L'application de la directive NIS2 s'accélère dans les États membres de l'UE avec les premières sanctions. L'échéance de conformité DORA approche — plus que 9 mois. L'application du RGPD atteint des niveaux record avec 2,1 Md€ d'amendes pour 2025. L'AI Act de l'UE entre en phase d'application avec l'ouverture des enregistrements des systèmes à haut risque. Mises à jour critiques pour les équipes sécurité et risque.
L'échéance de transposition de la directive NIS2 a été dépassée en octobre 2024. Les États membres de l'UE appliquent désormais activement les exigences de cybersécurité, avec les premières sanctions administratives prononcées au premier trimestre 2026. Les organisations reconnues non conformes s'exposent à des amendes allant jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.
La directive sur la sécurité des réseaux et de l'information 2 (NIS2) élargit considérablement les obligations de cybersécurité au sein de l'Union européenne :
Allemagne a prononcé sa première sanction NIS2 en février 2026 à l'encontre d'un fournisseur de services cloud de taille moyenne pour défaut de mise en œuvre de mesures de gestion des risques et de procédures de réponse aux incidents. Amende : 850 000 €.
France a ouvert des enquêtes visant 14 entités des secteurs de la santé et des infrastructures numériques pour gouvernance de cybersécurité inadéquate et absence de mécanismes de notification d'incident.
Pays-Bas a publié des lignes directrices de conformité exigeant de toutes les entités essentielles et importantes qu'elles réalisent une auto-évaluation d'ici juin 2026.
Action requise : Les organisations concernées doivent immédiatement mettre en œuvre les mesures de cybersécurité NIS2, notamment la gestion des risques, la réponse aux incidents, la continuité d'activité, la sécurité de la chaîne d'approvisionnement, la cryptographie, le contrôle d'accès et le traitement des vulnérabilités.
Le Digital Operational Resilience Act (DORA) entre en vigueur le 17 janvier 2025. Les entités financières disposent de moins de 9 mois pour atteindre la pleine conformité.
| Pilier | Exigences clés |
|---|---|
| Gestion des risques TIC | Cadre complet couvrant l'identification, la protection, la détection, la réponse, la récupération et les capacités d'apprentissage |
| Notification des incidents | Incidents TIC majeurs signalés aux autorités de surveillance dans des délais stricts |
| Tests de résilience opérationnelle | Tests réguliers, y compris des tests de pénétration pilotés par la menace (TLPT) pour les entités importantes |
| Risque lié aux tiers | Gestion des prestataires TIC tiers avec des dispositions contractuelles garantissant la supervision |
| Partage d'informations | Participation à des dispositifs de partage de renseignement sur les cybermenaces |
DORA introduit un nouveau cadre de surveillance pour les prestataires critiques de services TIC tiers. Les fournisseurs de cloud, opérateurs de centres de données et prestataires de services de sécurité gérés desservant des entités financières feront l'objet d'une supervision directe de l'UE et devront s'enregistrer auprès des Autorités Européennes de Surveillance (AES).
Pression liée au calendrier : De nombreux établissements financiers rapportent des lacunes importantes dans leur préparation à DORA, notamment concernant la gestion des risques tiers et les tests de résilience opérationnelle. Les autorités de surveillance se préparent à une application dès le premier jour.
L'application du RGPD a atteint des niveaux sans précédent en 2025, les autorités de protection des données de l'UE ayant prononcé 2,1 milliards d'euros d'amendes administratives — une hausse de 40 % par rapport à 2024.
650 M€ — Grande plateforme de réseau social (DPA irlandaise)
Violations : traitement illicite de données personnelles à des fins de publicité comportementale, base légale inadéquate, manquements en matière de transparence
425 M€ — Grande entreprise de technologie publicitaire (CNIL France)
Violations : partage de données d'enchères en temps réel sans consentement valide, minimisation des données inadéquate
380 M€ — Plateforme d'IA de santé (Allemagne)
Violations : traitement de données de santé sans garanties adéquates, prise de décision automatisée sans supervision humaine
L' AI Act de l'Union européenne est entré en vigueur en août 2024. Les principales dispositions s'appliqueront par phases jusqu'en 2026-2027.
| Date | Dispositions applicables |
|---|---|
| Février 2026 | Pratiques d'IA interdites (article 5) |
| Mai 2026 | Exigences pour les modèles d'IA à usage général (chapitre V) |
| Août 2026 | Exigences pour les systèmes d'IA à haut risque (chapitre III) |
| Août 2027 | Application intégrale de l'ensemble des exigences de l'AI Act |
Depuis février 2026, les systèmes d'IA suivants sont interdits dans l'UE :
Le Bureau de l'IA de l'UE ouvrira les enregistrements des systèmes d'IA à haut risque au deuxième trimestre 2026. Les fournisseurs devront enregistrer leurs systèmes avant leur mise sur le marché. Les catégories à haut risque incluent : identification biométrique, infrastructures critiques, éducation/formation professionnelle, emploi, services essentiels, application de la loi, migration/contrôle des frontières et processus judiciaires/démocratiques.
Providers of general-purpose AI models (GPT-4, Claude, Gemini, Llama, etc.) must comply with transparency requirements and, for systemic-risk models (>10^25 FLOPs d'entraînement), obligations supplémentaires incluant :
Risque d'application élevé : Les organisations opérant dans plusieurs secteurs réglementés (par ex. services financiers + santé) font face à des obligations de conformité qui se chevauchent entre NIS2, DORA, RGPD et réglementations sectorielles spécifiques. Les lacunes dans l'un de ces cadres créent un risque réglementaire cumulatif.
Exposition de la chaîne d'approvisionnement : NIS2 et DORA imposent tous deux des exigences explicites de sécurité de la chaîne d'approvisionnement et de gestion des risques tiers. Les organisations qui dépendent de fournisseurs non conformes héritent du risque réglementaire.
Complexité transfrontalière : Les États membres de l'UE transposent et appliquent NIS2 à des rythmes différents, créant une complexité de conformité pour les organisations opérant dans plusieurs juridictions.
Cartographie automatisée de la conformité pour NIS2, DORA, RGPD et l'AI Act de l'UE. Mises à jour réglementaires en temps réel et analyse des écarts.
Demander une démo de conformitéRestez conforme. Restez informé.
🗡️ Équipe Conformité KENSAI
6 mars 2026
🛡️ Votre site web est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site gratuitement →