📱 Application Mobile
💻 Cash Management (Web)
🖥️ BackOffice
💬 SMS Banking
🔌 API Partenaires (Tiers & Fintech)
🏛️ Systèmes Externes
⬇️ HTTPS / TLS 1.3
2. ACCÈS & SÉCURITÉ PÉRIMÈTRE
🌐 DNS
🔥 WAF (Web Application Firewall)
🛡️ Anti-DDoS
⚖️ Load Balancer / Reverse Proxy
🔐 Sécurité Transversale
IAM / SSO (MFA, OAuth2, OpenID Connect)
Gestion des identités et des accès
Chiffrement des données (transit & repos)
HSM (Hardware Security Module)
SIEM & SOC (Surveillance & Corrélation)
Pare-feu Réseau & Applicatif
Gestion des vulnérabilités & Pentest
Conformité & Politiques de sécurité
Conformité & Traçabilité
⬇️ Requêtes filtrées
🔀
WSO2 (API Management)
Routage • Authentification • Autorisation • Throttling • Transformation • Monitoring & Logs
⬇️ Appels de services
4. SERVICES MÉTIERS xBANKING (MICROSERVICES)
🧩
Bus de Messages / ESB
Event Driven Architecture
⬇️ mTLS + Encryption at Rest (AES-256)
5. SYSTÈME CŒUR ET DONNÉES
- Gestion des comptes
- Produits & Services bancaires
- Règles métiers
- Calculs & Intérêts
- Tenue des livres
🗄️ BASES DE DONNÉES & STOCKAGE
📦 CONTENEURISATION & ORCHESTRATION
7. SUPERVISION & OBSERVABILITÉ
8. SAUVEGARDE & CONTINUITÉ
🔄 Flux de Traitement d'une Requête
🌐 Options d'Hébergement
🏢 On-Premise
Serveurs hébergés dans les locaux de l'entreprise avec contrôle total.
- Contrôle physique et logique total
- Souveraineté des données maximale
- Coût initial élevé
- Équipe IT 24/7 requise
Coût élevé
Contrôle total
☁️ Cloud Privé
Infrastructure dédiée hébergée dans un datacenter tiers.
- Environnement dédié sécurisé
- Plus flexible que on-premise
- Isolation réglementaire
- Scaling possible
Dédié
Sécurisé
🌍 Cloud Public Certifié RECOMMANDÉ
AWS, GCP ou Azure avec certifications ISO 27001, PCI-DSS.
- Haute disponibilité par défaut
- Sécurité avancée (IAM, encryption)
- Scalabilité mondiale
- Conformité BCEAO possible
HA
Scalable
Certifié
☁️ Comparatif des Services Cloud
💡 Recommandation pour la conformité PCI DSS
GKE (Google) offre une meilleure intégration native avec Istio et des certifications PCI DSS simplifiées.
EKS (AWS) propose plus de services managés, une communauté plus large et des régions africaines (Lagos, Cape Town).
Critères de choix : proximité datacenter, certifications locales, coût, support régional.
📐 Dimensionnement Infrastructure
- Load Balancers redondants
- Min. 2 réplicas par service
- Monitoring temps réel
- Auto-scaling configuré
- Patroni : HA PostgreSQL & Failover automatique
- Clustering et réplication des données
- Actif/Passif ou Actif/Actif selon les sites
- Réplication synchronisée
- RTO: 2h max (reprise)
- RPO: 5 min (perte données)
- Disaster Recovery Site géo-isolé
- Sauvegardes automatisées + tests réguliers
📊 Supervision & Observabilité
🔄 Pipeline d'Observabilité — Proposition de la Plateforme
📥 Collecte
🗄️ Stockage / Processing
📊 Visualisation / Alerte
🏛️ Conformité BCEAO
✅ Exigences Réglementaires
- Hébergement dans datacenters agréés BCEAO
- Journalisation des accès horodatée
- Séparation des environnements (DEV/TEST/PROD)
- Chiffrement au repos et en transit
- Tests réguliers du PRA/PCA
- Contrôles d'identité stricts (IAM, MFA)
- Auditabilité complète des opérations
- Localisation des données conforme
👥 Utilisateurs / Internet
⚖️ Network Load Balancer
🔀 Kong (API Gateway / Ingress) — par zone
⬇️ Répartition sur 3 zones de disponibilité actives
🛡️ Stratégie de Haute Disponibilité
Données
- PostgreSQL : Master en Zone A, réplicas (Slaves) en Zone B et C
- Redis : Master en Zone A, réplicas en Zone B et C
- MinIO : 2 nœuds par zone, stockage objet distribué
- Kafka : cluster multi-zone, réplication inter-brokers
Compute & Réseau
- 1 cluster Kubernetes par zone (1 Master + 2 Workers minimum)
- Kong en frontal de chaque cluster (Ingress / API Gateway)
- Auto-scaling horizontal des pods (Frontend / Backend-API)
- Network Load Balancer global routant vers les 3 zones
🌐 Accès & Sécurité Périmètre
🌐 DNS
🔥 WAF
🛡️ Anti-DDoS
⚖️ Load Balancer / Reverse Proxy
🛡️ Sécurité Transversale
🔐 Identité & Accès (WSO2 API Manager)
- IAM / SSO : OAuth2, OpenID Connect, MFA
- Gestion des identités et des accès (RBAC)
- WSO2 API Manager = point d'entrée unique
- Validation JWT pour toutes les requêtes
- Protection OWASP API Security Top 10
🔒 Protection des Données & Infrastructure
- Chiffrement des données (transit & repos)
- HSM (Hardware Security Module)
- Pare-feu réseau & applicatif
- Gestion des vulnérabilités & Pentest
- Isolation des Namespaces K8s, Network Policies
📋 Conformité & Gouvernance de la Sécurité
Conformité & Politiques de sécurité
Conformité & Traçabilité
SIEM & SOC
Audits périodiques
🎯 Anti-Fraude & KYC
- ML interne: Deeplearning4j, H2O.ai
- Externes: Feedzai, FICO Falcon
- Scoring risque en temps réel
- Analyse comportementale
- Vérification: Onfido, Jumio
- Liveness check automatisé
- Bases sanctions: Refinitiv World-Check
- Microservice conformité AML
📊 SIEM & Réponse aux Incidents
Journalisation & Traçabilité
- Wazuh + ElasticSearch (logs de sécurité) et Loki (logs applicatifs)
- Logs horodatés et immuables
- Traçabilité complète (audit BCEAO)
- Rétention 1 an minimum
Gestion des Incidents
- Cellule CSIRT dédiée
- SOC : Surveillance & Corrélation
- WAF & Anti-DDoS en périmètre
- Détection anomalies temps réel
★ Fonctionnalité obligatoire dans le périmètre de l'offre (V1)
● Fonctionnalité optionnelle ou prévue en phase 2
🏛️ Options Core Banking
Temenos T24
Leader mondial, très complet, coût élevé
Complet
Coût élevé
Sopra Banking
Forte présence Afrique, bon support
Support local
Afrique
Amplitude
Spécialisé marché régional, API modernes
Régional
API
💡 Note
Estimation en jours/homme (J/H) et montants HT indicatifs par module, à affiner lors du cadrage détaillé (Phase 1 de la roadmap). TVA appliquée au taux de 18%, conforme à la fiscalité en vigueur.