剣 KENSAI
← Retour au blog Sécurité
Conformité & Réglementation 7 mars 2026 9 min de lecture

Lignes directrices du Cyber Resilience Act de l'UE publiées, rapports de transparence DSA dus, cadre de sécurité 6G lancé

Une semaine chargée pour la réglementation cyber de l'UE. La Commission européenne a publié un projet de lignes directrices de mise en œuvre de la CRA pour les fabricants de produits. La première vague de rapports de transparence DSA est arrivée. Une coalition de sept nations a publié des lignes directrices de sécurité dès la conception pour la 6G. Et de nouvelles vulnérabilités IA — dont un exploit Gemini de gravité élevée — soulignent à quel point l'AI Act de l'UE ne peut pas arriver assez vite.


📋 Cyber Resilience Act : projet de lignes directrices publié pour commentaires

Nouveau — lignes directrices de mise en œuvre de la CRA ouvertes aux commentaires

Le 3 mars 2026, la Commission européenne a publié un projet de lignes directrices pour aider les entreprises à respecter les obligations du Cyber Resilience Act (CRA). Ces lignes directrices sont ouvertes aux retours du public, marquant une étape critique alors que le règlement passe de la législation à la mise en œuvre.

La CRA, entrée en vigueur en décembre 2024, établit des exigences de cybersécurité obligatoires pour tous les produits comportant des éléments numériques vendus dans l'UE. Les fabricants, importateurs et distributeurs doivent s'assurer que les produits respectent les exigences essentielles de sécurité tout au long de leur cycle de vie.

Échéances clés de la CRA

Ce que couvre le projet de lignes directrices

Les lignes directrices de la Commission traitent les questions de mise en œuvre les plus courantes soulevées par l'industrie :

Action requise : les fabricants de produits, éditeurs de logiciels et fournisseurs IoT opérant dans l'UE doivent examiner le projet de lignes directrices et soumettre leurs commentaires avant la clôture de la période de consultation. Les entreprises devraient dès maintenant lancer leurs programmes de conformité CRA — les obligations de signalement de septembre 2026 ne sont plus qu'à six mois.


📊 Digital Services Act : la première échéance des rapports de transparence est dépassée

La première série de rapports de transparence harmonisés au titre du Digital Services Act (DSA) devait être publiée avant fin février 2026. Les fournisseurs de services intermédiaires — plateformes, hébergeurs et moteurs de recherche compris — devaient publier des rapports détaillant leurs activités de modération de contenu, les demandes des autorités publiques et leurs systèmes de recommandation algorithmique.

Ce que les rapports de transparence DSA doivent inclure

La Commission européenne examine actuellement le premier lot de rapports. Les plateformes non conformes s'exposent à des amendes pouvant atteindre 6 % du chiffre d'affaires mondial annuel. Plusieurs services intermédiaires de plus petite taille auraient manqué l'échéance, et la Commission a signalé qu'elle engagerait des actions d'exécution.


🌐 Cybersécurité 6G : une coalition occidentale lance des lignes directrices de sécurité dès la conception

Nouveau cadre — lignes directrices de sécurité 6G publiées

Le 4 mars 2026, une coalition de sept nations occidentales — dont des États membres de l'UE — a lancé des lignes directrices de cybersécurité complètes pour les futures normes de télécommunications 6G. Le cadre impose l'intégration de principes de sécurité dès la conception dès les premières étapes du développement de la 6G.

Ces lignes directrices tirent directement les leçons des controverses sur la sécurité de la 5G, notamment concernant les risques de la chaîne d'approvisionnement et la confiance envers les fournisseurs. Les principes clés incluent :

Ce cadre s'aligne sur l'approche plus large de l'UE au titre de NIS2 et de la CRA, créant une posture réglementaire unifiée à travers les infrastructures de télécommunications critiques.


🤖 Des vulnérabilités de sécurité IA soulignent l'urgence de l'AI Act de l'UE

Les développements de cette semaine en matière de sécurité IA soulignent le besoin critique du cadre réglementaire de l' AI Act de l'UE :

Exploit Gemini AI dans Chrome (CVE-2026-0628)

Google a corrigé une vulnérabilité de gravité élevée (CVSS 8,8) dans son implémentation de Gemini AI au sein du navigateur Chrome. Signalée par l'Unit 42 de Palo Alto Networks, cette faille d'élévation de privilège aurait pu permettre à des extensions de navigateur malveillantes disposant de permissions basiques de détourner le panneau Gemini Live — accédant aux conversations de l'utilisateur et exécutant des actions en son nom.

Prolifération de fausses extensions IA dans les magasins d'applications

Les chercheurs en sécurité continuent de signaler une recrudescence d'extensions de navigateur « IA » trojanisées apparaissant dans les magasins d'applications officiels. Ces extensions prétendent fournir des fonctionnalités d'IA tout en exfiltrant secrètement les données utilisateur, les jetons de session et l'activité de navigation. Cette tendance exploite la demande des consommateurs pour des outils d'IA en l'absence d'une sécurité adéquate des marketplaces.

ContextCrush : les outils de développement IA sous attaque

Une vulnérabilité critique baptisée « ContextCrush » a été découverte dans le serveur Context7 MCP, un outil utilisé dans les pipelines de développement IA. Cette faille pourrait permettre à des attaquants d'injecter des instructions malveillantes dans les flux de développement IA, empoisonnant potentiellement les données d'entraînement ou les sorties des modèles à la source.

Calendrier de l'AI Act de l'UE : les dispositions relatives aux pratiques interdites de la loi sont entrées en vigueur en février 2025. Les obligations relatives aux systèmes d'IA à haut risque s'appliquent à partir d'août 2026. L'AI Office de l'UE élabore des normes et des lignes directrices harmonisées. Ces vulnérabilités démontrent précisément pourquoi des exigences obligatoires de sécurité de l'IA — incluant évaluations des risques, gestion des vulnérabilités et obligations de transparence — sont essentielles.


📈 Mise à jour du statut NIS2 et DORA

NIS2 : l'application se renforce

Les États membres de l'UE continuent de renforcer l'application de NIS2. Développements clés cette semaine :

DORA : compte à rebours pour la conformité du secteur financier

Le Digital Operational Resilience Act est en vigueur depuis le 17 janvier 2025. Les entités financières devraient désormais être en pleine conformité. Activités clés de conformité pour le T1 2026 :


🗓️ Prochaines échéances réglementaires

Date Réglementation Jalon
Juin 2026 NIS2 Pays-Bas : échéance d'auto-évaluation des entités
Août 2026 AI Act de l'UE Les obligations relatives aux systèmes d'IA à haut risque s'appliquent
Sep. 2026 CRA Début des obligations de signalement des vulnérabilités
T4 2026 DORA Achèvement du premier cycle de TLPT pour les entités importantes
Déc. 2027 CRA Conformité complète des produits requise

✅ Actions de conformité cette semaine

  1. CRA : examinez le projet de lignes directrices CRA de la Commission européenne et soumettez vos commentaires. Lancez l'inventaire des produits et la documentation SBOM.
  2. DSA : si vous êtes un fournisseur de services intermédiaires, vérifiez que votre rapport de transparence a bien été soumis. Corrigez tout écart avant le début des actions d'exécution.
  3. NIS2 : mettez à jour vos playbooks de réponse aux incidents en tenant compte des enseignements des démantèlements de LeakBase et Tycoon2FA. Réévaluez votre posture de sécurité de la chaîne d'approvisionnement.
  4. DORA : assurez-vous que les cadres de gestion des risques TIC sont documentés et soumis. Planifiez vos tests d'intrusion pilotés par la menace.
  5. AI Act de l'UE : auditez vos systèmes d'IA à la recherche des schémas de vulnérabilité de type Gemini/ContextCrush. Mettez à jour vos classifications de risque des systèmes d'IA avant les obligations d'août 2026.
  6. Préparation à la 6G : les opérateurs télécoms devraient commencer à examiner les nouvelles lignes directrices de sécurité 6G pour la planification à long terme de leur infrastructure.

Automatisez votre conformité avec KENSAI

Surveillance continue de la conformité pour NIS2, DORA, CRA, RGPD et l'AI Act de l'UE. Suivi réglementaire en temps réel avec analyse automatisée des écarts.

Démarrer une évaluation gratuite →

Restez conforme. Gardez une longueur d'avance.

🗡️ KENSAI Compliance Intelligence

7 mars 2026

🛡️ Votre site est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site Web gratuitement →

📚 Articles connexes