← Retour au blog
Réglementation et conformité
12 min de lecture
26 mars 2026
Dialogue sur la mise en œuvre du Chips Act de l'UE, Dell et HP lancent une sécurité matérielle résistante au quantique, PwC alerte sur l'accélération des cyberattaques par l'IA, GitHub étend son scan de sécurité par IA, le spyware Coruna relié à l'opération Triangulation
La vice-présidente exécutive Virkkunen préside une réunion sur la mise en œuvre du Chips Act avec les dirigeants du secteur des semi-conducteurs. Dell et HP annoncent une sécurité des appareils résistante au quantique alignée sur les normes PQC du NIST. PwC constate que l'IA amplifie la vitesse des cyberattaques tandis que l'usurpation d'identité s'industrialise. GitHub étend son scan de sécurité propulsé par l'IA au-delà de CodeQL. Kaspersky relie le framework d'exploitation Coruna à l'opération Triangulation — ravivant le débat européen sur les logiciels espions.
1. Dialogue sur la mise en œuvre du Chips Act de l'UE — Cybersécurité des puces d'infrastructures critiques
⚠️ SIGNAL RÉGLEMENTAIRE — La sécurité de la chaîne d'approvisionnement européenne en semi-conducteurs sous examen actif
La vice-présidente exécutive Henna Virkkunen a convoqué un dialogue sur la mise en œuvre du Chips Act avec les dirigeants du secteur des semi-conducteurs et les États membres de l'UE, afin d'aborder la résilience de la chaîne d'approvisionnement, l'autonomie stratégique et les implications en matière de cybersécurité des puces utilisées dans les infrastructures critiques.
Le 26 mars 2026, la vice-présidente exécutive Henna Virkkunen a présidé une réunion de haut niveau réunissant fabricants de semi-conducteurs, représentants des États membres et opérateurs d'infrastructures critiques afin d'évaluer l'état d'avancement de la mise en œuvre du Chips Act de l'UE . Le texte, entré en vigueur en septembre 2023, vise à doubler la part de marché mondiale de l'UE dans les semi-conducteurs pour atteindre 20 % d'ici 2030.
La réunion s'est concentrée sur trois domaines critiques :
- Résilience de la chaîne d'approvisionnement : cartographie des dépendances vis-à-vis des installations de fabrication de puces hors UE, en particulier pour les puces utilisées dans les secteurs de l'énergie, des télécommunications et de la défense
- Autonomie stratégique : avancement du plan d'investissement de 43 milliards d'euros pour la capacité de fabrication de semi-conducteurs basée dans l'UE
- Cybersécurité des puces : nouvelle discussion sur les exigences de sécurité matérielle pour les puces déployées dans les services essentiels désignés par NIS2
Intersection entre NIS2 et le CRA
La dimension cybersécurité est le point de rencontre entre le Chips Act, NIS2 et le règlement sur la cyber-résilience (CRA). Au titre de NIS2, les entités essentielles doivent sécuriser leurs chaînes d'approvisionnement — ce qui inclut le matériel dont elles dépendent. Le CRA, quant à lui, imposera des exigences de cybersécurité aux produits comportant des éléments numériques, ce qui inclut explicitement les semi-conducteurs dotés de micrologiciels embarqués.
La VP Virkkunen a souligné que « la sécurité de la chaîne d'approvisionnement commence au niveau du silicium » et a signalé que de futures mesures d'application du Chips Act pourraient inclure des exigences de certification de sécurité matérielle pour les puces utilisées dans les infrastructures critiques de l'UE.
Ce que cela signifie pour votre organisation
- Cartographiez votre chaîne d'approvisionnement matérielle — quelles puces alimentent vos systèmes critiques, et où sont-elles fabriquées ?
- Évaluez si vos fournisseurs de semi-conducteurs fournissent des attestations de sécurité matérielle
- Surveillez les mesures d'application du Chips Act pour toute nouvelle exigence de certification
- Intégrez la sécurité matérielle dans vos évaluations des risques de la chaîne d'approvisionnement au titre de NIS2
2. Dell et HP déploient une sécurité des appareils résistante au quantique
🔶 ÉVOLUTION RÉGLEMENTAIRE — La cryptographie post-quantique arrive dans le matériel d'entreprise
Dell et HP ont annoncé de nouvelles capacités de sécurité résistantes au quantique pour les PC et les imprimantes, alignées sur les normes de cryptographie post-quantique (PQC) du NIST — marquant la première vague majeure de migration du matériel d'entreprise vers des algorithmes post-quantiques.
Dell et HP ont annoncé indépendamment l'intégration d'algorithmes cryptographiques post-quantiques normalisés par le NIST dans leurs dernières gammes d'appareils d'entreprise. Les nouvelles séries OptiPlex et Latitude de Dell intègrent une signature de micrologiciel et un démarrage sécurisé basés sur la PQC, tandis que les nouvelles imprimantes HP LaserJet Enterprise sont livrées avec des chaînes de certificats résistantes au quantique.
Cela est important en raison de la menace « récolter maintenant, déchiffrer plus tard » : des adversaires collectent déjà aujourd'hui des données chiffrées, dans l'intention de les déchiffrer une fois que les ordinateurs quantiques seront suffisamment puissants. En intégrant la PQC au niveau matériel, Dell et HP se prémunissent contre ce risque à long terme.
Paysage réglementaire de la PQC
- Normes PQC du NIST : les FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) et FIPS 205 (SLH-DSA) ont été finalisées en 2024 — ce sont les algorithmes que Dell et HP mettent en œuvre
- Implications du CRA européen : le règlement sur la cyber-résilience exige que les produits comportant des éléments numériques maintiennent des protections cryptographiques « à jour » — la conformité PQC pourrait devenir une exigence de facto
- Recommandations de l'ENISA : la feuille de route 2025 de l'ENISA pour la migration post-quantique recommande aux organisations d'entamer la transition vers la PQC « sans délai »
- Pertinence pour NIS2 : les entités essentielles doivent mettre en œuvre des mesures de sécurité « à l'état de l'art » — la cryptographie résistante au quantique est de plus en plus considérée comme faisant partie de cette norme
Ce que cela signifie pour votre organisation
- Inventoriez toutes les implémentations cryptographiques de votre infrastructure — identifiez celles nécessitant une migration PQC
- Privilégiez le matériel compatible PQC dans vos prochains cycles d'achat
- Élaborez une feuille de route de migration post-quantique alignée sur les recommandations de l'ENISA
- Évaluez votre exposition au risque « récolter maintenant, déchiffrer plus tard » pour les données sensibles nécessitant une confidentialité à long terme
3. PwC : l'IA amplifie la vitesse des attaques, l'usurpation d'identité s'industrialise
⚠️ RENSEIGNEMENT SUR LES MENACES — Les attaques propulsées par l'IA s'accélèrent plus vite que les défenses
Le dernier rapport Global Digital Trust de PwC constate que l'IA amplifie la vitesse et l'ampleur des cyberattaques, tandis que l'usurpation d'identité a évolué vers une véritable chaîne d'approvisionnement industrielle. Le rapport remet directement en question la préparation des organisations aux exigences de NIS2 en matière de gouvernance des identités.
L'enquête Global Digital Trust Insights 2026 de PwC — portant sur plus de 4 000 dirigeants d'entreprise et responsables technologiques dans 77 pays — livre un constat préoccupant : l'IA fait basculer l'avantage du côté des attaquants. Principaux constats :
- 67 % des dirigeants déclarent que l'IA générative a élargi la surface d'attaque de leur organisation au cours des 12 derniers mois
- Les campagnes de phishing propulsées par l'IA sont désormais indissociables de communications légitimes dans 48 % des tests
- L'usurpation d'identité s'est industrialisée : identifiants volés, identités synthétiques et usurpations par deepfake sont vendus sous forme de « kits d'identité » packagés sur les marchés du dark web
- Le délai moyen d'exploitation des nouvelles vulnérabilités est passé de 32 jours à 5 jours, porté par le développement d'exploits assisté par l'IA
Implications pour la gouvernance des identités au titre de NIS2
Au titre de l' article 21 de NIS2, les entités essentielles et importantes doivent mettre en œuvre des mesures de contrôle d'accès et de gestion des identités. Les constats de PwC suggèrent que la gouvernance des identités traditionnelle — mots de passe, MFA basique, provisionnement manuel — n'est plus suffisante. L'exigence d'« état de l'art » du règlement oriente de plus en plus vers :
- Authentification résistante au phishing : clés matérielles FIDO2/WebAuthn ou passkeys
- Vérification continue de l'identité : analyse comportementale en temps réel, et non de simples contrôles au moment de la connexion
- Architecture zero-trust : ne jamais faire confiance, toujours vérifier — en particulier pour les accès privilégiés
- Détection des menaces d'identité par l'IA : utiliser l'IA pour combattre les attaques d'identité propulsées par l'IA
Ce que cela signifie pour votre organisation
- Évaluez la maturité de votre gouvernance des identités à l'aune des constats de PwC — vous défendez-vous contre les menaces de 2024 ou celles de 2026 ?
- Accélérez le déploiement d'une MFA résistante au phishing (FIDO2/passkeys) pour tous les comptes privilégiés
- Mettez en place une surveillance continue de l'identité, et pas seulement des contrôles au moment de l'authentification
- Comparez vos contrôles de gouvernance des identités aux exigences de l'article 21 de NIS2
4. GitHub étend son scan de sécurité par IA au-delà de CodeQL
Sécurité de la chaîne d'approvisionnement logicielle : GitHub a adopté un scan de vulnérabilités basé sur l'IA pour Code Security, étendant ses capacités de détection au-delà de son moteur traditionnel CodeQL afin de couvrir davantage de langages, de frameworks et de schémas de vulnérabilités — avec des implications directes pour la conformité au règlement européen sur la cyber-résilience.
GitHub a annoncé une extension significative de sa plateforme Code Security , intégrant un scan propulsé par l'IA qui va au-delà de l'approche fondée sur des règles de CodeQL. Le nouveau système utilise des grands modèles de langage entraînés sur des schémas de vulnérabilités pour détecter des failles de sécurité dans du code que les outils d'analyse statique traditionnels ne détectent pas.
Principales améliorations :
- Couverture des langages : le scan par IA couvre désormais plus de 15 langages contre 9 pour CodeQL, y compris Rust, Go, Swift et Kotlin
- Détection contextuelle : l'IA comprend les failles de logique métier, et pas seulement la correspondance de signatures de vulnérabilités connues
- Suggestions de correctifs automatisées : correctifs générés par l'IA pour les vulnérabilités détectées, réduisant le temps de remédiation
- Analyse de la chaîne d'approvisionnement : scan des dépendances transitives plus approfondi pour les composants open source
Implications du règlement européen sur la cyber-résilience
Le CRA exige des fabricants de produits comportant des éléments numériques qu'ils mettent en œuvre des processus de gestion des vulnérabilités tout au long du cycle de vie du produit. Pour les développeurs de logiciels, cela implique :
- Sécurité dès la conception : l'exigence de « sécurité dès la conception » du CRA rend le scan de sécurité automatisé pendant le développement — et non plus seulement avant la publication — effectivement obligatoire
- Exigences en matière de SBOM : le CRA impose des nomenclatures logicielles (SBOM) ; le scan des dépendances étendu de GitHub soutient directement cette exigence
- Surveillance continue : les produits doivent être surveillés pour détecter les vulnérabilités après leur mise sur le marché ; le scan par IA de GitHub peut être appliqué aux bases de code existantes
Ce que cela signifie pour votre organisation
- Évaluez le scan par IA étendu de GitHub pour vos pipelines de développement
- Assurez-vous que votre pipeline CI/CD inclut un scan de sécurité automatisé conforme aux exigences de « sécurité dès la conception » du CRA
- Vérifiez que la génération de vos SBOM couvre les dépendances transitives
- Documentez votre processus de gestion des vulnérabilités comme preuve de conformité au CRA
5. Le framework d'exploitation iOS Coruna relié à l'opération Triangulation
⚠️ GOUVERNANCE DES LOGICIELS ESPIONS — Un kit d'exploitation étatique réutilisé pour la criminalité financière
Des chercheurs de Kaspersky ont relié le framework d'exploitation Coruna — ciblant les appareils iOS — à la campagne d'espionnage Opération Triangulation de 2019. Le kit est désormais également utilisé dans des attaques financières, ravivant le débat européen sur la réglementation des logiciels espions et le contrôle des exportations de technologies de surveillance.
Les dernières recherches de Kaspersky ont établi un lien technique définitif entre le framework d'exploitation Coruna et l' opération Triangulation, la sophistiquée campagne d'espionnage iOS documentée pour la première fois en 2023 mais remontant à 2019. Coruna exploite des vulnérabilités zero-click d'iOS pour installer des capacités de surveillance persistantes sans aucune interaction de l'utilisateur.
L'évolution critique est que Coruna ne se limite plus à l'espionnage parrainé par des États. Kaspersky a trouvé des preuves de l'utilisation du framework dans des attaques financières — ciblant des applications bancaires, des portefeuilles de cryptomonnaies et des systèmes de paiement sur des appareils iOS compromis. Cela suggère que le kit d'exploitation a soit été vendu commercialement, soit divulgué à des acteurs malveillants à motivation financière.
Contexte de la réglementation européenne sur les logiciels espions
Les révélations sur Coruna surviennent à un moment charnière pour la gouvernance européenne des technologies de surveillance :
- Enquête européenne sur les logiciels espions : les recommandations de 2023 de la commission PEGA du Parlement européen restent largement non mises en œuvre — Coruna démontre l'urgence d'agir
- Contrôles des exportations à double usage : le règlement 2021/821 de l'UE sur les biens à double usage couvre les technologies de surveillance, mais son application reste inégale d'un État membre à l'autre
- Implications pour la directive ePrivacy : l'utilisation d'exploits zero-click pour accéder aux données des appareils viole directement les protections de la directive ePrivacy sur la confidentialité des communications
- Risque pour la chaîne d'approvisionnement au titre de NIS2 : si des kits d'exploitation de niveau étatique sont réutilisés pour la criminalité financière, les entités désignées par NIS2 font face à une nouvelle catégorie de menace pour la chaîne d'approvisionnement — les appareils mobiles compromis utilisés par les dirigeants et les utilisateurs privilégiés
Ce que cela signifie pour votre organisation
- Imposez des mises à jour iOS immédiates sur tous les appareils gérés par l'entreprise — les exploits zero-click ciblent des vulnérabilités connues
- Mettez en place une gestion des appareils mobiles (MDM) avec conformité obligatoire aux correctifs de sécurité
- Évaluez le risque de compromission des appareils mobiles dans votre évaluation des risques NIS2 — en particulier pour les appareils des dirigeants et utilisateurs privilégiés
- Surveillez l'évolution de la réglementation européenne sur les logiciels espions — de nouvelles règles pourraient imposer des obligations aux organisations qui découvrent des technologies de surveillance sur leurs réseaux
Synthèse du paysage réglementaire du jour
| Développement |
Réglementation |
Impact |
Action requise |
| Dialogue sur le Chips Act de l'UE |
Chips Act / NIS2 / CRA |
Certification de sécurité matérielle pour les puces critiques |
Cartographier les risques de la chaîne d'approvisionnement en semi-conducteurs |
| Sécurité résistante au quantique de Dell et HP |
CRA / NIS2 |
La PQC arrive dans le matériel d'entreprise |
Entamer la planification de la migration post-quantique |
| Rapport PwC sur les attaques par l'IA |
NIS2 |
L'écart de gouvernance des identités se creuse |
Déployer une MFA résistante au phishing, surveillance continue |
| Scan de sécurité par IA de GitHub |
CRA |
L'outillage de sécurité dès la conception s'étend |
Intégrer le scan par IA dans les pipelines CI/CD |
| Spyware Coruna / Opération Triangulation |
ePrivacy / Double usage |
Exploits étatiques réutilisés pour la criminalité financière |
Imposer les correctifs iOS, évaluer le risque des appareils mobiles |
Êtes-vous prêt pour NIS2, le CRA et l'AI Act de l'UE ?
La conformité réglementaire commence par la connaissance de votre surface d'attaque. KENSAI fournit un scan de sécurité automatisé pour vos applications web, API et infrastructures — avec une cartographie de conformité intégrée.
Lancez votre scan de sécurité gratuit →
Publié par l'équipe de renseignement réglementaire de KENSAI · 26 mars 2026
Restez conforme. Restez protégé. Lire plus de bulletins →