← Retour au blog
Règlement
17 mars 2026
10 minutes de lecture
France L'ANSSI signale une baisse des ransomwares sous NIS2, une violation du RGPD des entreprises britanniques expose des millions de personnes et les cyberattaques augmentent de 36 %
L'application de NIS2 et l'opération Endgame sont à l'origine du déclin des ransomwares en France. La faille britannique Companies House WebFiling a exposé les données de 5 millions de dirigeants lors d'une violation majeure du RGPD. Les cyberattaques au Royaume-Uni ont bondi de 36 % d'une année sur l'autre, tandis que la police écossaise se voit infliger une amende ICO de 66 000 £. La CISA publie une directive d’urgence pour les infrastructures critiques.
Votre organisation est-elle conforme à la norme NIS2 ?
KENSAI analyse automatiquement votre infrastructure par rapport aux exigences NIS2, DORA et GDPR.
Vérifier la conformité →
128
Attaques de ransomware en France 2025 (contre 141)
36%
Augmentation annuelle des cyberattaques au Royaume-Uni
5M
Des administrateurs exposés dans une violation de la Companies House
66 000 £
Amende de l'ICO pour violation du RGPD par la police écossaise
1. France ANSSI : les ransomwares abandonnent alors que NIS2 et les forces de l'ordre mordent
L'Agence nationale française de cybersécurité, l'ANSSI, a publié le 11 mars son rapport annuel sur les menaces pour 2025, révélant une baisse modeste mais significative des attaques de ransomwares, passant de 141 incidents en 2024 à 128 en 2025. Même si les chiffres bruts peuvent sembler progressifs, l'ANSSI attribue directement cette amélioration à deux forces : cyberdéfense proactive dans les cadres NIS2 et opérations policières à grande échelle, en particulier l'opération Endgame.
Ce que montrent les chiffres
- Fais-le était la souche de ransomware la plus répandue avec 21 %, suivie par Akira (9%) et LockBit 3.0 (5%)
- Plus d'une douzaine de nouvelles souches, dont Nova, Démoniste et Sinobi — apparu pour la première fois en 2025
- Les PME restent les plus ciblées, mais soins de santé et éducation a connu la plus forte augmentation d’une année sur l’autre
- Les incidents d'exfiltration de données ont considérablement augmenté, même si 58 % des fuites signalées étaient des données fausses ou recyclées.
- Les attaques DDoS contre les organisations françaises ont considérablement diminué
Connexion NIS2
Les données de l'ANSSI apportent les premières preuves concrètes que Les mesures de préparation basées sur NIS2 réduisent les taux de réussite des attaques dans l’ensemble des États membres de l’UE. La mise en œuvre par la France des mesures de transposition de NIS2 – déclaration obligatoire des incidents, exigences de sécurité de la chaîne d'approvisionnement et responsabilité au niveau du conseil d'administration – semble créer des frictions mesurables pour les opérateurs de ransomwares.
NIS2 Aperçu clé : Le directeur général de l'ANSSI, Vincent Strubel, a souligné que la frontière floue entre les acteurs étatiques et les cybercriminels complique l'attribution. Les groupes partagent désormais des outils et répartissent les tâches, ce qui rend plus difficile la distinction entre les opérations APT et les attaques à motivation financière.
2. UK Companies House : une faille de WebFiling expose 5 millions d'administrateurs
La Companies House du Royaume-Uni – le registre gouvernemental de toutes les entreprises britanniques – a été contrainte de mettre hors ligne son tableau de bord WebFiling le 14 mars après que le chercheur en sécurité Dan Neidle a révélé une vulnérabilité dévastatrice. Le défaut était trivialement exploitable: connectez-vous avec vos propres informations d'identification, essayez de déposer une demande pour une autre entreprise, appuyez en arrière lorsque vous êtes invité à vous authentifier - et accédez au tableau de bord de cette entreprise au lieu du vôtre.
Implications du RGPD
- 5 millions de données de réalisateurs potentiellement exposés : adresses e-mail, dates de naissance, adresses personnelles
- La faille a également permis modification des détails d'enregistrement d'une entreprise, permettant une fraude potentielle, de nouveaux comptes bancaires et des emprunts au nom d'une autre entreprise
- Aucune notification n'a été envoyée à l'entreprise concernée lorsque des modifications ont été apportées
- La vulnérabilité était présente depuis au moins octobre 2025 — près de 5 mois non détecté
- Companies House doit maintenant vérifier si elle dispose de suffisamment de ressources Journalisation d'audit conforme au RGPD et si les délais de notification des violations ont été respectés
⚠️ Exposition réglementaire
En vertu du RGPD britannique (retenu du droit de l'UE), Companies House fait face à d'éventuelles mesures d'application de l'ICO. L'incapacité à mettre en œuvre des contrôles d'accès de base sur un système contenant des millions de dossiers personnels, combinée à la fenêtre d'exposition de plusieurs mois, suggère des mesures techniques et organisationnelles inadéquates au titre de l'article 32. Les petites entreprises avec peu de contrôles internes sont les plus vulnérables aux fraudes ultérieures.
3. Les cyberattaques au Royaume-Uni augmentent de 36 %, soit quatre fois le taux mondial
Le rapport Global Threat Intelligence de Check Point de février 2026 révèle une nette divergence : alors que les cyberattaques mondiales ont augmenté de 9,8 % sur un an, Les organisations britanniques ont enregistré une hausse de 36 % – près de quatre fois le taux mondial. Les entreprises britanniques ont été confrontées à une moyenne de 1 504 attaques par semaine, les plus touchées étant celles de l’éducation, de l’énergie, du gouvernement, de la santé et des services financiers.
Pourquoi cela est important pour la réglementation
- Contexte NIS2 : Bien que le Royaume-Uni ne soit plus lié par l’UE NIS2, ses réglementations nationales sur les réseaux et les systèmes d’information reflètent de nombreuses exigences. La recrudescence des attaques confirme l’urgence d’investir dans une sécurité axée sur la conformité
- Rançongiciel : Rien qu’en février, 49 groupes de ransomwares distincts ont opéré. Le Royaume-Uni représentait 3 % des victimes dans le monde, derrière les États-Unis (51 %) et le Canada (6 %).
- Risque lié à l'IA fantôme : 88 % des organisations utilisant les outils GenAI ont été confrontées à une exposition de données à haut risque. Une invite sur 31 a divulgué des informations sensibles. Les entreprises moyennes utilisaient 11 outils GenAI différents, pour la plupart non gérés par le service informatique.
- Pertinence de DORA : Les services financiers étant parmi les secteurs les plus attaqués, les entreprises soumises à la loi sur la résilience opérationnelle numérique sont soumises à une surveillance accrue en matière de gestion des risques liés aux TIC et de reporting des incidents.
4. Police écossaise : amende de 66 000 £ pour l'ICO pour échec flagrant du RGPD
Le bureau du commissaire à l'information du Royaume-Uni a infligé une amende de 66 000 £ à la police écossaise après que la force a partagé le tout le contenu du téléphone d'une victime – y compris des dossiers médicaux, des photos intimes et des contacts familiaux – avec le collègue qu'elle avait accusé de viol. Les données ont été extraites au cours d’une enquête interne pour mauvaise conduite et transmises par erreur au policier accusé.
Violations du RGPD identifiées
- Échec de la mise en œuvre appropriée mesures techniques et organisationnelles pour la sécurité des données
- Échec de minimiser les données à ce qui était strictement nécessaire à l'enquête
- N'a pas réussi à garantir que le personnel soit suivi des directives et des procédures claires pour le traitement des informations sensibles
- Échec de la déclaration de la violation à l'ICO dans les 72 heures obligatoires
La victime a reçu un diagnostic de SSPT. L’affaire souligne que l’application du RGPD s’étend bien au-delà des violations de données d’entreprise : les organismes chargés de l'application de la loi sont confrontés à des obligations identiques lors du traitement des données personnelles.
5. Directive d'urgence CISA : Cisco SD-WAN et infrastructure critique
La CISA a publié la directive d'urgence 26-03 ordonnant à toutes les agences fédérales de mettre à jour de toute urgence l'infrastructure Cisco Catalyst SD-WAN suite à l'exploitation active de CVE-2026-20127 (CVSS 10.0). Cette vulnérabilité permet à des attaquants non authentifiés d'obtenir un accès administratif aux systèmes SD-WAN gérant les réseaux gouvernementaux distribués.
Angle de régulation
- La directive impose collecte de preuves médico-légales, configuration des journaux externes et recherche de compromissions — des exigences qui reflètent les obligations de réponse aux incidents de l'article 23 du NIS2
- Les agences fédérales doivent signaler l'état des mesures correctives avant 23 mars 2026
- Alors que la directive cible les agences américaines, la même infrastructure Cisco est déployée dans les entités d'infrastructures critiques de l'UE désormais soumises à Exigences essentielles de l'entité NIS2
- Organisations sous DORA l'utilisation de Cisco SD-WAN devrait traiter cela comme un déclencheur obligatoire d'évaluation des risques liés aux TIC
Tableau de bord de l'état de la réglementation — mars 2026
| Règlement |
Statut |
L'impact de cette semaine |
| NIS2 |
Application active dans toute l’UE |
Les données de l'ANSSI montrent les premières preuves d'une réduction des ransomwares liée à la préparation au NIS2 |
| RGPD |
Entièrement appliqué (Royaume-Uni et UE) |
Une infraction à la Companies House et une amende de la police écossaise démontrent l'intensité continue de l'application de la loi |
| DORA |
Candidaté depuis le 17 janvier 2025 |
Le secteur financier parmi les plus attaqués lors de la vague britannique – l’urgence des tests de résilience des TIC augmente |
| J'AI Acte |
Application progressive jusqu’en 2027 |
Les données sur les risques de l’IA fantôme (88 % des organisations exposées) soulignent l’urgence des cadres de gouvernance de l’IA |
| ARC |
Période transitoire jusqu'en 2027 |
La date limite de consultation sur le SBOM et la sécurité de la chaîne d'approvisionnement de l'ENISA approche |
Ce que les organisations devraient faire cette semaine
- Corrigez immédiatement Cisco SD-WAN — CVE-2026-20127 est un CVSS 10.0 en exploitation active. Les entités essentielles de NIS2 ne peuvent pas attendre les cycles de correctifs standard
- Auditer les contrôles d’accès sur les systèmes destinés au public — Le bug de Companies House était trivialement exploitable. Testez vos propres portails clients pour détecter des failles de gestion de session similaires
- Examiner les pratiques de minimisation des données — L'affaire Police Scotland montre qu'extraire « tout parce que c'est plus rapide » viole l'article 5(1)(c) du RGPD. Ne collectez que le nécessaire
- Utilisation de l’outil Inventaire GenAI — Alors que 88 % des organisations divulguent des données via des invites d'IA, la conformité au DORA et à la loi européenne sur l'IA nécessite une gouvernance de l'IA fantôme.
- Répondre à la consultation SBOM de l'ENISA — L'appel à commentaires sur la sécurité de la chaîne d'approvisionnement et les conseils pour les gestionnaires de colis se termine bientôt. La conformité NIS2 et CRA dépend de la visibilité de la chaîne d'approvisionnement logicielle
Restez conforme à NIS2, DORA et GDPR
KENSAI analyse en permanence votre infrastructure à la recherche de lacunes en matière de conformité réglementaire. Évaluation automatisée des vulnérabilités, contrôles de préparation à NIS2 et alertes en temps réel lorsque de nouveaux CVE critiques affectent vos systèmes.
Lancer une analyse de conformité gratuite →
← Retour au blog