← Retour au blog de sécurité
Conformité et réglementations
22 mars 2026
10 minutes de lecture
L'application de l'ARC commence avec la réunion du premier groupe administratif, le conseil d'administration de l'IA fait progresser la stratégie et l'ENISA lance une enquête sur l'état de préparation des PME
Une semaine marquante pour la réglementation européenne en matière de cybersécurité. La loi sur la cyber-résilience passe du papier à la pratique avec la première réunion du groupe de coopération administrative. Le Conseil d’AI tient sa 7e session pour façonner la stratégie d’application de la loi. L'ENISA interroge les PME sur leur préparation aux ARC. Le programme pour une Europe numérique s’adapte à l’évolution des menaces. Et les avertissements du FBI concernant les renseignements russes ciblant les applications de messagerie cryptées soulignent pourquoi le signalement des incidents NIS2 est plus important que jamais.
Votre organisation est-elle prête pour l'ARC ?
Analyse gratuite des écarts de conformité — NIS2, DORA, CRA, EU AI Act
Évaluation gratuite →
🏛️ Loi sur la cyber-résilience : le premier groupe de coopération administrative se réunit
Jalon — Activation de l’infrastructure d’exécution de l’ARC
Le 20 mars 2026, la Commission européenne a convoqué le première réunion du Groupe de coopération administrative pour la loi sur la cyber-résilience (CRA). Cela marque la transition de la législation vers une préparation active à son application : le mécanisme qui tiendra les fabricants de produits responsables est désormais opérationnel.
Le groupe de coopération administrative rassemble les autorités nationales de surveillance du marché de tous les États membres de l'UE. Son mandat : coordonner le respect des exigences en matière de cybersécurité pour tous les produits avec des éléments numériques vendus sur le marché unique européen.
Ce que cela signifie pour les organisations
L'activation du groupe signale que l'application n'est plus théorique. Les autorités de surveillance du marché coordonnent désormais :
- Procédures d’exécution harmonisées : Assurer une application cohérente des exigences de l’ARC dans les 27 États membres
- Protocoles de tests de produits : Établir des méthodologies communes pour vérifier la conformité des produits en matière de cybersécurité
- Coopération transfrontalière : Rationaliser le processus de retrait simultané des produits non conformes de plusieurs marchés nationaux
- Cadres de pénalités : Aligner les approches en matière de sanctions, qui peuvent aller jusqu'à 15 millions d'euros soit 2,5% du chiffre d'affaires annuel global
Chronologie critique de l’ARC
| Date | Obligation |
| septembre 2026 | Début des obligations de déclaration des vulnérabilités et des incidents |
| décembre 2027 | Conformité totale requise pour tous les produits comportant des éléments numériques |
| En cours | Mises à jour de sécurité requises pendant la durée de vie du produit ou pendant au moins 5 ans |
Action requise : Les fabricants de produits, les éditeurs de logiciels et les fournisseurs d’IoT doivent lancer immédiatement des programmes de conformité. Le Groupe de coopération administrative étant désormais actif, les mesures coercitives pourront commencer dès que la date limite de déclaration de septembre 2026 arrivera. N'attendez pas décembre 2027, les premières obligations sont dans six mois.
🤖 Le conseil d'administration d'AI organise sa 7e réunion sur la stratégie d'application des lois
Le 20 mars également, le Le conseil d’administration de l’UE sur l’IA a tenu sa 7e réunion, réunissant des représentants de tous les États membres pour discuter des derniers développements de la stratégie de la Commission en matière d'IA. Le Conseil est le principal organe de gouvernance chargé d’assurer une application cohérente des J'AI Acte dans toute l’Union.
Points de discussion clés
- Normes harmonisées : Progrès dans l’élaboration de normes techniques pour la conformité des systèmes d’IA à haut risque, qui devraient s’appliquer à partir de août 2026
- Modèles d'IA à usage général : Approches d’application pour les fournisseurs de modèles de fondation, y compris les obligations de transparence et de droit d’auteur
- Organismes nationaux de contrôle : Coordination entre les autorités IA des États membres sur les méthodologies d’inspection et le partage d’expertise
- Lignes directrices du Bureau d’IA : Examen des derniers documents d'orientation de l'Office européen de l'IA sur les pratiques interdites en matière d'IA, en vigueur depuis février 2025
Août 2026 – Les obligations en matière d’IA à haut risque entrent en vigueur
Les organisations déployant des systèmes d'IA dans des domaines tels que les infrastructures critiques, l'emploi, l'application de la loi ou l'éducation doivent se conformer aux exigences à haut risque de la loi européenne sur l'IA à compter de 2 août 2026. Cela comprend les évaluations obligatoires des risques, les mécanismes de surveillance humaine, les exigences en matière de qualité des données et la documentation technique. La fenêtre de préparation se ferme rapidement.
📊 L'ENISA interroge les PME sur leur état de préparation aux ARC
Le 18 mars, l'ENISA a lancé un enquête ciblée pour les petites et moyennes entreprises pour évaluer leur connaissance et leur préparation à la loi sur la cyber-résilience. L’enquête vise à comprendre trois dimensions critiques :
- Niveaux de sensibilisation à l'ARC : Les PME connaissent-elles la réglementation et comprennent-elles leurs obligations ?
- Préparation et maturité : Dans quelle mesure les PME sont-elles préparées à répondre aux exigences de cybersécurité de leurs produits ?
- Besoins de soutien : Quels types d’orientations, d’outils et de ressources les PME trouveraient-elles les plus utiles ?
Ceci est important parce que Les PME représentent la majorité des fabricants de produits dans l'UE. Beaucoup manquent d’équipes de sécurité dédiées et peuvent avoir du mal à répondre aux exigences de l’ARC, en particulier la documentation SBOM, les processus de gestion des vulnérabilités et les procédures d’évaluation de la conformité.
Si vous êtes une PME fabriquant des produits comportant des éléments numériques : Participez à l’enquête ENISA. Votre contribution façonnera directement les ressources de soutien que l’UE développera. Plus important encore, participer au sondage force désormais une conversation interne sur l’état de préparation de l’ARC dont votre organisation a probablement besoin.
💶 Le programme pour une Europe numérique s'adapte à l'évolution des menaces
Le 19 mars, la Commission européenne a annoncé que le Le programme pour une Europe numérique est en cours de restructuration pour mieux répondre aux besoins changeants de l'Europe en matière de sécurité numérique. Le programme finance le renforcement des capacités en matière de cybersécurité, notamment :
- Réseaux SOC nationaux : Centres d’opérations de sécurité transfrontaliers pour la détection des menaces et le partage de renseignements
- Compétences en cybersécurité : Programmes de formation pour remédier à la pénurie chronique de professionnels de la cybersécurité dans les États membres
- Outils d'accompagnement des PME : Ressources pratiques et assistance à la certification pour les petites organisations confrontées à la conformité NIS2 et CRA
- Cybersécurité de l'IA : Financement de la recherche sur les capacités de détection et de réponse aux menaces basées sur l’IA
Séparément, le Centre européen de compétences en cybersécurité (ECCC) a ouvert un nouvel appel Horizon Europe d'une valeur 56,2 millions d'euros le 17 mars, ciblant spécifiquement la recherche et l'innovation en matière de cybersécurité. Il s’agit de l’une des plus grandes levées de fonds consacrées à la R&D en matière de cybersécurité dans l’UE.
🔐 Avertissement du FBI : les services de renseignement russes ciblent les messages cryptés – implications NIS2
Le 20 mars, le FBI a publié un message d'intérêt public avertissant que Les acteurs de la menace liés aux services de renseignement russes ciblent activement les utilisateurs de Signal, WhatsApp et d'autres applications de messagerie cryptée. grâce à des campagnes de phishing sophistiquées. Des milliers de comptes ont déjà été compromis.
Pourquoi cela est important pour la conformité NIS2
La campagne d'attaque a des implications directes pour les organisations soumises aux obligations NIS2 :
- Rapport d'incident : Si vos employés utilisent une messagerie cryptée pour leurs communications professionnelles et que leurs comptes sont compromis, cela peut déclencher le problème de NIS2. Alerte précoce 24 heures sur 24 et Notification d'incident sous 72 heures exigences
- Risque de chaîne d’approvisionnement : Les comptes de messagerie compromis peuvent être utilisés pour usurper l'identité de contacts de confiance, compromettant potentiellement les communications de la chaîne d'approvisionnement couvertes par NIS2.
- Mesures de sécurité : NIS2 nécessite des mesures techniques « appropriées et proportionnées » : les organisations doivent vérifier si les politiques de messagerie chiffrée incluent des mécanismes d'authentification résistants au phishing.
- Menaces parrainées par l’État : NIS2 s’adresse explicitement aux acteurs menaçants étatiques. Cet avertissement du FBI fournit des renseignements concrets qui devraient être intégrés dans les évaluations des risques organisationnels.
Action immédiate requise
Les organisations doivent émettre des avis internes sur la campagne de phishing Signal/WhatsApp, activer le verrouillage de l'enregistrement sur tous les comptes de messagerie d'entreprise, auditer les appareils liés sur les plateformes de messagerie cryptées et mettre à jour les playbooks de réponse aux incidents pour couvrir les scénarios de compromission des comptes de messagerie.
📈 Mise à jour du statut NIS2 et DORA
NIS2 : la coopération transfrontalière s’accélère
- ENISA poursuit sa présidence du Réseau des agences de l’UE (EUAN) jusqu’en 2026, la gouvernance de la cybersécurité au sein des institutions européennes étant une priorité absolue
- La stratégie internationale actualisée de l'ENISA (publié le 9 février) renforce l'alignement sur les politiques internationales de cybersécurité de l'UE et promeut les valeurs de l'UE dans la gouvernance mondiale de la cybersécurité
- ENISA comme racine CVE : Depuis novembre 2025, l'ENISA sert de racine du programme CVE, centralisant la coordination européenne des vulnérabilités – une capacité prenant directement en charge les exigences de divulgation des vulnérabilités de NIS2.
- Méthodologie des exercices de cybersécurité (publié le 16 février) fournit aux organisations un cadre structuré pour créer des exercices de cybersécurité internes – prenant directement en charge les exigences de test de NIS2.
DORA : point de contrôle de conformité du premier trimestre 2026
La loi sur la résilience opérationnelle numérique est applicable depuis le 17 janvier 2025. Les entités financières devraient désormais s’y conformer pleinement. Activités clés pour le premier trimestre 2026 :
- Compléter les registres des risques liés aux tiers en matière de TIC avec tous les fournisseurs de services critiques et importants identifiés
- Soumettez les rapports d'incidents liés aux TIC à l'aide des modèles standardisés des autorités européennes de surveillance.
- Mener le premier tour de tests d'intrusion basés sur les menaces (TLPT) pour les institutions financières importantes
- Finaliser les accords de partage d'informations avec les pairs du secteur par le biais des ISAC établis
🗓️ Prochaines échéances réglementaires
| Date | Règlement | Jalon |
| juin 2026 | NIS2 | Pays-Bas : date limite pour l'auto-évaluation des entités |
| août 2026 | J'AI Acte | Les obligations relatives aux systèmes d’IA à haut risque s’appliquent |
| septembre 2026 | ARC | Début des obligations de déclaration des vulnérabilités et des incidents |
| T4 2026 | DORA | Achèvement du premier cycle TLPT pour les entités significatives |
| 2027 | J'AI Acte | Les obligations du modèle d’IA à usage général s’appliquent |
| décembre 2027 | ARC | Conformité totale du produit requise |
✅ Actions de conformité cette semaine
- ARC : Suivez les résultats du Groupe de coopération administrative. Commencez l’inventaire des produits et la documentation SBOM si ce n’est pas déjà fait. Septembre 2026 est dans six mois.
- J'AI Acte : Classez vos systèmes d’IA par catégories de risque. Les obligations à haut risque s’appliquent à partir d’août 2026, soit dans moins de cinq mois.
- Enquête ENISA PME : Si vous êtes une PME fabriquant des produits numériques, participez à l'enquête sur l'état de préparation de l'ARC pour façonner les ressources de soutien que vous recevrez.
- NIS2 : Publier un avis interne sur la campagne de phishing des messages des services de renseignement russes. Passez en revue les politiques de sécurité de la messagerie chiffrée. Mettre à jour la documentation d’évaluation des menaces.
- DORA : Veiller à ce que les rapports d'incidents TIC du premier trimestre soient classés. Cadrage complet du TLPT pour les entités financières importantes. Vérifier l'exhaustivité du registre des risques liés aux tiers.
- Financement: Consultez l'appel Horizon Europe de 56,2 millions d'euros lancé par les CETC : un financement de R&D en cybersécurité de cette ampleur est rare. Les délais de candidature sont généralement de 90 jours.
Automatisez votre conformité avec KENSAI
Surveillance continue de la conformité pour NIS2, DORA, CRA, GDPR et EU AI Act. Suivi réglementaire en temps réel avec analyse automatisée des écarts.
Commencer l'évaluation gratuite →
Restez conforme. Gardez une longueur d'avance.
🗡️ Renseignement de conformité KENSAI
22 mars 2026