← Retour au blog sécurité
Conformité et réglementation
20 mars 2026
9 min de lecture
Le Parlement européen vote la simplification de l'AI Act, l'ENISA lance une enquête CRA pour les PME, les lignes directrices sur l'interaction DMA-RGPD sont publiées
Les commissions IMCO et LIBE du Parlement européen s'accordent sur des propositions ambitieuses de simplification de l'AI Act de l'UE, incluant l'interdiction des systèmes d'IA « nudifier ». L'ENISA lance une enquête sur la préparation au Cyber Resilience Act destinée aux PME. La Commission européenne et le CEPD publient les résultats de la consultation sur l'interaction entre le DMA et le RGPD. L'ECCC ouvre un appel à financement de recherche en cybersécurité de 56,2 millions € dans le cadre d'Horizon Europe. Développements réglementaires critiques pour les équipes de conformité — 20 mars 2026.
Votre organisation est-elle conforme à l'AI Act et au CRA ?
KENSAI cartographie automatiquement votre posture de sécurité par rapport aux exigences NIS2, DORA, AI Act et CRA.
Vérification de conformité gratuite →
🤖 Le Parlement européen s'accorde pour simplifier les règles de l'AI Act
Dernière minute : vote sur la simplification de l'AI Act — 19 mars 2026
Les commissions du Marché intérieur (IMCO) et des Libertés civiles (LIBE) du Parlement européen ont adopté conjointement des propositions visant à simplifier l'AI Act de l'UE et ont proposé d' interdire les systèmes d'IA « nudifier » qui génèrent des contenus intimes non consentis. Les commissions ont également proposé des dates d'application claires pour les exigences applicables aux systèmes à haut risque.
Ce qui change
Les propositions de simplification répondent à l'une des critiques les plus importantes formulées à l'encontre de l'AI Act depuis son adoption — la complexité de sa mise en œuvre. Les principaux changements incluent :
- Documentation de conformité simplifiée : Exigences de paperasse réduites pour les PME déployant des systèmes d'IA à faible risque
- Calendriers clairs pour le haut risque : Dates d'application précises pour les exigences applicables aux systèmes à haut risque, supprimant l'ambiguïté des feuilles de route de conformité
- Interdiction des IA « nudifier » : Interdiction explicite des systèmes d'IA générant des contenus intimes non consentis — classée parmi les pratiques déjà interdites
- Dispositions favorables aux PME : Accès à des bacs à sable réglementaires et mesures de soutien à la conformité pour les petites entreprises
Impact sur les organisations
Pour les organisations déjà en préparation de la conformité à l'AI Act, ces mesures de simplification apportent une clarté bienvenue. Les opérateurs de systèmes d'IA à haut risque — notamment dans la santé, les infrastructures critiques et les services financiers — disposent désormais d'échéances concrètes à respecter, au lieu de la formulation ambiguë précédente d'« application progressive ».
L'interdiction des « nudifiers » ajoute une nouvelle catégorie à la liste des pratiques interdites de l'AI Act, avec des implications potentielles en matière d'application pour les plateformes d'IA générative dépourvues de garde-fous de modération de contenu adéquats.
🔒 L'ENISA lance une enquête sur le Cyber Resilience Act destinée aux PME
Évaluation de la préparation au CRA
L'Agence de l'Union européenne pour la cybersécurité (ENISA) a lancé une vaste enquête le 18 mars 2026 destinée aux petites et moyennes entreprises (PME) afin d'évaluer leur préparation au Cyber Resilience Act (CRA). L'enquête vise à comprendre :
- Le niveau global de connaissance du CRA parmi les PME
- Le degré de préparation et de maturité ressenti par les PME face à la conformité CRA
- Les types de soutien que les PME jugeraient les plus utiles
- Les pratiques de cybersécurité actuelles et les lacunes existantes
Pourquoi c'est important
Le CRA impose des exigences obligatoires en matière de cybersécurité pour les produits comportant des éléments numériques commercialisés sur le marché de l'UE. Pour les fabricants de matériel et de logiciels, cela implique :
- Sécurité dès la conception : Les produits doivent satisfaire à des exigences de cybersécurité de base avant leur mise sur le marché
- Gestion des vulnérabilités : Les fabricants doivent fournir des mises à jour de sécurité et gérer les vulnérabilités tout au long du cycle de vie du produit
- Signalement des incidents : L'exploitation active de vulnérabilités doit être signalée dans un délai de 24 heures
- Documentation : Documentation technique prouvant la conformité aux exigences essentielles
Rappel de calendrier : Le CRA est entré en vigueur en décembre 2024, la plupart des obligations s'appliquant à partir de décembre 2027. Les obligations de signalement débutent dès septembre 2026 — dans seulement 6 mois. Les PME produisant des produits numériques doivent commencer à se préparer dès maintenant.
⚖️ Interaction DMA-RGPD : résultats de la consultation publiés
Résoudre la tension entre le Digital Markets Act et le RGPD
Le 12 mars 2026, la Commission européenne et le Comité européen de la protection des données (CEPD) ont publié les contributions individuelles reçues en réponse à la consultation publique sur le projet de lignes directrices conjointes traitant de l'interaction entre le Digital Markets Act (DMA) et le Règlement général sur la protection des données (RGPD).
Cette publication s'attaque à une zone grise réglementaire critique : comment les « contrôleurs d'accès » désignés (Alphabet, Amazon, Apple, ByteDance, Meta, Microsoft) concilient les obligations de partage de données du DMA avec les exigences de protection des données du RGPD.
Principaux points de tension
- Portabilité des données vs minimisation des données : Le DMA impose aux contrôleurs d'accès de permettre la portabilité des données, tandis que le RGPD impose la minimisation des données — les lignes directrices précisent comment concilier ces obligations
- Cadres de consentement : Comment les mécanismes de consentement des contrôleurs d'accès prévus par l'article 5 du DMA interagissent avec les exigences de consentement du RGPD
- Combinaison de données entre services : Restrictions sur la combinaison de données personnelles entre les principaux services de plateforme sans consentement explicite conforme au RGPD
- Droits d'accès des tiers : Comment les tiers peuvent exercer leurs droits d'accès prévus par le DMA tout en respectant le RGPD
📊 Rapports annuels de conformité des contrôleurs d'accès DMA
Les six contrôleurs d'accès désignés — Alphabet, Amazon, Apple, ByteDance, Meta et Microsoft — ont soumis leurs rapports actualisés sur les mesures de conformité le 9 mars 2026, comme l'exige le Digital Markets Act. Les rapports détaillent les changements mis en œuvre et les mesures prises au cours de l'année écoulée depuis leur désignation initiale en septembre 2023.
La Commission examine désormais ces rapports afin d'évaluer si les contrôleurs d'accès ont réalisé des progrès suffisants dans le respect de leurs obligations DMA, notamment :
- L'autorisation des magasins d'applications tiers et du sideloading
- L'activation de l'interopérabilité des services de messagerie
- La fourniture de la portabilité des données pour les utilisateurs finaux
- La garantie d'un classement équitable et de restrictions sur l'auto-préférence
- L'autorisation de désinstaller les applications préinstallées
💰 Appel à financement de 56,2 millions € de l'ECCC pour la cybersécurité
Programme Horizon Europe
Le Centre européen de compétences en cybersécurité (ECCC) a ouvert un nouvel appel à propositions le 17 mars 2026 dans le cadre du programme Horizon Europe, avec un budget indicatif pouvant atteindre 56,2 millions €. Il s'agit de l'un des plus importants appels à financement de recherche en cybersécurité de l'histoire de l'UE.
Domaines prioritaires
Bien que les détails spécifiques des thématiques soient en cours de publication via le portail Financement & appels d'offres de l'UE, les précédents appels de l'ECCC ont privilégié :
- La détection et la réponse aux menaces pilotées par l'IA
- Le soutien à la transition vers la cryptographie post-quantique
- Les outils de sécurité de la chaîne d'approvisionnement
- Le développement des compétences en cybersécurité et la formation professionnelle
- La recherche sur la protection des infrastructures critiques
- La cybersécurité pour les PME et le secteur public
Pour les utilisateurs de KENSAI : Les organisations réalisant des évaluations de sécurité automatisées sont bien positionnées pour les appels à financement de l'ECCC axés sur les outils de sécurité pilotés par l'IA. Contactez votre centre national de compétences en cybersécurité pour obtenir des conseils sur les candidatures.
🌐 Le programme Europe numérique s'adapte
Le 19 mars 2026, la Commission européenne a annoncé que le programme Europe numérique s'adapte pour répondre aux besoins numériques évolutifs de l'Europe. Bien que les détails complets soient en cours de publication, le programme continue de financer :
- Le renforcement des capacités de cybersécurité dans les États membres
- Le soutien au déploiement de l'IA pour les secteurs public et privé
- La formation avancée aux compétences numériques
- Les consortiums pour une infrastructure numérique européenne (EDIC)
- Le développement d'infrastructures du cloud jusqu'à la périphérie (edge)
Par ailleurs, l'UE a engagé 200 millions € via le Mécanisme pour l'interconnexion en Europe (MIE) pour des projets de réseaux à haute capacité, y compris les câbles sous-marins — renforçant la colonne vertébrale de l'infrastructure numérique qui sous-tend la résilience en matière de cybersécurité.
📅 État de l'application de NIS2 et DORA — Mars 2026
Actualité NIS2
L'application de NIS2 continue de s'accélérer à travers l'UE. En date de mars 2026 :
- Premières sanctions prononcées au premier trimestre 2026 pour les entités essentielles non conformes
- Les États membres continuent de finaliser leurs lois de transposition nationale — certains accusant toujours du retard par rapport à l'échéance d'octobre 2024
- La méthodologie d'exercices de cybersécurité actualisée de l'ENISA (publiée le 16 février 2026) fournit aux organisations des outils pratiques pour les exercices de réponse aux incidents requis par NIS2
- Les amendes restent plafonnées à 10 M€ ou 2 % du chiffre d'affaires mondial pour les entités essentielles
Compte à rebours DORA
Les entités financières avaient jusqu'au 17 janvier 2025 — échéance désormais dépassée — pour se conformer au Digital Operational Resilience Act. Principaux développements en matière d'application :
- Les Autorités européennes de surveillance (AES) mènent des examens de supervision
- Les registres des prestataires tiers TIC doivent être tenus à jour et communicables
- Les tests de pénétration pilotés par la menace (TLPT) sont mis en œuvre pour les institutions d'importance systémique
- Le cadre de surveillance des prestataires tiers critiques TIC (CTPP) est opérationnel
📋 Actions de conformité à mener — Mars 2026
- AI Act :
- Surveiller les propositions de simplification du Parlement à mesure qu'elles avancent vers le trilogue
- Auditer les systèmes d'IA à la recherche de pratiques interdites, y compris les fonctionnalités de type « nudifier »
- Classer tous les déploiements d'IA par niveau de risque (inacceptable/élevé/limité/minimal)
- PME : explorer l'accès aux bacs à sable réglementaires dans votre État membre
- Cyber Resilience Act :
- PME : participer à l'enquête de préparation au CRA de l'ENISA
- Fabricants de matériel/logiciels : se préparer aux obligations de signalement de septembre 2026
- Mettre en œuvre dès maintenant les processus de gestion des vulnérabilités
- Revoir les engagements de mise à jour de sécurité tout au long du cycle de vie du produit
- NIS2 (application active) :
- Confirmer le statut d'assujettissement et finaliser les mesures de conformité
- Réaliser des exercices de cybersécurité en utilisant la méthodologie actualisée de l'ENISA
- Vérifier les capacités de signalement des incidents à 24/72 heures
- Documenter les évaluations de sécurité de la chaîne d'approvisionnement
- DORA (après échéance) :
- Tenir à jour les registres des prestataires tiers TIC
- Exécuter les programmes de tests de pénétration pilotés par la menace
- Revoir et mettre à jour les contrats avec les prestataires de services TIC
- Se préparer aux examens des autorités de surveillance
- RGPD/DMA :
- Examiner les lignes directrices sur l'interaction DMA-RGPD pour les opérations dépendant des plateformes
- Auditer les mécanismes de portabilité des données pour la conformité au DMA
- Mettre à jour les cadres de consentement pour les aligner à la fois sur le DMA et le RGPD
Automatisez votre posture de conformité avec KENSAI
Des évaluations de sécurité continues cartographiées sur NIS2, DORA, CRA, AI Act et RGPD. Connaissez vos lacunes de conformité avant que les régulateurs ne les découvrent.
Démarrer le scan de sécurité gratuit →
Restez conforme. Gardez une longueur d'avance sur les contrôles.
🗡️ KENSAI Compliance Intelligence
20 mars 2026
Actualités réglementaires connexes
Actualités réglementaires quotidiennes
Restez informé des évolutions concernant NIS2, DORA, RGPD, AI Act et CRA.