← Retour au blog de sécurité
Conformité et réglementations
23 mars 2026
9 minutes de lecture
Le Parlement européen vote pour simplifier la loi sur l'IA et interdire les systèmes Nudifier - L'application de l'ARC s'accélère, les délais DORA TLPT se profilent
Les commissions IMCO et LIBE du Parlement européen proposent une simplification radicale de la loi européenne sur l'IA, y compris une interdiction explicite des systèmes « nudifier » d'IA et des dates d'application plus claires pour les exigences à haut risque. Pendant ce temps, le mécanisme d'application de la Cyber Resilience Act est désormais opérationnel avec la première réunion du groupe de coopération administrative, et les délais des tests d'intrusion liés aux menaces du DORA se rapprochent des institutions financières. Voici tout ce qui a bougé cette semaine.
Êtes-vous prêt pour l’échéance d’août 2026 de l’AI Act ?
Analyse gratuite des écarts de conformité — NIS2, DORA, CRA, EU AI Act
Évaluation gratuite →
🤖 Le Parlement européen propose une simplification de la loi sur l'IA avec l'interdiction des Nudifier
Breaking – Les systèmes AI Nudifier explicitement interdits
Le 18 mars 2026, les commissions IMCO (Marché intérieur) et LIBE (Libertés civiles) du Parlement européen se sont mises d'accord sur des propositions visant à simplifier la loi européenne sur l’IA tout en ajoutant une interdiction explicite sur les systèmes « nudifier » d’IA – des outils qui génèrent des images intimes non consensuelles à l’aide de l’intelligence artificielle.
Il s'agit de la première révision législative significative depuis l'entrée en vigueur de la loi sur l'IA, et elle envoie un signal clair : l'UE est disposée à ajuster la complexité de la réglementation tout en durcir sa position sur les applications nuisibles.
Principaux changements proposés
- AI nudifier ban: Interdiction explicite des systèmes d’IA qui génèrent des images intimes non consensuelles. Cela comble une lacune dans la liste originale des « pratiques interdites » et répond à l'explosion de la pornographie deepfake ciblant des individus sans consentement.
- Des dates de candidature à haut risque plus claires : Les députés proposent des délais sans ambiguïté pour l'entrée en vigueur des exigences relatives aux systèmes d'IA à haut risque, réduisant ainsi l'incertitude juridique pour les développeurs et les déployeurs.
- Mesures de simplification : Rationaliser les exigences de conformité pour réduire le fardeau réglementaire, en particulier pour les PME et les startups qui construisent des systèmes d'IA
- Accent sur la proportionnalité : Des ajustements pour garantir que les obligations sont proportionnées au risque réel plutôt que de créer des exigences générales
Ce que cela signifie pour les organisations
Si ces propositions progressent tout au long du processus parlementaire et du trilogue, les organisations bénéficieront de :
- Ambiguïté de conformité réduite : Des délais plus clairs signifient moins d’interprétations juridiques et plus de certitude dans la planification de la conformité
- Réduire les coûts de conformité pour l’IA à faible risque : Des exigences simplifiées pourraient réduire la charge de documentation et d'évaluation pour les systèmes d'IA qui n'entrent pas dans les catégories à haut risque
- Liste de pratiques interdites plus stricte : Tout fournisseur d'IA proposant des outils de manipulation d'images doit auditer ses systèmes par rapport aux interdictions étendues.
2 août 2026 – Date limite pour l’IA à haut risque inchangée
Les propositions de simplification ne retardent pas le 2 août 2026 date limite pour la conformité des systèmes d’IA à haut risque. Les organisations qui déploient l’IA dans les infrastructures critiques, l’emploi, les forces de l’ordre, l’éducation ou les services essentiels doivent disposer d’évaluations des risques, de mécanismes de surveillance humaine et de documentation technique. Il reste moins de cinq mois.
🏛️ ARC : l'infrastructure d'application des lois est désormais opérationnelle
Suite au première réunion du Groupe de coopération administrative le 20 mars, les mécanismes d'application du Cyber Resilience Act sont désormais pleinement activés. Les autorités nationales de surveillance du marché dans les 27 États membres se coordonnent désormais sur :
- Procédures d’exécution harmonisées pour une application cohérente des ARC sur l’ensemble du marché unique
- Protocoles de tests de produits et méthodologies communes pour vérifier la conformité en matière de cybersécurité
- Coopération transfrontalière pour supprimer simultanément les produits non conformes de plusieurs marchés
- Alignement des pénalités — les sanctions peuvent aller jusqu'à 15 millions d'euros soit 2,5% du chiffre d'affaires annuel global
L'enquête ENISA sur l'état de préparation des PME est toujours ouverte
L'enquête ciblée de l'ENISA destinée aux PME sur la sensibilisation, la préparation et les besoins de soutien en matière d'ARC (lancé le 18 mars) reste ouverte. Pour les organisations fabriquant des produits comportant des éléments numériques, il s’agit à la fois d’un signal d’alarme en matière de conformité et d’une opportunité de façonner les ressources de soutien de l’UE.
Date limite de septembre 2026 de l’ARC : Les obligations de déclaration des vulnérabilités et des incidents commencent dans six mois. Si vous n'avez pas commencé votre inventaire de produits et la documentation SBOM, la piste disparaît rapidement.
💶 La présidence chypriote fixe les priorités numériques du Conseil
Le 19 mars, les ministres du Présidence chypriote du Conseil de l'UE ont présenté leurs priorités aux commissions du Parlement européen. Bien que le programme complet couvre plusieurs domaines politiques, les priorités en matière de numérique et de cybersécurité sont notables :
- Achèvement du marché unique numérique : Faire progresser la législation qui réduit la fragmentation des services numériques dans les États membres
- Renforcement des capacités en matière de cybersécurité : Renforcer les capacités nationales pour mettre en œuvre les obligations NIS2 et répondre aux incidents transfrontaliers
- Mise en œuvre de la gouvernance de l'IA : Aider les États membres à établir des autorités nationales en matière d’IA et des organismes d’application requis par la loi sur l’IA.
- Accord commercial Turnberry entre l’UE et les États-Unis : La commission INTA a adopté des positions sur les aspects tarifaires, qui peuvent inclure des dispositions sur les flux de données et le commerce numérique ayant des implications en matière de cybersécurité.
L'accent mis par la présidence sur mise en œuvre de la nouvelle législation est significatif. Le cadre réglementaire de l'UE (NIS2, DORA, CRA, AI Act, GDPR) est en grande partie achevé : le défi consiste désormais à l'appliquer de manière cohérente dans 27 États membres présentant des niveaux de maturité en matière de cybersécurité très différents.
🔐 DORA : Point de contrôle de conformité du premier trimestre 2026
La loi sur la résilience opérationnelle numérique est applicable depuis le 17 janvier 2025. Les entités financières doivent désormais faire preuve de conformité active. Activités clés du premier trimestre 2026 :
Tests d'intrusion basés sur les menaces (TLPT)
Les institutions financières importantes doivent mener leurs premier cycle de TLPT dans le cadre TIBER-UE. Il ne s’agit pas d’une analyse de vulnérabilité standard : le TLPT implique des exercices d’équipe rouge basés sur le renseignement qui simulent les techniques réelles des acteurs menaçants contre les systèmes de production critiques.
- Portée : La portée du TLPT doit inclure les systèmes de production en direct et les fonctions critiques : pas de bac à sable, pas d'environnements de test.
- Renseignements sur les menaces : Les tests doivent s’appuyer sur les informations actuelles sur le paysage des menaces spécifiques au secteur financier.
- Prestataires externes : Le TLPT doit être effectué par des prestataires de tests externes certifiés et disposant de l'accréditation appropriée.
- Implication du superviseur : Les autorités nationales compétentes supervisent le processus TLPT et valident les résultats
Gestion des risques liés aux tiers en matière de TIC
Les entités financières doivent maintenir des registres de tous les prestataires de services TIC tiers, y compris:
- Évaluations de criticité pour chaque prestataire
- Dispositions contractuelles garantissant les droits d’audit et les exigences de sécurité
- Analyse des risques de concentration : éviter une dépendance excessive à l'égard d'un seul cloud ou d'un seul fournisseur d'infrastructure
- Stratégies de sortie et plans de substitution pour les fournisseurs critiques
L'application de DORA est en ligne
Contrairement à NIS2 (où certains États membres sont encore en train de transposer), DORA est directement applicable dans tous les États membres de l'UE. Les autorités européennes de surveillance (ABE, ESMA, EIOPA) peuvent appliquer la loi et le font effectivement. Les entités financières ne font pas preuve d’une action active de surveillance des risques de non-conformité à l’heure actuelle – et non à une date ultérieure.
🌐 Programme pour une Europe numérique restructuré pour la sécurité
La Commission européenne a annoncé le 19 mars que le Le programme pour une Europe numérique est en cours de restructuration pour mieux répondre aux besoins changeants en matière de sécurité numérique. Combiné avec les CETC Appel Horizon Europe de 56,2 millions d’euros (ouvert le 17 mars), cela représente un nouveau financement substantiel pour les capacités de cybersécurité :
- Réseaux SOC nationaux : Centres d’opérations de sécurité transfrontaliers pour la détection des menaces et le partage de renseignements
- Développement des compétences en cybersécurité : Programmes de formation portant sur plus de 500 000 postes de cybersécurité non pourvus dans l’UE
- Outils de conformité pour les PME : Ressources pratiques et assistance à la certification pour les petites organisations qui se familiarisent avec les exigences NIS2 et CRA
- Sécurité basée sur l'IA : Financement de la recherche pour la détection des menaces basée sur l'IA, la gestion automatisée des vulnérabilités et la réponse intelligente aux incidents
Appel Horizon Europe de 56,2 millions d’euros — Postulez maintenant
L'appel Horizon Europe des CECC est l'un des plus grands cycles de financement pour la R&D en matière de cybersécurité dans l'UE. L'éligibilité comprend généralement les instituts de recherche, les startups et les entreprises établies. Les délais de candidature sont généralement de 90 jours à compter de l'annonce. Si vous développez une technologie de cybersécurité dans l’UE, c’est le cycle de financement à cibler.
📊 Tendances d’application du RGPD — T1 2026
Même si aucune amende historique n’a été imposée cette semaine, la tendance plus large à l’application du RGPD au premier trimestre 2026 continue de s’intensifier :
- Application transfrontalière : Le mécanisme de guichet unique continue de faire l'objet de critiques en raison de ses retards, mais plusieurs dossiers transfrontaliers majeurs devraient être conclus au deuxième trimestre 2026.
- Intersection de l’IA et du RGPD : Les autorités chargées de la protection des données examinent de plus en plus les pratiques en matière de données de formation en IA, en particulier le web scraping pour la formation sur de grands modèles de langage.
- Application du consentement aux cookies : Plusieurs APD d'États membres ont intensifié l'application des exigences en matière de consentement aux cookies, en mettant particulièrement l'accent sur les motifs sombres dans les bannières de consentement.
- Données des enfants : L'interdiction proposée pour les nudificateurs d'IA recoupe les protections renforcées pour les mineurs du RGPD, créant ainsi une surface d'application multi-réglementation.
🗓️ Prochaines échéances réglementaires
| Date | Règlement | Jalon |
| juin 2026 | NIS2 | Pays-Bas : date limite pour l'auto-évaluation des entités |
| 2 août 2026 | J'AI Acte | Les obligations du système d’IA à haut risque entrent en vigueur |
| septembre 2026 | ARC | Début des obligations de déclaration des vulnérabilités et des incidents |
| T4 2026 | DORA | Achèvement du premier cycle TLPT pour les entités significatives |
| 2027 | J'AI Acte | Les obligations du modèle d’IA à usage général s’appliquent |
| décembre 2027 | ARC | Conformité totale du produit requise |
✅ Actions de conformité cette semaine
- J'AI Acte : Suivez les propositions de simplification du Parlement. Vérifiez tous les outils de génération ou de manipulation d’images d’IA par rapport à l’interdiction proposée des nudificateurs. Confirmez que votre feuille de route de conformité à haut risque du 2 août 2026 est sur la bonne voie.
- ARC : Le Groupe de coopération administrative est actif – l’application est réelle. Commencez dès maintenant la documentation SBOM et les évaluations de sécurité des produits. Date limite de déclaration de six mois jusqu’en septembre 2026.
- DORA : Les institutions financières doivent vérifier que la portée du TLPT est en cours. Remplir les registres des risques liés aux tiers en matière de TIC. Assurez-vous que le rapport d’incident utilise les modèles standardisés de l’ESA.
- NIS2 : Tirez parti de la méthodologie d’exercice de cybersécurité de l’ENISA pour développer des capacités de test internes. Mettre à jour les évaluations des risques pour inclure les attaques de messagerie cryptée parrainées par l'État (avertissement du FBI de la semaine dernière).
- Financement: Consultez l'appel Horizon Europe de 56,2 millions d'euros lancé par les CETC pour la R&D en matière de cybersécurité. La fenêtre de candidature est limitée.
- RGPD : Examinez les pratiques en matière de données de formation en IA. Auditez les implémentations de consentement aux cookies pour vérifier la conformité des modèles sombres. Évaluer le traitement des données des enfants dans le contexte des modifications proposées à la loi sur l'IA.
Automatisez votre conformité avec KENSAI
Surveillance continue de la conformité pour NIS2, DORA, CRA, GDPR et EU AI Act. Suivi réglementaire en temps réel avec analyse automatisée des écarts.
Commencer l'évaluation gratuite →
Restez conforme. Gardez une longueur d'avance.
🗡️ Renseignement de conformité KENSAI
23 mars 2026