L'ANSSI confirme que les attaques de ransomware contre les organisations françaises ont considérablement diminué en 2025, signe que les investissements en matière de sécurité axés sur la réglementation portent leurs fruits. Pendant ce temps, Google finalise son acquisition historique de Wiz pour 32 milliards de dollars, remodelant à jamais la conformité en matière de sécurité du cloud. L'unité 42 de Palo Alto découvre que les garde-corps de sécurité LLM peuvent être contournés de manière triviale, soulevant des questions urgentes quant à la conformité à la loi européenne sur l'IA. Et les cyberattaques au Royaume-Uni se multiplient quatre fois plus vite que le reste du monde.
Impact de la réglementation : NIS2 · DORA · Stratégie Nationale de Cybersécurité
L'Agence nationale française de cybersécurité, l'ANSSI, a publié son rapport annuel sur les menaces confirmant que les attaques de ransomware contre les organisations françaises ont diminué en 2025. Les petites et moyennes entreprises sont restées le segment le plus ciblé, mais les volumes globaux d'attaques ont chuté, ce qui s'écarte de la tendance à la hausse incessante des années précédentes.
Le timing est important. La France a été parmi les premiers États membres de l'UE à commencer à appliquer Exigences NIS2 fin 2024, avec l’entrée en vigueur des obligations obligatoires de déclaration des incidents et de gestion des risques pour les entités essentielles et importantes. Le rapport de l'ANSSI suggère que la combinaison de la pression réglementaire, de l'augmentation des dépenses de sécurité et de l'amélioration des postures de résilience commence à donner des résultats mesurables.
Le BSI allemand et l'autorité autrichienne NIS devraient s'attendre à des tendances similaires à mesure que leur transposition NIS2 progresse. Les organisations de la région DACH qui travaillent encore à la conformité devraient considérer les résultats de la France comme une validation du fait que les investissements dans la sécurité dans le cadre réglementaire génèrent un retour sur investissement mesurable.
Impact de la réglementation : DORA · Exigences du fournisseur de cloud NIS2 · Souveraineté des données de l'UE
Google a officiellement fermé son Acquisition de Wiz pour 32 milliards de dollars, le plus gros accord de cybersécurité de l’histoire. Wiz fonctionnera au sein de Google Cloud tout en conservant son identité de marque et sa prise en charge multi-cloud – un détail essentiel pour les clients européens répondant aux exigences des fournisseurs de cloud DORA et NIS2.
L’accord remodèle fondamentalement le paysage de la conformité en matière de sécurité du cloud. Les capacités de la Cloud Native Application Protection Platform (CNAPP) de Wiz, couvrant la gestion des vulnérabilités, les erreurs de configuration, les risques d'identité et les menaces d'exécution, sont désormais soutenues par les investissements de Google dans l'infrastructure et la souveraineté des données en Europe.
| Cadre | Impact |
|---|---|
| DORA | Les entités financières utilisant Google Cloud bénéficient d'outils intégrés de gestion des risques liés aux TIC. Les évaluations des risques tiers pour les fournisseurs de cloud deviennent plus complexes avec les piles de sécurité consolidées. |
| NIS2 | Les entités essentielles doivent évaluer si l'intégration de Wiz dans Google Cloud modifie leur profil de risque de chaîne d'approvisionnement. Les capacités de surveillance multi-cloud deviennent un différenciateur concurrentiel. |
| Souveraineté des données de l'UE | L'engagement de Google à maintenir la prise en charge multi-cloud de Wiz signifie que les organisations ne sont pas confinées à un seul fournisseur, ce qui est essentiel pour les stratégies cloud souveraines dans l'ensemble de l'UE. |
L'équipe de recherche de l'Unité 42 de Palo Alto Networks a développé des attaques réussies qui contournent les garde-fous de sécurité dans les outils d'IA générative populaires. Les organisations déployant des systèmes d’IA dans le cadre des classifications de risque de la loi européenne sur l’IA doivent réévaluer de toute urgence la mise en œuvre de leurs garde-fous.
Des chercheurs de l'unité 42 de Palo Alto ont publié des résultats démontrant que les garde-corps de sécurité des principales plates-formes LLM peuvent être systématiquement contournés. Les attaques ne sont pas théoriques : elles agissent contre les systèmes de production et peuvent forcer les outils d’IA à générer des résultats nuisibles, biaisés ou non conformes.
Cette recherche arrive à un moment critique. Le J'AI des Actes Le cadre basé sur les risques exige que les systèmes d’IA à haut risque mettent en œuvre des mesures de sécurité robustes, notamment le filtrage des sorties, la détection des biais et des mécanismes de surveillance humaine. Si les garde-fous mêmes conçus pour garantir la conformité peuvent être contournés de manière triviale, l'efficacité de l'ensemble du cadre réglementaire est remise en question.
Impact de la réglementation : Cyberstratégie post-Brexit · RGPD Royaume-Uni · Protection des infrastructures critiques
Les dernières données de Check Point révèlent que le nombre de cyberattaques contre des organisations britanniques augmente quatre fois par rapport à la moyenne mondiale. Cette hausse touche tous les secteurs, les services financiers, les soins de santé et les infrastructures critiques étant les plus ciblés.
La divergence réglementaire entre le Royaume-Uni et l’UE après le Brexit crée un point de comparaison particulièrement intéressant. Alors que les États membres de l’UE bénéficient du cadre coordonné NIS2, le Royaume-Uni poursuit de manière indépendante son propre projet de loi sur la cybersécurité et la résilience et met à jour ses réglementations sur les réseaux et les systèmes d’information (NIS).
Pour les organisations opérant à la fois dans l’UE et au Royaume-Uni, cette divergence crée une double obligation de conformité :
Impact de la réglementation : Loi de l'UE sur l'IA · Normes de sécurité de l'IA · Évaluations de la conformité
OpenAI a annoncé l'acquisition de Invitefoo, une startup de tests de sécurité IA qui aide les développeurs à identifier les vulnérabilités des applications LLM. L'accord montre que même les plus grands acteurs de l'IA reconnaissent l'écart critique entre les capacités de l'IA et la sécurité de l'IA – exactement l'écart que la loi européenne sur l'IA est censée combler.
La plate-forme de Promptfoo permet une équipe rouge automatisée, des évaluations de sécurité et des tests de sécurité pour les agents d'IA — des capacités qui correspondent directement aux exigences de la loi européenne sur l'IA en matière d'évaluations de conformité et de surveillance continue des systèmes d'IA à haut risque.
Impact de la réglementation : Cybercoopération États-Unis-UE · Flux de données transatlantiques · Défense des infrastructures critiques
Le Sénat américain a confirmé Josué Rudd pour diriger à la fois la National Security Agency et le US Cyber Command dans le cadre de l'accord controversé de « double casquette ». Cette confirmation intervient alors que la coopération transatlantique en matière de cybersécurité est soumise à un examen minutieux en raison de l’évolution des priorités de l’administration américaine.
Pour les organisations européennes, les changements de leadership américain en matière de cybersécurité sont importants en raison de l’interconnexion profonde entre la défense des infrastructures critiques des États-Unis et de l’UE, du partage de renseignements dans le cadre du cadre de confidentialité des données entre l’UE et les États-Unis et des réponses coordonnées aux menaces des États-nations. Tout changement dans la cyber-doctrine américaine se répercute sur la posture coopérative de cyberdéfense de l'OTAN et sur les accords bilatéraux avec les États membres de l'UE.
| Règlement | Statut | Date limite clé | Action requise |
|---|---|---|---|
| NIS2 | ⚡ Application | Octobre 2024 (transposé) | Conformité totale obligatoire. Rapport d'incident actif. |
| DORA | ⚡ Application | 17 janvier 2025 | Les entités financières doivent disposer de cadres de gestion des risques liés aux TIC opérationnels. |
| J'AI Acte | 🔶 Mise en place progressive | Août 2025 (IA interdite) / août 2026 (à haut risque) | Classer les systèmes d'IA. Commencer les évaluations de conformité pour les risques élevés. |
| RGPD | ✅Mature | En cours | Notification de violation dans les 72 heures. Exigences du DPD. Virements transfrontaliers. |
| ARC | 🟡 Transition | décembre 2027 (complet) | Les fabricants de produits numériques doivent prévoir des obligations de sécurité dès la conception. |
L'analyse de sécurité automatisée de KENSAI correspond directement aux exigences de conformité NIS2, DORA et EU AI Act. Sachez où vous en êtes en quelques minutes, pas en mois.
Exécutez une analyse de conformité gratuite →Publié par le Équipe de recherche en sécurité KENSAI · 12 mars 2026
Sources : ANSSI, Infosecurity Magazine, SecurityWeek, Check Point Research, Palo Alto Unit 42
🛡️ Votre site Internet est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site Web gratuitement →