Recruitment of an Incident Response Expert for ANSSI.
About This Opportunity
Request for Expression of Interest | Project: Digital Transformation for Africa/ Western Africa Regional Digital Integration Program SOP1 | Method: Individual Consultant Selection | Ref: GN-WARDIP - GUINEE-552022-CS-INDV
This is a consulting contract in the information and communication technology and security and defense sectors. Located in Western and Central Africa, Asia, this opportunity is open to individual consultants. Proposals must be submitted before October 5, 2026.
Published through WB - World Bank, a multilateral development bank that follows standardized international procurement guidelines. Projects funded by multilateral institutions are generally open to international bidders from eligible member countries for consulting in the information and communication technology sector. Consulting assignments are typically evaluated with a strong emphasis on the technical proposal, including the methodology and qualifications of key experts. Shortlisted firms may be invited to submit financial proposals in a second stage. Interested parties should review the full documentation on the original source before submitting their proposal.
Description
Original language: FrenchRÉPUBLIQUE DE GUINÉE
Travail-Justice-Solidarité
…………………………………
MINISTRE DE LA COMMUNICATION, DE L’ÉCONOMIE NUMÉRIQUE ET DE L’INNOVATION (MCENI)
......................................
PROJET DE TRANSFORMATION NUMÉRIQUE POUR L’AFRIQUE/PROJET RÉGIONAL D’INTÉGRATION NUMÉRIQUE EN AFRIQUE DE L’OUEST (WARDIP-GUINÉE)
AVIS À MANIFESTATIONS D’INTÉRÊT
SERVICES DE CONSULTANT (Individu)
Client : Ministère de la Communication, de l’Économie Numérique et de l’Innovation (MCENI) représenté par le Projet Régional d’Intégration Numérique en Afrique de l’Ouest (WARDIP-GUINÉE).
Référence de l’accord de financement : IDA : Crédit N° 74440GN
L’APPEL A MANIFESTATION D’INTÉRÊT POUR LE RECRUTEMENT D’UN (1) EXPERT CSIRT / RÉPONSE AUX INCIDENTS & FORENSIC DANS LE CADRE DU PROJET DU PROJET DE MISE EN PLACE ET D’OPÉRATIONNALISATION DU CERT/SOC NATIONAL EN RÉPUBLIQUE DE GUINÉE
Date de début : 14 septembre 2026 Date limitée : 05 octobre 2026
1. CONTEXTE GÉNÉRAL
Dans le cadre du Programme WARDIP – Composante Guinée, le Gouvernement de la République de Guinée a engagé plusieurs actions prioritaires visant à renforcer la cybersécurité nationale et la protection des Infrastructures d’Importance Critique (IIC).
Le Plan de Travail et Budget Annuel (PTBA) du projet prévoit notamment la mise en place et l’opérationnalisation du CERT/SOC National, structure stratégique chargée d’assurer la surveillance, la détection, l’analyse et la coordination de la réponse face aux incidents de sécurité informatique affectant les systèmes d’information nationaux.
Afin d’assurer une capacité nationale efficace de gestion des incidents de cybersécurité, conforme aux référentiels internationaux (NIST SP 800-61 Rev.3, ISO/IEC 27035, FIRST CSIRT Services Framework et SIM3), le projet prévoit le recrutement d’un Analyste CSIRT / Expert en Réponse aux Incidents et Investigation Forensique.
Sous la supervision du Manager du CERT/SOC National, l’expert contribuera au développement des capacités nationales de préparation, de détection, de coordination, d’investigation technique, de remédiation et de gestion des crises cyber. Il assurera également le transfert progressif des compétences vers les équipes nationales afin de garantir la pérennité des capacités opérationnelles du CERT/SOC National.
2. OBJECTIFS DE LA MISSION
Sous l’autorité du Manager du CERT/SOC National, l’Analyste CSIRT / Expert en Réponse aux Incidents et Investigation Forensique contribuera à la mise en œuvre, à l’exploitation et à l’amélioration continue des capacités nationales de gestion des incidents de cybersécurité.
Son intervention s’inscrit dans les cinq piliers stratégiques de l’opérationnalisation du CERT/SOC National.
Pilier 1 — Contribution à l’industrialisation du SOC
Objectif
Renforcer l’efficacité opérationnelle du SOC en assurant une coordination fluide entre les activités de supervision et les activités de réponse aux incidents, afin d’améliorer la qualification des alertes et la prise en charge des incidents de sécurité.
Objectifs opérationnels
- Participer à la qualification des alertes critiques remontées par le SOC ;
- Définir et maintenir les procédures d’escalade entre le SOC et le CSIRT ;
- Fournir un retour d’expérience permettant l’amélioration des règles de corrélation et des cas d’usage du SIEM ;
- Contribuer à l’élaboration et à la validation des playbooks SOC/CSIRT ;
- Participer à l’amélioration continue des capacités de détection.
KPI de succès
Indicateur | M3 | M6 | M12 |
Procédures d’escalade SOC-CSIRT validées | Oui | Maintenues | Optimisées |
Alertes critiques prises en charge selon la procédure | ≥60 % | ≥80 % | 100 % |
Contribution au tuning des règles SIEM | Processus établi | Trimestriel | Suite |
Participation aux revues des cas d’usage SOC | Initiale | Trimestrielle | Continuez |
Pilier 2 — Structuration du CSIRT (Pilier principal)
Objectif
Mettre en place une capacité nationale performante de réponse aux incidents couvrant l’ensemble du cycle de vie des incidents conformément aux référentiels NIST SP 800-61 Rev.3, ISO/IEC 27035 et aux bonnes pratiques FIRST.
Objectifs opérationnels
- Réceptionner, qualifier, classifier et prioriser les incidents de cybersécurité ;
- Assurer la coordination technique des réponses aux incidents avec les différentes parties prenantes ;
- Réaliser les investigations numériques (forensic) sur les systèmes Windows, Linux, réseaux et équipements numériques ;
- Conduire les analyses de malware, de compromission et de causes racines (Root Cause Analysis) ;
- Élaborer, tester et maintenir les procédures opérationnelles et les playbooks de réponse ;
- Organiser et animer des exercices de simulation de crise cyber (Tabletop Exercises) ;
- Produire les rapports techniques destinés au management, aux autorités compétentes et aux partenaires concernés ;
- Assurer le suivi des mesures correctives jusqu’à leur clôture.
KPI de succès
Indicateur | M3 | M6 | M12 |
MTTD | ≤12 h | ≤8 h | ≤4 h |
MTTR | ≤96 h | ≤72 h | ≤24 h |
Incidents traités conformément aux procédures | ≥60 % | ≥80 % | 100 % |
Playbooks de réponse validés | ≥10 | ≥15 | ≥25 |
Exercices de crise réalisés | Méthodologie validée | ≥1 | ≥2 |
Incidents avec Root Cause Analysis documentée | ≥50 % | ≥70 % | ≥85 % |
Pilier 3 — Contribution au renseignement sur les cybermenaces (CTI)
Objectif
Contribuer à la production du renseignement sur les cybermenaces par l'exploitation des investigations réalisées lors du traitement des incidents et la capitalisation des connaissances acquises.
Objectifs opérationnels
- Identifier, qualifier et transmettre les IOC issus des investigations ;
- Identifier les TTP des attaquants selon le framework MITRE ATT&CK ;
- Alimenter les plateformes CTI (MISP, OpenCTI ou équivalent) avec les artefacts pertinents ;
- Produire des retours d'expérience exploitables par les analystes CTI ;
- Participer à l'amélioration des capacités de Threat Hunting.
KPI de succès
Indicateur | M3 | M6 | M12 |
IOC extraits et transmis au CTI | ≥20/mois | ≥50/mois | ≥100/mois |
TTP documentées (MITRE ATT&CK) | Processus établi | Intégration systématique | Documentation complète |
Rapports techniques contribuant aux bulletins CTI | Selon besoin | Mensuels | Systématiques |
Contribution à la cartographie nationale des menaces | Initiale | Mise à jour | Trimestrielle |
Pilier 4 — Gouvernance et pilotage opérationnel
Objectif
Contribuer à la gouvernance opérationnelle du CERT/SOC National à travers la formalisation des procédures, le suivi des indicateurs de performance, le reporting et l'amélioration continue des capacités de gestion des incidents.
Objectifs opérationnels
- Élaborer et mettre à jour les procédures opérationnelles CSIRT ;
- Produire les tableaux de bord de suivi des activités CSIRT ;
- Assurer le reporting des incidents majeurs ;
- Participer aux revues périodiques de performance ;
- Contribuer à l'amélioration continue des processus de réponse aux incidents.
KPI de succès
Indicateur | M3 | M6 | M12 |
Procédures CSIRT validées | Disponibles | Déployées | Maintenues |
Rapports d'incidents majeurs produits | 100 % | 100 % | 100 % |
Tableau de bord CSIRT opérationnel | Disponible | Exploité | Optimisé |
Rapports "Lessons Learned" | Premier rapport | Semestriel | Semestriel |
Participation aux exercices nationaux de crise | Préparation | Réalisation | Évaluation |
Pilier 5 — Transfert de compétences et autonomisation nationale
Objectif
- Assurer l'appropriation progressive des capacités de réponse aux incidents et d'investigation numérique par les équipes nationales du CERT/SOC afin de garantir leur autonomie opérationnelle.
Objectifs opérationnels
- Élaborer et mettre en œuvre un plan de transfert de compétences dès le démarrage de la mission ;
- Assurer le co-traitement systématique des incidents avec les analystes nationaux ;
- Organiser des sessions pratiques régulières portant sur :
- La réponse aux incidents ;
- L’investigation forensic ;
- l'analyse de malware ;
- la rédaction des rapports d'incidents ;
- les exercices de crise ;
- Constituer une base documentaire complète (procédures, playbooks, guides techniques, fiches réflexes) ;
- Évaluer périodiquement la montée en compétence des équipes nationales.
KPI de succès
Indicateur | M3 | M6 | M12 |
Plan de transfert de compétences | Validé avant J+30 | Mis en œuvre | Évalué |
Sessions pratiques réalisées | ≥4/mois | ≥4/mois | ≥4/mois |
Matrice de compétences CSIRT | Établie | Mise à jour | Finalisée |
Taux d'autonomie des équipes nationales | ≥30 % | ≥50 % | ≥80 % |
Technique de documentation produite | Initialisée | ≥50 % | 100 % |
3. Qualification et expériences minimales
Le candidat devra satisfaire aux exigences minimales suivantes :
Formation académique
- Être titulaire d’un diplôme de niveau Bac+5 en cybersécurité, informatique, réseaux, systèmes d’information ou domaine équivalent ;
- Justifier d’une formation spécialisée en réponse aux incidents, investigation numérique ou sécurité opérationnelle.
Expérience professionnelle
Le candidat devra justifier :
- D’au moins trois (03) années d’expérience professionnelle dans la gestion des incidents de cybersécurité, la réponse aux attaques informatiques ou les activités CSIRT/CERT ;
- D’une expérience pratique dans la conduite d’investigations numériques sur des incidents réels ;
- D’une expérience dans l’analyse forensic :
- Systèmes Windows ;
- Systèmes Linux ;
- Environnements réseaux ;
- Équipements numériques ;
- Environnements cloud ou hybrides (atout) ;
- D’une expérience démontrée dans :
- L’analyse de compromission ;
- L’identification des vecteurs d’attaque ;
- La collecte et la préservation des preuves numériques ;
- L’analyse des traces et artefacts ;
- L’identification des causes racines.
- D’une expérience dans la rédaction de rapports d’incidents destinés à des décideurs techniques et non techniques ;
- D’une expérience de coordination avec plusieurs parties prenantes :
- Équipes informatiques ;
- Responsables sécurité ;
- Directions générales ;
- Opérateurs d’Infrastructures d’Importance Critique (IIC) ;
- Autorités publiques.
Une expérience dans un CERT national, CSIRT sectoriel, SOC d’entreprise ou centre opérationnel de sécurité sera fortement appréciée.
Compétences techniques requises
Le candidat devra maîtriser :
Réponse aux incidents
- Maîtrise du cycle de gestion des incidents :
- Préparation ;
- Détection et analyse ;
- Confinement ;
- Éradication ;
- Récupération ;
- Retour d’expérience
- Bonne connaissance des références :
- NIST SP 800-61 Rev.3 Réponse aux incidents ;
- ISO/IEC 27035 Gestion des incidents de sécurité de l’information ;
- Cadre des services FIRST CSIRT.
- Capacité à définir et appliquer des procédures opérationnelles de réponse aux incidents.
Investigation numérique (Digital Forensics)
Le candidat devra maîtriser :
Système médico-légal
- Analyse d’images disque ;
- Analyse mémoire (Mémoire forensique) ;
- Recherche d’artefacts de compromission ;
- Analyse des journaux systèmes ;
- Reconstruction de chronologie d’événements.
Fenêtres médico-légales
Connaissance des principaux artefacts :
- journaux d’événements Windows ;
- Registre ;
- Prélecture ;
- MFT ;
- Amcache ;
- Shimcache ;
- LNK ;
- Artefacts du navigateur ;
- Journaux PowerShell.
Linux judiciaire
Maîtrise notamment :
- Logs système ;
- Journaux d’authentification ;
- Processus actifs ;
- Tâches planifiées ;
- Dossiers suspects ;
- Traces réseau.
Réseau médico-légal
Capacité à analyser :
- Captures réseau PCAP ;
- Flux réseau ;
- Traces DNS ;
- Soupçonnements de communication ;
- Comportements anormaux.
Analyser les logiciels malveillants
Le candidat devra être capable de :
- Réaliser une analyse statique et dynamique de logiciels malveillants ;
- Identifier les mécanismes de persistance ;
- Analyser les comportements malveillants ;
- Extraire les IOC ;
- Identifier les TTP selon MITRE ATT&CK.
La connaissance d’outils tels que :
- Ghidra ;
- IDA ;
- Bac à sable coucou ;
- YARA ;
- VirusTotal Enterprise ;
- REMnux ;
sera considérée comme un atout.
Outils d’investigation et de réponse
Le candidat devra avoir une expérience avec plusieurs outils parmi :
Médecine légale
- Autopsie / Kit de détective ;
- Volatilité ;
- FTK ;
- Encase ;
- Axiome magnétique ;
- X-Ways Forensics.
Analyse réseau
- Wireshark ;
- Zeek ;
- Suricata ;
- TCPDUMP.
Réponse aux incidents
- TheHive ;
- Cortex ;
- DFIR-IRIS ;
- Vélociraptor ;
- outils EDR/XDR.
Threat Intelligence et MITRE ATT&CK
Le candidat devra :
- Identifier les techniques et tactiques utilisées par les attaquants ;
- Mapper les activités observées au framework MITRE ATT&CK ;
- Contribuer à l’enrichissement des bases CTI ;
- Transformer les enseignements issus des incidents en capacités de prévention et détection.
Certifications souhaitées
Les certifications suivantes constituent des atouts importants :
- GCIH (gestionnaire d’incidents certifié GIAC) ;
- GCFA (Analyste médico-légal certifié GIAC) ;
- GNFA (Analyste médico-légal du réseau GIAC) ;
- GCFE (Examinateur médico-légal certifié GIAC) ;
- CHFI (Enquêteur médico-légal en piratage informatique) ;
- CISM ;
- CISSP ;
- OSCP ;
- CREST CCT / CRT ;
- ou toute certification équivalente.
Compétences complémentaires appréciées
Le candidat devra disposer des qualités suivantes :
- Excellente capacité d’analyse et de synthèse ;
- Capacité à travailler sous pression lors d’incidents majeurs ;
- Capacité de rédaction de rapports techniques et exécutifs ;
- Aptitude à coordonner plusieurs intervenants lors d’une crise cyber ;
- Capacité à expliquer des sujets techniques à des décideurs non techniques ;
- Sens élevé de la confidentialité et de la protection des informations sensibles.
Une expérience dans la gestion de crise cyber nationale ou sectorielle, impliquant plusieurs institutions publiques ou opérateurs critiques, constituera un avantage significatif.
4. RESPONSABILITÉS PRINCIPALES
L’expert aura notamment pour responsabilités :
Gestion opérationnelle des incidents
L’expert devra :
- Réceptionner et analyser les signalements d’incidents de cybersécurité ;
- Classifier les incidents selon leur critique et leur impact ;
- Définir les priorités de traitement conformément aux procédures établies ;
- Coordonner les actions de réponse avec les équipes concernées ;
- Assurer le suivi des incidents jusqu’à leur résolution complète ;
- Produire les rapports de clôture et de retour d’expérience.
Investigation numérique et analyse forensic
L’expert devra :
- Réaliser des investigations techniques avancées sur les incidents majeurs ;
- Collecter, préserver et analyser les preuves numériques ;
- Garantir la traçabilité des éléments collectés (chaîne de conservation / chaîne de possession) ;
- Effectuer des analyses :
- Disque ;
- Mémoire ;
- Réseau ;
- Malware ;
- Journaux systèmes ;
- Identifiant :
- Le mode opératoire de l’attaquant ;
- Les vecteurs d’intrusion ;
- Le périmètre de compromission ;
- Les impacts ;
- Les causes racines.
Coordination de la réponse aux incidents
L’expert devra :
- Coordonner les actions avec :
- Les équipes techniques internes ;
- Les responsables métiers ;
- Les opérateurs IIC ;
- Les partenaires externes ;
- Les autorités compétentes.
- Participer à la gestion des incidents à fort impact national ;
- Appuyer la prise de décision lors des cellules de crise cyber ;
- Préparer les éléments techniques nécessaires à la communication de crise.
Élaboration des procédures et playbooks
L’expert devra :
- Concevoir et maintenir les procédures CSIRT ;
- Développer des playbooks de réponse aux incidents ;
- Définir les processus de :
- Qualification ;
- Escalade ;
- Confinement ;
- Éradication ;
- Restauration ;
- Retour d’expérience.
- Tester régulièrement les procédures à travers des exercices.
Exercices de simulation de crise cyber
L’expert devra :
- Concevoir des scénarios réalistes d’attaque ;
- Préparer les injections techniques et organisationnels ;
- Participer à l’animation des exercices tabletop ;
- Évaluer les réactions des parties prenantes ;
- Produire les rapports d’évaluation et plans d’amélioration.
Au moins deux (02) exercices de simulation de crise cyber devront être réalisés pendant la durée de la mission.
Transfert de compétences
L’expert devra :
- Assurer le coaching des analystes nationaux ;
- Organisateur des sessions pratiques hebdomadaires ;
- Réaliser les investigations en co-traitement avec les équipes nationales ;
- Documenter les méthodes, outils et procédures ;
- Contribuer à la création d’une base de connaissances CSIRT.
5. LIVRABLES ATTENDUS
Dans le cadre de sa mission, l’Analyste CSIRT / Expert en Réponse aux Incidents et Investigation Forensique devra produire les livrables suivants :
- Rapports de gestion des incidents
L’expert devra produire pour chaque incident majeur :
- Un rapport d’incident détaillé comprenant :
- La description de l’incident ;
- La chronologie des événements (chronologie) ;
- Les systèmes affectés ;
- Les indicateurs de compromission (IOC) identifiés ;
- Les techniques, tactiques et procédures (TTP) utilisées par l’attaquant ;
- L’analyse de l’impact ;
- Les mesures de confinement et de remédiation ;
- Les recommandations de prévention.
- Un rapport de clôture intégrant :
- Les causes racines (Analyse des causes profondes) ;
- Les enseignements tirés (Leçons apprises) ;
- Les actions correctives recommandées.
- Modèle de SITREP (Situation Report)
L’expert devra élaborer un modèle standardisé de SITREP Incident Cyber validé par le Management du CERT/SOC National.
Ce modèle devra être utilisé pour tout incident nécessitant un suivi en temps réel et devra contenir notamment :
- État de l’incident ;
- Niveau de critique ;
- Impacts identifiés ;
- Actions réalisées ;
- Actions en cours ;
- Points de blocage ;
- Décisions attendues ;
- prochaines étapes.
Le SITREP devra être opérationnel au plus tard à M1.
- Playbooks de réponse aux incidents
L’expert devra produire, maintenir et tester des playbooks couvrant notamment :
- Compromission de comptes ;
- Malware/ransomware ;
- Phishing ;
- Exfiltration de données ;
- Compromission d’infrastructure critique ;
- Attaque DDoS ;
- Serveur de compromission ;
- Fuite de données.
Chaque playbook devra préciser :
- Les conditions de déclenchement ;
- Les étapes d’analyse ;
- Les actions de confinement ;
- Les actions d’éradication ;
- Les procédures de restauration ;
- Les responsabilités associées ;
- Les éléments de preuve à collecter.
- Dossiers d’investigation numérique
Pour chaque investigation forensic majeure, l’expert devra produire :
- Un dossier technique d’investigation comprenant :
- Méthodologie utilisée ;
- Outils utilisés ;
- Éléments collectés ;
- Résultats d’analyse ;
- Techniques de conclusion ;
- Un dossier de preuves numériques comprenant :
- Inventaire des artefacts ;
- Empreintes cryptographiques (hachage) ;
- Chaîne de conservation ;
- Traçabilité des accès aux preuves.
- Rapports périodiques d’activité
L’expert devra produire :
Rapports mensuels présentant notamment :
- Incidents traités ;
- État d’avancement des investigations ;
- Difficultés rencontrées ;
- Recommandations ;
- Activités de transfert de compétences réalisées.
Rapports trimestriels Incluant :
- Fréquentations des incidents ;
- Analyse des causes racines ;
- Statistiques CSIRT ;
- Efficacité des procédures ;
- Recommandations d’amélioration.
6. RÉSULTATS ATTENDUS
À l’issue des douze (12) mois de mission, les résultats suivants devront être atteints :
Résultat 1 — Capacité nationale de réponse aux incidents opérationnelle
Le CERT/SOC National dispose d’une capacité structurée de gestion des incidents couvrant la détection, l’analyse, la réponse et la capitalisation.
Indicateur | Cible M6 | Cible M12 |
Incidents traités selon les procédures établies | ≥80 % | 100 % |
MTTR (temps moyen de réponse et remédiation) | Réduction ≥25 % vs référence | Réduction ≥75 % vs référence |
Incidents avec analyse de cause racine réalisée | ≥70 % | ≥85 % |
Rapports d’incidents majeurs produits | 100 % | 100 % |
Résultat 2 — Procédures et playbooks CSIRT disponibles
Les processus opérationnels nécessaires à la gestion des incidents sont documentés, testés et utilisés.
Indicateur | Cible M6 | Cible M12 |
Playbooks développés, testés et validés | ≥15 | ≥25 |
Couverture des incidents critiques par un playbook | ≥50 % | ≥95 % |
Procédures CSIRT validées | 100 % | Maintien opérationnel |
Résultat 3 — Capacités d’investigation forensic renforcées
Le CERT/SOC National dispose d’une capacité d’analyse technique avancée permettant d’identifier les causes, impacts et modes opératoires des attaques.
Indicateur | Cible M6 | Cible M12 |
Investigations forensiques réalisées sur incidents majeurs | ≥80 % | 100 % |
Dossiers de preuves conformes aux exigences forensiques | ≥80 % | 100 % |
Analyses malware réalisées lorsque nécessaire | ≥70 % | ≥90 % |
Résultat 4 — Amélioration de la coordination et gestion de crise cyber
Le CERT/SOC National est capable de coordonner efficacement la réponse aux incidents majeurs.
Indicateur | Cible M6 | Cible M12 |
Exercices de simulation de crise réalisés | ≥1 | ≥2 |
Rapports d’évaluation post-exercice produits | 100 % | 100 % |
Procédure de gestion de crise cyber validée | Disponible | Maintenue |
Résultat 5 — Autonomisation des équipes nationales
Les équipes nationales acquièrent progressivement les compétences nécessaires pour assurer la gestion autonome des incidents.
Indicateur | Cible M6 | Cible M12 |
Sessions pratiques réalisées | ≥4/mois | ≥4/mois |
Activités CSIRT réalisées en co-traitement | ≥50 % | ≥80 % |
Documentation disponible CSIRT | ≥50 % | 100 % |
Niveau d’autonomie des équipes nationales | ≥50 % |
7. MÉTHODOLOGIE DE SUIVI ET D’ÉVALUATION
Le suivi et l’évaluation des experts recrutés seront assurés conformément aux exigences professionnelles et aux objectifs opérationnels du CERT/SOC National. La méthodologie repose sur les éléments suivants :
- Rapports périodiques
Chaque expert devra produire des rapports réguliers pour documenter l’état d’avancement des activités, les résultats obtenus et les difficultés rencontrées.
Les types de rapports attendus comprennent notamment :
- Rapports mensuels d’activités résumant l’ensemble des travaux réalisés et les résultats obtenus au cours du mois.
- Rapports trimestriels consolidés, incluant l’analyse des performances, la mesure des indicateurs, les leçons apprises et les recommandations d’amélioration.
Les rapports devront être validés par le Manager du CERT/SOC National et transmis au projet WARDIP pour suivi.
- Indicateurs clés de performance (KPI)
Les performances des experts seront évaluées sur la base d’indicateurs mesurables et vérifiables, orientés résultats. Les indicateurs marqués sont des ajouts introduits pour renforcer la mesurabilité de la performance CTI.
Domaine | Indicateurs indicateurs clés de performance |
Réponse aux incidents (CSIRT) | - Délai moyen de prise en charge des incidents critiques — MTTR (cible : réduction ≥ 50 % vs référence initiale) - Nombre d’incidents traités jusqu’à remédiation complète (cible : 100 % des incidents critiques) - Taux d’incidents avec cause racine identifiée (cible : ≥ 85 % à M12) - Qualité et complétude des rapports d’incidents - Nombre de playbooks rédigés ou améliorés (cible : ≥ 15 à M12) - Nombre d’exercices de simulation de crise réalisés (cible : ≥ 2 sur la mission) |
Capitalisation | - Respect des délais de production des livrables - Contribution à la mise à jour des procédures internes - Sessions de transfert de compétences réalisées - Nombre de sessions pratiques animées par mois (cible : ≥ 4 par expert) - Taux d’activités traitées en autonomie par les équipes nationales à M9 (cible : ≥ 60 %) - Taux d’activités traitées en autonomie à M12 (cible : ≥ 80 %) - Niveau de compétence atteint vs. base (matrice J+0 → M6 → M12) |
Discipline et collaboration | - Assiduité, disponibilité et capacité à travailler en équipe - Réactivité en cas d’alerte majeure (cible : ≤ 1h ouvrable / ≤ 2h en astreinte |
Note : Un rapport d’évaluation semestriel sera établi par le management du CERT/SOC pour confirmer le renouvellement ou non du contrat des experts. L’ensemble des indicateurs sera mesuré par rapport à la baseline établie à J+30.
8. MODALITÉS DE TRAVAIL
- Lieu d’exercice : siège du CERT/SOC National et partout où le besoin sera.
- Durée : 12 mois renouvelables.
- Disponibilité :
- Horaires administratifs ;
- Participation aux astreintes en cas d’incident majeur ou à la demande du Manager (directeur) du CERT/SOC National.
- Délai de mobilisation :
- Maximum 1 heure en heures ouvrables ;
- Maximum 2 heures hors heures ouvrables.
L’expert sera soumis à une obligation stricte de confidentialité couvrant :
- Les incidents de sécurité ;
- Les vulnérabilités ;
- Les données des infrastructures critiques ;
- Les informations opérationnelles du CERT/SOC.
Un accord de confidentialité (NDA) sera signé avant la prise de fonction.
9. CONFIDENTIALITÉ
L’expert est soumis à une obligation stricte de confidentialité concernant :
- Les renseignements collectés ;
- Les sources utilisées ;
- Les incidents analysés ;
- Les vulnérabilités découvertes ;
- Les informations relatives aux infrastructures critiques.
Un accord de confidentialité (NDA) sera signé avant la prise de fonction.
Cette obligation demeure applicable après la fin du contrat.
10. DOSSIER DE CANDIDATURE
Le dossier devra comprendre :
- CV détaillé ;
- Copies des diplômes ;
- Copies des certifications ;
- Attestations de missions similaires ;
- Références professionnelles vérifiables.
11. CRITÈRES D’ÉVALUATION
Critère | Pondération |
Diplômes et formation | 10 % |
Certifications cybersécurité | 10 % |
Expérience professionnelle pertinente | 40 % |
Entretien technique / étude de cas | 20 % |
Connaissance environnement CERT/SOC national | 5 % |
Épreuve pratique | 15 % |
12. ESTIMATION DU BUDGET
Le budget couvrira :
- Les honoraires de l’expert sur 12 mois ;
- Les activités opérationnelles associées ;
- Les actions de transfert de compétences ;
- Les activités de suivi et d’évaluation.
13. CONCLUSION
Le recrutement d’un Analyste CSIRT / Expert en Réponse aux Incidents et Investigation Forensique constitue un élément essentiel de l’opérationnalisation du CERT/SOC National de Guinée.
Grâce à son expertise en gestion d’incidents, investigation numérique, analyse forensic et coordination de crise cyber, l’expert contribuera au renforcement durable des capacités nationales de réponse aux cybermenaces et à l’amélioration de la résilience numérique des infrastructures critiques.
14. PROCÉDURE DE SÉLECTION
Les critères d’éligibilité, l’établissement de la liste restreinte et la procédure de sélection seront conformes aux directives de sélection de consultants individuels de la Banque mondiale « Règlements pour la Passation des Marchés pour les Emprunteurs sollicitant le FPI » de la Banque mondiale édition septembre 2025.
Les candidats intéressés peuvent obtenir des informations supplémentaires au sujet des documents de référence (TDR) à l’adresse mentionnée ci-dessous et aux heures suivantes :
Du lundi au jeudi : de 9 heures à 16 heures 30 mn Le vendredi : de 9 heures à 13 heures.
Les expressions d’intérêt doivent être déposées ou transmises par courriel à l’adresse mentionnée ci-dessous au plus tard le 05 Octobre 2026 à 16 h 00 mn GMT. Les enveloppes doivent porter expressément la mention « Manifestation d’intérêt pour le Recrutement d’un (1) Analyste CSIRT / Expert en Réponse aux Incidents et Investigation Forensique ».
À l’attention de : Monsieur le Coordonnateur par intérim du Projet Régional d’Intégration Numérique en Afrique de l’Ouest (WARDIP-GN).
L’adresse don’t il est fait mention ci-dessus est : Projet Régional d’Intégration Numérique en Afrique de l’Ouest (WARDIP-GN), Quartier Kaporo, Commune de Ratoma-Conakry, Immeuble BAH Kadiatou, référence la Société EasyCom et à proximité du pont Kiridi, E-mail : coordonnateur@wardip.gn cc spm@wardip.gn avec copie obligatoire à : assistant.spm@wardip.gn
Fait à Conakry, le 11 septembre 2026
M. Fodé YOULA
Coordonnateur du Projet WARDIP
Data provenance
This notice is sourced from WB - World Bank and was originally published on September 14, 2026. Last refreshed today. Reference: OP00468683. Original language: French. BidsFactory mirrors official procurement notices and links back to the source for full legal text.
About Digital Transformation for Africa/ Western Africa Regional Digital Integration Program SOP1
Digital Transformation for Africa/ Western Africa Regional Digital Integration Program SOP1 has issued 65 procurement notices on BidsFactory, including 5 currently open and 32 awarded contracts. Activity concentrates in Education & Training, Information & Communication Technology, and Infrastructure. Notices are distributed via WB - World Bank. Most recent publication: September 14, 2026.
Frequently asked questions about this tender
When does this tender close?
The submission deadline is October 5, 2026. You have 19 days left to prepare and submit your proposal to the contracting authority.
Who is the contracting authority?
This notice was issued by Digital Transformation for Africa/ Western Africa Regional Digital Integration Program SOP1 in Western and Central Africa. The authority is responsible for evaluating bids, awarding the contract, and managing performance.
What type of contract is this?
This is a Consulting contract in the Information & Communication Technology sector. The classification helps bidders match the opportunity to their qualifications and registered scope of supply.
Where will the contract be performed?
The contract is for delivery in Western and Central Africa. Foreign bidders should review local registration, taxation, and any in-country presence requirements before submitting.
How can I submit a bid?
Visit WB - World Bank to access the full notice, required documents, and submission instructions. Quote reference OP00468683 when communicating with the contracting authority.
Find tenders like this automatically
Set up alerts and filters that match your business — never miss a relevant opportunity again.
Sectors & Categories
Key Details
Contracting Authority
Contact
Companies That Won Similar
Companies with awards in Information & Communication Technology in Western and Central Africa