification, prévue à l’article 53, n’a pas été installée : à la connaissance de l’OBS-CC, aucun décret d’application n’a été publié à ce jour. L’obligation n’a donc, en pratique, pas eu de destinataire.

Sur la période transitoire de dix-huit mois prévue à l’article 73, qui a couru du 23 décembre 2024 au 23 juin 2026, la doctrine est partagée. Une lecture retient qu’il s’agit d’un délai de mise en conformité qui ne suspend pas l’application de la loi, les obligations étant alors exigibles dès la promulgation ; une autre retient que l’exigibilité pleine n’intervient qu’au terme du délai. Aucune disposition ne tranche. L’OBS-CC ne prend pas parti et signale le débat.

Ce qu’il faut lire : non pas une absence d’obligation, mais une obligation qui existe, dont le périmètre est étroit, dont le délai n’est pas chiffré, et dont l’effectivité n’est pas établie faute d’autorité installée.

Portée — cette correction touche l’analyse, pas les données : aucun chiffre du rapport n’est modifié. Elle concerne les versions du rapport annuel 2026 diffusées avant le 8 septembre 2026.
Erratum n° 2 · 10 septembre 2026
Couverture et § 1.2 — score du Cameroun au Global Cybersecurity Index

Ce que le rapport affirme : un score de 38,6/100, un rang mondial de 97 et un classement en Tier 4 au titre du Global Cybersecurity Index 2024 de l’Union internationale des télécommunications. Le rang figure sur la couverture, parmi les quatre chiffres clés.

Ces valeurs ne sont pas celles de l’édition 2024. Le Cameroun y obtient 65,53/100 et se situe en Tier 3. Cette valeur est celle de l’édition d’origine, publiée le 12 septembre 2024 et relevée par la presse spécialisée dès le 20 septembre 2024 : elle n’a pas été révisée depuis, et était donc disponible dix-huit mois avant la rédaction du rapport.

Le rang n’existe pas. L’édition 2024 de l’index a abandonné tout classement par rang au profit d’un modèle en cinq paliers. Aucun rang mondial n’est publié pour 2024, pour aucun pays.

Le tableau de positionnement international du même paragraphe comporte la même confusion pour l’Afrique du Sud, donnée en Tier 3 alors qu’elle est en Tier 2, et pour le Sénégal, donné à 59,4 alors qu’il obtient 67,17.

Ce qu’il faut lire : le Cameroun obtient 65,53/100 et se situe en Tier 3 du GCI 2024, sans rang mondial. La réévaluation du pilier Coopération que l’Observatoire proposait à partir du score erroné est retirée : elle n’a plus d’objet, le score officiel étant supérieur au score « corrigé » qu’elle proposait. Les valeurs exactes, avec leurs sous-scores par pilier, figurent sur la page de comparaison régionale du site.

Portée — contrairement à l’erratum n° 1, cette correction touche les données, et sur l’indicateur qui sert à positionner le pays. Elle concerne toutes les versions du rapport annuel 2026 diffusées avant le 10 septembre 2026, ainsi que tout document reprenant ce chiffre. L’erreur a été repérée en confrontant le rapport à la page de comparaison régionale du site, qui portait déjà la valeur exacte.

Signaler une correction

Toute organisation ou personne peut demander une correction factuelle. Chaque demande recevable est ajoutée à ce registre avec sa date, l’entrée concernée, la nature et le motif de la modification. Écrire à mon@obs-cc.org.

Registre tenu à jour en continu · dernière mise à jour : septembre 2026 · source : Observatoire de Cybersécurité du Cameroun (OBS-CC).

Signaler
un incident