ChatGPT pourrait espionner les conversations sur le Mac
Eva Mickler
6 min de lecture OpenAI a décrit le 13 août 2026 l’historique informatique pour l’application ...
NIS2, DORA et l’EU AI Act 2026 s’appliquent pour la première fois simultanément. Un seul incident de sécurité impliquant un système d’IA dans le secteur financier peut déclencher trois obligations de notification en parallèle. Les CIO doivent décider s’ils lancent trois projets de conformité distincts ou s’ils choisissent une approche intégrée. Cette réponse déterminera si la vague réglementaire devient une opportunité ou un piège à coûts.
L’UE a élaboré au cours des trois dernières années un ensemble réglementaire qui transforme en profondeur la gouvernance IT des entreprises européennes. Trois lois, chacune complexe en soi, s’appliquent pour la première fois simultanément en 2026 : la loi de transposition de NIS2, avec une application à partir d’octobre 2026, le Digital Operational Resilience Act (DORA) pour le secteur financier depuis janvier 2025 et l’EU AI Act avec les obligations applicables aux systèmes à haut risque à partir d’août 2026.
Le problème ne réside pas dans chaque loi prise séparément. Le problème, c’est leur chevauchement. Un prestataire de services financiers qui utilise un système d’IA pour l’évaluation du crédit relève à la fois de NIS2 (en tant qu’opérateur de services essentiels), de DORA (en tant qu’entreprise financière) et de l’EU AI Act (en tant qu’exploitant d’un système d’IA à haut risque). Un incident de sécurité touchant ce système déclenche potentiellement trois obligations de notification distinctes, avec des délais, des formulaires et des autorités différentes.
Selon une analyse d’ADVISORI, de nombreuses entreprises évaluent mal le chevauchement de ces trois réglementations. Elles traitent chaque loi comme un projet séparé et construisent trois silos de conformité. Cela triple l’effort et crée des contradictions : NIS2 exige une notification dans les 24 heures, DORA dans les 4 heures pour les incidents TIC majeurs. Lorsqu’il existe deux processus de notification différents, les deux prennent du retard.
« NIS2 est une loi, pas une option. La cybersécurité doit être ancrée comme une obligation centrale de la direction. »
Ralf Wintergerst, président de Bitkom (2025)
La loi de transposition de NIS2 est en vigueur en Allemagne depuis décembre 2025. Son application commencera en octobre 2026. Le nombre d’entreprises concernées passe d’environ 4 500 sous l’ancienne directive NIS à quelque 29 500 selon les estimations. Sont concernés 18 secteurs, les entreprises à partir de 50 salariés ou réalisant 10 millions d’euros de chiffre d’affaires annuel.
Les obligations clés comprennent des mesures de gestion des risques conformément au paragraphe 30 de la loi sur le BSI, un système de déclaration des incidents de sécurité avec une première notification dans un délai de 24 heures, des audits et justificatifs réguliers ainsi que la sécurité des chaînes d’approvisionnement. Point particulièrement important pour les CIO : la direction doit superviser la mise en œuvre des mesures et engage sa responsabilité personnelle en cas de négligence grave. NIS2 fait de la cybersécurité une affaire de direction, et pas seulement un sujet informatique.
Heise Online a rapporté que les entreprises allemandes ignorent massivement leurs obligations liées à NIS2. Beaucoup ne savent même pas si elles sont concernées. Le BSI a certes publié un outil de vérification de l’assujettissement, mais l’autoévaluation des entreprises s’écarte fortement de la réalité juridique. L’obligation liée aux chaînes d’approvisionnement est particulièrement sous-estimée : même les entreprises qui ne relèvent pas elles-mêmes de NIS2 peuvent être indirectement mises à contribution en tant que fournisseurs d’entreprises concernées. La chaîne s’étend jusqu’au prestataire informatique du fournisseur.
Pour les CIO, la question du budget est centrale : selon Bitkom, les entreprises concernées estiment l’effort initial de mise en œuvre de NIS2 entre 100 000 et 500 000 euros, selon leur taille et leur niveau de maturité. Celles qui sont déjà certifiées ISO 27001 peuvent s’en sortir avec moins. Celles qui partent de zéro doivent tabler sur le haut de la fourchette. À cela s’ajoutent les coûts récurrents liés aux audits, à la surveillance et au personnel.
Le Digital Operational Resilience Act s’applique depuis le 17 janvier 2025 et concerne l’ensemble du secteur financier européen : banques, assureurs, prestataires de services de paiement, entreprises d’investissement et leurs prestataires tiers critiques dans le domaine des TIC. DORA se concentre sur la stabilité opérationnelle numérique et exige une gestion globale des risques liés aux TIC.
Les obligations sont concrètes : les entreprises doivent identifier, évaluer et traiter les risques liés aux TIC. Elles doivent signaler les incidents TIC majeurs à l’autorité de surveillance dans un délai de 4 heures. Elles doivent effectuer régulièrement des tests de résilience, notamment des tests d’intrusion fondés sur la menace, appelés Threat-Led Penetration Tests (TLPT). Et elles doivent surveiller leurs prestataires tiers critiques dans le domaine des TIC et démontrer leur résilience.
Pour les entreprises financières qui relèvent aussi de NIS2, cela signifie : doubles obligations de déclaration en cas d’incident, exigences potentiellement différentes en matière de gestion des risques et deux autorités de surveillance qui attendent des justificatifs. La BaFin a certes indiqué qu’elle visait la cohérence avec NIS2, mais dans la pratique, les détails ne sont pas encore harmonisés.
S’y ajoute l’obligation de gérer les risques liés aux tiers TIC. DORA exige que les entreprises financières identifient, évaluent et surveillent leurs prestataires TIC critiques. Les fournisseurs cloud, les éditeurs SaaS et les prestataires de services managés doivent être contractuellement tenus de respecter certaines normes de sécurité. Les autorités européennes de surveillance (AES) peuvent superviser directement les prestataires tiers particulièrement critiques. Pour les CIO, cela signifie que la gestion des fournisseurs devient une obligation de conformité, et pas seulement une bonne pratique.
Sources : BSI, BaFin, Journal officiel de l’UE
L’EU AI Act suit une approche fondée sur les risques, avec quatre niveaux : pratiques interdites (depuis février 2025), systèmes à haut risque (à partir d’août 2026), systèmes à risque limité (obligations de transparence) et systèmes à risque minimal (aucune obligation). Pour les DSI, la catégorie à haut risque est décisive : les systèmes d’IA utilisés dans des domaines tels que le recrutement, l’évaluation du crédit, les infrastructures critiques ou l’application de la loi sont soumis à des obligations strictes de documentation, de test et de surveillance.
Le défi pour les DSI : de nombreuses entreprises ne savent pas encore lesquels de leurs systèmes d’IA seront classés comme à haut risque. Un système de scoring basé sur l’IA dans les RH, qui présélectionne les candidatures, est un système à haut risque. Un chatbot qui répond aux tickets informatiques internes ne l’est probablement pas. La frontière n’est pas toujours claire, et les conséquences d’une mauvaise classification sont considérables : jusqu’à 35 millions d’euros d’amende ou 7 pour cent du chiffre d’affaires annuel mondial.
En pratique, cela signifie que les DSI doivent établir un inventaire complet de tous les systèmes d’IA, classer chaque système et constituer une documentation technique détaillée pour les systèmes à haut risque. Cela inclut les systèmes de gestion des risques, les exigences de gouvernance des données, la documentation technique, les obligations d’enregistrement, les exigences de transparence, les mesures de supervision humaine ainsi que la robustesse et la cybersécurité. L’EU AI Act exige en outre une évaluation de conformité avant la mise sur le marché. Pour les modèles d’IA à usage général comme GPT ou Claude, des obligations de transparence supplémentaires s’appliquent, indépendamment du niveau de risque de l’application concrète.
L’obligation de maîtrise de l’IA est déjà en vigueur depuis février 2025 : les entreprises doivent s’assurer que les collaborateurs qui utilisent des systèmes d’IA disposent de connaissances suffisantes. Les programmes de formation devraient déjà être en place. Dans la pratique, ils font encore défaut dans la plupart des entreprises de la région DACH.
Pour les entreprises qui relèvent à la fois de NIS2 et de DORA, l’EU AI Act crée une troisième couche de conformité. Un système de détection de fraude basé sur l’IA dans une banque touche aux trois réglementations : DORA (gestion des risques liés aux TIC), NIS2 (sécurité des services essentiels) et EU AI Act (IA à haut risque). Cela nécessite soit un cadre de gouvernance intégré, soit trois équipes distinctes avec d’importantes redondances.
Les experts estiment qu’une gestion intégrée de la conformité permet d’économiser un effort de mise en oeuvre considérable par rapport à des projets séparés. La clé réside dans une base commune : ISO 27001 couvre des exigences essentielles des trois réglementations. La gestion des risques, la réponse aux incidents, la documentation et l’amélioration continue sont des éléments centraux des trois lois.
Étape 1 : analyse des risques unifiée. Au lieu de mener trois analyses des risques distinctes pour NIS2, DORA et l’AI Act, les DSI devraient réaliser une analyse intégrée couvrant les trois perspectives. Un système d’IA est évalué simultanément sous l’angle des risques de sécurité informatique (NIS2), de la résilience opérationnelle (DORA) et des risques spécifiques à l’IA (AI Act).
Étape 2 : reporting consolidé. Une seule équipe de réponse aux incidents, qui connaît les trois obligations de notification et peut les gérer. Le délai le plus court (DORA : 4 heures) devient la norme. Celui qui peut notifier dans un délai de 4 heures satisfait automatiquement aussi au délai de 24 heures de NIS2.
Étape 3 : documentation commune. Un registre central de conformité pour tous les systèmes d’IA, les systèmes informatiques et les prestataires TIC tiers. Chaque système est enregistré une seule fois et évalué au regard des trois réglementations. Cela évite les doublons et garantit qu’aucune lacune n’apparaît.
Étape 4 : consolider le reporting au conseil d’administration. Le comité de direction n’a pas besoin de trois rapports de conformité distincts. Un rapport intégré, montrant le niveau de maturité sur l’ensemble des trois réglementations, donne au board la base de pilotage nécessaire et réduit l’effort de reporting pour l’organisation informatique.
Les échéances ne sont pas négociables. Les CIO qui optent pour une approche intégrée devraient avoir terminé une cartographie de conformité d’ici avril 2026 : quelles exigences de NIS2, DORA et de l’AI Act se recoupent ? Où se situent les lacunes ? Quelles mesures existantes peuvent être prises en compte plusieurs fois ?
D’ici juin 2026, l’inventaire des systèmes d’IA devrait être en place. Chaque système d’IA doit être classifié : à haut risque ou non ? Pertinent pour DORA ou non ? Critique au regard de NIS2 ou non ? Sans cet inventaire, aucune stratégie de conformité ne peut fonctionner.
D’ici août 2026, les systèmes d’IA à haut risque doivent satisfaire aux exigences de l’EU AI Act. Et d’ici octobre 2026, la mise en œuvre de NIS2 doit pouvoir être démontrée. Ceux qui manquent ces échéances risquent non seulement des amendes, mais aussi la responsabilité personnelle de la direction. La collision réglementaire n’est pas un exercice théorique. C’est le test pratique de la gouvernance numérique des entreprises européennes.
Les prestataires de services financiers qui utilisent des systèmes d’IA dans des domaines à haut risque sont les plus fortement concernés. Cela inclut les banques, les assureurs et les prestataires de services de paiement qui utilisent l’IA pour l’évaluation du crédit, la détection de la fraude ou la modélisation des risques. Ils relèvent de DORA (secteur financier), de NIS2 (services essentiels) et de l’EU AI Act (IA à haut risque).
NIS2 exige une première notification des incidents graves au BSI dans un délai de 24 heures. DORA impose, en cas d’incidents TIC graves, une notification dans un délai de 4 heures à l’autorité de surveillance financière compétente. Les entreprises soumises aux deux réglementations devraient prendre la norme des 4 heures comme base.
NIS2 : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial. DORA : les sanctions sont fixées par l’autorité nationale de surveillance financière. EU AI Act : jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial en cas d’infraction aux obligations relatives aux systèmes à haut risque.
Oui. ISO 27001 couvre des exigences essentielles des trois réglementations : gestion des risques, réponse aux incidents, documentation et amélioration continue. Les entreprises disposant déjà d’une certification ISO 27001 ont une avance considérable dans la mise en œuvre.
NIS2 et DORA prévoient une responsabilité personnelle de la direction en cas de négligence grave. Le CIO engage sa responsabilité s’il est démontré qu’il a été responsable de mesures insuffisantes. Une stratégie de conformité documentée et des rapports réguliers au conseil d’administration constituent la meilleure protection.
Source de l’image de couverture : Christian Wasserfallen / Pexels