pourquoi le risque de cybersécurité s'accélère à travers l'Europe.

Si votre équipe de sécurité gère plus de complexité que jamais, le paysage réglementaire et des menaces actuel l'explique. Les organisations européennes naviguent aujourd'hui entre la mise en œuvre simultanée de la directive NIS2, du règlement DORA et de l'AI Act de l'Union européenne, tout en se défendant contre une nouvelle génération de menaces basées sur l'IA qui opèrent à une vitesse sans précédent.

Des recherches récentes portant sur 500 hauts responsables de la sécurité révèlent que 96 % d'entre eux considèrent les cyberattaques assistées par l'IA comme une menace organisationnelle importante. Pourtant, de nombreux programmes de sécurité restent ancrés dans des audits périodiques et des réponses réactives. Le changement est clair : la cybersécurité passe d'une fonction technique à une priorité de gouvernance, exigeant une gestion des risques continue, documentée et supervisée par le conseil d'administration.

Voici une analyse détaillée de ce que chaque cadre réglementaire exige, de la manière dont les menaces autonomes modifient l'équation des risques, et des moyens de mettre en œuvre une approche unifiée et préemptive.

NIS2, DORA et AI Act : ce qu'exige chaque cadre réglementaire.

La directive NIS2 (Network and Information Security 2 Directive) s'applique à plus de 160 000 entités dans 18 secteurs critiques, notamment l'énergie, les transports, la banque et les infrastructures numériques. Cette directive place la responsabilité de la cybersécurité directement au niveau du conseil d'administration. Les dirigeants sont tenus d'approuver la stratégie de cybersécurité et peuvent encourir une responsabilité personnelle, y compris des interdictions temporaires de fonctions de direction, en cas de négligence grave.

Le règlement DORA (Digital Operational Resilience Act) s'applique à plus de 22 000 entités financières, notamment les banques, les compagnies d'assurance et les sociétés d'investissement. DORA exige de la haute direction qu'elle approuve activement les politiques de gestion des risques liés aux technologies de l'information et de la communication (TIC), et qu'elle ne se contente pas de les déléguer aux équipes techniques. Les TIC désignent l'ensemble des systèmes numériques sur lesquels une organisation s'appuie, des plateformes cloud aux infrastructures de paiement.

L'AI Act de l'Union européenne a un impact direct sur les organisations déjà couvertes par NIS2 et DORA. Les systèmes d'IA utilisés pour le recrutement, l'évaluation du crédit ou les services financiers sont classés comme étant à haut risque en vertu de cette loi. La pleine application de ce texte est prévue pour le 2 août 2026, avec des pénalités pouvant atteindre jusqu'à 7 % du chiffre d'affaires annuel mondial.

L'implication est structurelle. Un seul incident peut déclencher des obligations en vertu des trois cadres, ce qui rend une conformité fragmentée à la fois inefficace et très risquée.

comment les cyberattaques basées sur l'IA modifient le risque d'entreprise.

Les attaquants déploient désormais des systèmes d'IA autonomes qui exécutent des campagnes à plusieurs étapes sans qu'un opérateur humain soit nécessaire à chaque étape. Cela élimine le goulot d'étranglement sur lequel reposaient les modèles d'attaque traditionnels, permettant aux campagnes de s'adapter, de s'étendre et de persister sans interruption. Trois vecteurs d'attaque spécifiques sont particulièrement actifs en Europe aujourd'hui :

1. l’injection de requêtes (prompt injection)

Elle intègre des instructions cachées dans les contenus traités par les systèmes d'IA, y compris les e-mails, les documents et les fichiers internes. Ces instructions outrepassent le comportement prévu de l'agent et redirigent ses actions vers les objectifs de l'attaquant. Cela exploite une caractéristique de conception fondamentale des modèles de langage volumineux (LLM) et ne peut pas être résolu uniquement par le filtrage d'entrée conventionnel.

2. l'usurpation de cadres par deepfake

Elle est devenue une méthode de fraude documentée et récurrente. Les équipes financières reçoivent des appels vidéo en temps réel provenant de répliques convaincantes créées par l'IA de hauts dirigeants, et les transferts de fonds sont autorisés avant que la supercherie ne soit découverte. La technologie sous-jacente, le clonage vocal à partir de quelques secondes d'audio seulement, est désormais largement accessible aux groupes criminels.

3. la fraude à l'identité synthétique

Elle utilise des profils assemblés par l'IA combinant des données personnelles réelles avec des historiques inventés pour réussir la vérification d'identité à des volumes que les outils de détection conventionnels ne sont pas conçus pour gérer. Cela est particulièrement pertinent pour les institutions financières déjà soumises aux obligations DORA.

quatre contrôles de sécurité pour renforcer la conformité et la résilience.

La sécurité préemptive signifie neutraliser les menaces avant qu'un dommage ne se produise. NIS2 et DORA sont tous deux ancrés dans cette logique, exigeant une gestion continue des risques soutenue par des contrôles documentés. Les quatre domaines ci-dessous répondent directement aux exigences réglementaires tout en renforçant la résilience globale.

1. visibilité complète des actifs

Une protection efficace nécessite une connaissance complète de tous les réseaux et actifs. Cela inclut le "Shadow IT" (technologie de l'ombre), c'est-à-dire les logiciels et services cloud que les employés utilisent sans l'approbation formelle de l'équipe informatique, ce qui constitue l'une des lacunes de conformité DORA les plus courantes. Un audit complet de la visibilité des actifs est la base dont dépend tout autre contrôle.

2. gestion des identités des agents (agentic identity management)

Chaque agent d'IA opérant au sein de votre organisation détient des identifiants et peut accumuler des droits d'accès au fil du temps. Chaque agent doit disposer d'un périmètre d'accès défini, limité à ce que sa tâche spécifique exige, ainsi que d'une piste d'audit complète. Sans cette couche de gouvernance, la détection du moment où un agent est compromis ou redirigé devient opérationnellement peu fiable. Selon des recherches récentes, les organisations sans contrôles de type "moindre privilège" pour les agents d'IA font face à un taux d'incidents de sécurité de 76 %, contre 17 % pour celles qui ont mis en place ces contrôles.

3. détection automatisée des menaces

Les délais d'attaque se sont considérablement réduits. Les systèmes de détection automatisés capables de signaler rapidement les modèles de menace sont ce que les régulateurs rechercheront lors des audits. Les analystes humains restent indispensables, mais leur expertise est mieux utilisée pour les décisions complexes et remontées, et non pour le traitement des alertes de routine.

4. responsabilité des tiers et de la chaîne d'approvisionnement

DORA oblige les institutions financières à s'assurer que les fournisseurs de TIC tiers respectent les mêmes normes de résilience par le biais d'accords contractuels et d'une surveillance continue. NIS2 porte les mêmes attentes dans les 18 secteurs. Une revue structurée de la chaîne d'approvisionnement est une exigence de conformité directe en vertu des deux cadres réglementaires.

trois actions à entreprendre avant les échéances de 2026.

Les organisations qui agissent tôt seront mieux positionnées pour démontrer leur conformité et maintenir leur stabilité opérationnelle.

1. réaliser une analyse des écarts unifiée

Identifiez les exigences communes entre NIS2, DORA et l'AI Act. Une approche unifiée réduit les doublons et améliore l'efficacité de l'exécution.

2. effectuer un audit de gouvernance des identités des agents

Cartographiez chaque processus automatisé ayant accès aux données de l'entreprise, attribuez un périmètre d'accès strict à chacun et établissez des pistes d'audit. Cela satisfait aux exigences de surveillance des tiers de DORA et aux mandats de contrôle d'accès de NIS2 en un seul exercice.

3. commander une revue de maturité du SOC

Une capacité de surveillance continue est une exigence fondamentale. Un SOC (Security Operations Center) est l'équipe et l'ensemble des outils responsables de la surveillance et de la réponse aux incidents de sécurité. Les autorités de contrôle, en vertu de NIS2 et de DORA, s'attendent à des preuves d'une capacité de surveillance continue. Combler les lacunes avant que les régulateurs ne les identifient est considérablement plus gérable que de le faire sous la pression des sanctions.

faites équipe avec randstad digital.

À travers les trois cadres réglementaires (NIS2, DORA et l'AI Act de l'UE), le message est cohérent : la cybersécurité est une responsabilité de gouvernance et le coût d'une non-conformité est important.

Randstad Digital accompagne les organisations dans toute l'Europe tout au long du cycle de vie de la cybersécurité, depuis les évaluations des écarts de conformité et les audits de visibilité jusqu'à la gestion opérationnelle du SOC. Nos équipes rassemblent une expertise réglementaire et une profondeur technique pour aider les organisations à bâtir une sécurité qui répond aux exigences réglementaires et résiste aux menaces pour lesquelles ces réglementations ont été conçues.

Si vous êtes prêt à passer d'une approche réactive à une approche préemptive, contactez nos experts en cybersécurité.