Codex Security d'OpenAI a analysé 1,2 million de commits et trouvé 10 561 vulnérabilités de haute gravité, redéfinissant ainsi à quoi ressemble la conformité automatisée. Le CTO du Pentagone s'est publiquement affronté à Anthropic au sujet de la guerre autonome et de la politique en matière d'armement de l'IA. Transparent Tribe, lié au Pakistan, produit en masse des logiciels malveillants générés par l'IA dans plusieurs langues. Pendant ce temps, les rapports sur les risques liés aux TIC de DORA entrent dans une phase critique de conformité, et les exigences de la chaîne d'approvisionnement NIS2 se renforcent dans les États membres de l'UE. Voici ce que les équipes de conformité doivent savoir ce dimanche matin.
OpenAI a lancé Codex Security le 7 mars, un agent de sécurité basé sur l'IA a analysé 1,2 million de commits dans des référentiels open source au cours de sa période bêta, identifiant 792 critique et 10 561 cas de gravité élevée résultats – y compris de nouveaux CVE dans OpenSSH, GnuTLS, GOGS, PHP et Chromium.
Codex Security fonctionne en trois phases : il analyse la structure du référentiel pour créer un modèle de menace pertinent pour la sécurité, identifie les vulnérabilités ancrées dans le contexte du système, puis teste sous pression les résultats dans un environnement sandbox pour les valider avant de faire apparaître les résultats. Les taux de faux positifs ont chuté de plus de 50 % pendant la version bêta.
Cela représente un changement de paradigme pour les cadres de conformité qui imposent la gestion des vulnérabilités :
| Projet | CVE | Impact |
|---|---|---|
| GnuPG | CVE-2026-24881, CVE-2026-24882 | Compromission des opérations cryptographiques |
| GnuTLS | CVE-2025-32988, CVE-2025-32989 | Failles de mise en œuvre de TLS |
| GOGG | CVE-2025-64175, CVE-2026-25242 | Exploitation de la plateforme d'hébergement Git |
| Thorium | 7 CVE (CVE-2025-35430 à 35436) | Logiciel pour infrastructures nucléaires/critiques |
Les organisations soumises aux réglementations NIS2, DORA ou spécifiques à un secteur devraient évaluer dès maintenant les outils d’analyse des vulnérabilités basés sur l’IA. À mesure que ces outils deviennent largement disponibles, les régulateurs considéreront de plus en plus la gestion manuelle des vulnérabilités comme insuffisante. La barre des « mesures techniques appropriées » est plus haute.
Directeur de la technologie du Pentagone Émile Michel a révélé publiquement qu'il s'était affronté avec une société d'IA Anthropique sur les capacités de guerre autonome. L'armée développe des procédures permettant différents niveaux d'autonomie dans la guerre en fonction des niveaux de risque.
Cette confrontation révèle le fossé réglementaire fondamental entre le déploiement de l’IA militaire et les cadres de gouvernance civile de l’IA :
La loi de l’UE sur l’IA exclut explicitement les applications militaires et de sécurité nationale de son champ d’application (article 2, paragraphe 3). Cependant, cet affrontement met en lumière des questions cruciales :
Groupe menaçant aligné sur le Pakistan Tribu transparente utilise des outils de codage d'IA pour produire en masse des implants de logiciels malveillants dans Nim, Zig et Crystal, des langages moins connus conçus pour échapper à la détection. Les chercheurs de Bitdefender appellent cela « l'industrialisation des logiciels malveillants assistée par l'IA » et ont inventé le terme "vibeware" pour les logiciels malveillants générés par l’IA.
Cette évolution crée des défis sans précédent pour chaque cadre de conformité majeur :
Simultanément, Microsoft a signalé que les pirates abusent de l’IA à chaque étape des cyberattaques – de la reconnaissance et de l’ingénierie sociale à l’exploitation des activités de développement et post-compromis. Ce passage systémique d’une utilisation abusive isolée de l’IA à une intégration complète de l’IA dans la chaîne d’attaque nécessite une réponse réglementaire au niveau du cadre.
Depuis mars 2026, le Loi sur la résilience opérationnelle numérique (DORA) est pleinement en vigueur pour les entités financières de l’UE. Les exigences du cadre de gestion des risques liés aux TIC au titre des articles 5 à 16 sont désormais soumises à un examen prudentiel, les autorités européennes de surveillance (AES) évaluant activement leur conformité.
| Exigence DORA | Statut | Action requise |
|---|---|---|
| Cadre de gestion des risques liés aux TIC (Articles 5 à 16) | 🔴 Application active | Documentation complète du cadre et approbation au niveau du conseil d'administration |
| Rapport d'incidents TIC (articles 17 à 23) | 🔴 Application active | Établir des canaux de signalement aux autorités compétentes dans les délais prescrits |
| Tests de résilience opérationnelle numérique (Articles 24 à 27) | 🟡 Période de mise en place progressive | Mettre en œuvre des tests de base ; TLPT avancé pour les entités d’importance systémique |
| Risque informatique lié aux tiers (Art.28-44) | 🟡 Phase d'évaluation | Cartographier tous les fournisseurs de services TIC critiques ; commencer les revues contractuelles |
| Partage d'informations (article 45) | 🟢 Volontaire | Envisagez de rejoindre des accords de partage de renseignements sur les menaces |
Les développements de cette semaine – en particulier les agents de sécurité IA (Codex Security) et les menaces générées par l'IA (Transparent Tribe) – créent un double défi pour les entités financières : elles doivent évaluer la conformité des outils basés sur l'IA tout en se défendant simultanément contre les menaces basées sur l'IA. L'approche technologiquement neutre de DORA signifie que les superviseurs évalueront les résultat de la gestion des risques, et non des outils spécifiques utilisés – mais la norme de diligence augmente implicitement.
De nombreux développements cette semaine renforcent la portée croissante des exigences de la chaîne d’approvisionnement NIS2 :
L'enquête en cours du FBI sur une violation de son système de données de surveillance (rapportée pour la première fois le 7 mars) continue de soulever des questions sur la sécurité du système gouvernemental. Pour les organisations de l'UE, cet incident rappelle que NIS2 Article 21(2)(d) nécessite des mesures de sécurité de la chaîne d’approvisionnement qui tiennent compte des vulnérabilités dans les relations avec les fournisseurs directs – y compris les systèmes gouvernementaux et de partage de renseignements.
Des acteurs iraniens ont été confirmés au sein des réseaux d'un aéroport, d'une banque et d'une société de logiciels américains depuis au moins février 2026. Dans le cadre du NIS2, les entités de l'UE dépendantes de la chaîne d'approvisionnement américaine doivent évaluer si le statut compromis de leurs partenaires américains affecte leur propre posture de risque.
Une vulnérabilité de Rockwell Automation divulguée en 2021 est désormais activement exploitée dans des attaques ciblant les systèmes de contrôle industriels. Cet écart de cinq ans entre la divulgation et l'exploitation montre pourquoi les exigences de gestion des vulnérabilités de NIS2 en vertu de l'article 21 exigent une surveillance continue, et pas seulement une application initiale des correctifs.
| Date | Cadre | Jalon |
|---|---|---|
| 11 mars 2026 | Patch mardi | Microsoft mars 2026 Patch Tuesday – attendez-vous à des correctifs critiques ; les prévisions préviennent que "la sécurité de l'IA pourrait être un oxymore" |
| 2 mai 2026 | J'AI Acte | Les obligations de transparence du modèle GPAI entrent en vigueur : les fournisseurs doivent documenter les mesures de cybersécurité |
| 2 août 2026 | J'AI Acte | Les exigences relatives aux systèmes d’IA à haut risque deviennent exécutoires (articles 6 à 49) |
| 17 octobre 2026 | NIS2 | Délai de transposition par les États membres — les 27 pays de l’UE doivent avoir NIS2 dans leur droit national |
| 17 janvier 2027 | DORA | Le cadre de surveillance des fournisseurs tiers de TIC critiques est pleinement opérationnel |
L'analyse de sécurité automatisée de KENSAI vous aide à répondre aux exigences de conformité NIS2, DORA et EU AI Act avec une évaluation continue des vulnérabilités sur l'ensemble de votre surface d'attaque.
Lancer une analyse de sécurité gratuite →Publié par l'équipe de recherche en sécurité KENSAI — 8 mars 2026
Sources : The Hacker News, SecurityWeek, BleepingComputer, Help Net Security, Bitdefender, Microsoft, OpenAI, CISA
🛡️ Votre site Internet est-il sécurisé ?
Découvrez les vulnérabilités avant les attaquants.
Scannez votre site Web gratuitement →