Décret 2025-509 sur les infrastructures critiques et les Opérateurs d'Importance Vitale (OIV) : ce que cela change pour les DPO
Le décret 2025-509 relatif aux infrastructures critiques et aux Opérateurs d'Importance Vitale (OIV) en République du Congo vient renforcer le dispositif juridique existant en matière de cybersécurité et de protection des données personnelles. Pour les Délégués à la Protection des Données (DPO) opérant dans des secteurs stratégiques, ce texte impose de nouvelles obligations dont il est essentiel de prendre la mesure.
Qu'est-ce qu'un Opérateur d'Importance Vitale (OIV) ?
Un OIV est une organisation dont les activités sont indispensables au fonctionnement normal de la Nation ou dont la défaillance pourrait constituer une menace grave pour la sécurité nationale, la santé publique ou l'économie. Le décret 2025-509 identifie notamment comme OIV les opérateurs des secteurs suivants :
- Énergie (électricité, eau, hydrocarbures)
- Télécommunications et systèmes d'information
- Secteur bancaire et financier
- Santé et systèmes hospitaliers
- Transport et logistique
La protection des données personnelles et la sécurité des systèmes d'information ne sont pas deux sujets distincts : elles sont les deux faces d'une même exigence de confiance numérique.
Nouvelles obligations pour les DPO des OIV
Le décret introduit plusieurs obligations spécifiques qui se superposent aux exigences déjà prévues par la loi du 10 octobre 2019 :
1. Cartographie renforcée des systèmes critiques : Les DPO doivent désormais contribuer à l'identification des systèmes d'information hébergeant des données à caractère personnel dans les infrastructures critiques, en coordination avec les équipes techniques et la DSI.
2. Analyse d'Impact sur la Protection des Données (AIPD) obligatoire : Toute modification substantielle d'un système critique traitant des données personnelles doit faire l'objet d'une AIPD préalable, avec un délai de notification à la CNPD réduit à 30 jours.
3. Plan de réponse aux incidents : Les DPO des OIV doivent participer à l'élaboration et aux exercices de simulation du plan de réponse aux incidents de sécurité, incluant spécifiquement les scénarios de violation de données personnelles.
Recommandations pratiques pour les DPO
- Vérifier auprès des autorités compétentes si votre organisation entre dans le champ d'application du décret
- Mettre à jour le registre des activités de traitement en y intégrant la dimension "infrastructure critique"
- Renforcer la coordination avec le RSSI (Responsable de la Sécurité des Systèmes d'Information)
- Prévoir une formation spécifique des équipes sur les obligations combinées du décret et de la loi du 10 octobre 2019
- Anticiper les demandes de la CNPD en documentant rigoureusement toutes les mesures de conformité
Le Club DPO Congo B propose des sessions de formation et d'accompagnement spécifiquement conçues pour les DPO des secteurs concernés par le décret 2025-509. N'hésitez pas à nous contacter pour en savoir plus.