Insights | Integrity360

Le plan d'action de l'UE en matière de cybersécurité et d'intelligence artificielle : ce que les entreprises doivent savoir

Rédigé par Matthew Olney | 20 juil. 2026 05:00:01

Le plan d’action de la Commission européenne sur la cybersécurité et l’intelligence artificielle, publié au début du mois, expose la manière dont l’UE entend répondre aux menaces et saisir les opportunités liées à l’IA.

 

Ce cadre stratégique relie la législation existante, les institutions de l’UE, les programmes d’investissement et les initiatives opérationnelles dans le but d’aider les organisations européennes à adopter l’IA de pointe en toute sécurité, tout en se préparant à faire face à des cybermenaces plus rapides et plus sophistiquées.

Pour les entreprises de l’UE, ainsi que pour les organisations qui commercent avec des clients de l’UE ou leur fournissent des produits, la voie à suivre est claire : les risques cyberliés à l’IA s’inscrivent désormais pleinement dans les domaines de la gouvernance, de la résilience et de la conformité.

 

 

Qu’est-ce que le plan d’action de l’UE sur la cybersécurité et l’intelligence artificielle ?

Ce plan d’action constitue la réponse coordonnée de la Commission aux opportunités et aux risques engendrés par l’IA avancée et de pointe, telle que Fable et Mythos.

L’IA de pointe désigne les modèles les plus performants actuellement disponibles ou en cours de développement. Ces systèmes peuvent faciliter la découverte de vulnérabilités, l’analyse de code, la détection de menaces, la réponse aux incidents et la remédiation. Ces mêmes capacités peuvent également être détournées par des attaquants.

Le plan s’articule autour de quatre objectifs :

    • Rendre l’IA de pointe plus sûre et plus accessible pour une utilisation légitime en matière de cybersécurité.
    • Préparer les secteurs critiques, les PME et les organismes publics aux menaces liées à l’IA.
    • Renforcer les capacités européennes en matière d’IA et de cybersécurité.
    • Promouvoir la coopération internationale en matière de développement et de déploiement sécurisés de l’IA.

Il s’appuie sur la loi européenne sur l’IA, la directive NIS2, la loi sur la résilience opérationnelle numérique, la loi sur la cyber-résilience et la loi sur la cyber-solidarité. Il confère également à l’ENISA, au Centre commun de recherche et à d’autres organismes de l’UE un rôle central dans la transformation des politiques en orientations pratiques et en soutien opérationnel.

S’agit-il d’une nouvelle loi ?

Non. Le plan d’action ne crée pas un ensemble distinct d’obligations juridiques.

Toutefois, bon nombre de ses recommandations sont étroitement liées aux obligations existantes au titre de la directive NIS 2, de la loi DORA, de la loi sur l’IA et de la loi sur la cyber-résilience. Il indique également comment les régulateurs peuvent évaluer l’état de préparation cybernétique dans un environnement de menaces impliquant l’IA.

La Commission attend des opérateurs des secteurs critiques et des entités financières qu’ils réexaminent leurs cadres de gestion des risques, se préparent à des attaques se produisant à un rythme et à une échelle accrus, améliorent l’application des correctifs, renforcent la sécurisation des systèmes et intègrent l’IA de manière sécurisée dans leurs opérations cybernétiques.

Les entreprises devraient donc considérer ce plan d’action comme une indication des futures attentes en matière de surveillance, de contrats et de marchés publics, plutôt que comme un simple document d’orientation.

 


 

Les trois piliers principaux

Pilier 1 : Rendre l’IA de pointe sûre et accessible

Le premier pilier est axé sur l’évaluation de l’IA de pointe, le contrôle de l’accès à ses capacités cybernétiques avancées et son test en toute sécurité.

La Commission prévoit de mettre en place une capacité d’évaluation européenne pour les modèles d’IA avancés, y compris leurs risques cybernétiques potentiels. Cela renforcera la surveillance prévue par la loi sur l’IA et permettra de déterminer si les fournisseurs de modèles gèrent efficacement les risques systémiques.

Elle élaborera également un cadre européen pour un accès structuré aux capacités d’IA de pointe. Celui-ci vise à offrir aux organisations européennes éligibles, notamment les autorités publiques, les opérateurs d’infrastructures critiques, les prestataires de cybersécurité et les chercheurs, une voie plus claire vers des systèmes d’IA puissants.

L’ENISA et le Centre commun de recherche développeront également une plateforme de test sécurisée. Les organisations pourront évaluer l’IA à l’aune de cas d’utilisation réalistes en matière de cybersécurité sans exposer leurs systèmes de production ni leurs infrastructures critiques.

Des cyber-centres d’entraînement soutiendront ces travaux en simulant des réseaux, des systèmes et des environnements opérationnels dans des conditions contrôlées. Ces environnements pourront être utilisés pour tester la détection assistée par l’IA, l’analyse des vulnérabilités, le triage, la correction et la réponse aux incidents.

Pilier 2 : Préparer l’Europe aux attaques basées sur l’IA

Le deuxième pilier est axé sur la préparation opérationnelle.

La Commission craint que l’IA ne réduise le temps et l’expertise nécessaires pour découvrir et exploiter les vulnérabilités. Les processus de sécurité existants pourraient ne pas être assez rapides pour suivre le rythme.

Le plan d’action préconise un renforcement des fondements de la cybersécurité, notamment :

    • Visibilité des actifs et des expositions
    • Une configuration sécurisée et le renforcement des systèmes
    • Une approche « Zero Trust » lorsque cela est approprié
    • La gestion des vulnérabilités
    • Un codage sécurisé
    • Application plus rapide des correctifs en fonction des risques
    • Divulgation coordonnée des vulnérabilités
    • Détection et réponse aux incidents efficaces

Il met également en évidence les risques spécifiques à l’IA, tels que l’injection de prompts, l’empoisonnement de modèles, l’empoisonnement de données et les attaques adversariales.

L’ENISA publiera des lignes directrices tant sur la protection contre les menaces liées à l’IA que sur l’intégration sécurisée de l’IA dans les opérations de cybersécurité.

La gestion des vulnérabilités constitue une priorité majeure. La Commission souhaite que la base de données européenne sur les vulnérabilités, les processus nationaux de divulgation et la plateforme unique de signalement prévue par la loi sur la cyber-résilience restent efficaces, alors que l’IA accélère et multiplie la découverte de vulnérabilités.

Le défi ne consiste plus simplement à identifier les failles, mais à les hiérarchiser et à les corriger avant que les attaquants ne les exploitent.

Pilier 3 : Renforcer les capacités européennes en matière de cyber-IA

Le troisième pilier est axé sur l’investissement, la souveraineté et les compétences.

Bon nombre des modèles d’IA les plus avancés sont développés en dehors de l’UE. L’accès à leurs capacités cybernétiques peut être contrôlé par des prestataires commerciaux ou des gouvernements étrangers.

La Commission y voit un risque à la fois sécuritaire et économique.

Le plan d’action propose d’investir davantage dans les modèles européens d’IA, les infrastructures de calcul, les « usines d’IA », les technologies de cybersécurité et les nouveaux prestataires.

Il prévoit également un «Grand Défi de l’UE» consacré à la correction des vulnérabilités assistée par l’IA. Cette initiative réunira des entreprises de cybersécurité, des développeurs d’IA, des chercheurs, des opérateurs d’infrastructures critiques et des communautés open source afin de développer des outils accompagnant l’ensemble du processus de correction.

L’UE prévoit également de mettre en place des formations axées sur l’IA à l’intention des professionnels de la cybersécurité et d’actualiser le cadre européen des compétences en matière de cybersécurité afin d’y inclure de nouvelles compétences et de nouveaux rôles.

 

 

Quels sont les défis abordés par le plan d’action ?

L’IA accélère la détection des vulnérabilités

L’IA est capable d’identifier les failles et d’analyser le code plus rapidement que de nombreuses organisations ne peuvent les évaluer et y apporter des correctifs.

Il en résulte un déséquilibre. La détection est de plus en plus automatisée, mais la correction reste souvent lente et manuelle.

Les entreprises doivent réduire le délai entre l’identification d’une faille et le déploiement d’un correctif efficace.

Les attaques deviennent plus faciles à déployer à grande échelle

L’IA peut faciliter la reconnaissance, le phishing, l’ingénierie sociale, le développement de code malveillant et l’exploitation des vulnérabilités.

Cela permet aux attaquants de cibler davantage d’organisations avec moins d’efforts. Les équipes de sécurité peuvent être confrontées à des volumes d’attaques plus importants, à des délais de réponse plus courts et à des leurres plus convaincants.

L'IA de pointe est contrôlée par un petit nombre de fournisseurs

Les organisations européennes peuvent s’appuyer sur des fournisseurs non européens pour bénéficier de capacités avancées en matière d’IA.

L’accès pourrait être restreint, retardé ou supprimé. Le plan d’action proposé vise à structurer davantage cet accès, tandis que la stratégie d’investissement plus large de l’UE est conçue pour réduire la dépendance vis-à-vis des prestataires externes.

L’IA engendre de nouveaux risques de sécurité

L’IA constitue également une nouvelle surface d’attaque.

Parmi les risques figurent :

    • Injection de prompts
    • Fuite de données sensibles
    • Données d'entraînement ou de récupération corrompues
    • Intégrations non sécurisées
    • Autorisations excessives
    • Chaînes d’approvisionnement des modèles compromises
    • Actions autonomes non autorisées

Ces risques doivent être évalués avant que les outils d’IA ne soient connectés à des données sensibles, à des systèmes de production ou à des workflows de sécurité.

Les dépendances open source restent un point faible

Les logiciels modernes dépendent fortement des composants open source. Une seule faille largement répandue peut affecter des milliers d’organisations.

Le plan d’action propose une campagne de résilience des logiciels open source critiques afin d’identifier et de renforcer les composants importants utilisés dans les secteurs critiques. L’ENISA établira également un catalogue des services basés sur l’IA afin de faciliter l’application de correctifs et la mise en œuvre de mesures correctives.

L’Europe est confrontée à un déficit de compétences

L’IA ne rendra pas superflus les cyberprofessionnels qualifiés.

Les équipes de sécurité auront toujours besoin de personnes capables de valider les résultats, d’enquêter sur les incidents, de remettre en question les décisions automatisées et de comprendre les risques pour l’entreprise.

Le déficit de compétences risque de s’aggraver si les organisations n’investissent pas dans la gouvernance de l’IA, la sécurité des modèles et les capacités de déploiement sécurisé.

Qu’est-ce que cela signifie pour les entreprises de l’UE ?

Pour les organisations de l’UE, les risques liés à l’IA et ceux liés à la cybersécurité ne peuvent plus être gérés séparément.

Les évaluations des risques doivent tenir compte des menaces liées à l’IA

Les organisations soumises à la directive NIS2, à la directive DORA ou à une réglementation sectorielle spécifique devraient vérifier si leurs évaluations des risques tiennent compte du fait que les attaquants utilisent l’IA pour agir plus rapidement et à plus grande échelle.

Les évaluations annuelles seules pourraient ne plus suffire. La gestion des risques doit tenir compte de délais d’attaque plus courts et d’activités davantage automatisées.

 

La mise en place de correctifs fera l’objet d’une surveillance accrue

Les entreprises devront démontrer qu’elles sont en mesure de :

    • Identifier rapidement les actifs affectés
    • hiérarchiser les vulnérabilités en fonction des risques pour l’activité
    • Déployer des correctifs d’urgence en toute sécurité
    • Appliquer des correctifs à des systèmes complexes
    • Suivre les exceptions et les contrôles compensatoires
    • Mesurer l’efficacité des mesures correctives

Un rapport d’analyse ne suffit pas. Les organisations doivent démontrer que les résultats constatés donnent lieu à des mesures concrètes.

La gouvernance de l’IA doit inclure la sécurité

La gouvernance de l’IA ne doit pas se limiter à la protection de la vie privée, à la précision et à l’éthique.

Elle doit également aborder :

    • Les contrôles d’identité et d’accès
    • L'exposition des données
    • Les dépendances vis-à-vis de tiers
    • Autorisations des modèles
    • Surveillance
    • Réponse aux incidents
    • Continuité des activités
    • Risques liés à l’IA agentique

Les équipes de sécurité doivent savoir quels systèmes d’IA sont utilisés, à quelles données ils ont accès et quelles actions ils sont autorisés à effectuer.

Les équipes de sécurité devront utiliser l’IA de manière responsable

La Commission ne demande pas aux organisations d’éviter l’IA.

Elle souhaite que les entreprises l’utilisent pour améliorer leur résilience dans des domaines tels que :

    • Détection des menaces
    • le tri des alertes
    • Renseignements sur les menaces
    • Priorisation des vulnérabilités
    • Analyse du code
    • Enquête sur les incidents
    • Suivi de la conformité
    • Planification des mesures correctives

Ces systèmes doivent néanmoins être testés, régis et soumis à une supervision humaine.

Quelles sont les implications pour les entreprises situées en dehors de l’UE ?

Le plan d’action aura également des répercussions sur les organisations au Royaume-Uni, aux États-Unis et ailleurs.

Sa pertinence dépend du fait qu’une entreprise fournisse, assure le support ou traite des données pour des clients de l’UE.

L’accès au marché de l’UE aura une incidence sur la sécurité des produits

Les fournisseurs de technologies vendant des logiciels ou du matériel informatique dans l’UE doivent d’ores et déjà tenir compte de la loi sur la cyber-résilience.

Le plan d’action renforce les attentes en matière de développement sécurisé, de prise en charge tout au long du cycle de vie, de divulgation des vulnérabilités et d’application rapide des correctifs.

Les clients de l’UE pourraient exiger davantage de leurs fournisseurs

Les organisations relevant des directives NIS2 et DORA doivent gérer les risques liés aux tiers.

Les fournisseurs pourraient être de plus en plus souvent invités à fournir des informations sur :

    • des systèmes d’IA utilisés dans la prestation de services
    • les fournisseurs de modèles et de données
    • les contrôles de sécurité
    • la notification des incidents
    • la gestion des vulnérabilités
    • Dépendances logicielles
    • Continuité des activités
    • Localisation et protection des données

Ces exigences sont susceptibles de figurer dans les appels d'offres, les contrats et les évaluations des fournisseurs.

 

 

Les fournisseurs d’IA pourraient être confrontés à de nouvelles attentes en matière d’évaluation

Les fournisseurs d’IA à usage général et d’IA de pointe pourraient devoir se conformer aux structures d’évaluation de l’UE, à la supervision prévue par la loi sur l’IA et aux programmes d’accès structuré.

Les prestataires non européens qui commercialisent des modèles ou des services sur le marché européen pourraient tout de même être soumis aux règles de l’UE.

Les normes de l’UE pourraient influencer les pratiques mondiales

Le plan d’action appelle à une coopération dans le cadre du G7, des Nations unies, de l’OTAN et de partenariats bilatéraux.

Son approche en matière d’évaluation de l’IA de pointe, de gestion des vulnérabilités, de sécurité des logiciels libres et de protection des infrastructures critiques pourrait donc façonner les normes au-delà de l’Europe.

Que doivent faire les entreprises dès maintenant ?

Les organisations ne doivent pas attendre que toutes les initiatives du plan d’action soient menées à bien.

Elles devraient commencer par évaluer leur exposition tant aux menaces liées à l’IA qu’aux risques liés à une adoption non sécurisée de l’IA.

Parmi les priorités clés figurent :

    • Recenser les utilisations actuelles de l’IA
    • Évaluer les risques liés à l’IA
    • Tester les plans de réponse aux incidents
    • Améliorer la hiérarchisation des vulnérabilités
    • Réduire les délais de correction
    • Évaluation des dépendances vis-à-vis des fournisseurs
    • Renforcer les contrôles d’identité
    • Formation des équipes de cybersécurité
    • Tester les outils d’IA avant leur déploiement en production

Les entreprises doivent également vérifier si leurs opérations de sécurité sont en mesure de faire face à des attaques de plus en plus rapides. Les processus qui reposent largement sur un triage et des enquêtes manuels risquent de rencontrer des difficultés à mesure que les attaquants recourent davantage à l’automatisation.

Se préparer à une cybersécurité à la vitesse de l’IA

Le plan d’action est conçu pour aider l’Europe à s’adapter à un paysage de menaces dans lequel tant les attaquants que les défenseurs agissent plus rapidement.

Son message central est simple : les évaluations annuelles, l’application lente des correctifs et les opérations de sécurité fortement manuelles pourraient ne plus suffire.

Les organisations ont besoin d’une visibilité continue, d’une hiérarchisation plus rapide des priorités, de capacités de réponse renforcées et d’une gouvernance sécurisée de l’IA.

Pour les entreprises de l’UE, ces attentes influenceront de plus en plus la réglementation et la supervision. Pour les organisations situées en dehors de l’UE, elles détermineront l’accès au marché, les contrats et les exigences en matière de chaîne d’approvisionnement.

Comment Integrity360 peut vous aider

Integrity360 aide les organisations à renforcer leur cyber-résilience, à réduire leur exposition aux risques et à se préparer aux menaces liées à l’IA.

Nos experts accompagnent les entreprises à travers l’Europe dans les domaines suivants : évaluations des risques cybernétiques, conformité réglementaire, gestion de l’exposition aux menaces, gestion des vulnérabilités, tests d’intrusion, détection et réponse gérées, réponse aux incidents et sécurité de l’IA.

Nous pouvons vous aider à :

    • Évaluer l’impact de l’adoption de l’IA sur la sécurité
    • D'identifier et de hiérarchiser les expositions critiques
    • d’améliorer la correction des vulnérabilités
    • Renforcer la détection et la réponse
    • Évaluer les risques liés aux tiers et à la chaîne d’approvisionnement
    • Se préparer à la directive NIS2, à la directive DORA et aux exigences associées
    • Tester la capacité des contrôles existants à résister à des attaques plus rapides et basées sur l’IA

Contactez Integrity360 pour mettre en place un programme de cybersécurité plus résilient, plus réactif et prêt pour l’IA.