Suivi des recommandations du Forum national sur la cybersécurité et la lutte contre la cybercriminalité (FNCC)

Trois Forums nationaux sur la cybersécurité et la lutte contre la cybercriminalité se sont tenus au Cameroun entre 2020 et 2024. Ils ont produit des axes et des recommandations, mais aucun rapport d’exécution public. Ce registre reprend chaque recommandation, lui attache l’acte qui l’a fait avancer — ou l’absence d’acte — et fixe l’échéance à surveiller.

État au 12 septembre 2026Périmètre FNCC I, II et IIIEntrées 18Méthode sources publiques uniquement

Les trois forums

Un rendez-vous biennal de fait, jamais institué par un texte. Chaque édition reprend le thème du cyberespace national ; aucune n’a ouvert sur le bilan de la précédente.

FNCC I3 – 5 novembre 2020Yaoundé« Cyberespaces nationaux et défis sécuritaires »Diagnostic chiffré public, pas de recommandations formellement publiées.
FNCC II12 – 14 octobre 2022Palais des Congrès, Yaoundé« Cyberespace national et réponses aux menaces sécuritaires »Seule édition à publier ses recommandations, réparties en quatre axes. Ce registre en fait sa colonne vertébrale.
FNCC III10 – 11 décembre 2024Bertoua« Cyberespace national et protection des données stratégiques »Première édition hors de Yaoundé. Trois panels, dont un sur le profilage à l’ère de l’IA.

Au FNCC III, la statistique officielle mise en avant était encore celle de 2018-2019 — quatre ans après le premier forum, la même base de chiffres. C’est le symptôme central que ce registre documente : les engagements sont pris, leur exécution n’est pas mesurée.

Où en sont les 18 engagements

« Non documenté » ne signifie pas « non fait » : cela signifie qu’aucune trace publique n’a été trouvée. La distinction est maintenue parce qu’elle est elle-même une information sur la transparence du dispositif.

Axe
Statut

Axe A — Infrastructures et données de l'État

Ce qui a bougé

La loi n° 2024/017 du 23 décembre 2024 institue l'Autorité de protection des données à caractère personnel (APDP) et ouvre une période transitoire de dix-huit mois. Les obligations, dont la notification des violations prévue à l'article 22, sont exigibles depuis le 23 juin 2026.

Ce qui manque

Le décret d'application prévu à l'article 53 n'est pas pris et l'APDP n'est pas installée. Les responsables de traitement sont tenus de notifier à une autorité qui n'existe pas encore matériellement.

Origine : FNCC II (2022)Prochain jalon : Publication du décret d'application — aucune date annoncéeÉtat au 12 septembre 2026▲ point de vigilance
Ce qui a bougé

Le data center Tier III de Zamengoué, opéré par CAMTEL, a été présenté en mai 2025 et décrit comme le plus grand d'Afrique centrale.

Ce qui manque

Aucun bilan public de migration effective des systèmes d'information de l'administration, ni indicateur de taux d'hébergement souverain. L'infrastructure existe, son usage n'est pas mesuré.

Origine : FNCC II (2022)Prochain jalon : Premier bilan de taux d'hébergement publicÉtat au 12 septembre 2026
Ce qui a bougé

Deux ateliers d'examen du texte ont été conduits avec le Conseil de l'Europe dans le cadre du projet GLACY-e : un atelier virtuel les 21-22 mai 2024, puis un atelier à Yaoundé les 28-30 mai 2024.

Ce qui manque

Aucun texte nouveau promulgué. La loi de 2010 — cinq titres, 97 articles — demeure le droit applicable, avec ses lacunes sur les infractions apparues depuis.

Origine : FNCC II (2022)Prochain jalon : Dépôt d'un projet de loi réviséÉtat au 12 septembre 2026▲ point de vigilance
Ce qui a bougé

Le domaine .cm est signé DNSSEC depuis avril 2025. L'ANTIC a annoncé en décembre 2025 viser 98 % de validation DNSSEC et une couverture RPKI complète à mi-2026.

Ce qui manque

Moins de 57 % des validations DNSSEC étaient effectivement appliquées par les fournisseurs d'accès en décembre 2025. L'échéance de mi-2026 est passée sans bilan publié.

Origine : Orientation ANTIC, rattachée à l'axeProchain jalon : Bilan d'échéance mi-2026 — en retardÉtat au 12 septembre 2026▲ point de vigilance
Ce qui a bougé

Campagnes récurrentes du MINPOSTEL et de l'ANTIC, sessions en région, formations sectorielles. C'est la recommandation la plus systématiquement mise en oeuvre.

Ce qui manque

Aucun indicateur d'impact publié : ni taux de notoriété des obligations légales, ni évolution des signalements rapportée à l'effort consenti.

Origine : FNCC I (2020) et FNCC II (2022)Prochain jalon : Définition et publication d'un indicateur d'impactÉtat au 12 septembre 2026

Axe B — Sécurisation des réseaux télécoms

Ce qui a bougé

Aucun texte spécifiquement consacré aux SIMBOX n'a été identifié. L'arsenal mobilisable reste indirect : réglementation de l'identification des abonnés et décret limitant le nombre de cartes SIM par abonné et interdisant la vente ambulante.

Ce qui manque

Un régime de sanction dédié, tel que recommandé.

Origine : FNCC II (2022)Prochain jalon : Recherche documentaire à approfondir auprès de l'ARTÉtat au 12 septembre 2026
Ce qui a bougé

Les obligations d'identification sont en vigueur et opposables. L'ART a infligé environ 6 milliards de FCFA de pénalités aux quatre opérateurs pour manquements, notamment d'identification.

Ce qui manque

Aucun taux public d'abonnés correctement identifiés. La sanction atteste du manquement, pas du redressement.

Origine : FNCC II (2022)Prochain jalon : Publication d'un taux de conformité par opérateurÉtat au 12 septembre 2026
Ce qui a bougé

Aucun dispositif public de partage d'information entre opérateurs n'a été identifié.

Ce qui manque

Un cadre formalisé — protocole, cellule commune ou obligation réglementaire d'échange.

Origine : FNCC II (2022)Prochain jalon : Vérification auprès de l'ART et des opérateursÉtat au 12 septembre 2026

Axe C — Répression et défense du cyberespace

Ce qui a bougé

Aucun acte de création identifié. Les capacités d'investigation restent réparties entre l'ANTIC, la police judiciaire et la gendarmerie.

Ce qui manque

Une structure dédiée, dotée et identifiable.

Origine : FNCC II (2022)Prochain jalon : Vérification auprès du MINJUSTICE et de la DGSNÉtat au 12 septembre 2026
Ce qui a bougé

Le CIRT national, opéré par l'ANTIC, assure veille et réception des signalements — il est antérieur aux forums. L'ANTIC a organisé un atelier de cinq jours avec FIRST à Yaoundé en mai 2025 et engagé une démarche d'adhésion à ce réseau.

Ce qui manque

La recommandation visait une unité distincte et renforcée. L'existant a été consolidé, pas refondé ; aucun acte n'établit l'unité recommandée.

Origine : FNCC II (2022)Prochain jalon : Issue de la candidature de l'ANTIC à FIRSTÉtat au 12 septembre 2026
Ce qui a bougé

Seules des actions de sensibilisation sont documentées : session au Tribunal criminel spécial en septembre 2021, formations de magistrats et d'officiers de police judiciaire par l'ANTIC.

Ce qui manque

Aucune juridiction ni chambre dédiée créée. En décembre 2025, le déficit d'expertise technique dans la chaîne judiciaire était encore présenté comme un frein par le ministère lui-même.

Origine : FNCC II (2022)Prochain jalon : Aucune démarche annoncéeÉtat au 12 septembre 2026
Ce qui a bougé

Aucun acte public de création identifié. Le domaine relève par nature d'une communication restreinte, ce qui limite la portée du constat.

Ce qui manque

Une confirmation officielle, dans un cadre où l'absence de source publique n'est pas probante.

Origine : FNCC II (2022)Prochain jalon : Vérification auprès du MINDEF — source ouverte peu probableÉtat au 12 septembre 2026

Axe D — Capital humain et coopération

Ce qui a bougé

Aucune adhésion camerounaise au GFCE n'a été identifiée. En revanche, une démarche d'adhésion à FIRST a été engagée en mai 2025 — réseau différent, de finalité opérationnelle et non de renforcement de capacités.

Ce qui manque

L'adhésion recommandée, ou une explication de son abandon au profit d'un autre réseau.

Origine : FNCC II (2022)Prochain jalon : Vérification sur la liste des membres du GFCEÉtat au 12 septembre 2026
Ce qui a bougé

Le Cameroun a adhéré à la Convention de Budapest par décret n° 2022/169 du 23 mai 2022 — antérieurement au forum — et coopère avec le Conseil de l'Europe via le projet GLACY-e.

Ce qui manque

Le Cameroun ne figure pas parmi les 21 pays africains signataires de la Convention des Nations unies contre la cybercriminalité, signée à Hanoï les 25-26 octobre 2025 par 65 États.

Origine : FNCC II (2022)Prochain jalon : Signature éventuelle de la Convention de HanoïÉtat au 12 septembre 2026▲ point de vigilance
Ce qui a bougé

Des initiatives isolées existent — colloques et formations d'établissement — mais aucune réforme de maquette pédagogique nationale n'a été identifiée.

Ce qui manque

Un acte d'intégration curriculaire à l'échelle du MINESUP.

Origine : FNCC II (2022)Prochain jalon : Vérification auprès du MINESUPÉtat au 12 septembre 2026
Ce qui a bougé

Aucune démarche de création identifiée depuis la recommandation.

Ce qui manque

La profession reste sans cadre ordinal ni référentiel national de compétences opposable.

Origine : FNCC II (2022)Prochain jalon : Aucune démarche annoncéeÉtat au 12 septembre 2026
Ce qui a bougé

Coopérations ponctuelles attestées : atelier ANTIC-FIRST réunissant administrateurs publics et privés en mai 2025, ateliers GLACY-e avec le Conseil de l'Europe.

Ce qui manque

Un cadre pérenne — convention-cadre, programme pluriannuel ou structure de gouvernance partagée.

Origine : FNCC II (2022)Prochain jalon : Formalisation d'un cadre durableÉtat au 12 septembre 2026

Axe E — Suivi des recommandations

Ce qui a bougé

Le FNCC II avait explicitement recommandé un groupe de travail coordonné par le ministère pour superviser la mise en oeuvre de l'ensemble des recommandations.

Ce qui manque

Aucun rapport d'exécution publié, aucune composition rendue publique. Le FNCC III n'a présenté aucun bilan chiffré des recommandations de 2022 — il a repris les statistiques de 2018-2019.

Origine : FNCC II (2022)Prochain jalon : Publication d'un premier rapport d'exécutionÉtat au 12 septembre 2026▲ point de vigilance
Signaler
un incident