Recruitment of a Threat Intelligence Expert.
About This Opportunity
Request for Expression of Interest | Project: Digital Transformation for Africa/ Western Africa Regional Digital Integration Program SOP1 | Method: Individual Consultant Selection | Ref: GN-WARDIP - GUINEE-552025-CS-INDV
This is a consulting contract in the information and communication technology and security and defense sectors, with a focus on Cybersecurity, geospatial systems and Justice Reform. Located in Western and Central Africa, Asia, this opportunity is open to individual consultants. Proposals must be submitted before October 12, 2026.
Published through WB - World Bank, a multilateral development bank that follows standardized international procurement guidelines. Projects funded by multilateral institutions are generally open to international bidders from eligible member countries for consulting in the information and communication technology sector. Consulting assignments are typically evaluated with a strong emphasis on the technical proposal, including the methodology and qualifications of key experts. Shortlisted firms may be invited to submit financial proposals in a second stage. Interested parties should review the full documentation on the original source before submitting their proposal.
Description
Original language: FrenchRÉPUBLIQUE DE GUINÉE
Travail-Justice-Solidarité
.......................................
MINISTRE DE LA COMMUNICATION, DE L’ÉCONOMIE NUMÉRIQUE ET DE L’INNOVATION (MCENI)
......................................
PROJET DE TRANSFORMATION NUMÉRIQUE POUR L’AFRIQUE/PROJET RÉGIONAL D’INTÉGRATION NUMÉRIQUE EN AFRIQUE DE L’OUEST (WARDIP-GUINÉE)
AVIS À MANIFESTATIONS D’INTÉRÊT
SERVICES DE CONSULTANT (Individu)
Client : Ministère de la Communication, de l’Économie Numérique et de l’Innovation (MCENI) représenté par le Projet Régional d’Intégration Numérique en Afrique de l’Ouest (WARDIP-GUINÉE).
Référence de l’accord de financement : IDA : Crédit N° 74440GN
L’APPEL A MANIFESTATION D’INTÉRÊT POUR LE RECRUTEMENT D’UN (1) EXPERT CTI / EXPERT EN RENSEIGNEMENT SUR LA MENACE CYBER DANS LE CADRE DU PROJET DE MISE EN PLACE ET D’OPÉRATIONNALISATION DU CERT/SOC NATIONAL EN RÉPUBLIQUE DE GUINÉE
Date de début : 14 septembre 2026 Date limitée : 12 octobre 2026
- CONTEXTE GÉNÉRAL
Dans le cadre du Programme WARDIP – Composante Guinée, le Gouvernement de la République de Guinée a engagé un ensemble d’actions prioritaires visant à renforcer la cybersécurité nationale, améliorer la résilience numérique des institutions publiques et assurer une meilleure protection des Infrastructures d’Importance Critique (IIC).
Le Plan de Travail et Budget Annuel (PTBA) du projet prévoit notamment la mise en place et l’opérationnalisation du CERT/SOC National, structure stratégique chargée de la surveillance des menaces, de la détection des incidents, de la coordination des réponses et de la production de renseignements cyber exploitables au bénéfice des acteurs nationaux.
Dans ce cadre, le projet prévoit le recrutement d’un Analyste CTI / Expert en Renseignement sur la Menace Cyber, chargé de développer et d’opérationnaliser la capacité nationale de Cyber Threat Intelligence (CTI).
Cette expertise vise à permettre au CERT/SOC National de passer d’une posture principalement réactive à une posture proactive, basée sur :
- La collecte et l’analyse continue des informations relatives aux cybermenaces ;
- L’identification des acteurs malveillants, de leurs modes opératoires et de leurs motivations ;
- L’analyse des tactiques, techniques et procédures (TTP) selon les référentiels reconnus tels que MITRE ATT&CK ;
- L’intégration des renseignements sur les menaces dans les capacités opérationnelles du SOC et du CSIRT ;
- La production d’analyses stratégiques permettant d’éclairer la prise de décision nationale.
Sous la supervision du Manager du CERT/SOC National, l’Analyste CTI / Expert en Renseignement sur la Menace Cyber contribuera à la mise en place d’une capacité CTI nationale couvrant les niveaux :
- Tactique : indicateurs de compromission (IOC), signatures, artefacts techniques ;
- Opérationnel : campagnes d’attaques, groupes de menace, TTP, modes opératoires ;
- Stratégique : tendances géopolitiques, évolution des menaces, impacts sectoriels et risques nationaux.
L’expert assurera également le transfert progressif des compétences vers les équipes nationales afin de garantir la durabilité des capacités CTI du CERT/SOC National.
2. OBJECTIFS DE LA MISSION
Sous l’autorité du Manager du CERT/SOC National, l’Analyste CTI / Expert en Renseignement sur la Menace Cyber aura pour mission principale de mettre en place, développer et maintenir les capacités nationales de collecte, d’analyse, de diffusion et d’exploitation du renseignement sur les cybermenaces.
Son intervention s’inscrit dans les cinq piliers stratégiques du programme d’opérationnalisation du CERT/SOC National.
Pilier 1 — Contribution à l’industrialisation du SOC
Objectif
Transformer le renseignement sur les menaces en capacités opérationnelles de détection et d’anticipation des attaques au sein du SOC National.
Objectifs opérationnels
L’expert devra :
- Fournir au SOC des informations exploitables permettant d’améliorer les capacités de détection ;
- Identifier et qualifier les IOC pertinents :
- Adresses IP malveillantes ;
- Domaines ;
- URL ;
- Hachages ;
- Signatures malwares ;
- Techniques d’artefacts ;
- Convertir les informations CTI en règles de détection exploitables par les outils SOC/SIEM/EDR ;
- Contribuer à l’enrichissement des cas d’usage SOC selon les techniques MITRE ATT&CK ;
- Appuyer les activités de Threat Hunting en fournissant des hypothèses basées sur les renseignements collectés ;
- Participer aux revues de couverture des menaces du SOC.
KPI de succès
Indicateur | Cible M3 | Cible M6 | Cible M12 |
IOC analysés et transmis au SOC | ≥50/mois | ≥100/mois | ≥200/mois |
IOC intégrés dans les outils de sécurité | ≥60 % | ≥70 % | ≥80 % |
Cas d’usage SOC enrichis par la CTI | Processus établi | Déploiement progressif | Intégration systématique |
Contributions aux activités Chasse aux menaces | Méthodologie définie | ≥2 campagnes/mois | ≥2 campagnes/mois |
Pilier 2 — Contribution à la structuration du CSIRT
Objectif
Utiliser le renseignement sur les menaces pour améliorer la compréhension, l’analyse et la réponse aux incidents de cybersécurité.
Objectifs opérationnels
L’expert devra :
- Fournir le contexte menace lors des incidents majeurs ;
- Identifier les groupes d’attaquants, leurs motivations et leurs modes opératoires ;
- Contribuer à l’analyse des TTP observées lors des investigations ;
- Alimenter les rapports d’incidents avec les informations CTI pertinentes ;
- Participer à l’amélioration des playbooks de réponse aux incidents ;
- Identifier les tendances et campagnes d’attaques susceptibles d’affecter les infrastructures nationales.
KPI de succès
Indicateur | Cible M3 | Cible M6 | Cible M12 |
IOC/TTP issus des incidents intégrés dans la CTI | ≥20/mois | ≥50/mois | ≥100/mois |
Rapports CTI associés aux incidents majeurs | Processus établi | ≥80 % | 100 % |
Playbooks enrichis par la CTI | ≥5 | ≥10 | ≥15 |
Analyse des groupes de menace ciblant la Guinée | Initiale | Mise à jour | Continuez |
Pilier 3 — Intégration et développement de la capacité CTI nationale (Pilier principal)
Objectif
Mettre en place une capacité nationale de renseignement sur les cybermenaces permettant d’anticiper, analyser et partager les informations relatives aux menaces affectant la Guinée, la sous-région Afrique de l’Ouest et les infrastructures critiques nationales.
Objectifs opérationnels
L’expert devra :
- Définir et mettre en œuvre une stratégie CTI nationale ;
- Collecter des informations provenant de multiples sources :
- OSINT ;
- Sources techniques ;
- Plaques CTI ;
- Partenaires sectoriels ;
- Communautés CERT/CSIRT ;
- Sources spécialisées ;
- Analyser les menaces émergentes et produire des renseignements exploitables ;
- Maintenir et alimenter les plateformes CTI :
- MISP ;
- OpenCTI ;
- Ou plateformes équivalentes ;
- Structurer les informations selon les standards :
- STIX 2.x ;
- TAXII 2.x ;
- Identifier et suivre :
- Groupes cybercriminels ;
- Acteurs étatiques ou para-étatiques ;
- Campagnes d’attaques ;
- Vulnérabilités exploitées ;
- Fréquentations régionales ;
- Produire des bulletins CTI tactiques, opérationnels et stratégiques.
KPI de succès
Indicateur | Cible M3 | Cible M6 | Cible M12 |
Stratégie CTI nationale | Élaborée | Mise en œuvre | Optimisée |
Bulletins CTI produits | ≥1 par semaine | ≥2/semaine | Production régulière |
Produits IOC | ≥50/mois | ≥100/mois | ≥200/mois |
IOC partagés avec les partenaires | Processus établi | Opérationnel | Régulier |
Plateforme MISP/OpenCTI alimentée | Initialisée | Alimentée régulièrement | Maintenue |
Cartographie des menaces IIC | Initiale de la version | Mise à jour | Actualisation trimestrielle |
Rapport stratégique cyber | - | ≥1 | ≥2/an |
Pilier 4 — Gouvernance et pilotage opérationnel
Objectif
Structurer la gouvernance CTI du CERT/SOC National à travers des processus, indicateurs, mécanismes de partage et productions régulières de renseignement.
Objectifs opérationnels
L’expert devra :
- Définir les processus de gestion du cycle de vie du renseignement :
- Collecte ;
- Qualification ;
- Analyse ;
- Diffusion ;
- Archivage ;
- Mettre en place des mécanismes de partage avec :
- CSIRT nationaux ;
- Partenaires régionaux ;
- Critiques des opérateurs ;
- Produire des tableaux de bord CTI ;
- Contribuer au Risk Register national ;
- Participer aux exercices de crise cyber.
KPI de succès
Indicateur | Cible M3 | Cible M6 | Cible M12 |
Processus CTI documentés | Disponibles | Déployés | Optimisés |
Tableau de bord CTI | Disponible | Exploité | Maintenu |
Rapport stratégique CTI | - | ≥1 | ≥2 |
Contribution au Registre national des risques | Initiée | Enrichie | Formalisée |
Pilier 5 — Transfert de compétences et autonomisation nationale
Objectif
Garantir la montée en compétence progressive des équipes nationales dans les domaines de la collecte, l’analyse et l’exploitation du renseignement sur les menaces.
Objectifs opérationnels
L’expert devra :
- Élaborer un plan de transfert de compétences CTI ;
- Former les analystes nationaux aux méthodes CTI ;
- Organisateur des sessions pratiques sur :
- Analyser le CIO ;
- Analyse TTP ;
- ATTRE MITRE & CK ;
- MISP/OpenCTI ;
- Production de bulletins CTI ;
- Réaliser les activités en co-traitement avec les équipes nationales ;
- Documenter les méthodes, procédures et outils CTI ;
- Constituer une base de connaissances CTI nationale.
KPI de succès
Indicateur | Cible M3 | Cible M6 | Cible M12 |
Plan de transfert CTI | Validé avant J+30 | Mis en œuvre | Évalué |
Sessions pratiques réalisées | ≥4/mois | ≥4/mois | ≥4/mois |
Matrice de compétences CTI | Établie | Mise à jour | Finalisée |
Autonomie des équipes nationales | ≥30 % | ≥50 % | ≥80 % |
Documentation CTI disponible | Initialisée | ≥50 % | 100 % |
3. Qualification et expériences minimales
L’Analyste CTI / Expert en Renseignement sur la Menace Cyber devra disposer d’une expertise confirmée dans la collecte, l’analyse, la qualification et la diffusion du renseignement sur les cybermenaces, ainsi que dans son intégration aux opérations SOC/CSIRT.
3.1 Formation académique
Le candidat devra :
- Être titulaire d’un diplôme de niveau Bac+4 ou Bac+5 en cybersécurité, informatique, réseaux et systèmes, intelligence économique, ou domaine équivalent.
- Justifier d’une formation spécialisée en :
- Renseignement sur les menaces cybernétiques (CTI) ;
- Analyse des menaces ;
- Sécurité opérationnelle ;
- Renseignement numérique.
3.2 Expérience professionnelle
Le candidat devra justifier :
- D’au moins trois (03) à cinq (05) années d’expérience professionnelle dans le domaine du renseignement sur la menace cyber, de l’analyse de menaces ou de la sécurité opérationnelle ;
- D’une expérience pratique dans :
- La collecte et l’analyse de données issues de sources multiples ;
- L’identification des campagnes d’attaques ;
- L’analyse des groupes de menace ;
- La production de rapports CTI ;
- L’exploitation des IOC et TTP ;
- D’une expérience démontrée dans l’intégration de renseignements cyber au sein d’un :
- SOC ;
- CERT ;
- CSIRT ;
- Centre de veille cyber ;
- Ou environnement équivalent.
- D’une expérience dans l’utilisation de plateformes CTI telles que :
- MISP ;
- OpenCTI ;
- ThreatConnect ;
- Future enregistré ;
- Anomali ;
- Ou solutions équivalentes.
- D’une expérience dans la collaboration avec des équipes opérationnelles :
- SOC ;
- Réponse aux incidents ;
- chasse aux menaces ;
- Gestion des vulnérabilités.
Une expérience dans un CERT national, un CSIRT gouvernemental ou une structure de cybersécurité d’un opérateur critique sera fortement appréciée.
3.3 Compétences techniques requises
3.3.1 Renseignement sur les menaces cybernétiques (CTI)
Le candidat devra maîtriser le cycle complet du renseignement cyber :
Collecte
Capacité à collecter des informations provenant de :
- Sources ouvertes (OSINT) ;
- Plaques CTI ;
- Flux de renseignement commerciaux et communautaires ;
- Rapports de sécurité ;
- Forums spécialisés ;
- Sources techniques ;
- Communautés CERT/CSIRT.
Traitement et qualification
Le candidat devra savoir :
- Nettoyer et structurer les données collectées ;
- Qualifier la fiabilité des sources ;
- Enrichir les indicateurs ;
- Corréler plusieurs sources d’information ;
- Éliminer les faux positifs ;
- Évaluer la pertinence opérationnelle des renseignements.
Analyse
Le candidat devra être capable de :
- Analyser les campagnes d’attaque ;
- Identifier les modes opératoires des attaquants ;
- Produire des profils d’acteurs de menace ;
- Analyser les motivations :
- Financières ;
- Espionnage ;
- Sabotage ;
- Influence ;
- Déstabilisation ;
- Réaliser des analyses prédictives sur l’évolution des menaces.
Diffusion
Le candidat devra produire :
- Des bulletins CTI techniques ;
- Des notes d’alerte ;
- Des rapports opérationnels ;
- Des rapports stratégiques destinés aux décideurs.
3.3.2 MITRE ATT&CK et analyse TTP
Le candidat devra maîtriser :
- Le framework MITRE ATT&CK ;
- L’identification des :
- Tactiques ;
- Techniques ;
- Sous-techniques ;
- Procédures utilisées par les attaquants.
Il devra être capable de :
- Mapper les comportements observés sur MITRE ATT&CK ;
- Produire des matrices de couverture des menaces ;
- Identifier les lacunes de détection ;
- Proposer des améliorations pour le SOC.
3.3.3 Frameworks et standards CTI
Le candidat devra maîtriser les standards suivants :
STIX 2.x
Capacité à :
- Structurer les objets CTI :
- Indicateurs ;
- Acteurs ;
- Campagnes ;
- Vulnérabilités ;
- Malwares ;
- Relations entre objets.
TAXII 2.x
Capacité à :
- Utiliser des mécanismes automatisés d’échange de renseignements ;
- Intégrer des flux CTI ;
- Partager des informations avec des communautés de confiance.
3.3.4 Plateformes CTI
Le candidat devra avoir une expérience pratique avec :
MISP
Notamment :
- Création et gestion d’évènements ;
- Import/export d’IOC ;
- Enrichissement des indicateurs ;
- Corrélation ;
- Partage avec des communautés de confiance ;
- Gestion des taxonomies.
OpenCTI
Notamment :
- Modélisation des connaissances ;
- Suivi des acteurs de menace ;
- Analyse des campagnes ;
- Relations entre objets CTI.
3.3.5 OSINT et Dark Web Intelligence
Le candidat devra maîtriser les techniques de collecte d’informations provenant de sources ouvertes :
- Recherche avancée ;
- Analyse de domaines et infrastructures ;
- Identification d’actifs exposés ;
- Veille sur les groupes malveillants ;
- Surveillance des fuites de données.
Une expérience avec des outils tels que :
- Maltego ;
- SpiderFoot ;
- Shodan ;
- Censys ;
- VirusTotal ;
- AlienVault OTX ;
- GreyNoise ;
- Outils OSINT spécialisés ;
Sera considérée comme un atout.
Le candidat devra également disposer d’une connaissance des techniques de surveillance des sources Dark Web :
- Forums clandestins ;
- Marchés cybercriminels ;
- Publications de groupes ransomware ;
- Bases de données compromises.
3.3.6 Analyse des IOC et enrichissement
Le candidat devra maîtriser l’analyse de :
- Adresses IP ;
- Noms de domaine ;
- URL ;
- Certificats numériques ;
- Hachages ;
- Fichiers malveillants ;
- Infrastructures de commande et contrôle (C2).
Il devra être capable de :
- Déterminer le niveau de confiance d’un IOC ;
- Identifier son cycle de vie ;
- Associer un IOC à un acteur ou une campagne ;
- Proposer des mesures de détection ou de blocage.
3.3.7 Scoring et évaluation des menaces
Le candidat devra maîtriser les méthodes d’évaluation des menaces :
- Critique ;
- Probabilité ;
- Impact ;
- Niveau de confiance.
La connaissance des modèles suivants sera appréciée :
- CVSS ;
- Cartographie des risques MITRE ATT&CK ;
- Kill Chain ;
- Modèle en diamant ;
- Modèles de scoring CTI internes.
3.4 Certifications souhaitées
Les certifications suivantes seront fortement appréciées :
- CTIA – Analyste certifié en renseignement sur les menaces;
- GCTI – GIAC Cyber Threat Intelligence ;
- Analyste certifié CREST en renseignement sur les menaces;
- SANS SEC497 / SEC504 / SEC555 ;
- CySA+ ;
- CISSP ;
- CISM ;
- Certification OSINT ou équivalent.
Toute certification équivalente reconnue dans le domaine du renseignement cyber sera considérée.
3.5 Compétences complémentaires
Le candidat devra disposer de :
- Fortes capacités d’analyse et de synthèse ;
- Excellentes capacités rédactionnelles ;
- Capacité à produire des analyses adaptées aux différents niveaux de décision :
- Techniques d’analystes ;
- Responsables sécurité ;
- Décideurs institutionnels ;
- Capacité à travailler avec des informations sensibles ;
- Rigueur dans la qualification des informations ;
- Capacité à travailler dans un environnement CERT/SOC opérationnel.
Une connaissance des menaces cyber en Afrique de l’Ouest, notamment :
- Cybercriminalité financière ;
- Fraude numérique ;
- Ransomware ;
- Attaques contre infrastructures critiques ;
- Campagnes d’espionnage ;
Sera considérée comme un avantage.
4. RESPONSABILITÉS PRINCIPALES
Sous la coordination du Manager du CERT/SOC National, l’Analyste CTI / Expert en Renseignement sur la Menace Cyber aura pour responsabilités :
4.1 Collecte et veille permanente sur les cybermenaces
L’expert devra :
- Assurer une veille continue sur les menaces émergentes ;
- Collecter les informations issues de sources ouvertes et spécialisées ;
- Surveiller les campagnes d’attaques affectant les secteurs critiques ;
- Identifier les vulnérabilités exploitées activement ;
- Suivre l’évolution des groupes cybercriminels et acteurs malveillants.
4.2 Production de renseignement cyber exploitable
L’expert devra :
- Analyser les informations collectées ;
- Produire des renseignements actionnables pour le SOC et le CSIRT ;
- Transformer les données brutes en informations exploitables ;
- Fournir des recommandations de détection, prévention et mitigation.
Les productions devront couvrir :
- Niveau tactique ;
- Niveau opérationnel ;
- Niveau stratégique.
4.3 Gestion et enrichissement des plateformes CTI
L’expert devra :
- Administrer et alimenter les plateformes CTI ;
- Maintenir la qualité des données ;
- Structurer les informations selon STIX/TAXII ;
- Gérer les relations entre :
- IOC ;
- Acteurs ;
- Campagnes ;
- Techniques MITRE ATT&CK.
4.4 Intégration CTI dans les opérations SOC/CSIRT
L’expert devra :
- Transmettre les IOC qualifiés aux équipes SOC ;
- Contribuer à la création de règles de détection ;
- Enrichir les alertes de sécurité avec le contexte menace ;
- Contribuer aux activités de Threat Hunting ;
- Améliorer les playbooks CSIRT grâce aux informations CTI.
4.5 Analyse stratégique des menaces nationales
L’expert devra :
- Produire des analyses sur les menaces ciblant la Guinée ;
- Réaliser une veille régionale Afrique de l’Ouest ;
- Identifier les risques pesant sur les IIC ;
- Analyser les tendances géopolitiques cyber ;
- Contribuer aux décisions stratégiques de l’ANSSI.
4.6 Transfert de compétences
L’expert devra :
- Former les analystes nationaux aux méthodes CTI ;
- Organiser au minimum quatre (04) sessions pratiques par mois ;
- Réaliser les activités en co-traitement avec les équipes nationales ;
- Documenter les processus et méthodes ;
- Contribuer à la création d’une base de connaissances CTI nationale
- 5. LIVRABLES ATTENDUS
Dans le cadre de sa mission, l’Analyste CTI / Expert en Renseignement sur la Menace Cyber devra produire des livrables permettant d’assurer la disponibilité, la qualité et l’exploitation opérationnelle du renseignement sur les menaces au sein du CERT/SOC National.
5.1 Stratégie et cadre opérationnel CTI
L’expert devra élaborer :
Stratégie CTI du CERT/SOC National
Ce document devra définir notamment :
- Les objectifs et orientations de la fonction CTI ;
- Les besoins en renseignement des différentes parties prenantes :
- SOC ;
- CSIRT ;
- Direction ANSSI ;
- Critiques sectorielles ;
- Le cycle de gestion du renseignement :
- Collecte ;
- Traitement ;
- Analyse ;
- Diffusion ;
- L’amélioration continue ;
- Les sources de renseignement utilisées ;
- Les niveaux de classification des informations ;
- Les modalités de partage avec les partenaires.
Échéance : M3
5.2 Bulletins CTI périodiques
L’expert devra produire des bulletins de renseignement sur les menaces comprenant :
- Nouvelles campagnes d’attaques ;
- Acteurs impliqués ;
- Secteurs ciblés ;
- Vulnérabilités exploitées ;
- TTP associées ;
- IOC associés ;
- Recommandations de détection et de mitigation.
Les bulletins devront être adaptés aux différents publics :
Technique du bulletin
Destiné aux analystes SOC/CSIRT :
- IOC ;
- TTP ;
- Règles de détection ;
- Mesure les techniques.
Bulletin opérationnel
Destiné aux responsables sécurité :
- Impacts ;
- Niveau de risque ;
- Recommandations prioritaires.
Bulletin stratégique
Destiné aux décideurs :
- Affluence ;
- Évolution des menaces ;
- Risques nationaux.
Fréquence cible :
Période | Objectif |
M1-M3 | ≥ 1 bulletin CTI/semaine |
M4-M6 | ≥ 2 bulletins CTI/semaine |
M7-M12 | Production régulière selon le niveau de menace |
5.3 Base de données des IOC et TTP
L’expert devra maintenir une base structurée comprenant :
- Indicateurs de compromission :
- IP ;
- Domaines ;
- URL ;
- Hashes ;
- Certificats ;
- Artefacts ;
- Informations associées :
- Source ;
- Date de découverte ;
- Niveau de confiance ;
- Acteur associé ;
- Campagne ;
- Technique MITRE ATT&CK ;
- Recommandations d’utilisation :
- Détection ;
- Blocage ;
- threat hunting.
La base devra être intégrée aux plateformes :
- MISP ;
- OpenCTI ;
- SIEM ;
- Outils de sécurité pertinents.
5.4 Plateforme CTI opérationnelle
L’expert devra assurer :
- La configuration fonctionnelle des plateformes CTI ;
- L’organisation des objets CTI ;
- La gestion des taxonomies ;
- L’import/export d’indicateurs ;
- La synchronisation avec les partenaires de confiance.
Les échanges devront respecter autant que possible :
- STIX 2.x ;
- TAXII 2.x.
5.5 Cartographie nationale des menaces
L’expert devra élaborer une cartographie des menaces ciblant :
- Les secteurs critiques nationaux ;
- Les administrations publiques ;
- Les opérateurs essentiels ;
- Les infrastructures numériques stratégiques.
Cette cartographie devra identifier :
- Les acteurs menaçants ;
- Leurs motivations ;
- Leurs capacités ;
- Leurs modes opératoires ;
- Les secteurs ciblés ;
- Le niveau de risque.
Échéance :
Période | Livrable |
M3 | Première cartographie nationale des menaces |
Tous les 3 mois | Mise à jour et enrichissement |
5.6 Rapports stratégiques CTI
L’expert devra produire des rapports stratégiques semestriels portant notamment sur :
- L’évolution globale des cybermenaces ;
- Les tendances régionales Afrique de l’Ouest ;
- Les groupes actifs dans la région ;
- Les campagnes ciblant la Guinée ;
- Les risques pour les infrastructures critiques ;
- Les recommandations stratégiques.
Fréquence : Deux (02) rapports par an minimum
5.7 Contributions aux opérations SOC/CSIRT
L’expert devra produire :
- Des notes d’enrichissement CTI pour les incidents majeurs ;
- Des analyses de groupes d’attaque ;
- Des fiches techniques sur les menaces ;
- Des recommandations pour améliorer :
- Les règles SIEM ;
- Les cas d’usage SOC ;
- Les playbooks CSIRT.
5.8 Rapports d’activité
L’expert devra produire :
Rapport mensuel
Comprenant :
- Activités réalisées ;
- Sources analysées ;
- IOC produits ;
- Bulletins publiés ;
- Intégrations réalisées ;
- Actions de transfert de compétences.
Rapport trimestriel
Comprenant :
- Évolution des KPI ;
- Analyse des tendances ;
- Efficacité des productions CTI ;
- Difficultés rencontrées ;
- Recommandations.
- 6. RÉSULTATS ATTENDUS
À l’issue des douze (12) mois de mission, les résultats suivants devront être atteints :
Résultat 1 — Capacité CTI opérationnelle au sein du CERT/SOC National
Le CERT/SOC National dispose d’une capacité structurée de renseignement cyber permettant d’anticiper et d’accompagner les opérations de détection et de réponse.
Indicateur | Cible M6 | Cible M12 |
Stratégie CTI disponible et opérationnelle | Oui | Maintenue et améliorée |
Processus CTI documentés | 100 % | Optimisés |
Plateforme CTI opérationnelle | Oui | Exploitée pleinement |
Sources CTI intégrées | ≥10 | ≥20 |
Résultat 2 — Amélioration des capacités de détection grâce à la CTI
Les renseignements produits sont intégrés dans les outils opérationnels du SOC.
Indicateur | Cible M6 | Cible M12 |
Produits IOC | ≥100/mois | ≥200/mois |
IOC intégrés dans les outils de sécurité | ≥70 % | ≥80 % |
Cas d’usage SOC enrichis par CTI | ≥20 | ≥50 |
Campagnes Threat Hunting appuyées par CTI | ≥2/mois | ≥2/mois |
Résultat 3 — Production régulière de renseignement cyber national
Le CERT/SOC produit une information fiable et exploitable sur les menaces.
Indicateur | Cible M6 | Cible M12 |
Bulletins CTI produits | ≥2/semaine | Production continue |
Rapports stratégiques CTI | ≥1 | ≥2 |
Cartographie des menaces IIC | Disponible | Mise à jour trimestrielle |
Matrice Menaces/IIC | Disponible | Actualisée |
Résultat 4 — Contribution à la réponse aux incidents et à la gestion de crise
La CTI améliore la compréhension et la réponse aux incidents cyber.
Indicateur | Cible M6 | Cible M12 |
Incidents majeurs enrichis par CTI | ≥80 % | 100 % |
Analyses TTP MITRE produites | ≥50 % des incidents majeurs | 100 % |
Playbooks enrichis avec CTI | ≥10 | ≥15 |
Résultat 5 — Autonomisation des équipes nationales
Les analystes nationaux acquièrent les compétences nécessaires pour maintenir la fonction CTI.
Indicateur | Cible M6 | Cible M12 |
Sessions pratiques réalisées | ≥4/mois | ≥4/mois |
Activités CTI réalisées en co-traitement | ≥50 % | ≥80 % |
Documentation CTI disponible | ≥50 % | 100 % |
Niveau d’autonomie des équipes | ≥50 % | ≥80 % |
7. MÉTHODOLOGIE DE SUIVI ET D’ÉVALUATION
Le suivi et l’évaluation des experts recrutés seront assurés conformément aux exigences professionnelles et aux objectifs opérationnels du CERT/SOC National. La méthodologie repose sur les éléments suivants :
- Rapports périodiques
Chaque expert devra produire des rapports réguliers pour documenter l’état d’avancement des activités, les résultats obtenus et les difficultés rencontrées.
Les types de rapports attendus comprennent notamment :
- Rapports mensuels d’activités résumant l’ensemble des travaux réalisés et les résultats obtenus au cours du mois.
- Rapports trimestriels consolidés, incluant l’analyse des performances, la mesure des indicateurs, les leçons apprises et les recommandations d’amélioration.
Les rapports devront être validés par le Manager du CERT/SOC National et transmis au projet WARDIP pour suivi.
- Indicateurs clés de performance (KPI)
Les performances des experts seront évaluées sur la base d’indicateurs mesurables et vérifiables, orientés résultats. Les indicateurs marqués sont des ajouts introduits pour renforcer la mesurabilité de la performance CTI.
Domaine | Indicateurs indicateurs clés de performance |
Renseignement sur la menace (CTI) | - Nombre d’IOC émis / intégrés dans les outils de sécurité - Fréquence et qualité des bulletins CTI produits - Nombre de menaces anticipées avant incident - Usage des flux CTI par les équipes SOC/CSIRT - Nombre d’IOC déployés préventivement avant incident confirmé (tendance croissante dès M3) - % d’IOC émis effectivement exploités par les équipes SOC (cible : ≥ 70 % à M12) - Nombre de cas de détection proactive — threat hunting (cible : ≥ 2/mois à partir de M3) |
Capitalisation | - Respect des délais de production des livrables - Contribution à la mise à jour des procédures internes - Sessions de transfert de compétences réalisées - Nombre de sessions pratiques animées par mois (cible : ≥ 4 par expert) - Taux d’activités traitées en autonomie par les équipes nationales à M9 (cible : ≥ 60 %) - Taux d’activités traitées en autonomie à M12 (cible : ≥ 80 %) - Niveau de compétence atteint vs. base (matrice J+0 → M6 → M12) |
Discipline et collaboration | - Assiduité, disponibilité et capacité à travailler en équipe - Réactivité en cas d’alerte majeure (cible : ≤ 1h ouvrable / ≤ 2h en astreinte |
Note : Un rapport d’évaluation semestriel sera établi par le management du CERT/SOC pour confirmer le renouvellement ou non du contrat des experts. L’ensemble des indicateurs sera mesuré par rapport à la baseline établie à J+30.
8. MODALITÉS DE TRAVAIL
- Lieu d’exercice : siège du CERT/SOC National et partout où le besoin sera.
- Durée : 12 mois renouvelables.
- Disponibilité :
- Horaires administratifs ;
- Participation aux astreintes en cas d’incident majeur ou à la demande du Manager (directeur) du CERT/SOC National.
- Délai de mobilisation :
- Maximum 1 heure en heures ouvrables ;
- Maximum 2 heures hors heures ouvrables.
L’expert sera soumis à une obligation stricte de confidentialité couvrant :
- Les incidents de sécurité ;
- Les vulnérabilités ;
- Les données des infrastructures critiques ;
- Les informations opérationnelles du CERT/SOC.
Un accord de confidentialité (NDA) sera signé avant la prise de fonction.
9. CONFIDENTIALITÉ
L’expert est soumis à une obligation stricte de confidentialité concernant :
- Les renseignements collectés ;
- Les sources utilisées ;
- Les incidents analysés ;
- Les vulnérabilités découvertes ;
- Les informations relatives aux infrastructures critiques.
Un accord de confidentialité (NDA) sera signé avant la prise de fonction.
Cette obligation demeure applicable après la fin du contrat.
10. DOSSIER DE CANDIDATURE
Le dossier devra comprendre :
- CV détaillé ;
- Copies des diplômes ;
- Copies des certifications ;
- Attestations de missions similaires ;
- Références professionnelles vérifiables.
11. CRITÈRES D’ÉVALUATION
Critère | Pondération |
Diplômes et formation | 10 % |
Certifications cybersécurité | 10 % |
Expérience professionnelle pertinente | 40 % |
Entretien technique / étude de cas | 20 % |
Connaissance environnement CERT/SOC national | 5 % |
Épreuve pratique | 15 % |
|
|
12. BUDGET ESTIMATIF
Le budget couvrira :
- Les honoraires de l’expert sur 12 mois ;
- Les activités opérationnelles associées ;
- Les actions de transfert de compétences ;
- Les activités de suivi et d’évaluation.
13. CONCLUSION
Le recrutement d’un Analyste CTI / Expert en Renseignement sur la Menace Cyber constitue un élément essentiel de l’opérationnalisation du CERT/SOC National de Guinée.
Grâce à son expertise en Cyber Threat Intelligence, analyse des menaces, exploitation des indicateurs de compromission (IOC), identification des TTP, veille cyber et production de renseignements opérationnels et stratégiques, l’expert contribuera au renforcement durable des capacités nationales d’anticipation, de détection et de prévention des cybermenaces, ainsi qu’à l’amélioration de la résilience numérique des infrastructures critiques.
14. PROCÉDURE DE SÉLECTION
Les critères d’éligibilité, l’établissement de la liste restreinte et la procédure de sélection seront conformes aux directives de sélection de consultants individuels de la Banque mondiale « Règlements pour la Passation des Marchés pour les Emprunteurs sollicitant le FPI » de la Banque mondiale édition septembre 2025.
Les candidats intéressés peuvent obtenir des informations supplémentaires au sujet des documents de référence (TDR) à l’adresse mentionnée ci-dessous et aux heures suivantes :
Du lundi au jeudi : de 9 heures à 16 heures 30 mn Le vendredi : de 9 heures à 13 heures.
Les expressions d’intérêt doivent être déposées ou transmises par courriel à l’adresse mentionnée ci-dessous au plus tard le 12 Octobre 2026 à 16 h 00 mn GMT. Les enveloppes doivent porter expressément la mention « Manifestation d’intérêt pour le Recrutement d’un (1) Analyste CTI / Expert en Renseignement sur la Menace Cyber, chargé de développer et d’opérationnaliser la capacité nationale de Cyber Threat Intelligence (CTI) ».
À l’attention de : Monsieur le Coordonnateur par intérim du Projet Régional d’Intégration Numérique en Afrique de l’Ouest (WARDIP-GN).
L’adresse don’t il est fait mention ci-dessus est : Projet Régional d’Intégration Numérique en Afrique de l’Ouest (WARDIP-GN), Quartier Kaporo, Commune de Ratoma-Conakry, Immeuble BAH Kadiatou, référence la Société EasyCom et à proximité du pont Kiridi, E-mail : coordonnateur@wardip.gn cc spm@wardip.gn avec copie obligatoire à : assistant.spm@wardip.gn
Fait à Conakry, le 11 septembre 2026
M. Fodé YOULA
Coordonnateur du Projet WARDIP.
Data provenance
This notice is sourced from WB - World Bank and was originally published on September 14, 2026. Last refreshed today. Reference: OP00468674. Original language: French. BidsFactory mirrors official procurement notices and links back to the source for full legal text.
About Digital Transformation for Africa/ Western Africa Regional Digital Integration Program SOP1
Digital Transformation for Africa/ Western Africa Regional Digital Integration Program SOP1 has issued 65 procurement notices on BidsFactory, including 5 currently open and 32 awarded contracts. Activity concentrates in Education & Training, Information & Communication Technology, and Infrastructure. Notices are distributed via WB - World Bank. Most recent publication: September 14, 2026.
Frequently asked questions about this tender
What type of contract is this?
This is a Consulting contract in the Information & Communication Technology sector. The classification helps bidders match the opportunity to their qualifications and registered scope of supply.
Where will the contract be performed?
The contract is for delivery in Western and Central Africa. Foreign bidders should review local registration, taxation, and any in-country presence requirements before submitting.
How can I submit a bid?
Visit WB - World Bank to access the full notice, required documents, and submission instructions. Quote reference OP00468674 when communicating with the contracting authority.
When does this tender close?
The submission deadline is October 12, 2026. You have 26 days left to prepare and submit your proposal to the contracting authority.
Who is the contracting authority?
This notice was issued by Digital Transformation for Africa/ Western Africa Regional Digital Integration Program SOP1 in Western and Central Africa. The authority is responsible for evaluating bids, awarding the contract, and managing performance.
Find tenders like this automatically
Set up alerts and filters that match your business — never miss a relevant opportunity again.
Sectors & Categories
Key Details
Contracting Authority
Contact
Companies That Won Similar
Companies with awards in Information & Communication Technology in Western and Central Africa