Une semaine charnière pour l'application de la loi en cybersécurité : INTERPOL mène sa plus grande opération coordonnée à ce jour, démantelant 45 000 IP malveillantes dans 72 pays. La Commission européenne et le CEPD publient des lignes directrices communes sur l'interaction entre le DMA et le RGPD. Le centre polonais de recherche nucléaire subit une cyberattaque. Chrome corrige deux zero-days activement exploités. Des attaques de la chaîne d'approvisionnement frappent le SDK d'AppsFlyer. Des groupes liés à l'Iran ciblent des infrastructures critiques dans le monde entier.
INTERPOL a annoncé sa plus vaste opération contre la cybercriminalité à ce jour, saisissant 45 000 adresses IP et serveurs malveillants utilisés dans des campagnes de phishing, de malware et de ransomware réparties dans 72 pays et territoires.
94 personnes arrêtées, 110 autres sous enquête. 212 appareils électroniques et serveurs saisis lors de raids coordonnés. Le Bangladesh, à lui seul, a arrêté 40 suspects et saisi 134 appareils liés à des arnaques aux prêts, à l'usurpation d'identité et à la fraude à la carte de crédit. Au Togo, 10 suspects opérant un réseau frauduleux depuis une zone résidentielle ont été appréhendés.
Cette opération illustre la capacité opérationnelle croissante des forces de l'ordre internationales dans le domaine cyber — un pilier clé de l'accent mis par la directive NIS2 sur la coopération transfrontalière et le partage d'informations. Pour les équipes conformité, ce démantèlement renforce plusieurs attentes réglementaires :
Dans une opération parallèle, les autorités ont démantelé SocksEscort, un service de proxy criminel qui avait asservi 369 000 routeurs résidentiels dans 163 pays au sein d'un botnet depuis 2020. Le service commercialisait des « IP résidentielles statiques à bande passante illimitée » pour contourner les listes noires anti-spam, avec près de 8 000 routeurs infectés encore actifs en février 2026.
Implication en matière de conformité : Les organisations utilisant des services de proxy résidentiel pour le scraping web, la vérification publicitaire ou les études de marché doivent s'assurer que leurs fournisseurs n'exploitent pas une infrastructure compromise — une obligation de diligence raisonnable sur la chaîne d'approvisionnement, tant au titre de NIS2 que de DORA.
La Commission européenne et le Comité européen de la protection des données (CEPD) ont publié les contributions individuelles issues de la consultation publique sur le projet de lignes directrices communes traitant de l'interaction entre le Digital Markets Act (DMA) et le Règlement général sur la protection des données (RGPD).
Le DMA impose aux contrôleurs d'accès (Alphabet, Amazon, Apple, ByteDance, Meta, Microsoft) de permettre la portabilité et l'interopérabilité des données. Mais le RGPD encadre strictement la manière dont les données personnelles peuvent être partagées et traitées. Ces lignes directrices précisent où les deux règlements se recoupent, se chevauchent et entrent potentiellement en conflit.
Simultanément, les six contrôleurs d'accès désignés ont soumis des rapports de conformité actualisés sur les changements mis en œuvre au cours de l'année écoulée. La Commission examine ces rapports en vue d'éventuelles mesures d'exécution en cas de manquement aux obligations.
Action requise : Les organisations interagissant avec les plateformes des contrôleurs d'accès — en tant qu'utilisateurs professionnels, annonceurs ou développeurs d'applications — devraient examiner le projet de lignes directrices pour comprendre comment les droits d'accès aux données du DMA interagissent avec leurs obligations RGPD.
Le Centre national polonais de recherche nucléaire (NCBJ) a confirmé que des pirates avaient ciblé son infrastructure informatique. L'attaque a été détectée et bloquée avant de causer un impact opérationnel, mais l'incident souligne l'escalade des menaces contre les infrastructures critiques dans l'UE.
Les installations de recherche nucléaire relèvent de la classification entité essentielle de NIS2. L'attaque contre le NCBJ — quel qu'en soit le résultat — déclenche des obligations de notification d'incident obligatoires au titre de l'article 23 de NIS2 : notification initiale sous 24 heures, rapport d'incident complet sous 72 heures, et rapport final sous un mois.
Parallèlement, des chercheurs en sécurité rapportent que des groupes de piratage liés à l'Iran étendent leur ciblage des infrastructures du Moyen-Orient aux sous-traitants de la défense, centrales électriques et stations de traitement de l'eau américains. L'attaque liée à l'Iran contre le fabricant de dispositifs médicaux Stryker a perturbé les opérations de fabrication et d'expédition, les attaquants ayant utilisé des logiciels de gestion des terminaux existants plutôt qu'un malware classique pour effacer les appareils.
| Cadre | Pertinence |
|---|---|
| NIS2 | Les entités du nucléaire, de l'énergie et de la santé sont des entités essentielles soumises à des mesures de cybersécurité renforcées et à des obligations de notification d'incident |
| DORA | Les entités financières dépendant de services TIC issus des secteurs ciblés sont exposées à un risque de tiers nécessitant une réévaluation |
| AI Act de l'UE | Les systèmes d'IA utilisés dans la gestion des infrastructures critiques sont classés à haut risque, nécessitant des évaluations de conformité |
| RGPD | Les attaques contre les établissements de santé et de recherche peuvent compromettre des données personnelles, déclenchant l'obligation de notification de violation prévue à l'article 33 |
Google a publié Chrome 146 , corrigeant deux vulnérabilités zero-day activement exploitées en conditions réelles. Ces failles permettent aux attaquants de manipuler des données et de contourner des restrictions de sécurité, pouvant potentiellement mener à l'exécution de code. Google a versé 17 millions de dollars en récompenses de bug bounty en 2025 — dont 3,7 millions de dollars pour les seules vulnérabilités de Chrome.
Le SDK web AppsFlyer a été temporairement détourné avec du code JavaScript malveillant conçu pour voler des cryptomonnaies. Cette compromission de la chaîne d'approvisionnement a touché les sites web utilisant cette plateforme populaire d'attribution mobile et d'analyse marketing.
Exigences NIS2 sur la chaîne d'approvisionnement : Ces deux incidents rappellent pourquoi l'article 21(2)(d) de NIS2 impose des évaluations de sécurité de la chaîne d'approvisionnement. Les organisations doivent évaluer la posture de sécurité de leurs dépendances logicielles — de l'infrastructure du navigateur aux SDK tiers.
Risque de tiers TIC selon DORA : Les entités financières utilisant AppsFlyer pour l'analyse marketing doivent évaluer si cette compromission du SDK constitue un incident TIC devant être signalé au titre du cadre de classification de DORA.
Microsoft a publié un correctif hors bande (hotpatch) pour corriger une vulnérabilité d'exécution de code à distance (RCE) dans le service de routage et d'accès distant (RRAS) de Windows 11 Enterprise. Par ailleurs, un problème spécifique à Samsung empêche certains utilisateurs de Windows 11 d'accéder à leur lecteur C: après les mises à jour de sécurité de février 2026.
La DG CONNECT et la DG ENEST ont accueilli des représentants des pays candidats à l'élargissement de l'UE lors d'un atelier TAIEX consacré au Digital Services Act (DSA), en soutien au processus d'adhésion en matière de régulation des plateformes. Cela confirme l'intention de l'UE d'étendre son cadre réglementaire numérique au-delà des États membres actuels.
Pour les organisations opérant dans les pays candidats (Balkans occidentaux, Ukraine, Moldavie, Turquie, Géorgie), l'adoption précoce des cadres de conformité numérique de l'UE — dont le DSA, le DMA et NIS2 — deviendra un avantage concurrentiel à mesure que les négociations d'adhésion progressent.
Analyse continue des vulnérabilités, évaluation du risque de la chaîne d'approvisionnement et cartographie de la conformité réglementaire pour NIS2, DORA, RGPD et l'AI Act de l'UE.
Démarrer un scan de sécurité gratuit →Restez conforme. Restez en sécurité.
🗡️ Équipe Sécurité & Conformité KENSAI
15 mars 2026
🛡️ Votre site est-il sécurisé ?
Découvrez les vulnérabilités avant que les attaquants ne le fassent.
Scannez votre site gratuitement →