Le Conseil européen adopte sa position sur les modifications de la loi sur l'IA, ajoutant une interdiction des images intimes non consensuelles générées par l'IA ainsi que des règles plus strictes en matière de traitement des données biométriques. New York devient le premier État américain à imposer une réglementation complète en matière de cybersécurité pour les services d'eau, reflétant l'approche des infrastructures critiques de NIS2. Le centre national de recherche nucléaire polonais repousse une cyberattaque iranienne présumée contre son infrastructure informatique. Et le Trésor américain sanctionne les réseaux nord-coréens d’informaticiens opérant dans toute l’Asie du Sud-Est.
Le Conseil européen a arrêté sa position de négociation sur les modifications de la loi de l'UE sur l'IA. La proposition ajoute une interdiction pure et simple des systèmes d’IA qui génèrent des images sexuelles non consensuelles et du matériel pédopornographique, et rétablit les exigences de stricte nécessité pour le traitement des données biométriques. Des négociations avec le Parlement européen suivront.
Impact de la réglementation : Loi de l'UE sur l'IA · RGPD · Loi sur les services numériques
Le Conseil européen a publié vendredi sa proposition visant à rationaliser la loi historique de l'UE sur l'IA, en ajoutant de nouvelles dispositions importantes qui vont au-delà du paquet d'amendements initial de la Commission européenne. La position du Conseil comprend un nouvelle interdiction des pratiques d’IA liées à la génération de contenus sexuels et intimes non consensuels, ainsi que du matériel pédopornographique – une réponse directe au scandale Grok deepfake qui a éclaté fin 2025.
Cette décision intervient quelques jours seulement après que la commission du Parlement européen a donné son feu vert à une interdiction similaire, suggérant que le texte final négocié inclura presque certainement cette mesure. La Commission européenne avait lancé une enquête formelle sur X et sa fonctionnalité Grok en janvier 2026 après que le chatbot ait été utilisé pour générer des millions d'images intimes non consensuelles.
Au-delà de l'interdiction de la nudification, la proposition du Conseil rétablit les exigences de stricte nécessité pour le traitement de catégories particulières de données personnelles – y compris les données biométriques – à des fins de détection et de correction des biais. Il s'agit d'un écart important par rapport à la proposition initiale de la Commission, qui avait assoupli ces exigences au nom de la « simplification ».
Les entreprises allemandes et autrichiennes développant ou déployant des systèmes d’IA générative doivent immédiatement auditer leurs garanties de génération de contenu. L'interdiction de la nudification entraîne les sanctions les plus élevées de la loi sur l'IA : jusqu'à 35 millions d'euros, soit 7 % du chiffre d'affaires annuel mondial. Les entreprises suisses qui vendent sur le marché de l’UE sont également concernées. Les organisations qui utilisent l'IA pour la surveillance des employés, le contrôle d'accès ou la détection des fraudes impliquant des données biométriques devraient examiner leur traitement par rapport à la norme de « stricte nécessité » avant que les règles ne soient finalisées.
Impact de la réglementation : Cyber-réglementation de l'État américain · Parallèle NIS2 · Infrastructure critique
New York est devenu le premier État américain à imposer réglementations obligatoires en matière de cybersécurité pour les services d'eau et d'assainissement, créant des exigences qui reflètent étroitement l'approche de la directive NIS2 de l'UE en matière de protection des infrastructures critiques. Le règlement, proposé en juillet 2025 et récemment approuvé, entre en vigueur avec un délai de mise en conformité de 2027.
Les règles exigent que les systèmes d'eau communautaires desservant plus de 3 300 personnes mettent en œuvre une formation en cybersécurité, des plans de réponse aux incidents, des exigences en matière de reporting et désignent un responsable de la cybersécurité. Les systèmes plus importants desservant plus de 50 000 personnes sont confrontés à des obligations supplémentaires. New York a soutenu le mandat avec un Programme de subventions de 2,5 millions de dollars pour aider les services publics sous-financés à respecter les nouvelles normes.
"Nous ne pouvions pas attendre que les mandats fédéraux soient au point mort pendant que les cybermenaces s'intensifient", a déclaré Michaela Lee, directrice des cybermenaces par intérim à New York, faisant référence à la campagne chinoise contre le Volt Typhoon, qui a été prépositionnée au sein des infrastructures hydrauliques américaines en vue d'une action destructrice potentielle.
| Exigence | Règlement sur l'eau de New York | Directive NIS2 |
|---|---|---|
| Portée | Réseaux d'eau >3 300 personnes | Entités essentielles, y compris l'approvisionnement en eau |
| Réponse aux incidents | Plans d’intervention et de rétablissement obligatoires | Gestion des incidents et continuité des activités (Art. 21) |
| Rapports | Déclaration obligatoire des incidents | Alerte précoce 24h, notification 72h (Art. 23) |
| Entraînement | Cyberformation d'opérateur certifié | Formation de sensibilisation à la cybersécurité (article 21) |
| Direction | Responsable cyber désigné | Responsabilité de l'organe de direction (article 20) |
| Soutien financier | Programme de subventions de 2,5 millions de dollars | Pas de mécanisme de financement direct de l’UE |
La convergence entre les approches réglementaires au niveau des États américains et celles de l’UE est frappante. Tous deux reconnaissent que les opérateurs d’infrastructures critiques – en particulier les plus petits – ne disposent pas des ressources et de l’expertise nécessaires pour mettre en œuvre eux-mêmes la cybersécurité. La principale différence : New York fournit un soutien financier direct, tandis que NIS2 s'appuie sur des pressions coercitives sans mécanisme de financement correspondant.
La réglementation allemande KRITIS couvre déjà les services d'eau, et la transposition NIS2 (NIS2UmsuCG) élargira considérablement ces exigences. L’approche new-yorkaise offre un modèle de ce que les Länder allemands pourraient mettre en œuvre comme exigences supplémentaires au niveau de l’État. Les services des eaux du DACH devraient comparer leurs programmes de cybersécurité à la fois au NIS2 et au cadre de New York afin d'identifier rapidement les lacunes.
Le Centre national polonais de recherche nucléaire (NCBJ) a confirmé que son infrastructure informatique était la cible de pirates informatiques. L'attaque a été détectée et bloquée avant de provoquer un impact. Le seul réacteur nucléaire de Pologne (MARIA) a continué à fonctionner en toute sécurité. Les indicateurs pointent vers une origine iranienne, même si des faux drapeaux sont possibles.
Impact de la réglementation : NIS2 · Directive européenne sur la sûreté nucléaire · Rapport d'incident NIS2
Le Centre national polonais de recherche nucléaire (NCBJ) – la principale institution de recherche nucléaire du pays et exploitant du réacteur de recherche MARIA – a révélé cette semaine que des pirates informatiques avaient ciblé son infrastructure informatique. L'institut a déclaré que son les systèmes de sécurité et les procédures de réponse aux incidents ont détecté et bloqué l'attaque avant qu’un quelconque compromis ne se produise.
Bien que le NCBJ n'ait pas attribué l'origine de l'attaque, Reuters a rapporté que les autorités polonaises avaient trouvé des indicateurs suggérant Implication iranienne, bien que les enquêteurs préviennent qu’il pourrait s’agir de fausses alertes. Le moment est opportun : le ministre polonais de la Défense a récemment déclaré que la Pologne ne participait pas au conflit actuel au Moyen-Orient.
Cet incident fait suite à une tendance à l’escalade des cyberopérations contre les infrastructures critiques polonaises. En janvier 2026, l'APT44 (Sandworm) russe a attaqué le réseau électrique polonais, impactant 30 installations énergétiques distribuées. Un rapport de l’ICCT de février place la Pologne parmi les principales cibles des cyberacteurs russes, avec 31 incidents confirmés entre mi-2025 et début 2026.
Les installations de recherche nucléaire allemandes (y compris les centres Helmholtz et le Forschungszentrum Jülich) sont confrontées à des profils de menace similaires. Dans la mesure où le NIS2 classe les installations nucléaires parmi les entités essentielles ayant les obligations de sécurité les plus élevées, les exploitants allemands devraient revoir leurs capacités de détection des incidents par rapport aux références fixées par le NCBJ polonais. L'Institut autrichien de technologie et l'Institut Paul Scherrer de Suisse devraient également évaluer leur cyberpréparation.
Impact de la réglementation : Sanctions OFAC · Due Diligence KYE/KYC · Chaîne d'approvisionnement NIS2 · Emploi RGPD
Le département du Trésor américain a sanctionné six particuliers et deux sociétés soutenir le programme massif de fraude informatique de la Corée du Nord, ciblant les opérations au Vietnam, au Laos et en Espagne. Les entités sanctionnées comprennent Amnokgang Technology Development Company (une société écran nord-coréenne gérant des délégations de travailleurs) et Quangvietdnbg International Services Company (une entreprise vietnamienne qui a converti environ 2,5 millions de dollars pour les acteurs nord-coréens entre 2023 et 2025).
Le projet implique que des milliers de citoyens nord-coréens obtiennent secrètement un emploi dans des entreprises américaines et européennes sous de fausses identités, gagnant des salaires technologiques bien rémunérés qui sont reversés vers Pyongyang. L'opération a généré près de 800 millions de dollars rien qu’en 2024, selon des responsables américains.
Le secteur technologique allemand – avec sa forte demande de développeurs à distance et d'informaticiens indépendants – est une cible privilégiée pour les agents nord-coréens. Les entreprises devraient mettre en œuvre une vérification d'identité multifactorielle pour toutes les nouvelles recrues à distance, exiger des entretiens vidéo avec interaction en temps réel et comparer les détails des sous-traitants avec les listes de sanctions de l'OFAC et de l'UE. La BaFin (Allemagne) et la FMA (Autriche) ont publié des lignes directrices sur le contrôle des sanctions qui s'appliquent aux relations de travail, et pas seulement aux transactions financières.
| Date | Cadre | Jalon |
|---|---|---|
| T2 2026 | J'AI Acte | Négociations en trilogue Conseil-Parlement sur les modifications de la loi sur l'IA (interdiction de la nudification, règles biométriques) |
| 2 août 2026 | J'AI Acte | Les obligations pour les systèmes d’IA à haut risque entrent en vigueur (potentiellement prolongées de 16 mois selon la proposition d’amendement) |
| 2027 | Règlements sur l'eau de New York | Date limite de conformité aux réglementations sur la cybersécurité du service des eaux de l’État de New York |
| T3 2026 | DORA | Premières désignations critiques de fournisseurs TIC tiers par les autorités européennes de surveillance |
| En cours | OFAC | Application active des mesures contre les employeurs de travailleurs informatiques nord-coréens : surveillance continue de la liste des sanctions requise |
De la conformité à l'AI Act aux exigences d'infrastructure critique NIS2, KENSAI vous aide à identifier les failles de sécurité avant les régulateurs. Analysez votre infrastructure à la recherche de vulnérabilités, de mauvaises configurations et de lacunes en matière de conformité, en quelques minutes et non en mois.
Exécutez une analyse de sécurité gratuite →Publié par le Équipe de renseignement de sécurité KENSAI
Surveiller les réglementations mondiales en matière de sécurité pour que vous n'ayez pas à le faire.
Lire plus de résumés de réglementation →
🛡️ Votre site Internet est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site Web gratuitement →