剣 KENSAI
← Retour au blog
Réglementation et conformité 12 min de lecture 26 mars 2026

Dialogue sur la mise en œuvre du Chips Act de l'UE, Dell et HP lancent une sécurité matérielle résistante au quantique, PwC alerte sur l'accélération des cyberattaques par l'IA, GitHub étend son scan de sécurité par IA, le spyware Coruna relié à l'opération Triangulation

La vice-présidente exécutive Virkkunen préside une réunion sur la mise en œuvre du Chips Act avec les dirigeants du secteur des semi-conducteurs. Dell et HP annoncent une sécurité des appareils résistante au quantique alignée sur les normes PQC du NIST. PwC constate que l'IA amplifie la vitesse des cyberattaques tandis que l'usurpation d'identité s'industrialise. GitHub étend son scan de sécurité propulsé par l'IA au-delà de CodeQL. Kaspersky relie le framework d'exploitation Coruna à l'opération Triangulation — ravivant le débat européen sur les logiciels espions.


1. Dialogue sur la mise en œuvre du Chips Act de l'UE — Cybersécurité des puces d'infrastructures critiques

⚠️ SIGNAL RÉGLEMENTAIRE — La sécurité de la chaîne d'approvisionnement européenne en semi-conducteurs sous examen actif

La vice-présidente exécutive Henna Virkkunen a convoqué un dialogue sur la mise en œuvre du Chips Act avec les dirigeants du secteur des semi-conducteurs et les États membres de l'UE, afin d'aborder la résilience de la chaîne d'approvisionnement, l'autonomie stratégique et les implications en matière de cybersécurité des puces utilisées dans les infrastructures critiques.

Le 26 mars 2026, la vice-présidente exécutive Henna Virkkunen a présidé une réunion de haut niveau réunissant fabricants de semi-conducteurs, représentants des États membres et opérateurs d'infrastructures critiques afin d'évaluer l'état d'avancement de la mise en œuvre du Chips Act de l'UE . Le texte, entré en vigueur en septembre 2023, vise à doubler la part de marché mondiale de l'UE dans les semi-conducteurs pour atteindre 20 % d'ici 2030.

La réunion s'est concentrée sur trois domaines critiques :

Intersection entre NIS2 et le CRA

La dimension cybersécurité est le point de rencontre entre le Chips Act, NIS2 et le règlement sur la cyber-résilience (CRA). Au titre de NIS2, les entités essentielles doivent sécuriser leurs chaînes d'approvisionnement — ce qui inclut le matériel dont elles dépendent. Le CRA, quant à lui, imposera des exigences de cybersécurité aux produits comportant des éléments numériques, ce qui inclut explicitement les semi-conducteurs dotés de micrologiciels embarqués.

La VP Virkkunen a souligné que « la sécurité de la chaîne d'approvisionnement commence au niveau du silicium » et a signalé que de futures mesures d'application du Chips Act pourraient inclure des exigences de certification de sécurité matérielle pour les puces utilisées dans les infrastructures critiques de l'UE.

Ce que cela signifie pour votre organisation


2. Dell et HP déploient une sécurité des appareils résistante au quantique

🔶 ÉVOLUTION RÉGLEMENTAIRE — La cryptographie post-quantique arrive dans le matériel d'entreprise

Dell et HP ont annoncé de nouvelles capacités de sécurité résistantes au quantique pour les PC et les imprimantes, alignées sur les normes de cryptographie post-quantique (PQC) du NIST — marquant la première vague majeure de migration du matériel d'entreprise vers des algorithmes post-quantiques.

Dell et HP ont annoncé indépendamment l'intégration d'algorithmes cryptographiques post-quantiques normalisés par le NIST dans leurs dernières gammes d'appareils d'entreprise. Les nouvelles séries OptiPlex et Latitude de Dell intègrent une signature de micrologiciel et un démarrage sécurisé basés sur la PQC, tandis que les nouvelles imprimantes HP LaserJet Enterprise sont livrées avec des chaînes de certificats résistantes au quantique.

Cela est important en raison de la menace « récolter maintenant, déchiffrer plus tard » : des adversaires collectent déjà aujourd'hui des données chiffrées, dans l'intention de les déchiffrer une fois que les ordinateurs quantiques seront suffisamment puissants. En intégrant la PQC au niveau matériel, Dell et HP se prémunissent contre ce risque à long terme.

Paysage réglementaire de la PQC

Ce que cela signifie pour votre organisation


3. PwC : l'IA amplifie la vitesse des attaques, l'usurpation d'identité s'industrialise

⚠️ RENSEIGNEMENT SUR LES MENACES — Les attaques propulsées par l'IA s'accélèrent plus vite que les défenses

Le dernier rapport Global Digital Trust de PwC constate que l'IA amplifie la vitesse et l'ampleur des cyberattaques, tandis que l'usurpation d'identité a évolué vers une véritable chaîne d'approvisionnement industrielle. Le rapport remet directement en question la préparation des organisations aux exigences de NIS2 en matière de gouvernance des identités.

L'enquête Global Digital Trust Insights 2026 de PwC — portant sur plus de 4 000 dirigeants d'entreprise et responsables technologiques dans 77 pays — livre un constat préoccupant : l'IA fait basculer l'avantage du côté des attaquants. Principaux constats :

Implications pour la gouvernance des identités au titre de NIS2

Au titre de l' article 21 de NIS2, les entités essentielles et importantes doivent mettre en œuvre des mesures de contrôle d'accès et de gestion des identités. Les constats de PwC suggèrent que la gouvernance des identités traditionnelle — mots de passe, MFA basique, provisionnement manuel — n'est plus suffisante. L'exigence d'« état de l'art » du règlement oriente de plus en plus vers :

Ce que cela signifie pour votre organisation


4. GitHub étend son scan de sécurité par IA au-delà de CodeQL

Sécurité de la chaîne d'approvisionnement logicielle : GitHub a adopté un scan de vulnérabilités basé sur l'IA pour Code Security, étendant ses capacités de détection au-delà de son moteur traditionnel CodeQL afin de couvrir davantage de langages, de frameworks et de schémas de vulnérabilités — avec des implications directes pour la conformité au règlement européen sur la cyber-résilience.

GitHub a annoncé une extension significative de sa plateforme Code Security , intégrant un scan propulsé par l'IA qui va au-delà de l'approche fondée sur des règles de CodeQL. Le nouveau système utilise des grands modèles de langage entraînés sur des schémas de vulnérabilités pour détecter des failles de sécurité dans du code que les outils d'analyse statique traditionnels ne détectent pas.

Principales améliorations :

Implications du règlement européen sur la cyber-résilience

Le CRA exige des fabricants de produits comportant des éléments numériques qu'ils mettent en œuvre des processus de gestion des vulnérabilités tout au long du cycle de vie du produit. Pour les développeurs de logiciels, cela implique :

Ce que cela signifie pour votre organisation


5. Le framework d'exploitation iOS Coruna relié à l'opération Triangulation

⚠️ GOUVERNANCE DES LOGICIELS ESPIONS — Un kit d'exploitation étatique réutilisé pour la criminalité financière

Des chercheurs de Kaspersky ont relié le framework d'exploitation Coruna — ciblant les appareils iOS — à la campagne d'espionnage Opération Triangulation de 2019. Le kit est désormais également utilisé dans des attaques financières, ravivant le débat européen sur la réglementation des logiciels espions et le contrôle des exportations de technologies de surveillance.

Les dernières recherches de Kaspersky ont établi un lien technique définitif entre le framework d'exploitation Coruna et l' opération Triangulation, la sophistiquée campagne d'espionnage iOS documentée pour la première fois en 2023 mais remontant à 2019. Coruna exploite des vulnérabilités zero-click d'iOS pour installer des capacités de surveillance persistantes sans aucune interaction de l'utilisateur.

L'évolution critique est que Coruna ne se limite plus à l'espionnage parrainé par des États. Kaspersky a trouvé des preuves de l'utilisation du framework dans des attaques financières — ciblant des applications bancaires, des portefeuilles de cryptomonnaies et des systèmes de paiement sur des appareils iOS compromis. Cela suggère que le kit d'exploitation a soit été vendu commercialement, soit divulgué à des acteurs malveillants à motivation financière.

Contexte de la réglementation européenne sur les logiciels espions

Les révélations sur Coruna surviennent à un moment charnière pour la gouvernance européenne des technologies de surveillance :

Ce que cela signifie pour votre organisation


Synthèse du paysage réglementaire du jour

Développement Réglementation Impact Action requise
Dialogue sur le Chips Act de l'UE Chips Act / NIS2 / CRA Certification de sécurité matérielle pour les puces critiques Cartographier les risques de la chaîne d'approvisionnement en semi-conducteurs
Sécurité résistante au quantique de Dell et HP CRA / NIS2 La PQC arrive dans le matériel d'entreprise Entamer la planification de la migration post-quantique
Rapport PwC sur les attaques par l'IA NIS2 L'écart de gouvernance des identités se creuse Déployer une MFA résistante au phishing, surveillance continue
Scan de sécurité par IA de GitHub CRA L'outillage de sécurité dès la conception s'étend Intégrer le scan par IA dans les pipelines CI/CD
Spyware Coruna / Opération Triangulation ePrivacy / Double usage Exploits étatiques réutilisés pour la criminalité financière Imposer les correctifs iOS, évaluer le risque des appareils mobiles

Êtes-vous prêt pour NIS2, le CRA et l'AI Act de l'UE ?

La conformité réglementaire commence par la connaissance de votre surface d'attaque. KENSAI fournit un scan de sécurité automatisé pour vos applications web, API et infrastructures — avec une cartographie de conformité intégrée.

Lancez votre scan de sécurité gratuit →

Publié par l'équipe de renseignement réglementaire de KENSAI · 26 mars 2026

Restez conforme. Restez protégé. Lire plus de bulletins →

Articles connexes

L'UE ajoute une interdiction de la « nudification » à l'AI Act CISA : Langflow CVE-2026-33017 activement exploité, le Royaume-Uni sanctionne la place de marché crypto Xinbi à 19,9 milliards de dollars La base de données CVE de KENSAI est en ligne :...