Une semaine chargée pour la réglementation cyber de l'UE. La Commission européenne a publié un projet de lignes directrices de mise en œuvre de la CRA pour les fabricants de produits. La première vague de rapports de transparence DSA est arrivée. Une coalition de sept nations a publié des lignes directrices de sécurité dès la conception pour la 6G. Et de nouvelles vulnérabilités IA — dont un exploit Gemini de gravité élevée — soulignent à quel point l'AI Act de l'UE ne peut pas arriver assez vite.
Le 3 mars 2026, la Commission européenne a publié un projet de lignes directrices pour aider les entreprises à respecter les obligations du Cyber Resilience Act (CRA). Ces lignes directrices sont ouvertes aux retours du public, marquant une étape critique alors que le règlement passe de la législation à la mise en œuvre.
La CRA, entrée en vigueur en décembre 2024, établit des exigences de cybersécurité obligatoires pour tous les produits comportant des éléments numériques vendus dans l'UE. Les fabricants, importateurs et distributeurs doivent s'assurer que les produits respectent les exigences essentielles de sécurité tout au long de leur cycle de vie.
Les lignes directrices de la Commission traitent les questions de mise en œuvre les plus courantes soulevées par l'industrie :
Action requise : les fabricants de produits, éditeurs de logiciels et fournisseurs IoT opérant dans l'UE doivent examiner le projet de lignes directrices et soumettre leurs commentaires avant la clôture de la période de consultation. Les entreprises devraient dès maintenant lancer leurs programmes de conformité CRA — les obligations de signalement de septembre 2026 ne sont plus qu'à six mois.
La première série de rapports de transparence harmonisés au titre du Digital Services Act (DSA) devait être publiée avant fin février 2026. Les fournisseurs de services intermédiaires — plateformes, hébergeurs et moteurs de recherche compris — devaient publier des rapports détaillant leurs activités de modération de contenu, les demandes des autorités publiques et leurs systèmes de recommandation algorithmique.
La Commission européenne examine actuellement le premier lot de rapports. Les plateformes non conformes s'exposent à des amendes pouvant atteindre 6 % du chiffre d'affaires mondial annuel. Plusieurs services intermédiaires de plus petite taille auraient manqué l'échéance, et la Commission a signalé qu'elle engagerait des actions d'exécution.
Le 4 mars 2026, une coalition de sept nations occidentales — dont des États membres de l'UE — a lancé des lignes directrices de cybersécurité complètes pour les futures normes de télécommunications 6G. Le cadre impose l'intégration de principes de sécurité dès la conception dès les premières étapes du développement de la 6G.
Ces lignes directrices tirent directement les leçons des controverses sur la sécurité de la 5G, notamment concernant les risques de la chaîne d'approvisionnement et la confiance envers les fournisseurs. Les principes clés incluent :
Ce cadre s'aligne sur l'approche plus large de l'UE au titre de NIS2 et de la CRA, créant une posture réglementaire unifiée à travers les infrastructures de télécommunications critiques.
Les développements de cette semaine en matière de sécurité IA soulignent le besoin critique du cadre réglementaire de l' AI Act de l'UE :
Google a corrigé une vulnérabilité de gravité élevée (CVSS 8,8) dans son implémentation de Gemini AI au sein du navigateur Chrome. Signalée par l'Unit 42 de Palo Alto Networks, cette faille d'élévation de privilège aurait pu permettre à des extensions de navigateur malveillantes disposant de permissions basiques de détourner le panneau Gemini Live — accédant aux conversations de l'utilisateur et exécutant des actions en son nom.
Les chercheurs en sécurité continuent de signaler une recrudescence d'extensions de navigateur « IA » trojanisées apparaissant dans les magasins d'applications officiels. Ces extensions prétendent fournir des fonctionnalités d'IA tout en exfiltrant secrètement les données utilisateur, les jetons de session et l'activité de navigation. Cette tendance exploite la demande des consommateurs pour des outils d'IA en l'absence d'une sécurité adéquate des marketplaces.
Une vulnérabilité critique baptisée « ContextCrush » a été découverte dans le serveur Context7 MCP, un outil utilisé dans les pipelines de développement IA. Cette faille pourrait permettre à des attaquants d'injecter des instructions malveillantes dans les flux de développement IA, empoisonnant potentiellement les données d'entraînement ou les sorties des modèles à la source.
Calendrier de l'AI Act de l'UE : les dispositions relatives aux pratiques interdites de la loi sont entrées en vigueur en février 2025. Les obligations relatives aux systèmes d'IA à haut risque s'appliquent à partir d'août 2026. L'AI Office de l'UE élabore des normes et des lignes directrices harmonisées. Ces vulnérabilités démontrent précisément pourquoi des exigences obligatoires de sécurité de l'IA — incluant évaluations des risques, gestion des vulnérabilités et obligations de transparence — sont essentielles.
Les États membres de l'UE continuent de renforcer l'application de NIS2. Développements clés cette semaine :
Le Digital Operational Resilience Act est en vigueur depuis le 17 janvier 2025. Les entités financières devraient désormais être en pleine conformité. Activités clés de conformité pour le T1 2026 :
| Date | Réglementation | Jalon |
|---|---|---|
| Juin 2026 | NIS2 | Pays-Bas : échéance d'auto-évaluation des entités |
| Août 2026 | AI Act de l'UE | Les obligations relatives aux systèmes d'IA à haut risque s'appliquent |
| Sep. 2026 | CRA | Début des obligations de signalement des vulnérabilités |
| T4 2026 | DORA | Achèvement du premier cycle de TLPT pour les entités importantes |
| Déc. 2027 | CRA | Conformité complète des produits requise |
Surveillance continue de la conformité pour NIS2, DORA, CRA, RGPD et l'AI Act de l'UE. Suivi réglementaire en temps réel avec analyse automatisée des écarts.
Démarrer une évaluation gratuite →Restez conforme. Gardez une longueur d'avance.
🗡️ KENSAI Compliance Intelligence
7 mars 2026
🛡️ Votre site est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site Web gratuitement →