← Tous les articles
Réglementation & Conformité 📅 10 mars 2026 ⏱️ 8 min de lecture

Systèmes IA sous le feu : faille Gemini dans Chrome, lacunes DLP de Copilot et vague d'attaques cloud sous NIS2

Une vulnérabilité critique de Gemini AI dans Chrome expose des lacunes au titre de l'AI Act européen, les prochains changements DLP de Microsoft Copilot soulèvent des signaux d'alerte RGPD, les schémas d'attaque de Google Cloud basculent vers l'exploitation logicielle avec des implications NIS2, et des détournements de messagerie parrainés par l'État russe exigent un signalement immédiat des incidents au titre des cadres européens.


🔴 CVE-2026-0628 : vulnérabilité Gemini AI dans Chrome et implications au titre de l'AI Act

⚠️ SÉVÉRITÉ ÉLEVÉE — CVSS 8.8

CVE-2026-0628 — Vulnérabilité d'élévation de privilèges dans l'intégration de Gemini AI de Google au sein de Chrome. Des extensions de navigateur malveillantes peuvent exploiter la faille pour obtenir un accès élevé aux données traitées par l'IA et aux ressources système.

Cette vulnérabilité touche au cœur d'une préoccupation réglementaire croissante : les systèmes d'IA intégrés aux produits grand public deviennent des vecteurs d'attaque. Au titre de l'AI Act européen, entré dans sa phase d'application en février 2025, les fournisseurs de systèmes d'IA portent une responsabilité explicite en matière de sécurité tout au long du cycle de vie du produit.

Impact sur le cadre réglementaire

Réglementation Exigence Impact de la CVE-2026-0628
AI Act (art. 15) Les systèmes d'IA doivent atteindre des niveaux appropriés d'exactitude, de robustesse et de cybersécurité L'élévation de privilèges via un composant IA viole directement les exigences de robustesse
AI Act (art. 9) Le système de gestion des risques doit traiter les usages abusifs prévisibles L'exploitation via extension est un vecteur d'attaque prévisible pour l'IA intégrée au navigateur
NIS2 (art. 21) Sécurité de la chaîne d'approvisionnement et gestion des vulnérabilités Les organisations utilisant Chrome avec Gemini doivent corriger dans les délais imposés

🛡️ Action de conformité requise

Les organisations déployant Chrome avec les fonctionnalités Gemini AI dans des environnements réglementés devraient :


☁️ Basculement des attaques Google Cloud : les failles logicielles dépassent les identifiants comme premier vecteur

Une nouvelle étude révèle un basculement fondamental dans la manière dont les attaquants compromettent les environnements Google Cloud : l'exploitation de vulnérabilités logicielles a dépassé les identifiants faibles en tant que principal vecteur d'accès initial. Cette évolution a des implications importantes pour les programmes de gestion des vulnérabilités imposés par NIS2.

Pendant des années, la sécurité cloud s'est concentrée sur la gestion des identités et des accès — mots de passe robustes, MFA, moindre privilège. Bien que ces mesures restent essentielles, la surface d'attaque a évolué. Les acteurs malveillants ciblent désormais principalement les composants logiciels non corrigés, les API mal configurées et les intégrations tierces vulnérables au sein des charges de travail cloud.

Obligations NIS2 de gestion des vulnérabilités

Au titre de l'article 21 de NIS2, les entités essentielles et importantes doivent mettre en œuvre « la gestion et la divulgation des vulnérabilités » en tant que mesure fondamentale de gestion des risques de cybersécurité. Cette tendance des attaques cloud rend cette exigence plus critique que jamais :

⚠️ Considération DORA pour les entités financières

Les institutions financières exploitant des charges de travail sur Google Cloud doivent aligner ce basculement des menaces avec leur cadre de gestion des risques TIC DORA. L'article 7 de DORA exige que la gestion des risques TIC inclue l'identification de « toutes les sources de risque TIC » — une évolution des schémas d'attaque constitue un changement matériel nécessitant une mise à jour du cadre.


🤖 Changements DLP de Microsoft Copilot : la protection des données RGPD sous pression

Microsoft a annoncé de prochains changements aux contrôles de prévention des pertes de données (DLP) pour Copilot, prévus pour avril 2026. Ces changements modifieront la manière dont Copilot interagit avec les fichiers étiquetés comme confidentiels ou restreints — et les responsables de la conformité devraient en prendre note dès maintenant.

La préoccupation centrale : les assistants IA disposant d'un large accès aux fichiers peuvent involontairement faire apparaître, résumer ou transmettre des données personnelles d'une manière qui compromet les politiques DLP existantes. Si Copilot peut lire un document RH confidentiel et inclure son contenu dans un résumé de réunion, le traitement des données peut dépasser la base juridique initiale au titre du RGPD.

Principales implications RGPD

📋 Liste de contrôle de conformité avant avril


🕵️ Détournement de Signal et WhatsApp parrainé par l'État russe : signalement d'incident NIS2 déclenché

Le service de renseignement néerlandais AIVD a émis un avertissement formel concernant des acteurs parrainés par l'État russe détournant les comptes Signal et WhatsApp de responsables gouvernementaux et de personnel d'infrastructures critiques. La campagne utilise les fonctionnalités de liaison d'appareils pour miroiter silencieusement les conversations chiffrées.

Il ne s'agit pas seulement d'une préoccupation de renseignement — cela a des conséquences réglementaires directes au titre de plusieurs cadres européens.

Obligations de signalement réglementaire

Cadre Exigence de signalement Délai
NIS2 (art. 23) Les incidents significatifs affectant les entités essentielles/importantes doivent être signalés au CSIRT national Alerte précoce sous 24 heures ; notification complète sous 72 heures
RGPD (art. 33) Notification de violation de données personnelles à l'autorité de contrôle Sans retard indu, sous 72 heures
DORA (art. 19) Incidents TIC majeurs dans les entités financières Notification initiale sous 4 heures suivant la classification

⚠️ Critique pour les administrations publiques et les infrastructures critiques

Si votre organisation est classée comme entité essentielle ou importante au titre de NIS2, toute compromission confirmée ou suspectée de comptes de messagerie d'employés constitue un incident à signaler. La nature parrainée par l'État élève le niveau de classification de gravité.

Actions immédiates


🎣 Phishing Microsoft Teams et fausses extensions IA : sécurité de la chaîne d'approvisionnement sous DORA et l'AI Act

Deux menaces concurrentes mettent en évidence l'extension de la surface d'attaque des outils de collaboration et des logiciels estampillés IA :

les campagnes de phishing Microsoft Teams déploient le logiciel malveillant A0Backdoor, ciblant principalement les services financiers et les organisations de santé — des secteurs directement réglementés par DORA et NIS2 respectivement.

les fausses extensions de navigateur IA se faisant passer pour des outils IA légitimes volent des identifiants, des données de navigation et des jetons de session. Ces extensions exploitent la confiance des consommateurs envers la marque IA pour distribuer des logiciels malveillants via les boutiques officielles d'extensions de navigateur.

Intersection réglementaire

🔍 Étapes de vérification de la chaîne d'approvisionnement


Restez en avance sur les exigences réglementaires avec KENSAI

KENSAI automatise la surveillance de la conformité au titre de NIS2, DORA, du RGPD et de l'AI Act — en associant les menaces en temps réel à vos obligations réglementaires. Évaluation des risques par IA, analyse d'écarts automatisée et rapports prêts pour l'audit.

Demander une démo de conformité

🎯 Actions concrètes pour les responsables de la conformité

  1. Corriger immédiatement la CVE-2026-0628 — mettre à jour Chrome et auditer les extensions de navigateur ; documenter dans les registres de gestion des risques de l'AI Act
  2. Réévaluer la gestion des vulnérabilités cloud — le basculement vers l'exploitation de failles logicielles signifie que les programmes de gestion des vulnérabilités NIS2 doivent évoluer au-delà des contrôles centrés sur les identifiants
  3. Se préparer aux changements DLP de Copilot — réaliser ou mettre à jour les AIPD avant avril ; revoir les étiquettes de sensibilité et les portées d'accès IA au titre du RGPD
  4. Mettre à jour la réponse aux incidents pour les détournements de messagerie — la compromission de Signal/WhatsApp parrainée par l'État est un incident à signaler au titre de NIS2 ; assurer une capacité d'alerte précoce sous 24 heures
  5. Renforcer les chaînes d'approvisionnement des outils de collaboration — le phishing Teams et les fausses extensions IA nécessitent des mécanismes de détection conformes à DORA et une vérification de la chaîne d'approvisionnement au titre de l'AI Act

Restez conforme, restez en sécurité,
L'équipe de renseignement réglementaire KENSAI

Analyse hebdomadaire de la réglementation et de la conformité alimentée par le renseignement sur les menaces par IA. Publié chaque lundi à 06h00 CET.

🛡️ Votre site web est-il sécurisé ?

Découvrez les vulnérabilités avant que les attaquants ne le fassent.

Scannez votre site gratuitement →

Articles connexes

Next.js React2Shell exploité pour compromettre 766 hôtes, Drift Protocol perd 280 M$ dans un piratage DeFi, correctifs Cisco IMC & SSM CVSS 9,8, chaîne RCE pré-authentification ShareFile Correctif d'urgence RRAS de Microsoft, détournement de la chaîne d'approvisionnement du SDK AppsFlyer Plateforme de test de résilience opérationnelle numérique DORA pour entreprises