← Retour au blog de sécurité
Conformité et réglementations 22 mars 2026 10 minutes de lecture

L'application de l'ARC commence avec la réunion du premier groupe administratif, le conseil d'administration de l'IA fait progresser la stratégie et l'ENISA lance une enquête sur l'état de préparation des PME

Une semaine marquante pour la réglementation européenne en matière de cybersécurité. La loi sur la cyber-résilience passe du papier à la pratique avec la première réunion du groupe de coopération administrative. Le Conseil d’AI tient sa 7e session pour façonner la stratégie d’application de la loi. L'ENISA interroge les PME sur leur préparation aux ARC. Le programme pour une Europe numérique s’adapte à l’évolution des menaces. Et les avertissements du FBI concernant les renseignements russes ciblant les applications de messagerie cryptées soulignent pourquoi le signalement des incidents NIS2 est plus important que jamais.

Votre organisation est-elle prête pour l'ARC ? Analyse gratuite des écarts de conformité — NIS2, DORA, CRA, EU AI Act
Évaluation gratuite →

🏛️ Loi sur la cyber-résilience : le premier groupe de coopération administrative se réunit

Jalon — Activation de l’infrastructure d’exécution de l’ARC

Le 20 mars 2026, la Commission européenne a convoqué le première réunion du Groupe de coopération administrative pour la loi sur la cyber-résilience (CRA). Cela marque la transition de la législation vers une préparation active à son application : le mécanisme qui tiendra les fabricants de produits responsables est désormais opérationnel.

Le groupe de coopération administrative rassemble les autorités nationales de surveillance du marché de tous les États membres de l'UE. Son mandat : ​​coordonner le respect des exigences en matière de cybersécurité pour tous les produits avec des éléments numériques vendus sur le marché unique européen.

Ce que cela signifie pour les organisations

L'activation du groupe signale que l'application n'est plus théorique. Les autorités de surveillance du marché coordonnent désormais :

Chronologie critique de l’ARC

DateObligation
septembre 2026Début des obligations de déclaration des vulnérabilités et des incidents
décembre 2027Conformité totale requise pour tous les produits comportant des éléments numériques
En coursMises à jour de sécurité requises pendant la durée de vie du produit ou pendant au moins 5 ans

Action requise : Les fabricants de produits, les éditeurs de logiciels et les fournisseurs d’IoT doivent lancer immédiatement des programmes de conformité. Le Groupe de coopération administrative étant désormais actif, les mesures coercitives pourront commencer dès que la date limite de déclaration de septembre 2026 arrivera. N'attendez pas décembre 2027, les premières obligations sont dans six mois.


🤖 Le conseil d'administration d'AI organise sa 7e réunion sur la stratégie d'application des lois

Le 20 mars également, le Le conseil d’administration de l’UE sur l’IA a tenu sa 7e réunion, réunissant des représentants de tous les États membres pour discuter des derniers développements de la stratégie de la Commission en matière d'IA. Le Conseil est le principal organe de gouvernance chargé d’assurer une application cohérente des J'AI Acte dans toute l’Union.

Points de discussion clés

Août 2026 – Les obligations en matière d’IA à haut risque entrent en vigueur

Les organisations déployant des systèmes d'IA dans des domaines tels que les infrastructures critiques, l'emploi, l'application de la loi ou l'éducation doivent se conformer aux exigences à haut risque de la loi européenne sur l'IA à compter de 2 août 2026. Cela comprend les évaluations obligatoires des risques, les mécanismes de surveillance humaine, les exigences en matière de qualité des données et la documentation technique. La fenêtre de préparation se ferme rapidement.


📊 L'ENISA interroge les PME sur leur état de préparation aux ARC

Le 18 mars, l'ENISA a lancé un enquête ciblée pour les petites et moyennes entreprises pour évaluer leur connaissance et leur préparation à la loi sur la cyber-résilience. L’enquête vise à comprendre trois dimensions critiques :

Ceci est important parce que Les PME représentent la majorité des fabricants de produits dans l'UE. Beaucoup manquent d’équipes de sécurité dédiées et peuvent avoir du mal à répondre aux exigences de l’ARC, en particulier la documentation SBOM, les processus de gestion des vulnérabilités et les procédures d’évaluation de la conformité.

Si vous êtes une PME fabriquant des produits comportant des éléments numériques : Participez à l’enquête ENISA. Votre contribution façonnera directement les ressources de soutien que l’UE développera. Plus important encore, participer au sondage force désormais une conversation interne sur l’état de préparation de l’ARC dont votre organisation a probablement besoin.


💶 Le programme pour une Europe numérique s'adapte à l'évolution des menaces

Le 19 mars, la Commission européenne a annoncé que le Le programme pour une Europe numérique est en cours de restructuration pour mieux répondre aux besoins changeants de l'Europe en matière de sécurité numérique. Le programme finance le renforcement des capacités en matière de cybersécurité, notamment :

Séparément, le Centre européen de compétences en cybersécurité (ECCC) a ouvert un nouvel appel Horizon Europe d'une valeur 56,2 millions d'euros le 17 mars, ciblant spécifiquement la recherche et l'innovation en matière de cybersécurité. Il s’agit de l’une des plus grandes levées de fonds consacrées à la R&D en matière de cybersécurité dans l’UE.


🔐 Avertissement du FBI : les services de renseignement russes ciblent les messages cryptés – implications NIS2

Le 20 mars, le FBI a publié un message d'intérêt public avertissant que Les acteurs de la menace liés aux services de renseignement russes ciblent activement les utilisateurs de Signal, WhatsApp et d'autres applications de messagerie cryptée. grâce à des campagnes de phishing sophistiquées. Des milliers de comptes ont déjà été compromis.

Pourquoi cela est important pour la conformité NIS2

La campagne d'attaque a des implications directes pour les organisations soumises aux obligations NIS2 :

Action immédiate requise

Les organisations doivent émettre des avis internes sur la campagne de phishing Signal/WhatsApp, activer le verrouillage de l'enregistrement sur tous les comptes de messagerie d'entreprise, auditer les appareils liés sur les plateformes de messagerie cryptées et mettre à jour les playbooks de réponse aux incidents pour couvrir les scénarios de compromission des comptes de messagerie.


📈 Mise à jour du statut NIS2 et DORA

NIS2 : la coopération transfrontalière s’accélère

DORA : point de contrôle de conformité du premier trimestre 2026

La loi sur la résilience opérationnelle numérique est applicable depuis le 17 janvier 2025. Les entités financières devraient désormais s’y conformer pleinement. Activités clés pour le premier trimestre 2026 :


🗓️ Prochaines échéances réglementaires

DateRèglementJalon
juin 2026NIS2Pays-Bas : date limite pour l'auto-évaluation des entités
août 2026J'AI ActeLes obligations relatives aux systèmes d’IA à haut risque s’appliquent
septembre 2026ARCDébut des obligations de déclaration des vulnérabilités et des incidents
T4 2026DORAAchèvement du premier cycle TLPT pour les entités significatives
2027J'AI ActeLes obligations du modèle d’IA à usage général s’appliquent
décembre 2027ARCConformité totale du produit requise

✅ Actions de conformité cette semaine

  1. ARC : Suivez les résultats du Groupe de coopération administrative. Commencez l’inventaire des produits et la documentation SBOM si ce n’est pas déjà fait. Septembre 2026 est dans six mois.
  2. J'AI Acte : Classez vos systèmes d’IA par catégories de risque. Les obligations à haut risque s’appliquent à partir d’août 2026, soit dans moins de cinq mois.
  3. Enquête ENISA PME : Si vous êtes une PME fabriquant des produits numériques, participez à l'enquête sur l'état de préparation de l'ARC pour façonner les ressources de soutien que vous recevrez.
  4. NIS2 : Publier un avis interne sur la campagne de phishing des messages des services de renseignement russes. Passez en revue les politiques de sécurité de la messagerie chiffrée. Mettre à jour la documentation d’évaluation des menaces.
  5. DORA : Veiller à ce que les rapports d'incidents TIC du premier trimestre soient classés. Cadrage complet du TLPT pour les entités financières importantes. Vérifier l'exhaustivité du registre des risques liés aux tiers.
  6. Financement: Consultez l'appel Horizon Europe de 56,2 millions d'euros lancé par les CETC : un financement de R&D en cybersécurité de cette ampleur est rare. Les délais de candidature sont généralement de 90 jours.

Automatisez votre conformité avec KENSAI

Surveillance continue de la conformité pour NIS2, DORA, CRA, GDPR et EU AI Act. Suivi réglementaire en temps réel avec analyse automatisée des écarts.

Commencer l'évaluation gratuite →

Restez conforme. Gardez une longueur d'avance.

🗡️ Renseignement de conformité KENSAI

22 mars 2026

🛡️ Votre site Internet est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site Web gratuitement →

📚 Articles connexes