剣 KENSAI
← Retour au blog
Résumé de la réglementation 10 minutes de lecture 14 mars 2026

Le Conseil de l'UE interdit les outils de nudification de l'IA, New York impose la cybersécurité des services d'eau et le centre nucléaire polonais visé par une cyberattaque

Le Conseil européen adopte sa position sur les modifications de la loi sur l'IA, ajoutant une interdiction des images intimes non consensuelles générées par l'IA ainsi que des règles plus strictes en matière de traitement des données biométriques. New York devient le premier État américain à imposer une réglementation complète en matière de cybersécurité pour les services d'eau, reflétant l'approche des infrastructures critiques de NIS2. Le centre national de recherche nucléaire polonais repousse une cyberattaque iranienne présumée contre son infrastructure informatique. Et le Trésor américain sanctionne les réseaux nord-coréens d’informaticiens opérant dans toute l’Asie du Sud-Est.


🇪🇺 Le Conseil européen adopte des amendements à la loi sur l'IA : les outils de nudification interdits et les règles biométriques renforcées

⚠️ JALON LÉGISLATIF

Le Conseil européen a arrêté sa position de négociation sur les modifications de la loi de l'UE sur l'IA. La proposition ajoute une interdiction pure et simple des systèmes d’IA qui génèrent des images sexuelles non consensuelles et du matériel pédopornographique, et rétablit les exigences de stricte nécessité pour le traitement des données biométriques. Des négociations avec le Parlement européen suivront.

Impact de la réglementation : Loi de l'UE sur l'IA · RGPD · Loi sur les services numériques

Le Conseil européen a publié vendredi sa proposition visant à rationaliser la loi historique de l'UE sur l'IA, en ajoutant de nouvelles dispositions importantes qui vont au-delà du paquet d'amendements initial de la Commission européenne. La position du Conseil comprend un nouvelle interdiction des pratiques d’IA liées à la génération de contenus sexuels et intimes non consensuels, ainsi que du matériel pédopornographique – une réponse directe au scandale Grok deepfake qui a éclaté fin 2025.

Cette décision intervient quelques jours seulement après que la commission du Parlement européen a donné son feu vert à une interdiction similaire, suggérant que le texte final négocié inclura presque certainement cette mesure. La Commission européenne avait lancé une enquête formelle sur X et sa fonctionnalité Grok en janvier 2026 après que le chatbot ait été utilisé pour générer des millions d'images intimes non consensuelles.

Au-delà de l'interdiction de la nudification, la proposition du Conseil rétablit les exigences de stricte nécessité pour le traitement de catégories particulières de données personnelles – y compris les données biométriques – à des fins de détection et de correction des biais. Il s'agit d'un écart important par rapport à la proposition initiale de la Commission, qui avait assoupli ces exigences au nom de la « simplification ».

Ce que cela signifie pour les développeurs et les déployeurs d'IA

⚡ DACH À emporter

Les entreprises allemandes et autrichiennes développant ou déployant des systèmes d’IA générative doivent immédiatement auditer leurs garanties de génération de contenu. L'interdiction de la nudification entraîne les sanctions les plus élevées de la loi sur l'IA : jusqu'à 35 millions d'euros, soit 7 % du chiffre d'affaires annuel mondial. Les entreprises suisses qui vendent sur le marché de l’UE sont également concernées. Les organisations qui utilisent l'IA pour la surveillance des employés, le contrôle d'accès ou la détection des fraudes impliquant des données biométriques devraient examiner leur traitement par rapport à la norme de « stricte nécessité » avant que les règles ne soient finalisées.


🏛️ New York impose la cybersécurité aux services publics de l'eau – le moment NIS2 de l'Amérique

Impact de la réglementation : Cyber-réglementation de l'État américain · Parallèle NIS2 · Infrastructure critique

New York est devenu le premier État américain à imposer réglementations obligatoires en matière de cybersécurité pour les services d'eau et d'assainissement, créant des exigences qui reflètent étroitement l'approche de la directive NIS2 de l'UE en matière de protection des infrastructures critiques. Le règlement, proposé en juillet 2025 et récemment approuvé, entre en vigueur avec un délai de mise en conformité de 2027.

Les règles exigent que les systèmes d'eau communautaires desservant plus de 3 300 personnes mettent en œuvre une formation en cybersécurité, des plans de réponse aux incidents, des exigences en matière de reporting et désignent un responsable de la cybersécurité. Les systèmes plus importants desservant plus de 50 000 personnes sont confrontés à des obligations supplémentaires. New York a soutenu le mandat avec un Programme de subventions de 2,5 millions de dollars pour aider les services publics sous-financés à respecter les nouvelles normes.

"Nous ne pouvions pas attendre que les mandats fédéraux soient au point mort pendant que les cybermenaces s'intensifient", a déclaré Michaela Lee, directrice des cybermenaces par intérim à New York, faisant référence à la campagne chinoise contre le Volt Typhoon, qui a été prépositionnée au sein des infrastructures hydrauliques américaines en vue d'une action destructrice potentielle.

Le parallèle NIS2 : pourquoi les Européens devraient y prêter attention

Exigence Règlement sur l'eau de New York Directive NIS2
Portée Réseaux d'eau >3 300 personnes Entités essentielles, y compris l'approvisionnement en eau
Réponse aux incidents Plans d’intervention et de rétablissement obligatoires Gestion des incidents et continuité des activités (Art. 21)
Rapports Déclaration obligatoire des incidents Alerte précoce 24h, notification 72h (Art. 23)
Entraînement Cyberformation d'opérateur certifié Formation de sensibilisation à la cybersécurité (article 21)
Direction Responsable cyber désigné Responsabilité de l'organe de direction (article 20)
Soutien financier Programme de subventions de 2,5 millions de dollars Pas de mécanisme de financement direct de l’UE

La convergence entre les approches réglementaires au niveau des États américains et celles de l’UE est frappante. Tous deux reconnaissent que les opérateurs d’infrastructures critiques – en particulier les plus petits – ne disposent pas des ressources et de l’expertise nécessaires pour mettre en œuvre eux-mêmes la cybersécurité. La principale différence : New York fournit un soutien financier direct, tandis que NIS2 s'appuie sur des pressions coercitives sans mécanisme de financement correspondant.

⚡ DACH À emporter

La réglementation allemande KRITIS couvre déjà les services d'eau, et la transposition NIS2 (NIS2UmsuCG) élargira considérablement ces exigences. L’approche new-yorkaise offre un modèle de ce que les Länder allemands pourraient mettre en œuvre comme exigences supplémentaires au niveau de l’État. Les services des eaux du DACH devraient comparer leurs programmes de cybersécurité à la fois au NIS2 et au cadre de New York afin d'identifier rapidement les lacunes.


☢️ Le Centre de recherche nucléaire polonais repousse une cyberattaque – origine iranienne présumée

⚠️ INCIDENT D'INFRASTRUCTURE CRITIQUE

Le Centre national polonais de recherche nucléaire (NCBJ) a confirmé que son infrastructure informatique était la cible de pirates informatiques. L'attaque a été détectée et bloquée avant de provoquer un impact. Le seul réacteur nucléaire de Pologne (MARIA) a continué à fonctionner en toute sécurité. Les indicateurs pointent vers une origine iranienne, même si des faux drapeaux sont possibles.

Impact de la réglementation : NIS2 · Directive européenne sur la sûreté nucléaire · Rapport d'incident NIS2

Le Centre national polonais de recherche nucléaire (NCBJ) – la principale institution de recherche nucléaire du pays et exploitant du réacteur de recherche MARIA – a révélé cette semaine que des pirates informatiques avaient ciblé son infrastructure informatique. L'institut a déclaré que son les systèmes de sécurité et les procédures de réponse aux incidents ont détecté et bloqué l'attaque avant qu’un quelconque compromis ne se produise.

Bien que le NCBJ n'ait pas attribué l'origine de l'attaque, Reuters a rapporté que les autorités polonaises avaient trouvé des indicateurs suggérant Implication iranienne, bien que les enquêteurs préviennent qu’il pourrait s’agir de fausses alertes. Le moment est opportun : le ministre polonais de la Défense a récemment déclaré que la Pologne ne participait pas au conflit actuel au Moyen-Orient.

Cet incident fait suite à une tendance à l’escalade des cyberopérations contre les infrastructures critiques polonaises. En janvier 2026, l'APT44 (Sandworm) russe a attaqué le réseau électrique polonais, impactant 30 installations énergétiques distribuées. Un rapport de l’ICCT de février place la Pologne parmi les principales cibles des cyberacteurs russes, avec 31 incidents confirmés entre mi-2025 et début 2026.

NIS2 et implications sur la sécurité nucléaire

⚡ DACH À emporter

Les installations de recherche nucléaire allemandes (y compris les centres Helmholtz et le Forschungszentrum Jülich) sont confrontées à des profils de menace similaires. Dans la mesure où le NIS2 classe les installations nucléaires parmi les entités essentielles ayant les obligations de sécurité les plus élevées, les exploitants allemands devraient revoir leurs capacités de détection des incidents par rapport aux références fixées par le NCBJ polonais. L'Institut autrichien de technologie et l'Institut Paul Scherrer de Suisse devraient également évaluer leur cyberpréparation.


🇺🇸 Les États-Unis sanctionnent les réseaux nord-coréens d’employés informatiques – implications en matière de conformité pour les employeurs du monde entier

Impact de la réglementation : Sanctions OFAC · Due Diligence KYE/KYC · Chaîne d'approvisionnement NIS2 · Emploi RGPD

Le département du Trésor américain a sanctionné six particuliers et deux sociétés soutenir le programme massif de fraude informatique de la Corée du Nord, ciblant les opérations au Vietnam, au Laos et en Espagne. Les entités sanctionnées comprennent Amnokgang Technology Development Company (une société écran nord-coréenne gérant des délégations de travailleurs) et Quangvietdnbg International Services Company (une entreprise vietnamienne qui a converti environ 2,5 millions de dollars pour les acteurs nord-coréens entre 2023 et 2025).

Le projet implique que des milliers de citoyens nord-coréens obtiennent secrètement un emploi dans des entreprises américaines et européennes sous de fausses identités, gagnant des salaires technologiques bien rémunérés qui sont reversés vers Pyongyang. L'opération a généré près de 800 millions de dollars rien qu’en 2024, selon des responsables américains.

Ce que cela signifie pour les employeurs européens

⚡ DACH À emporter

Le secteur technologique allemand – avec sa forte demande de développeurs à distance et d'informaticiens indépendants – est une cible privilégiée pour les agents nord-coréens. Les entreprises devraient mettre en œuvre une vérification d'identité multifactorielle pour toutes les nouvelles recrues à distance, exiger des entretiens vidéo avec interaction en temps réel et comparer les détails des sous-traitants avec les listes de sanctions de l'OFAC et de l'UE. La BaFin (Allemagne) et la FMA (Autriche) ont publié des lignes directrices sur le contrôle des sanctions qui s'appliquent aux relations de travail, et pas seulement aux transactions financières.


📡 Radar de la réglementation — Dates clés et échéances

Date Cadre Jalon
T2 2026 J'AI Acte Négociations en trilogue Conseil-Parlement sur les modifications de la loi sur l'IA (interdiction de la nudification, règles biométriques)
2 août 2026 J'AI Acte Les obligations pour les systèmes d’IA à haut risque entrent en vigueur (potentiellement prolongées de 16 mois selon la proposition d’amendement)
2027 Règlements sur l'eau de New York Date limite de conformité aux réglementations sur la cybersécurité du service des eaux de l’État de New York
T3 2026 DORA Premières désignations critiques de fournisseurs TIC tiers par les autorités européennes de surveillance
En cours OFAC Application active des mesures contre les employeurs de travailleurs informatiques nord-coréens : surveillance continue de la liste des sanctions requise

Gardez une longueur d'avance sur les réglementations de sécurité

De la conformité à l'AI Act aux exigences d'infrastructure critique NIS2, KENSAI vous aide à identifier les failles de sécurité avant les régulateurs. Analysez votre infrastructure à la recherche de vulnérabilités, de mauvaises configurations et de lacunes en matière de conformité, en quelques minutes et non en mois.

Exécutez une analyse de sécurité gratuite →

Publié par le Équipe de renseignement de sécurité KENSAI
Surveiller les réglementations mondiales en matière de sécurité pour que vous n'ayez pas à le faire.
Lire plus de résumés de réglementation →

🛡️ Votre site Internet est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site Web gratuitement →

📚 Articles connexes