Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

Cybersécurité et conformité au Kenya

Audit, tests d'intrusion et conformité pour les organisations opérant au Kenya, dans le cadre du Data Protection Act 2019 et du Computer Misuse and Cybercrimes Act.

Dernière mise à jour22 août 2026

Le cadre réglementaire local

Le Kenya s'appuie sur deux textes principaux. Le Data Protection Act 2019 encadre le traitement des données à caractère personnel sous la supervision de l'Office of the Data Protection Commissioner (ODPC). Le Computer Misuse and Cybercrimes Act régit les infractions liées aux systèmes informatiques, avec l'implication du National KE-CIRT/CC (NC4) pour la réponse aux incidents de cybersécurité au niveau national.

Les obligations concrètes

Enregistrement auprès de l'ODPC pour les responsables et sous-traitants de traitement de données personnelles

Réalisation d'analyses d'impact relatives à la protection des données pour les traitements à risque élevé

Notification des violations de données personnelles à l'ODPC dans les délais prévus par le Data Protection Act 2019

Mise en place de mesures de sécurité appropriées pour prévenir les infractions couvertes par le Computer Misuse and Cybercrimes Act

Coopération avec le NC4 en cas d'incident de cybersécurité affectant des systèmes d'importance nationale

Secteurs prioritaires

Services financiers et mobile moneyTélécommunicationsTechnologies et services numériques

Modalités d'intervention

Intervention

Missions sur site à Nairobi et à distance pour le reste du territoire

Langue de travail

Anglais

Coordination réglementaire

Interlocuteur dédié pour les échanges avec l'ODPC et le NC4

FAQ locale

Quelle autorité supervise la protection des données au Kenya ?

L'Office of the Data Protection Commissioner (ODPC), qui applique le Data Protection Act 2019.

Qu'est-ce que le NC4 ?

Le National KE-CIRT/CC, l'équipe nationale de réponse aux incidents de cybersécurité, qui coordonne la gestion des incidents affectant les systèmes d'information au Kenya.

Toutes les entreprises doivent-elles s'enregistrer auprès de l'ODPC ?

L'obligation d'enregistrement dépend du volume et de la nature des données traitées ; nous évaluons cette exigence selon votre activité.

Que couvre le Computer Misuse and Cybercrimes Act ?

Il encadre les infractions liées à l'accès non autorisé aux systèmes informatiques, à la fraude informatique et aux atteintes à l'intégrité des données.

Travaillez-vous avec les acteurs du mobile money kényan ?

Oui, ce secteur est une priorité compte tenu de son poids économique et de son exposition aux risques de fraude.

Quel délai pour notifier une violation de données à l'ODPC ?

Le Data Protection Act 2019 fixe des délais de notification précis ; nous vous accompagnons pour les respecter dès la détection d'un incident.

Proposez-vous un accompagnement pour les analyses d'impact (DPIA) ?

Oui, dans le cadre de notre service de gouvernance, risque et conformité.

Nous contacter