La Commission européenne confirme que des attaquants ont violé son environnement cloud Amazon, exfiltrant plus de 350 Go de données incluant des bases de données d'employés — son deuxième incident de sécurité en deux mois. Parallèlement, le Forum InCyber 2026 à Lille annonce de nouveaux engagements pour l'Académie des compétences en cybersécurité, l'application de NIS2 produit des sanctions en escalade, DORA entre dans sa phase finale de conformité, et les pratiques interdites de l'AI Act de l'UE sont désormais activement appliquées.
La Commission européenne a confirmé que des attaquants ont accédé à son environnement cloud Amazon Web Services (AWS) hébergeant ses sites Europa. L'acteur malveillant affirme avoir exfiltré plus de 350 Go de données, y compris plusieurs bases de données contenant des informations sur les employés et un accès à un serveur de messagerie utilisé par le personnel de la Commission.
L'intrusion a été détectée le 24 mars 2026 et a touché les systèmes cloud hébergeant l'infrastructure web publique Europa de la Commission. Bien que la CE affirme que les systèmes internes n'ont pas été compromis, l'étendue de l'exfiltration de données reste en cours d'investigation.
Faits clés de la divulgation :
Cette violation est profondément ironique : la Commission européenne — l'organe chargé de piloter l'application de NIS2, DORA et du RGPD — a elle-même subi deux incidents de sécurité importants coup sur coup. La violation de janvier était liée à des vulnérabilités d'Ivanti Endpoint Manager Mobile qui ont également touché l'autorité néerlandaise de protection des données et l'agence gouvernementale finlandaise Valtori .
La question NIS2 : En vertu de NIS2, les institutions de l'UE doivent mettre en œuvre une gestion complète des risques de cybersécurité et un signalement des incidents. La divulgation minimaliste de la Commission — sans cause profonde, sans calendrier, sans détails sur la classification des données — est en deçà des normes de transparence que NIS2 exige des entités réglementées. Le message adressé aux organisations en conformité NIS2 : même les régulateurs peinent à respecter leurs propres normes.
AWS a confirmé que ses services n'ont pas été compromis : « AWS n'a pas connu d'événement de sécurité, et nos services ont fonctionné comme prévu. » Cela pointe vers une compromission d'identifiants ou une mauvaise configuration du côté de la Commission — exactement le type de lacune du modèle de responsabilité partagée que DORA et NIS2 visent à combler.
Se déroulant du 31 mars au 2 avril 2026 à Lille, en France, Forum InCyber 2026 s'est ouvert avec de nouveaux engagements pour l'Académie des compétences en cybersécurité de l'UE — une réponse directe à la pénurie croissante de main-d'œuvre qui rend des incidents comme la violation de la Commission plus probables.
Le 6ᵉ rapport NIS Investments de l'ENISA révèle une dynamique préoccupante : les organisations redirigent leurs budgets de cybersécurité du personnel vers la technologie, alors même que NIS2 exige des rôles de gouvernance dédiés et une responsabilisation de la direction. La pénurie de talents — estimée à 500 000+ postes non pourvus à travers l'UE — constitue désormais le principal obstacle à la conformité NIS2 et DORA pour les entreprises de taille moyenne.
Le délai de transposition de NIS2 étant passé en octobre 2024, les États membres de l'UE intensifient leur application. Le T1 2026 a connu une accélération marquée des actions réglementaires.
| État membre | Action | Statut |
|---|---|---|
| Allemagne | Première sanction NIS2 (850 K€) à un fournisseur cloud pour absence de gestion des risques | Application en cours |
| France | 14 entités sous enquête (santé, infrastructures numériques) | Enquête en cours |
| Pays-Bas | Auto-évaluation obligatoire pour toutes les entités essentielles/importantes d'ici juin 2026 | Phase d'orientation |
| Conseil de l'UE | Sanctions contre des entreprises chinoises et iraniennes pour cyberattaques contre des infrastructures critiques | Sanctions actives |
Le Conseil de l'Union européenne a sanctionné trois entreprises chinoises et iraniennes la semaine dernière pour avoir orchestré des cyberattaques contre les infrastructures critiques des États membres de l'UE. C'est la première fois que les cadres plus larges de NIS2 sur la chaîne d'approvisionnement et le renseignement sur les menaces sont invoqués aux côtés de sanctions de politique étrangère de l'UE — une convergence entre réglementation de la cybersécurité et application géopolitique.
Le 20 janvier, la Commission a proposé une nouvelle législation en cybersécurité pour bloquer les fournisseurs étrangers à haut risque des infrastructures critiques de l'UE — étendant les exigences de NIS2 sur la chaîne d'approvisionnement jusqu'à de véritables interdictions d'achat pour les entités jugées menaçantes pour la sécurité. Cette proposition devrait accélérer son parcours législatif compte tenu de la propre violation subie par la Commission.
DORA étant pleinement applicable depuis le 17 janvier 2025, les institutions financières opèrent désormais sous une supervision réglementaire active. Le T1 2026 marque la transition de la préparation vers l'état de préparation à l'application.
Intersection violation de la Commission + DORA : De nombreuses institutions financières utilisent AWS et d'autres fournisseurs cloud qui servent également les institutions de l'UE. La violation de la Commission soulève des questions sur le risque de concentration — une préoccupation centrale de DORA. Si un attaquant peut violer l'environnement AWS de la Commission, qu'est-ce que cela signifie pour les entités financières partageant une infrastructure cloud similaire ? Les autorités de supervision devraient renforcer l'examen des évaluations du risque de concentration cloud au T2 2026.
Depuis le 2 février 2026, les dispositions relatives aux pratiques interdites de l'AI Act de l'UE sont en vigueur. Les organisations déployant des systèmes d'IA dans l'UE doivent déjà avoir cessé les applications interdites.
| Date | Exigence | Impact |
|---|---|---|
| Mai 2026 | Règles pour les modèles d'IA à usage général (Chapitre V) | Tous les fournisseurs de GPAI doivent mettre en œuvre la transparence, la conformité au droit d'auteur, l'évaluation des risques |
| Août 2026 | Exigences pour les systèmes d'IA à haut risque (Chapitre III) | Enregistrement, évaluation de la conformité, surveillance post-commercialisation pour les systèmes à haut risque |
| Août 2027 | Application complète de l'AI Act | Toutes les dispositions, y compris l'IA intégrée dans des produits réglementés par le droit de l'UE existant |
Une analyse opportune de SecurityWeek met en lumière comment les LLM sont en train de discrètement briser le contrôle d'accès organisationnel. Les systèmes d'IA peuvent générer un code de politique complexe (Rego, Cedar) en quelques secondes, mais une seule condition manquante ou un attribut halluciné peut démanteler silencieusement les modèles de sécurité à moindre privilège. Dans le cadre des futures exigences GPAI de l'AI Act, les fournisseurs devront évaluer et atténuer ces risques — ajoutant une couche de conformité supplémentaire pour les organisations déployant l'IA dans des contextes critiques pour la sécurité.
Lloyds Banking Group a divulgué un incident de sécurité des données affectant 450 000 personnes après qu'une mise à jour logicielle défectueuse a exposé les transactions des utilisateurs de la banque mobile à d'autres utilisateurs de l'application. Il ne s'agit pas d'une cyberattaque — c'est une défaillance de qualité logicielle devenue un événement de notification de violation au titre du RGPD.
Chevauchement réglementaire : Cet incident déclenche des obligations au titre du RGPD (exposition de données personnelles), de DORA (incident TIC affectant les services financiers), et potentiellement de NIS2 (impact sur les infrastructures critiques). La convergence des réglementations signifie qu'un seul incident peut générer plusieurs enquêtes réglementaires parallèles — un effet multiplicateur de conformité que les organisations doivent anticiper.
La violation AWS de la Commission européenne est plus qu'un incident de sécurité — c'est un événement de crédibilité réglementaire. L'institution qui pilote NIS2, DORA et l'AI Act a désormais subi deux violations en deux mois tout en offrant une transparence minimale sur chacun de ces incidents.
Pour les organisations naviguant dans le paysage de la conformité, le message est complexe :
Cartographie automatisée de la conformité pour NIS2, DORA, le RGPD et l'AI Act de l'UE. Surveillance réglementaire en temps réel et analyse des lacunes.
Démarrer l'évaluation de conformité gratuite →Restez conforme. Restez informé. Restez en sécurité.
🗡️ Équipe Conformité & Réglementation de KENSAI
1 avril 2026
🛡️ Votre site web est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site gratuitement →