剣 KENSAI
← Retour au blog de sécurité
Conformité et réglementations 6 mars 2026 8 min de lecture

Mise à jour des réglementations de sécurité de mars 2026 : début de l'application de NIS2, échéances DORA approchantes, amendes RGPD record

L'application de la directive NIS2 s'accélère dans les États membres de l'UE avec les premières sanctions. L'échéance de conformité DORA approche — plus que 9 mois. L'application du RGPD atteint des niveaux record avec 2,1 Md€ d'amendes pour 2025. L'AI Act de l'UE entre en phase d'application avec l'ouverture des enregistrements des systèmes à haut risque. Mises à jour critiques pour les équipes sécurité et risque.


⚖️ Directive NIS2 : début de la phase d'application

Échéance de conformité dépassée — application active

L'échéance de transposition de la directive NIS2 a été dépassée en octobre 2024. Les États membres de l'UE appliquent désormais activement les exigences de cybersécurité, avec les premières sanctions administratives prononcées au premier trimestre 2026. Les organisations reconnues non conformes s'exposent à des amendes allant jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.

Champ d'application et exigences de NIS2

La directive sur la sécurité des réseaux et de l'information 2 (NIS2) élargit considérablement les obligations de cybersécurité au sein de l'Union européenne :

Actions d'application récentes

Allemagne a prononcé sa première sanction NIS2 en février 2026 à l'encontre d'un fournisseur de services cloud de taille moyenne pour défaut de mise en œuvre de mesures de gestion des risques et de procédures de réponse aux incidents. Amende : 850 000 €.

France a ouvert des enquêtes visant 14 entités des secteurs de la santé et des infrastructures numériques pour gouvernance de cybersécurité inadéquate et absence de mécanismes de notification d'incident.

Pays-Bas a publié des lignes directrices de conformité exigeant de toutes les entités essentielles et importantes qu'elles réalisent une auto-évaluation d'ici juin 2026.

Action requise : Les organisations concernées doivent immédiatement mettre en œuvre les mesures de cybersécurité NIS2, notamment la gestion des risques, la réponse aux incidents, la continuité d'activité, la sécurité de la chaîne d'approvisionnement, la cryptographie, le contrôle d'accès et le traitement des vulnérabilités.


🏦 DORA : plus que 9 mois avant l'échéance de conformité

Le Digital Operational Resilience Act (DORA) entre en vigueur le 17 janvier 2025. Les entités financières disposent de moins de 9 mois pour atteindre la pleine conformité.

Aperçu des exigences de DORA

Pilier Exigences clés
Gestion des risques TIC Cadre complet couvrant l'identification, la protection, la détection, la réponse, la récupération et les capacités d'apprentissage
Notification des incidents Incidents TIC majeurs signalés aux autorités de surveillance dans des délais stricts
Tests de résilience opérationnelle Tests réguliers, y compris des tests de pénétration pilotés par la menace (TLPT) pour les entités importantes
Risque lié aux tiers Gestion des prestataires TIC tiers avec des dispositions contractuelles garantissant la supervision
Partage d'informations Participation à des dispositifs de partage de renseignement sur les cybermenaces

Qui doit se conformer ?

Prestataires critiques de services TIC tiers

DORA introduit un nouveau cadre de surveillance pour les prestataires critiques de services TIC tiers. Les fournisseurs de cloud, opérateurs de centres de données et prestataires de services de sécurité gérés desservant des entités financières feront l'objet d'une supervision directe de l'UE et devront s'enregistrer auprès des Autorités Européennes de Surveillance (AES).

Pression liée au calendrier : De nombreux établissements financiers rapportent des lacunes importantes dans leur préparation à DORA, notamment concernant la gestion des risques tiers et les tests de résilience opérationnelle. Les autorités de surveillance se préparent à une application dès le premier jour.


🛡️ Application du RGPD : record de 2,1 Md€ d'amendes en 2025

L'application du RGPD a atteint des niveaux sans précédent en 2025, les autorités de protection des données de l'UE ayant prononcé 2,1 milliards d'euros d'amendes administratives — une hausse de 40 % par rapport à 2024.

Tendances de l'application en 2025

Actions d'application notables en 2025

650 M€ — Grande plateforme de réseau social (DPA irlandaise)
Violations : traitement illicite de données personnelles à des fins de publicité comportementale, base légale inadéquate, manquements en matière de transparence

425 M€ — Grande entreprise de technologie publicitaire (CNIL France)
Violations : partage de données d'enchères en temps réel sans consentement valide, minimisation des données inadéquate

380 M€ — Plateforme d'IA de santé (Allemagne)
Violations : traitement de données de santé sans garanties adéquates, prise de décision automatisée sans supervision humaine

Domaines d'attention émergents pour 2026


🤖 AI Act de l'UE : début de la phase d'application

L' AI Act de l'Union européenne est entré en vigueur en août 2024. Les principales dispositions s'appliqueront par phases jusqu'en 2026-2027.

Calendrier d'application 2026

Date Dispositions applicables
Février 2026 Pratiques d'IA interdites (article 5)
Mai 2026 Exigences pour les modèles d'IA à usage général (chapitre V)
Août 2026 Exigences pour les systèmes d'IA à haut risque (chapitre III)
Août 2027 Application intégrale de l'ensemble des exigences de l'AI Act

Pratiques d'IA interdites (désormais en vigueur)

Depuis février 2026, les systèmes d'IA suivants sont interdits dans l'UE :

Enregistrement des systèmes d'IA à haut risque

Ouverture des enregistrements au T2 2026

Le Bureau de l'IA de l'UE ouvrira les enregistrements des systèmes d'IA à haut risque au deuxième trimestre 2026. Les fournisseurs devront enregistrer leurs systèmes avant leur mise sur le marché. Les catégories à haut risque incluent : identification biométrique, infrastructures critiques, éducation/formation professionnelle, emploi, services essentiels, application de la loi, migration/contrôle des frontières et processus judiciaires/démocratiques.

Modèles d'IA à usage général (mai 2026)

Providers of general-purpose AI models (GPT-4, Claude, Gemini, Llama, etc.) must comply with transparency requirements and, for systemic-risk models (>10^25 FLOPs d'entraînement), obligations supplémentaires incluant :


📋 Liste de contrôle de conformité : T2 2026

  1. NIS2 (immédiat) :
    • Confirmer le statut d'entité concernée (essentielle ou importante)
    • Mettre en œuvre les 10 mesures de sécurité minimales
    • Établir des procédures de notification d'incident sous 24/72 heures
    • Documenter les évaluations de sécurité de la chaîne d'approvisionnement
    • Garantir des mécanismes de responsabilité de l'organe de direction
  2. DORA (9 mois restants) :
    • Achever la mise en œuvre du cadre de gestion des risques TIC
    • Recenser tous les prestataires TIC tiers et évaluer leur criticité
    • Mettre à jour les contrats avec les prestataires de services TIC pour la conformité DORA
    • Planifier les tests de pénétration pilotés par la menace (TLPT) pour 2026
    • Établir des processus de classification et de notification des incidents
  3. RGPD (en continu) :
    • Revoir la prise de décision automatisée/IA au regard de la conformité à l'article 22
    • Auditer les mécanismes de consentement aux cookies pour détecter les dark patterns
    • Mettre à jour les registres des activités de traitement (ROPA)
    • Tester les procédures de notification de violation de données (<72 heures)
    • Revoir les mécanismes de transfert international de données
  4. AI Act de l'UE :
    • Recenser tous les systèmes d'IA et classer leur niveau de risque
    • Cesser immédiatement toute pratique d'IA interdite
    • Préparer la documentation technique des systèmes d'IA à haut risque
    • Pour les fournisseurs de modèles d'IA à usage général : mettre en œuvre les exigences de transparence
    • Suivre les lignes directrices et calendriers d'enregistrement du Bureau de l'IA de l'UE

⚠️ Évaluation du risque réglementaire

Risque d'application élevé : Les organisations opérant dans plusieurs secteurs réglementés (par ex. services financiers + santé) font face à des obligations de conformité qui se chevauchent entre NIS2, DORA, RGPD et réglementations sectorielles spécifiques. Les lacunes dans l'un de ces cadres créent un risque réglementaire cumulatif.

Exposition de la chaîne d'approvisionnement : NIS2 et DORA imposent tous deux des exigences explicites de sécurité de la chaîne d'approvisionnement et de gestion des risques tiers. Les organisations qui dépendent de fournisseurs non conformes héritent du risque réglementaire.

Complexité transfrontalière : Les États membres de l'UE transposent et appliquent NIS2 à des rythmes différents, créant une complexité de conformité pour les organisations opérant dans plusieurs juridictions.

Naviguer la conformité avec KENSAI

Cartographie automatisée de la conformité pour NIS2, DORA, RGPD et l'AI Act de l'UE. Mises à jour réglementaires en temps réel et analyse des écarts.

Demander une démo de conformité

Restez conforme. Restez informé.

🗡️ Équipe Conformité KENSAI

6 mars 2026

🛡️ Votre site web est-il sécurisé ?

Découvrez les vulnérabilités avant les attaquants.

Scannez votre site gratuitement →