剣 KENSAI
← Retour au Blog
Réglementation et conformité 14 min de lecture 25 mars 2026

Le NCSC britannique exige des garde-fous pour le vibe coding, la FCA réforme le signalement des incidents, le Royaume-Uni suspend la reconnaissance faciale pour biais, consultation sur l'identité numérique ouverte

Le patron du NCSC britannique profite de RSAC 2026 pour réclamer des garde-fous de sécurité obligatoires dans les outils de génération de code par IA. La FCA aligne le signalement des incidents cyber sur les principes de DORA. La police de l'Essex suspend le déploiement de la reconnaissance faciale après qu'une étude de Cambridge a révélé un biais racial — un cas d'école pour les dispositions de l'AI Act relatives au risque élevé. Le gouvernement britannique ouvre une consultation sur l'identité numérique avec des questions RGPD sans réponse. L'ENISA publie un cadre pratique d'exercices de cybersécurité NIS2 pour les organisations de l'UE.


1. Le patron du NCSC britannique exige des garde-fous de sécurité pour le vibe coding à RSAC 2026

⚠️ SIGNAL RÉGLEMENTAIRE — Des normes de sécurité pour la génération de code par IA arrivent

Le PDG du NCSC, Richard Horne, a utilisé son discours d’ouverture à RSAC 2026 pour appeler l’industrie de la cybersécurité à « saisir l’opportunité disruptive du vibe coding » tout en intégrant des garde-fous de sécurité obligatoires dans les outils de génération de code par IA.

Lors de la RSA Conference 2026 à San Francisco, Richard Horne, directeur général du National Cyber Security Centre (NCSC) britannique, a livré ce qui s'apparente à un coup de semonce réglementaire : l'explosion du développement logiciel assisté par IA — largement appelé « vibe coding » — représente à la fois une opportunité immense et un risque systémique que l’industrie doit traiter maintenant, et non dans cinq ans.

Parallèlement, le CTO du NCSC David C a publié les « Commandements du vibe coding sécurisé » de l’agence :

Implications de l'AI Act européen

La position du NCSC s'aligne directement sur les exigences de l'AI Act pour les systèmes d'IA utilisés dans les infrastructures critiques. En vertu de l'AI Act, les outils de génération de code par IA utilisés pour construire des logiciels destinés aux services essentiels seraient probablement qualifiés de systèmes d’IA à haut risque, nécessitant des évaluations de conformité, des obligations de transparence et une supervision humaine. Les commandements du NCSC ressemblent à un avant-goût des normes techniques que l'UE finira par imposer.

Pour les organisations de la zone DACH qui se préparent déjà aux obligations d'août 2026 de l'AI Act relatives à l'IA à usage général, c'est un signal pour commencer à évaluer comment le code généré par IA est gouverné dans leurs pipelines de développement dès aujourd'hui.

Ce que cela signifie pour votre organisation


2. La FCA réforme le signalement des incidents cyber — alignement sur les principes de DORA

🔶 MISE À JOUR RÉGLEMENTAIRE — Nouvelles règles applicables en mars 2027, fenêtre de préparation de 12 mois

La Financial Conduct Authority britannique a publié des règles simplifiées de signalement des incidents, couvrant à la fois les événements cyber internes et les pannes de tiers, avec un portail unique de signalement partagé avec la PRA et la Banque d'Angleterre.

Le nouveau régime de signalement de la FCA répond à une plainte de longue date des institutions financières : la confusion sur quoi signaler, quand le signaler, et quelles informations inclure. La mise à jour comprend :

Alignement sur DORA

Bien que le Royaume-Uni ne soit plus soumis à la réglementation de l'UE, la mise à jour de la FCA s'inspire clairement du Digital Operational Resilience Act (DORA) . Le cadre de signalement d'incidents de DORA — qui impose aux entités financières de l'UE de signaler les incidents TIC majeurs à leur autorité nationale compétente — a fait référence. L'inclusion par la FCA des incidents impliquant des tiers reflète l'accent mis par DORA sur les prestataires TIC tiers critiques.

Mark Francis, directeur à la FCA, a noté : « La résilience est mise à l’épreuve comme jamais auparavant, les entreprises faisant face à des menaces cyber croissantes et à une dépendance accrue envers des tiers. » Les données le confirment — 40 % des incidents signalés à la FCA en 2025 impliquaient un tiers, y compris des pannes très médiatisées chez AWS et Cloudflare.

Implications pour les institutions financières de l’UE

Pour les organisations opérant à la fois au Royaume-Uni et dans l'UE, cette convergence est une bonne nouvelle — les cadres de signalement sont de plus en plus alignés. Des différences subsistent toutefois en matière de périmètre, de délais et d'exigences spécifiques. Les entreprises soumises à double réglementation devraient cartographier leurs processus de signalement d'incidents au regard à la fois de DORA et du nouveau régime de la FCA afin d'identifier les écarts.

Actions à entreprendre


3. La police de l'Essex suspend la reconnaissance faciale après qu'une étude de Cambridge a révélé un biais racial

⚠️ CAS D'ÉCOLE POUR L'AI ACT — Biais confirmé en conditions réelles dans un système d'IA à haut risque

La police de l'Essex a mis en pause son déploiement en direct de reconnaissance faciale après qu'une étude de l'université de Cambridge a révélé que le système était statistiquement plus susceptible d'identifier des personnes noires, soulevant des questions directes de conformité à l'AI Act européen pour des systèmes similaires.

Une expérience de terrain contrôlée menée par des chercheurs de l'université de Cambridge a révélé que le système de reconnaissance faciale en direct (LFR) de la police de l'Essex présentait un biais racial statistiquement significatif — il était plus susceptible d'identifier correctement des participants noirs que ceux d'autres groupes ethniques. Bien que les chercheurs aient averti que cela pourrait refléter le nombre limité de faux positifs plutôt qu'un effet systématique, la police de l'Essex a choisi de mettre en pause les déploiements et de travailler avec le fournisseur de l'algorithme pour résoudre le problème.

Ces conclusions surviennent alors que le gouvernement britannique étend activement l'usage de la reconnaissance faciale dans le maintien de l'ordre — dépensant plus de 26 millions de livres pour un système national et 11,6 millions de livres pour des fourgons LFR supplémentaires.

Pertinence directe pour l'AI Act européen

En vertu de l'AI Act, l'identification biométrique à distance en temps réel dans les espaces publics par les forces de l'ordre est classée comme pratique interdite avec des exceptions restreintes. Même l'identification a posteriori (après les faits) est classée comme à haut risque, nécessitant :

Ce cas est un exemple d'école de la raison d'être de l'AI Act. Le biais n'a été détecté que parce que la police de l'Essex a commandé des études académiques indépendantes — de nombreuses organisations déployant des systèmes similaires ne réalisent jamais ce niveau de contrôle.

Implications pour le secteur privé

La reconnaissance faciale n'est pas seulement un outil policier. Banques, aéroports, détaillants et systèmes de contrôle d'accès à travers l'UE utilisent l'identification biométrique. Si votre organisation déploie une forme quelconque d'IA biométrique, le cas de la police de l'Essex est un avertissement : testez le biais de manière proactive, ou les régulateurs le testeront pour vous.

Actions à entreprendre


4. Ouverture de la consultation britannique sur l'identité numérique — questions RGPD et vie privée non résolues

🔶 RÉGLEMENTATION DE LA VIE PRIVÉE — Le dispositif national d'identité numérique sous surveillance publique

Le gouvernement britannique a lancé une consultation publique sur son dispositif d'identité numérique, couvrant dans un premier temps les vérifications du droit au travail, avec des projets d'extension aux prestations sociales, aux retraites et aux prêts étudiants. Des questions critiques alignées sur le RGPD restent sans réponse.

La consultation du gouvernement britannique sur l'identité numérique a été ouverte, décrivant un dispositif qui couvrirait dans un premier temps les vérifications du droit au travail avec des projets d'extension à d'autres services publics. Mais la consultation est notablement silencieuse sur plusieurs questions critiques de vie privée :

Implications au regard du RGPD et de l'UK Data Protection Act

Bien que le Royaume-Uni se soit écarté de l'UE sur certains aspects de la protection des données après le Brexit, le RGPD britannique (conservé du droit européen) s'applique toujours. Les préoccupations clés incluent :

Leçons pour l'eIDAS 2.0 européen

Le règlement eIDAS 2.0 de l'UE impose la mise en place de portefeuilles européens d'identité numérique d'ici 2026-2027, et la consultation britannique offre des enseignements utiles à titre de mise en garde. Le cadre européen inclut des protections de vie privée plus solides — notamment la divulgation sélective (prouver que l'on a plus de 18 ans sans révéler sa date de naissance) et des interdictions de suivi entre services. Les États membres de l'UE devraient observer les lacunes en matière de vie privée du dispositif britannique comme des exemples à ne pas suivre.

Actions à entreprendre


5. L'ENISA publie une méthodologie d'exercices de cybersécurité NIS2

Ressource de conformité NIS2 : l'Agence de l'Union européenne pour la cybersécurité (ENISA) a publié une méthodologie complète pour la conception d'exercices de cybersécurité, destinée à aider les organisations à répondre aux exigences de préparation à la réponse aux incidents de NIS2. Il s'agit d'un guide pratique, étape par étape — et non de recommandations théoriques.

La méthodologie d'exercices de cybersécurité de l'ENISA vise à « donner aux organisations les moyens et les orienter dans le développement d’exercices de cybersécurité efficaces, du début à la fin. » En vertu de l'article 21 de NIS2, les entités essentielles et importantes doivent mettre en œuvre des mesures de gestion des incidents, incluant des tests et exercices réguliers.

La méthodologie couvre :

Pourquoi cela compte pour la conformité NIS2

De nombreuses organisations soumises à NIS2 se heurtent encore à la question pratique : « Comment tester concrètement nos capacités de réponse aux incidents ? » La méthodologie de l'ENISA apporte une réponse concrète et endossée par l'UE. Les autorités nationales compétentes s'appuieront probablement sur ce cadre pour évaluer la conformité, en faisant une lecture de facto obligatoire.

Actions à entreprendre


Résumé du paysage réglementaire du jour

Développement Réglementation Impact Action requise
Garde-fous NCSC pour le vibe coding AI Act européen Les outils de génération de code par IA font face à de nouvelles normes de sécurité Auditer les outils de codage IA, se préparer à la conformité
Réforme du signalement des incidents de la FCA DORA Le Royaume-Uni s'aligne sur le cadre européen de risque tiers Mettre à jour les processus de signalement d'ici mars 2027
Suspension pour biais de la reconnaissance faciale AI Act européen Preuve concrète que les tests de biais sont essentiels Auditer toute IA biométrique pour détecter les biais
Consultation britannique sur l'identité numérique RGPD / eIDAS 2.0 Lacunes de vie privée dans le dispositif national d'identité Soumettre des commentaires à la consultation, évaluer les flux de données
Méthodologie d'exercices de l'ENISA NIS2 Cadre de conformité pratique publié Planifier l'exercice de cybersécurité du T2 2026

Êtes-vous prêt pour NIS2, DORA et l'AI Act européen ?

La conformité réglementaire commence par la connaissance de votre surface d'attaque. KENSAI propose un scan de sécurité automatisé de vos applications web, API et infrastructures — avec cartographie de conformité intégrée.

Démarrer votre scan de sécurité gratuit →

Publié par l'équipe de veille réglementaire KENSAI · 25 mars 2026

Restez conforme. Restez protégé. Lire plus de briefings →

Articles connexes

La France signale une baisse des ransomwares suite à l'entrée en vigueur de NIS2, Google boucle le rachat de Wiz pour 32 milliards de dollars, les garde-fous des LLM largement contournés APT37 pénètre des réseaux isolés (air-gapped), la CISA alerte sur le malware dormant RESURGE visant Ivanti Contournement de l'authentification CCTV Honeywell + violation du compte Figure 1M