剣 KENSAI
← Retour au blog de sécurité
Conformité et réglementations Analyse 9 mars 2026 11 minutes de lecture

Lancement des directives de sécurité dès la conception de la 6G, le risque interne de l'IA atteint des niveaux critiques, les jours zéro d'entreprise atteignent un niveau record - Résumé de la réglementation en matière de sécurité

Sept pays occidentaux publient des principes de sécurité dès la conception pour les réseaux 6G avant même que les normes ne soient finalisées. Mimecast rapporte que les menaces internes basées sur l'IA sont devenues une « menace commerciale critique » : 42 % des organisations ont constaté une augmentation des incidents internes malveillants et négligents. Le Threat Intelligence Group de Google a suivi 90 zero-days en 2025, les logiciels d'entreprise étant désormais la cible principale. Microsoft répond aux problèmes de fuite de données de Copilot avec de nouveaux contrôles DLP. Et une vulnérabilité Gemini AI de haute gravité dans Chrome soulève de nouvelles questions sur la sécurité de l’IA dans le cadre de la loi européenne sur l’IA. Voici ce sur quoi les régulateurs et les équipes de conformité doivent agir cette semaine.


📡 GCOT lance les principes de sécurité dès la conception de la 6G

La Coalition mondiale sur les télécommunications (GCOT) – comprenant l'Australie, le Canada, la Finlande, le Japon, la Suède, le Royaume-Uni et les États-Unis – a publié les principes volontaires de sécurité et de résilience 6G lors du Mobile World Congress 2026 à Barcelone. Des partenaires industriels, notamment AT&T, BT, Ericsson, NVIDIA, Nokia, Qualcomm, Samsung et Vodafone, ont approuvé le cadre.

Pourquoi c'est important avant que la 6G n'existe

Le déploiement commercial de la 6G n’étant pas attendu avant 2029-2030, il s’agit de l’un des premiers cas de réglementation sur la sécurité dès la conception précédant la technologie qu'elle régit. La coalition a estimé que la 6G apportera davantage de fonctions réseau virtualisées, des architectures désagrégées avec des interfaces standardisées et une intégration native de l’IA – chacune créant de nouvelles surfaces d’attaque qui doivent être traitées au niveau des normes, et non modernisées après le déploiement.

Les huit principes

Le GCOT a défini quatre objectifs de sécurité et quatre objectifs de résilience :

CatégoriePrincipeExigence clé
SécuritéEndiguementLimiter la propagation des acteurs malveillants à travers le réseau
SécuritéConfidentialitéConfidentialité dès la conception pour les données des utilisateurs, sécurisées contre les écoutes clandestines
SécuritéIntégritéGaranties d’intégrité des données sur l’ensemble du transit et de l’infrastructure du réseau
SécuritéContrôle d'accèsAuthentification et autorisation pour tous les composants du réseau
RésilienceContinuité des servicesMaintenir la disponibilité dans des circonstances difficiles
RésilienceChaîne d'approvisionnementSécurité multifournisseur avec assurance d’un fournisseur fiable
RésilienceSécurité physiqueRésilience face aux menaces physiques et environnementales
RésilienceRécupérationRestauration rapide après des incidents ou des perturbations de sécurité

Alignement réglementaire

Ces principes correspondent directement aux réglementations européennes existantes et émergentes :

Conformité à retenir

Les opérateurs de télécommunications et les fabricants d'équipements de réseau devraient commencer dès maintenant à comparer les principes GCOT à leurs programmes de conformité NIS2 et CRA existants. Lorsque les normes 6G seront finalisées par le 3GPP, les organisations intégrant la sécurité dès la conception dans leurs processus de développement disposeront d'un une longueur d'avance significative en matière de conformité. Il s’agit d’une rare opportunité de façonner les attentes réglementaires avant qu’elles ne deviennent obligatoires.


🤖 Risque interne lié à l'IA : une « menace commerciale critique »

42 % des organisations signalent une augmentation des menaces internes

Mimecast Rapport sur l’état des risques humains 2026, basée sur une enquête menée auprès de 2 500 décideurs en matière de sécurité informatique en Amérique du Nord, en Europe, en Asie du Sud-Est et en Australie, révèle que le risque interne a atteint des niveaux critiques – en grande partie dû à l'utilisation abusive par les employés des outils d'IA et aux attaquants qui utilisent l'IA comme arme pour une ingénierie sociale plus efficace.

Principales conclusions

Implications de la loi européenne sur l’IA

Le cadre fondé sur les risques de la loi européenne sur l’IA est directement pertinent pour les menaces internes liées à l’IA :

Exigences NIS2 et DORA

Les menaces internes entrent explicitement dans le champ d’application des deux cadres :

Action requise

Les organisations doivent immédiatement vérifier les outils d'IA utilisés par les employés (shadow AI), mettre en œuvre des contrôles DLP sur l'accès aux données assisté par l'IA et mettre à jour leurs bases de détection des menaces internes. Sous NIS2 et DORA, l’incapacité à remédier aux modèles de risques internes connus liés à l’IA constitue désormais une lacune en matière de conformité. Incluez des scénarios d’utilisation abusive de l’IA dans votre prochain exercice théorique.


🎯 Les Zero-Days d'entreprise atteignent un niveau record : 90 en 2025

Les logiciels d'entreprise sont désormais la cible principale

Google Thrat Intelligence Group (GTIG) a signalé que 90 vulnérabilités Zero Day ont été activement exploités en 2025, contre 78 en 2024. Le changement critique : 48 % ciblent désormais les logiciels et appareils d'entreprise, contre 46 % en 2024, les produits de sécurité et de réseau étant les plus touchés.

Le changement d’entreprise

L'analyse de Google révèle un changement structurel dans le paysage des menaces :

Résultats supplémentaires du GTIG

Implications réglementaires

CadreExigenceImpact de la surtension Zero Day
NIS2Art. 21(2)(e) — Gestion des vulnérabilitésLes entités essentielles doivent disposer de processus pour la détection du jour zéro, le tri et l'application de correctifs d'urgence à l'infrastructure de l'entreprise.
DORAArt. 9 — Gestion des risques TICLes entités financières doivent inclure des scénarios d'entreprise « jour zéro » dans leurs évaluations des risques et maintenir des procédures de correctifs d'urgence.
ARCArt. 11 — Rapports de vulnérabilitéLes fabricants de produits seront soumis à un reporting obligatoire 24 heures sur 24 sur les vulnérabilités activement exploitées à partir de septembre 2026.
J'AI ActeArt. 15 — Précision, robustesse, sécuritéLes systèmes d'IA doivent être résilients à l'exploitation — le Gemini Chrome CVE démontre que les composants d'IA créent de nouvelles classes de vulnérabilité

Conformité à retenir

Le passage au Zero Day ciblé sur les entreprises signifie votre infrastructure de sécurité elle-même constitue désormais la principale surface d'attaque. Les programmes de conformité NIS2 et DORA doivent inclure des procédures spécifiques pour une réponse Zero Day dans les appliances de sécurité, et pas seulement dans les points de terminaison traditionnels. Les organisations doivent mettre en œuvre une segmentation du réseau qui suppose que les dispositifs de sécurité peuvent être compromis, et déployer une surveillance hors bande pour les appareils périphériques.


🛡️ Protection des données Microsoft Copilot : la gouvernance de l'IA en pratique

Microsoft a annoncé de nouveaux contrôles de prévention des pertes de données (DLP) pour Microsoft 365 Copilot, répondant aux nombreuses plaintes de clients selon lesquelles Copilot incluait des informations confidentielles dans ses rapports générés par l'IA. Les nouveaux contrôles étendent les politiques DLP aux fichiers enregistrés localement : auparavant, DLP protégeait uniquement les fichiers stockés dans OneDrive et SharePoint.

Ce qui a changé

Le problème principal : l'assistant IA de Microsoft 365 Copilot pouvait accéder et traiter les fichiers stockés localement sur les machines des utilisateurs, même lorsque les politiques DLP restreignaient ces mêmes fichiers sur OneDrive et SharePoint. Cette lacune signifiait que les documents confidentiels – marqués comme sensibles par les règles DLP – pouvaient être résumés, cités ou référencés dans les rapports générés par Copilot sans aucune protection appliquée.

Importance réglementaire

Cet épisode illustre un modèle réglementaire que les équipes de conformité doivent internaliser :

Action requise

N'attendez pas avril. Auditez votre déploiement Copilot maintenant pour identifier les données confidentielles qu'il a pu déjà traiter sans protection DLP. En vertu de l'article 33 du RGPD, si des données personnelles ont été exposées via la lacune DLP de Copilot, vous pouvez avoir une violation de données à signaler. Documentez votre évaluation et tout contrôle compensatoire pour votre autorité de contrôle.


⚠️ Fausses extensions de navigateur AI : écart en matière de protection des consommateurs

Des extensions « IA » malveillantes inondent les magasins d'applications

Les chercheurs en sécurité ont confirmé une tendance croissante à extensions de navigateur malveillantes se faisant passer pour des outils de productivité d'IA, apparaissant dans les principaux magasins d'applications et contournant avec succès les processus d'examen initial. Ces extensions fournissent certaines fonctionnalités d'IA attendues tout en collectant silencieusement les données des utilisateurs, les informations d'identification et l'historique de navigation.

Le fossé réglementaire

Cette tendance révèle des lacunes critiques dans les cadres réglementaires existants :

Recommandation d'entreprise

Mettre en œuvre liste blanche d'extensions de navigateur pour tous les environnements d'entreprise. En vertu de l’article 21(2)(i) du NIS2, les organisations doivent garantir que les employés ne peuvent pas installer d’extensions non vérifiées sur les appareils de l’entreprise. Conservez une liste d’extensions approuvées et utilisez la stratégie de groupe pour bloquer toutes les autres. La gouvernance des outils d’IA est désormais un contrôle de sécurité et non une commodité informatique.


📅 Calendrier réglementaire : dates clés à venir

DateCadreJalon
11 mars 2026Patch mardiVersion Microsoft de mars 2026 : après 90 jours zéro en 2025, préparez-vous à des correctifs importants
avril 2026MicrosoftProtection des fichiers locaux Copilot DLP appliquée par défaut : vérifiez que vos politiques DLP couvrent toutes les catégories de données.
2 mai 2026J'AI ActeLes obligations de transparence du modèle GPAI entrent en vigueur – les fournisseurs d’IA doivent publier des résumés des données de formation
2 août 2026J'AI ActeExigences applicables aux systèmes d'IA à haut risque (articles 6 à 49) — pile de conformité complète requise
11 septembre 2026ARCDébut du signalement obligatoire des vulnérabilités activement exploitées – exigence de notification 24 heures sur 24
17 octobre 2026NIS2Délai de transposition par les États membres — les 27 pays de l’UE doivent avoir NIS2 dans leur droit national
2029-2030GCOT/6GDéploiements commerciaux initiaux attendus de la 6G : les principes de sécurité dès la conception doivent être intégrés dans les normes d'ici là.

🔑 Points clés à retenir pour les équipes de conformité

  1. Les normes de sécurité 6G sont en train d’être élaborées. Les huit principes du GCOT définissent des attentes qui deviendront des exigences obligatoires. Les opérateurs de télécommunications et les fabricants d’équipements devraient dès aujourd’hui aligner leurs processus de sécurité dès la conception sur ces principes – attendre les normes définitives signifie rattraper leur retard.
  2. Le risque interne lié à l’IA est une obligation de conformité et non un problème de ressources humaines. Alors que 42 % des organisations signalent une augmentation des menaces internes basées sur l'IA, les programmes de conformité NIS2 et DORA doivent inclure des contrôles spécifiques de gouvernance des outils d'IA : audits d'IA fantôme, DLP pour l'accès assisté par l'IA et lignes de base des menaces internes qui tiennent compte des capacités de l'IA.
  3. Votre infrastructure de sécurité est la cible. Les 90 résultats zéro jour de Google, dont près de la moitié ciblent les appareils de sécurité et de réseau d'entreprise, signifient que les programmes de gestion des vulnérabilités doivent donner la priorité aux outils destinés à vous protéger. Supposons que les appareils de périphérie soient compromis et mettent en œuvre une surveillance hors bande.
  4. L'écart DLP de Microsoft Copilot est un aperçu des échecs de la gouvernance de l'IA. Les organisations qui déploient des outils de productivité d’IA sans vérifier les contrôles de traitement des données sont confrontées à la responsabilité du RGPD, de la loi européenne sur l’IA et du NIS2. Auditez l’accès aux données de l’outil d’IA avant que les régulateurs ne posent des questions.
  5. Les fausses extensions d’IA constituent une crise en matière de protection des consommateurs. Jusqu'à ce que l'application des DSA et des CRA rattrape son retard, la liste blanche des extensions de navigateur d'entreprise constitue votre seule défense fiable. Mettez-le en œuvre maintenant.
  6. La préparation du Patch Tuesday n’est pas facultative. Après une année record de zéro jour en entreprise, les entités DORA et NIS2 sans procédures de correctifs d'urgence documentées et testées connaissent un déficit de conformité que les superviseurs identifieront.

Automatisez votre surveillance de la conformité

L'analyse de sécurité continue de KENSAI identifie les expositions Zero Day, les vulnérabilités liées à l'IA et les lacunes de conformité dans votre infrastructure, conformément aux exigences NIS2, DORA et EU AI Act.

Lancer une analyse de sécurité gratuite →

Publié par l'équipe de recherche en sécurité KENSAI — 9 mars 2026

Sources : GCOT, gouvernement britannique, Google GTIG, Mimecast, Palo Alto Networks, Microsoft, Help Net Security, Infosecurity Magazine, ENISA

🛡️ Votre site Internet est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site Web gratuitement →

📚 Articles connexes