← Retour au blog sécurité
Conformité et réglementation 20 mars 2026 9 min de lecture

Le Parlement européen vote la simplification de l'AI Act, l'ENISA lance une enquête CRA pour les PME, les lignes directrices sur l'interaction DMA-RGPD sont publiées

Les commissions IMCO et LIBE du Parlement européen s'accordent sur des propositions ambitieuses de simplification de l'AI Act de l'UE, incluant l'interdiction des systèmes d'IA « nudifier ». L'ENISA lance une enquête sur la préparation au Cyber Resilience Act destinée aux PME. La Commission européenne et le CEPD publient les résultats de la consultation sur l'interaction entre le DMA et le RGPD. L'ECCC ouvre un appel à financement de recherche en cybersécurité de 56,2 millions € dans le cadre d'Horizon Europe. Développements réglementaires critiques pour les équipes de conformité — 20 mars 2026.

Votre organisation est-elle conforme à l'AI Act et au CRA ? KENSAI cartographie automatiquement votre posture de sécurité par rapport aux exigences NIS2, DORA, AI Act et CRA.
Vérification de conformité gratuite →

🤖 Le Parlement européen s'accorde pour simplifier les règles de l'AI Act

Dernière minute : vote sur la simplification de l'AI Act — 19 mars 2026

Les commissions du Marché intérieur (IMCO) et des Libertés civiles (LIBE) du Parlement européen ont adopté conjointement des propositions visant à simplifier l'AI Act de l'UE et ont proposé d' interdire les systèmes d'IA « nudifier » qui génèrent des contenus intimes non consentis. Les commissions ont également proposé des dates d'application claires pour les exigences applicables aux systèmes à haut risque.

Ce qui change

Les propositions de simplification répondent à l'une des critiques les plus importantes formulées à l'encontre de l'AI Act depuis son adoption — la complexité de sa mise en œuvre. Les principaux changements incluent :

Impact sur les organisations

Pour les organisations déjà en préparation de la conformité à l'AI Act, ces mesures de simplification apportent une clarté bienvenue. Les opérateurs de systèmes d'IA à haut risque — notamment dans la santé, les infrastructures critiques et les services financiers — disposent désormais d'échéances concrètes à respecter, au lieu de la formulation ambiguë précédente d'« application progressive ».

L'interdiction des « nudifiers » ajoute une nouvelle catégorie à la liste des pratiques interdites de l'AI Act, avec des implications potentielles en matière d'application pour les plateformes d'IA générative dépourvues de garde-fous de modération de contenu adéquats.


🔒 L'ENISA lance une enquête sur le Cyber Resilience Act destinée aux PME

Évaluation de la préparation au CRA

L'Agence de l'Union européenne pour la cybersécurité (ENISA) a lancé une vaste enquête le 18 mars 2026 destinée aux petites et moyennes entreprises (PME) afin d'évaluer leur préparation au Cyber Resilience Act (CRA). L'enquête vise à comprendre :

Pourquoi c'est important

Le CRA impose des exigences obligatoires en matière de cybersécurité pour les produits comportant des éléments numériques commercialisés sur le marché de l'UE. Pour les fabricants de matériel et de logiciels, cela implique :

Rappel de calendrier : Le CRA est entré en vigueur en décembre 2024, la plupart des obligations s'appliquant à partir de décembre 2027. Les obligations de signalement débutent dès septembre 2026 — dans seulement 6 mois. Les PME produisant des produits numériques doivent commencer à se préparer dès maintenant.


⚖️ Interaction DMA-RGPD : résultats de la consultation publiés

Résoudre la tension entre le Digital Markets Act et le RGPD

Le 12 mars 2026, la Commission européenne et le Comité européen de la protection des données (CEPD) ont publié les contributions individuelles reçues en réponse à la consultation publique sur le projet de lignes directrices conjointes traitant de l'interaction entre le Digital Markets Act (DMA) et le Règlement général sur la protection des données (RGPD).

Cette publication s'attaque à une zone grise réglementaire critique : comment les « contrôleurs d'accès » désignés (Alphabet, Amazon, Apple, ByteDance, Meta, Microsoft) concilient les obligations de partage de données du DMA avec les exigences de protection des données du RGPD.

Principaux points de tension


📊 Rapports annuels de conformité des contrôleurs d'accès DMA

Les six contrôleurs d'accès désignés — Alphabet, Amazon, Apple, ByteDance, Meta et Microsoft — ont soumis leurs rapports actualisés sur les mesures de conformité le 9 mars 2026, comme l'exige le Digital Markets Act. Les rapports détaillent les changements mis en œuvre et les mesures prises au cours de l'année écoulée depuis leur désignation initiale en septembre 2023.

La Commission examine désormais ces rapports afin d'évaluer si les contrôleurs d'accès ont réalisé des progrès suffisants dans le respect de leurs obligations DMA, notamment :


💰 Appel à financement de 56,2 millions € de l'ECCC pour la cybersécurité

Programme Horizon Europe

Le Centre européen de compétences en cybersécurité (ECCC) a ouvert un nouvel appel à propositions le 17 mars 2026 dans le cadre du programme Horizon Europe, avec un budget indicatif pouvant atteindre 56,2 millions €. Il s'agit de l'un des plus importants appels à financement de recherche en cybersécurité de l'histoire de l'UE.

Domaines prioritaires

Bien que les détails spécifiques des thématiques soient en cours de publication via le portail Financement & appels d'offres de l'UE, les précédents appels de l'ECCC ont privilégié :

Pour les utilisateurs de KENSAI : Les organisations réalisant des évaluations de sécurité automatisées sont bien positionnées pour les appels à financement de l'ECCC axés sur les outils de sécurité pilotés par l'IA. Contactez votre centre national de compétences en cybersécurité pour obtenir des conseils sur les candidatures.


🌐 Le programme Europe numérique s'adapte

Le 19 mars 2026, la Commission européenne a annoncé que le programme Europe numérique s'adapte pour répondre aux besoins numériques évolutifs de l'Europe. Bien que les détails complets soient en cours de publication, le programme continue de financer :

Par ailleurs, l'UE a engagé 200 millions € via le Mécanisme pour l'interconnexion en Europe (MIE) pour des projets de réseaux à haute capacité, y compris les câbles sous-marins — renforçant la colonne vertébrale de l'infrastructure numérique qui sous-tend la résilience en matière de cybersécurité.


📅 État de l'application de NIS2 et DORA — Mars 2026

Actualité NIS2

L'application de NIS2 continue de s'accélérer à travers l'UE. En date de mars 2026 :

Compte à rebours DORA

Les entités financières avaient jusqu'au 17 janvier 2025 — échéance désormais dépassée — pour se conformer au Digital Operational Resilience Act. Principaux développements en matière d'application :


📋 Actions de conformité à mener — Mars 2026

  1. AI Act :
    • Surveiller les propositions de simplification du Parlement à mesure qu'elles avancent vers le trilogue
    • Auditer les systèmes d'IA à la recherche de pratiques interdites, y compris les fonctionnalités de type « nudifier »
    • Classer tous les déploiements d'IA par niveau de risque (inacceptable/élevé/limité/minimal)
    • PME : explorer l'accès aux bacs à sable réglementaires dans votre État membre
  2. Cyber Resilience Act :
    • PME : participer à l'enquête de préparation au CRA de l'ENISA
    • Fabricants de matériel/logiciels : se préparer aux obligations de signalement de septembre 2026
    • Mettre en œuvre dès maintenant les processus de gestion des vulnérabilités
    • Revoir les engagements de mise à jour de sécurité tout au long du cycle de vie du produit
  3. NIS2 (application active) :
    • Confirmer le statut d'assujettissement et finaliser les mesures de conformité
    • Réaliser des exercices de cybersécurité en utilisant la méthodologie actualisée de l'ENISA
    • Vérifier les capacités de signalement des incidents à 24/72 heures
    • Documenter les évaluations de sécurité de la chaîne d'approvisionnement
  4. DORA (après échéance) :
    • Tenir à jour les registres des prestataires tiers TIC
    • Exécuter les programmes de tests de pénétration pilotés par la menace
    • Revoir et mettre à jour les contrats avec les prestataires de services TIC
    • Se préparer aux examens des autorités de surveillance
  5. RGPD/DMA :
    • Examiner les lignes directrices sur l'interaction DMA-RGPD pour les opérations dépendant des plateformes
    • Auditer les mécanismes de portabilité des données pour la conformité au DMA
    • Mettre à jour les cadres de consentement pour les aligner à la fois sur le DMA et le RGPD

Automatisez votre posture de conformité avec KENSAI

Des évaluations de sécurité continues cartographiées sur NIS2, DORA, CRA, AI Act et RGPD. Connaissez vos lacunes de conformité avant que les régulateurs ne les découvrent.

Démarrer le scan de sécurité gratuit →

Restez conforme. Gardez une longueur d'avance sur les contrôles.

🗡️ KENSAI Compliance Intelligence

20 mars 2026

Actualités réglementaires quotidiennes

Restez informé des évolutions concernant NIS2, DORA, RGPD, AI Act et CRA.

🛡️ Votre site web est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site gratuitement →