Logo Sharpen CISO

La loi européenne sur l'IA, expliquée : ce que les entreprises doivent vraiment savoir

The EU AI Act is no longer a future regulation to prepare for. As of August 2026, most of it is already in force. It also applies far beyond companies headquartered in Europe. If your AI system’s output reaches someone in the EU, the regulation likely reaches you too.

That surprises a lot of teams. Many still treat the EU AI Act as a distant compliance project, something to revisit “closer to the deadline.” In practice, though, the deadlines have already started passing. More are coming through 2027.

This post breaks down what the regulation actually says. It covers how the EU AI Act classifies risk, what it bans outright, what it demands from high-risk systems, and what your team should be doing right now.

What Is the EU AI Act, Exactly?

Formally, it’s Regulation (EU) 2024/1689. It defines an AI system broadly. A machine-based system that operates with some autonomy, may adapt after deployment, and infers from its inputs how to generate outputs such as predictions, content, recommendations, or decisions all counts.

That definition matters because it’s intentionally wide. It covers everything from a resume-screening tool to a large generative model. It isn’t limited to headline-grabbing systems like facial recognition or autonomous vehicles.

Just as importantly, the EU AI Act reaches outside the EU’s borders. Say you place an AI system on the EU market, or its output gets used within the EU. Either way, you fall under scope. Location alone doesn’t exempt anyone, and neither does routing your AI infrastructure through a non-EU subsidiary.

The EU AI Act’s Risk-Based Approach

Rather than regulating every AI system the same way, the EU AI Act sorts systems into risk tiers. Each tier carries a different level of obligation.

At the top sits unacceptable risk: practices banned outright, with no compliance path available. Below that comes high-risk, meaning systems that stay on the market but only under strict obligations around risk management, documentation, and oversight. Below that sits limited risk, which mainly triggers transparency duties, such as disclosing that content was AI-generated. Everything else falls into minimal risk, where the regulation imposes no binding requirements at all.

This structure explains why compliance work looks so different from one AI use case to the next. A chatbot on a retail website faces a light touch. A tool used to screen job applicants faces a heavy one, even though both are technically “just AI.”

What’s Banned Outright Under the EU AI Act

Article 5 lists AI practices the EU AI Act prohibits entirely, regardless of sector or safeguards. These prohibitions have applied since February 2025, well ahead of the rest of the regulation.

Banned practices include AI systems that use subliminal or manipulative techniques to distort someone’s behavior in ways that cause harm. They also include systems that exploit vulnerabilities tied to a person’s age, disability, or economic situation. Social scoring by public or private actors is banned too. So is untargeted scraping of facial images from the internet or CCTV footage to build recognition databases.

A few other practices sit in this banned category with narrow carve-outs. Emotion recognition in workplaces and schools is prohibited, except for medical or safety purposes. Real-time remote biometric identification in public spaces for law enforcement is banned by default as well. A narrow exception exists for cases like searching for abduction victims or preventing an imminent terrorist threat. Even then, courts and strict safeguards apply before any deployment.

High-Risk AI Systems Carry the Heaviest Obligations

Annex III of the EU AI Act lists the areas where AI systems are automatically classified as high-risk. They include biometric identification and critical infrastructure. They also cover education and vocational training, employment and worker management, and access to essential public and private services. Law enforcement and migration and border control round out the list.

Falling into one of these categories doesn’t ban the system outright. Instead, it triggers a substantial compliance package. Providers must run a risk management process across the system’s lifecycle. They must maintain detailed technical documentation, ensure meaningful human oversight, and build in logging and traceability. Registration in an EU database is required too, before the system ever reaches deployment.

There’s a narrow exception worth knowing. A system that performs only a narrow procedural task, or one that merely improves on already-completed human work without replacing human judgment, may fall outside the high-risk category. But that exception has limits. Any system that profiles natural persons is automatically treated as high-risk, no matter how narrow its stated task looks.

General-Purpose AI Models Get Their Own Rules

Large generative models don’t fit neatly into the high-risk framework built around specific use cases. So the EU AI Act creates a separate track for general-purpose AI (GPAI) models instead.

All GPAI providers must maintain technical documentation. They also need to give downstream developers the information required to use the model responsibly. On top of that, providers must put a policy in place to comply with EU copyright law, including a summary of the content used to train the model.

Models presumed to carry systemic risk face additional duties. These include model evaluation, adversarial testing, incident reporting, and cybersecurity protections for the model itself. Open-source models get some relief from the transparency rules above. That relief disappears, however, the moment a model is considered to present systemic risk.

Transparency Obligations: Chatbots and Deepfakes

Article 50 covers systems that don’t reach high-risk status but still need to be honest with users about what they’re looking at.

Providers must ensure people know when they’re interacting with an AI system rather than a human. The exception is when that fact is already obvious from context. Separately, deployers of systems that generate deepfakes must disclose it too. A deepfake here means AI-manipulated image, audio, or video content that resembles a real person, place, or event.

These aren’t heavy obligations compared to the high-risk tier. Still, they’re easy to miss. That’s especially true for marketing or content teams experimenting with generative tools without security or legal in the loop.

The EU AI Act Timeline: What Applies When

The EU AI Act didn’t arrive all at once. It phases in across several dates, and by August 2026, most of those dates have already passed.

Prohibited practices under Article 5 became enforceable on 2 February 2025. That date also brought the general provisions and AI literacy obligations in Chapters I and II. Governance structures, GPAI obligations, and the penalty framework followed on 2 August 2025. Then, on 2 August 2026, the bulk of the regulation became applicable, including most high-risk system obligations under Annex III.

One piece still remains on the horizon. High-risk AI systems that serve as safety components of products already regulated under other EU harmonization law, think machinery or medical devices, get extra time. Article 6(1) and its corresponding obligations won’t apply to them until 2 August 2027.

Penalties: How Much Non-Compliance Actually Costs

The EU AI Act backs its obligations with real financial exposure. The amounts scale with the type of violation, not a flat penalty across the board.

Violating the Article 5 prohibitions carries the steepest penalty: fines up to €35 million, or 7% of global annual turnover, whichever is higher. Non-compliance with high-risk system obligations, transparency duties, or requirements for importers and distributors caps lower, at €15 million or 3% of turnover. Supplying incorrect or misleading information to regulators tops out at €7.5 million or 1% of turnover.

For SMEs and startups, each of those caps applies at whichever figure is lower, not higher. That softens the blow somewhat. Even so, regulators weigh factors like intent, cooperation, and harm caused when setting the actual fine. In other words, the ceiling isn’t the only number that matters.

How to Start Preparing

Given how much of the EU AI Act is already active, the practical question isn’t whether to prepare. It’s where to start.

Begin with an inventory. Map every AI system your organization builds, buys, or deploys. Don’t forget tools embedded in third-party software that teams may not even think of as “AI.” From there, classify each system against the risk tiers above, since that classification determines everything else about your obligations, from documentation depth to whether you can deploy the system at all.

If you already run an ISO 27001 or NIS2 compliance program, resist the urge to treat AI governance as a separate track. The EU AI Act’s risk management, documentation, and audit requirements overlap heavily with controls you likely already have in place. Extending an existing information security management system to cover AI systems and their data pipelines is far more efficient than building a parallel compliance silo from scratch. It also keeps a lean compliance team from drowning under yet another standalone framework.

For related reading, see your Secure by Design and Default guide, your Cyber Resilience Act compliance guide, and your ISO 27001 documentation checklist.

À retenir

The EU AI Act is no longer a regulation on the horizon; it’s current, active law for most AI systems on the EU market. Its prohibitions have been enforceable since early 2025. Its core obligations took effect in August 2026. Only one narrow category, embedded high-risk systems inside already-regulated products, still has runway left, until August 2027.

The fastest path forward is classification. Once you know which risk tier each of your AI systems falls into, the rest of the compliance work follows a clear, documented path from there.


Sources: Regulation (EU) 2024/1689 (Artificial Intelligence Act) — EUR-Lex

Gestion des cyberrisques liés à l'IA : pourquoi votre programme GRC doit évoluer

Les dépenses en IA sont sur le point d'exploser, et la plupart des programmes ne sont pas prêts à faire face aux implications de cette évolution en matière de gestion des risques cyberliés à l'IA. Votre modèle de gouvernance risque de ne pas tenir le rythme.

Gartner prévoit que les dépenses consacrées à l'IA augmenteront de 44 % rien qu'en 2026. D'ici 2029, le montant total des dépenses consacrées à l'IA (infrastructures, produits et services confondus) atteindra 4 700 milliards de dollars. Pourtant, seules 15 % des entreprises déclarent avoir mis en place une gouvernance complète en matière d'IA.

C'est cette lacune qui constitue le véritable risque. Plus précisément, il s'agit avant tout d'un problème de gouvernance, et non d'un problème technologique. Cet article explique pourquoi, et présente les recommandations de Gartner à l'intention des RSSI et des responsables de la sécurité pour y remédier.

Le piège de la fragmentation dans la gouvernance des risques liés à l'IA

Voici l'erreur couramment commise. À mesure que l'adoption de l'IA s'accélère, de nombreuses équipes de sécurité réagissent en mettant en place de nouvelles solutions. Plus précisément, elles élaborent des politiques, des processus et des outils spécifiques, exclusivement destinés à la gestion des risques liés à l'IA.

Au premier abord, cela semble logique. Mais dans la pratique, cela se retourne contre nous.

Comme ces cadres fonctionnent en parallèle, ils fragmentent la gestion des cyber-risques avant même qu’elle ne commence. En conséquence, ils ralentissent la prise de décisions fondées sur l’analyse des risques. Pire encore, ils compliquent la tâche des dirigeants qui souhaitent comparer les risques liés à l’IA à tous les autres risques figurant dans le registre des risques.

Les recommandations de Gartner sont donc claires : ne mettez pas en place un deuxième système dédié à l'IA. Faites plutôt évoluer celui dont vous disposez déjà.

Cette situation reflète une lacune en matière de gouvernance à laquelle les conseils d’administration sont déjà confrontés ailleurs. Le rapport « Global Cybersecurity Outlook 2026 » du Forum économique mondial a mis en évidence une tendance similaire dans la supervision de la chaîne d’approvisionnement : c’est généralement la visibilité fragmentée, et non le manque d’outils, qui constitue le véritable problème.

Six façons de faire évoluer la gestion des risques cyberliés à l'IA

Gartner présente six mesures concrètes portant sur la méthodologie, les ressources humaines et la technologie. Ensemble, elles permettent de maintenir les risques liés à l'IA au sein de votre structure de gouvernance existante, plutôt que de les y ajouter en parallèle.

1. Renforcer la responsabilisation en matière de cyber-risques liés à l'IA. Les équipes de sécurité se retrouvent souvent désignées par défaut comme responsables de tous les risques liés à l'IA. Cela pose problème, car ce sont les unités opérationnelles qui déploient des outils d'IA qui doivent assumer la responsabilité des risques que ces outils engendrent.

Concrètement, cela implique de mettre à jour votre charte de cybersécurité. Cela implique également d'exiger des responsables métier qu'ils reconnaissent et acceptent formellement les risques liés à l'IA avant le déploiement, et non après.

2. Tenez un registre unifié des risques cybernétiques. Résistez à la tentation de créer un registre distinct pour les risques liés à l'IA. Évaluez plutôt les menaces liées à l'IA en utilisant la même méthodologie que celle que vous appliquez à tous les autres risques.

En quoi est-ce important ? Parce qu’un registre unique impose une hiérarchisation cohérente à tous les niveaux. Cela empêche ainsi l’IA de devenir un sujet de discussion isolé, déconnecté des décisions plus larges en matière de risques.

3. Adopter une approche axée sur les menaces. Les registres de risques traditionnels répertorient souvent des lacunes en matière de conformité et des vulnérabilités isolées. Cette approche ne s’adapte toutefois pas bien aux menaces spécifiques à l’IA, telles que l’injection de prompts ou la fuite de données des modèles.

Au contraire, fondez vos évaluations des risques sur le comportement réel des attaquants. Par exemple, élaborez des scénarios spécifiques à l'IA, mais évaluez-les selon les mêmes critères que pour tout autre risque cybernétique.

4. Intégrez la gouvernance de l'IA dans les politiques existantes. Évitez de rédiger une toute nouvelle « politique relative à l'IA » pour chaque situation. En effet, la plupart des risques liés à l'IA s'inscrivent naturellement dans les politiques que vous appliquez déjà, comme celles relatives à la gestion des identités et des accès.

Ne créez de nouvelles normes spécifiques à l'IA que lorsque les normes existantes ne s'appliquent pas. La validation de l'intégrité des modèles, par exemple, illustre bien un cas où une telle norme pourrait s'avérer nécessaire.

5. Renforcez les compétences en matière de sécurité de l'IA. Vous n'avez probablement pas besoin de nouveaux postes. Au contraire, vos professionnels GRC actuels sont déjà bien placés pour gérer les risques liés à l'IA, à condition de bénéficier d'une formation adaptée.

Investissez donc dans le perfectionnement des compétences. Commencez par vous associer au service des ressources humaines pour financer des certifications en sécurité de l'IA. Ajoutez ensuite des scénarios d'attaque générés par l'IA à vos exercices de simulation existants.

6. Utilisez la technologie pour renforcer votre programme, et non pour le fragmenter. Les nouveaux outils destinés à faciliter la gouvernance de l’IA peuvent apporter une réelle valeur ajoutée. Cependant, le simple fait d’ajouter davantage d’outils disparates ne résoudra pas automatiquement les problèmes.

Avant d'acheter un nouveau produit, il convient donc de bien comprendre ce que font déjà vos plateformes existantes. En résumé, l'objectif est la consolidation, et non la prolifération.

Pourquoi la gestion des risques cybernétiques grâce à l'IA est-elle aujourd'hui si importante ?

Quelque 302 responsables de la cybersécurité ont été interrogés dans le cadre de l'étude de Gartner intitulée « Gestion des risques liés à l'IA à l'horizon 2025 ». Les résultats sont éloquents : la plupart ont déclaré que leurs organisations devaient mettre en œuvre des changements importants, voire globaux, pour gérer les risques émergents en matière de cybersécurité liés à l'IA.

Il est évident que ce n'est pas un problème lointain pour la gestion des cyberrisques liés à l'IA. Au contraire, cela se produit dès à présent, à mesure que les outils d'IA générative, les applications d'IA sur mesure et les fonctionnalités d'IA intégrées sont mis en production.

Pour autant, la technologie à elle seule ne suffira pas à combler ce fossé. En effet, la gestion des risques cybernétiques repose sur le jugement d’experts humains. L’IA permet plutôt aux équipes de traiter davantage de signaux, plus rapidement, afin que les personnes puissent se concentrer sur les décisions les plus importantes.

Pour découvrir comment cela se traduit concrètement pour les petites entreprises en particulier, découvrez comment l'IA redéfinit les risques cybernétiques pour les entreprises en pleine croissance.

Le point sur la gestion des risques cyberliés à l'IA

L'IA n'est plus un simple projet secondaire. Elle fait désormais partie intégrante du mode de fonctionnement des entreprises.

C'est pourquoi votre programme de GRC cybernétique ne peut pas considérer l'IA comme une exception. Il doit au contraire intégrer les risques liés à l'IA dans la même structure, le même registre et le même modèle de responsabilité auxquels vous faites déjà confiance.

Ainsi, les organisations qui font évoluer leur gouvernance existante, plutôt que de la reproduire à l'identique, parviendront à se développer bien plus efficacement. Dans un environnement axé sur l'IA, ce n'est pas seulement une bonne pratique. En réalité, c'est la seule pratique qui permette de suivre le rythme.

Source : Gartner, « Les pratiques de Cyber GRC doivent évoluer pour gérer les risques liés à l'IA », 27 avril 2026 (réf. G00846514).

« Secure by Design » : ce que le nouveau guide de l’ENISA signifie pour les petites équipes

La plupart des petites équipes chargées du développement logiciel et matériel s'accordent à dire que la sécurité est importante. Mais s'accorder sur ce point n'est pas le plus difficile. Le plus difficile, c'est de savoir exactement quoi mettre en place. Et lorsqu'on doit le faire avec un budget quasi inexistant et sans personnel dédié à la sécurité, le fossé entre les intentions et la mise en œuvre ne tarde pas à se creuser.

C’est précisément cette lacune que l’ENISA vient d’essayer de combler. En juillet 2026, l’Agence de l’Union européenne pour la cybersécurité a publié le Guide pratique « Secure by Design and Default ». Il s’agit d’un guide pratique spécialement conçu pour les petites et moyennes entreprises. Ce document ne se contente pas de répéter le conseil habituel consistant à « anticiper la sécurité en amont ». Il décompose plutôt le concept de « sécurité dès la conception » en 22 guides d’application concrets. Chacun d’entre eux comprend une liste de contrôle, une liste des preuves minimales requises et un critère de validation que votre équipe peut copier directement dans un modèle de pull request.

Cet article passe en revue le contenu du guide. Il explique pourquoi ces recommandations ont été mises en place et comment une équipe réduite peut commencer à les appliquer sans avoir à créer au préalable un service dédié à la sécurité.

Ce guide s'adresse à un public spécifique : les développeurs de logiciels, les chefs de produit techniques, les responsables de la sécurité dans les PME et les architectes système travaillant avec des ressources limitées. Si cela correspond à votre équipe, sachez que ce guide a été rédigé spécialement pour vous, et non pour un service de sécurité d'une entreprise du classement Fortune 500.

Pourquoi « Secure by Design » avait besoin de son propre guide pratique

Le concept de « sécurité dès la conception » semble simple : intégrer la protection dès le départ plutôt que de l'ajouter a posteriori. Cependant, les idées simples ne se traduisent pas toujours par des actions simples.

L'ENISA met en évidence un schéma récurrent. Les PME du secteur manufacturier sont confrontées à des contraintes budgétaires, à un savoir-faire limité en matière de sécurité et à une pression constante de la part de l'entreprise en termes de délais. Par conséquent, des principes qui semblent évidents lors d'une conférence restent souvent lettre morte dans le code source.

La loi sur la cyber-résilience (CRA) renforce encore davantage les exigences. Les produits comportant des éléments numériques vendus dans l’Union européenne doivent désormais présenter un niveau adéquat de cybersécurité. Ils doivent également être livrés avec des configurations par défaut sécurisées et prendre en charge des mises à jour de sécurité en temps opportun. Ainsi, la « sécurité dès la conception » n’est plus seulement une bonne pratique. Pour de nombreux fabricants, elle devient une condition d’accès au marché.

Ce guide ne fournit pas de conseils juridiques. Il offre en revanche aux équipes d’ingénieurs quelque chose de bien plus utile au quotidien : une méthode reproductible pour transposer les principes liés à la CRA dans le cadre du travail quotidien des sprints.

Deux idées, quatre catégories

L'ENISA articule ses recommandations autour de deux concepts liés, mais distincts.

Le concept de « Secure by design » porte sur la manière dont un système est conçu. Il s'agit d'intégrer dès le premier jour la modélisation des menaces, les modèles d'architecture sécurisée et la gestion des vulnérabilités dans le processus de développement. C'est très différent de les mettre en place a posteriori, après le lancement.

La sécurité par défaut désigne les mesures mises en place dès la première mise en marche du produit par l'utilisateur. Un produit « sécurisé par défaut » est livré avec la configuration la plus protectrice raisonnablement possible. Les utilisateurs ne devraient pas avoir besoin de connaissances spécialisées pour bénéficier d'une sécurité optimale dès la sortie de l'emballage.

Dans le cadre de l’approche « Secure by Design », l’ENISA regroupe les principes en deux catégories : les fondements architecturaux et l’intégrité opérationnelle. Les fondements architecturaux concernent la structure du système. L’intégrité opérationnelle, quant à elle, porte sur la manière dont celui-ci est géré et entretenu après sa mise en service. Dans le cadre de l’approche « Secure by Default », les principes se divisent en deux catégories : le renforcement par défaut et la protection guidée. Le renforcement par défaut décrit l’état du système à sa sortie d’usine. La protection guidée, quant à elle, décrit la manière dont le système aide les utilisateurs à rester en sécurité au fil du temps.

Ces quatre catégories regroupent à elles seules l'ensemble des 22 guides pratiques. Elles couvrent des thèmes allant des limites de confiance et du principe du privilège minimal jusqu'à la reprise sécurisée et au transfert de propriété.

Dans les coulisses d'un guide pratique : comment fonctionnent réellement les listes de contrôle

Chacun des 22 guides pratiques suit la même structure en cinq parties. C'est notamment cette cohérence qui rend ce guide si pratique pour les petites équipes.

On commence par le principe lui-même, formulé en une seule phrase. Vient ensuite l'objectif : quel type de défaillance ce principe est censé prévenir. Puis, une liste de contrôle énumère les actions ayant le plus grand impact. Celles-ci sont conçues pour être mises en œuvre par des équipes « lean », et non par de grandes structures dédiées à la sécurité.

Ensuite, une section intitulée « Preuves minimales » répertorie l'ensemble minimal d'éléments prouvant que la liste de contrôle a bien été mise en œuvre. Enfin, une « porte de validation » propose des critères de réussite ou d'échec que vous pouvez directement intégrer dans un pipeline d'intégration continue (CI) ou dans une revue de mise en production.

Prenons par exemple la réduction de la surface d’attaque. La liste de contrôle demande aux équipes de répertorier toutes les interfaces exposées et d’appliquer des règles réseau basées sur le principe du « refus par défaut ». Elle leur demande également de supprimer les outils de développement et de diagnostic des versions de production, et de réduire au minimum les données collectées dès le départ. Le processus de validation de mise en production vérifie ensuite, avant chaque mise en production, qu’aucun nouveau port ou point de terminaison d’administration n’a échappé au contrôle.

Ce format est important car il permet de transformer l'expression « renforcer la sécurité » en un élément que le développeur peut réellement cocher lors de la révision d'une pull request.

Ces principes couvrent l'ensemble du cycle de vie du produit

Ces 22 guides couvrent toutes les étapes du cycle de vie d'un produit, et pas seulement la phase de développement.

Les limites de confiance et la modélisation des menaces sont prioritaires. Les équipes doivent savoir ce qu'elles protègent avant de pouvoir le faire. Viennent ensuite le principe du « privilège minimal », une architecture d'identité robuste et la défense en profondeur. Ensemble, ces éléments constituent la colonne vertébrale architecturale du système.

Les principes d'intégrité opérationnelle prennent alors le relais. Cela inclut les pratiques de codage sécurisé, la journalisation et la surveillance, la réponse aux incidents, ainsi que la gestion des vulnérabilités et des correctifs. Les contrôles de la chaîne d'approvisionnement viennent compléter l'aspect conception. Ils couvrent tous les aspects, depuis les artefacts de compilation signés jusqu'aux nomenclatures logicielles (SBOM).

En ce qui concerne les paramètres par défaut, le guide d’implémentation traite du contenu livré dans la boîte. Cela implique une réduction au minimum des services par défaut, l’absence d’identifiants d’administration partagés, une communication chiffrée dès la première connexion et des clés secrètes uniques pour chaque appareil. Des principes de protection guidés aident ensuite les utilisateurs à garantir leur sécurité après la configuration. Cela passe par des étapes d’intégration obligatoires, des mises à jour automatiques et des avertissements clairs chaque fois qu’un utilisateur désactive une mesure de protection.

Il convient notamment de noter que l'ENISA considère ces étapes du cycle de vie comme itératives plutôt que séquentielles. Une vulnérabilité détectée en production devrait entraîner un retour aux étapes antérieures de modélisation des menaces et d'évaluation des risques, et non pas se limiter à un simple correctif rapide et à un haussement d'épaules.

Modélisation des menaces sans surcoût

De nombreuses petites équipes évitent la modélisation des menaces, car celle-ci leur semble être un exercice de plusieurs semaines réservé aux services de sécurité des grandes entreprises. Dans la pratique, l’ENISA réfute directement cette idée reçue.

Le guide recommande le cadre en quatre questions d’Adam Shostack comme point de départ simple. Sur quoi travaillons-nous ? Quels sont les risques ? Que comptons-nous faire pour y remédier ? Avons-nous fait du bon travail ? Les équipes peuvent répondre à ces questions à l’aide d’un simple schéma et d’une brève liste des principales menaces. Un tableau simple mettant en correspondance chaque menace avec les mesures d’atténuation prévues vient compléter l’exercice.

L'objectif n'est pas de produire une documentation exhaustive. Il s'agit plutôt d'un modèle minimal viable, rapide à élaborer et facile à mettre à jour. Il est essentiel qu'il reste étroitement lié aux décisions de conception réelles. Un modèle de menaces que personne ne met à jour après la première version ne vaut même pas la peine d'être élaboré.

Le prouver, et pas seulement l'affirmer

L'une des sections les plus tournées vers l'avenir de ce guide traite de l'attestation exploitable par machine. Plutôt que de s'appuyer sur un rapport PDF statique que personne ne lit après l'audit, l'ENISA explique comment les déclarations de sécurité peuvent être exprimées sous forme de données structurées et lisibles par machine.

Par exemple, une attestation signée peut indiquer qu’un produit prend en charge le protocole TLS 1.3 avec un chiffrement AES-256. Cette affirmation est alors associée à des preuves concrètes, telles qu’une analyse de configuration, un résultat de test ou un journal de compilation. Des systèmes automatisés peuvent vérifier cette affirmation sans avoir à attendre l’intervention d’un réviseur humain.

Pour une PME, cela revêt une importance particulière, car cela permet de remplacer les audits manuels coûteux par des contrôles automatisés effectués à chaque nouvelle version. Le guide prend toutefois soin de souligner les limites de cette approche. Une attestation à elle seule ne suffit pas à prouver qu’un produit est sécurisé. La vérification et l’évaluation indépendante restent des étapes distinctes et indispensables. Les preuves structurées permettent simplement de rendre ces deux étapes plus rapides et moins coûteuses à mettre en œuvre.

Comment se lancer sans vouloir tout changer d'un seul coup

Vingt-deux guides opérationnels peuvent sembler insurmontables pour une équipe d’ingénieurs composée de cinq personnes. Heureusement, l’ENISA a anticipé cette réaction et propose plutôt une approche progressive de mise en œuvre.

Commencez par définir le contexte. Précisez le périmètre de votre produit, ses utilisateurs et ses principaux risques à l’aide de l’approche simplifiée de modélisation des menaces décrite ci-dessus. À partir de là, établissez une base de référence couvrant les pratiques de codage sécurisé, la journalisation et la surveillance, la gestion des vulnérabilités et les contrôles de la chaîne d’approvisionnement. Si votre produit gère les accès des utilisateurs, ajoutez également à cette base de référence des mesures d’accès initial restrictives et des communications sécurisées par défaut.

Ce n’est qu’une fois ces bases posées que les équipes devront aborder les autres guides opérationnels. Classez-les par ordre de priorité en fonction de vos risques spécifiques et de votre contexte de déploiement, et non selon l’ordre dans lequel ils apparaissent dans le document. L’adoption progressive ne doit toutefois pas servir de prétexte pour reporter les obligations liées à l’évaluation des risques (CRA). Il s’agit simplement d’une séquence réaliste pour les équipes disposant d’un temps et de ressources limités.

À retenir

Le concept de « sécurité dès la conception » a toujours été facile à défendre, mais difficile à mettre en pratique. Le guide de l’ENISA ne résout pas entièrement cette difficulté. Il transforme toutefois un principe vague en 22 listes de contrôle qu’une petite équipe peut réellement passer en revue avant la mise sur le marché. Compte tenu des exigences à venir de la CRA, ce passage de l’aspiration à l’action est exactement ce dont la plupart des fabricants ont besoin à l’heure actuelle.

Si votre équipe n'a pas encore mis en place un modèle de menace simplifié, c'est par là qu'il faut naturellement commencer. Tout le reste du guide s'articule autour de ce point de départ, étape par étape, à chaque phase de lancement.

Pour les équipes qui s'occupent déjà de la conformité aux exigences de la CRA, ce guide mérite également d'être lu en parallèle de l'annexe C du document original. Il établit un lien direct entre chacun des 22 principes et les exigences essentielles spécifiques de la CRA, ce qui peut vous faire gagner un temps précieux lorsque vous constituez un dossier de conformité interne. En d'autres termes, le travail de vérification que vous effectuez à des fins techniques sert également de preuve à des fins réglementaires.

Source : ENISA, Guide pratique « Secure by design and default »

 

Risques cybernétiques liés à la chaîne d'approvisionnement : ce que les conseils d'administration doivent savoir en 2026

Un seul fournisseur défaillant peut désormais mettre toute une entreprise à l'arrêt. Ce n'est plus une simple mise en garde. Cela s'est déjà produit, et pas qu'une seule fois.

Le rapport « Global Cybersecurity Outlook 2026 » du Forum économique mondial le confirme. Le risque lié à la chaîne d’approvisionnement est devenu le principal défi en matière de cybersécurité pour les grandes entreprises. Pour les conseils d’administration, il ne s’agit plus d’un sujet à déléguer. C’est une question de gouvernance.

Cet article explique pourquoi ce risque a augmenté si rapidement. Il présente également les questions que les administrateurs et les dirigeants devraient poser à leurs équipes dès maintenant.

Les chiffres qui expliquent cette évolution

Selon ce rapport, 65 % des grandes entreprises considèrent désormais les failles de la chaîne d'approvisionnement comme leur principal obstacle à la cyber-résilience. Ce chiffre est en forte hausse par rapport aux 54 % enregistrés il y a tout juste un an.

Pourquoi cette augmentation ? Parce que les chaînes d'approvisionnement numériques d'aujourd'hui sont étroitement interconnectées. Une faille chez un fournisseur peut avoir des répercussions en cascade sur l'ensemble d'un écosystème. Elle peut affecter simultanément la production, les opérations et même d'autres clients.

Il est évident qu'il ne s'agit pas là d'un risque hypothétique. En réalité, cette situation se produit déjà dans les conseils d'administration du monde entier.

Des incidents réels, des coûts réels

Prenons l'exemple de Jaguar Land Rover. En 2025, une seule cyberattaque a paralysé la production pendant cinq semaines. En effet, cette attaque a perturbé simultanément l'activité de plus de 5 000 fournisseurs.

Les répercussions financières directes ont été lourdes : 196 millions de livres sterling de coûts liés aux cyberattaques et une baisse de près de 25 % du chiffre d'affaires trimestriel. L'économie britannique dans son ensemble a subi des pertes estimées à 1,9 milliard de livres sterling. Le gouvernement est même intervenu en accordant une garantie de prêt de 1,5 milliard de livres sterling afin de stabiliser la chaîne d'approvisionnement.

Prenons l'exemple d'Asahi, le fabricant japonais de boissons. Une cyberattaque survenue fin 2025 a paralysé ses principaux systèmes informatiques. En conséquence, le personnel a dû se rabattre sur le stylo et le papier simplement pour suivre l'état des stocks.

De même, en Europe, une faille relativement mineure chez un prestataire chargé de l'enregistrement dans un aéroport a entraîné des retards et des annulations de vols à grande échelle. La solution technique était simple. En revanche, les répercussions sur l'activité n'avaient rien de simples.

Ensemble, ces cas envoient un message clair aux dirigeants. La faiblesse d'un fournisseur se transforme rapidement en crise pour votre entreprise.

Pourquoi la confiance envers les fournisseurs s'effrite-t-elle ?

Au cœur de ce problème se cache une vérité simple, mais dérangeante : la plupart des entreprises ne sont pas en mesure de vérifier pleinement la sécurité des fournisseurs dont elles dépendent.

Le rapport du Forum économique mondial (WEF) qualifie ce phénomène de « risque d’héritage ». En termes simples, cela signifie hériter des vulnérabilités d’un fournisseur sans en avoir conscience. Ce risque figure désormais en tête des préoccupations liées à la chaîne d’approvisionnement dans cette enquête.

Vient ensuite le manque de visibilité. De nombreuses entreprises ne disposent tout simplement pas d'une vue d'ensemble claire de leur chaîne d'approvisionnement étendue. Elles ne peuvent donc pas gérer les risques qu'elles ne voient pas.

Enfin, il y a le risque de concentration. Les entreprises dépendent de plus en plus d’un petit nombre de fournisseurs essentiels, comme les grandes plateformes cloud. Ainsi, si l’un de ces fournisseurs venait à faire faillite, les répercussions pourraient toucher des milliers d’entreprises du jour au lendemain.

Ce qui distingue les entreprises les plus résilientes

Le rapport établit une distinction claire entre les organisations résilientes et les autres. Cette différence tient à des pratiques spécifiques, dont le conseil d'administration a pleinement conscience.

Les entreprises très résilientes associent leurs équipes de sécurité aux décisions d'achat dans 76 % des cas. Les entreprises moins résilientes ne le font que dans 53 % des cas. En d'autres termes, la sécurité doit avoir son mot à dire avant la signature des contrats, et non après une violation.

De même, 74 % des entreprises résilientes évaluent de manière formelle le niveau de maturité de leurs fournisseurs en matière de sécurité. Seules 48 % des entreprises moins résilientes font de même.

Les entreprises résilientes se préparent également à faire face à des défaillances. Ainsi, 44 % d’entre elles organisent des simulations conjointes d’incidents avec leurs partenaires de la chaîne d’approvisionnement, contre seulement 16 % de leurs homologues moins résilientes. Cette préparation porte ses fruits : seules 15 % des entreprises hautement résilientes font état d’une planification insuffisante de la réponse aux incidents, contre 37 % des autres.

Le rôle du conseil d'administration n'est plus facultatif

C'est désormais l'implication du conseil d'administration qui distingue les entreprises résilientes des entreprises vulnérables. Les données à ce sujet sont frappantes.

Parmi les organisations faisant preuve d'une grande résilience, 99 % indiquent que leur conseil d'administration s'implique activement dans la cybersécurité. Un peu plus de la moitié reçoivent régulièrement des informations sur les risques cybernétiques. Près de la moitié affirment que leur conseil d'administration a un rôle de supervision clairement défini.

À l'inverse, les conseils d'administration des entreprises moins résilientes se désengagent beaucoup plus souvent. Cet écart en matière de surveillance se répercute directement sur l'écart observé au niveau des résultats.

Pour les dirigeants, le message est clair : la supervision de la cybersécurité n'est pas une simple formalité technique. Il s'agit au contraire d'un élément central de la gestion des risques d'entreprise, au même titre que les risques financiers et opérationnels.

Les questions que tout conseil d'administration devrait se poser

Compte tenu de tout cela, que devraient faire concrètement les dirigeants ? Quelques questions ciblées peuvent être le moteur d'un véritable changement.

Commencez par vous demander dans quelle mesure les équipes chargées de la sécurité participent à la sélection des fournisseurs. Si le processus d'achat se poursuit sans examen de sécurité, il s'agit là d'une lacune en matière de gouvernance qu'il convient de combler.

Deuxièmement, demandez une cartographie des dépendances critiques. Plus précisément, la direction doit savoir quels fournisseurs, s'ils faisaient l'objet d'une violation, causeraient le plus de dommages.

Troisièmement, demandez si l'entreprise a testé son plan d'intervention avec ses principaux partenaires. En effet, un plan que personne n'a mis en pratique échoue souvent au moment où cela compte le plus.

Enfin, demandez comment l'entreprise gère le risque de concentration. Après tout, s'en remettre à un seul fournisseur essentiel, sans plan de secours, constitue une vulnérabilité stratégique, et pas seulement technique.

En résumé

Les risques liés à la chaîne d’approvisionnement ne sont plus l’affaire de la salle des serveurs, mais celle de la salle du conseil d’administration. Les conclusions du Forum économique mondial (FEM) pour 2026 ne laissent aucun doute sur cette évolution.

Cependant, la voie à suivre est clairement définie. Les entreprises qui intègrent la sécurité dès le début, recensent leurs dépendances et s'entraînent à réagir sont nettement plus résilientes.

Pour les conseils d'administration, le message est clair. Posez les questions qui fâchent dès maintenant, avant que les faiblesses d'un fournisseur ne fassent la une des journaux.

Source : Forum économique mondial, « Global Cybersecurity Outlook 2026 », janvier 2026.

Cybersécurité des petites entreprises : les signaux d'alerte dans le rapport 2025 du Forum économique mondial (WEF)

La cybercriminalité n'est plus l'apanage des grandes entreprises. En réalité, ce sont désormais les petites et moyennes entreprises qui constituent le maillon faible de la chaîne.

C'est le message clair qui ressort du rapport « Global Cybersecurity Outlook 2025 » du Forum économique mondial. Ce rapport s'appuie sur une enquête menée auprès de centaines de dirigeants d'entreprises et de responsables de la sécurité à travers le monde. Ses conclusions dressent un tableau inquiétant pour les petites entreprises.

Cet article présente en détail les conclusions du rapport. Il explique également ce que les chefs d'entreprise et les dirigeants de petites entreprises peuvent faire dès aujourd'hui pour y remédier.

Le fossé entre les petites et les grandes entreprises ne cesse de se creuser

Selon le rapport du Forum économique mondial, 35 % des petites entreprises déclarent aujourd'hui que leurs défenses informatiques sont insuffisantes. Ce chiffre a été multiplié par sept depuis 2022, année où il n'était que de 5 %.

Les grandes entreprises, quant à elles, prennent le contre-pied de cette tendance. À titre de comparaison, seules 7 % des grandes entreprises déclarent aujourd’hui disposer de systèmes de protection insuffisants, contre 13 % il y a quelques années.

En d'autres termes, les grandes entreprises gagnent en puissance. Les petites entreprises, quant à elles, prennent de plus en plus de retard. Et comme les chaînes d'approvisionnement relient les petits fournisseurs aux grandes entreprises, cet écart met tout le monde en danger.

Le rapport ne mâche pas ses mots. Lors de la réunion annuelle 2024 du Forum économique mondial (FEM) consacrée à la cybersécurité, 71 % des responsables de la cybersécurité se sont accordés sur un point. Selon eux, les petites entreprises ont déjà atteint un point de basculement. Beaucoup d’entre elles ne sont plus en mesure de se défendre contre les menaces actuelles.

Pourquoi les petites entreprises ont du mal à suivre le rythme

Plusieurs facteurs expliquent cet écart qui ne cesse de se creuser. Les comprendre constitue la première étape pour y remédier.

Une pénurie de personnel qualifié. Le rapport fait état d'un déficit mondial de 2,8 à 4,8 millions de professionnels de la cybersécurité. Ce sont les petites entreprises qui ressentent le plus durement cette pénurie. En effet, elles sont rarement en mesure de rivaliser avec les grandes entreprises en matière de salaires ou d'avantages sociaux.

Seules 14 % des entreprises déclarent disposer des compétences dont elles ont besoin. Pour les petites entreprises, le déficit de compétences occupe la deuxième place parmi les obstacles auxquels elles sont confrontées. Seule la complexité même des menaces actuelles arrive avant.

Budgets et ressources limités. Les grandes entreprises ont les moyens de se doter d’équipes de sécurité dédiées, d’outils de pointe et de faire appel à des consultants externes. Ce n’est généralement pas le cas des petites entreprises. Cela signifie que les moyens de défense en place sont moins nombreux lorsqu’une attaque se produit.

La complexité ne cesse de croître partout. Les tensions internationales, les nouvelles réglementations et l'évolution rapide des technologies ne font qu'accentuer la pression. Près de 60 % des entreprises affirment que les tensions internationales ont déjà bouleversé leurs plans de sécurité. Les petites équipes ont tout simplement moins de temps pour suivre chaque nouvelle évolution.

Les menaces que les petites entreprises doivent surveiller de près

Dans la pratique, toutes les cybermenaces n'affectent pas toutes les entreprises de la même manière. Le rapport du Forum économique mondial met en avant celles qui revêtent actuellement la plus grande importance.

Les ransomwares occupent toujours la première place. Quelle que soit la taille de l'entreprise, 45 % des personnes interrogées considèrent les ransomwares comme leur principal risque cybernétique. Les cybercriminels louent de plus en plus souvent des outils de ransomware à des malfaiteurs moins expérimentés. En conséquence, les attaques sont plus nombreuses et plus fréquentes.

La fraude et le hameçonnage suivent de près. Environ un répondant sur cinq a cité la fraude informatique, notamment le hameçonnage et les fausses demandes de paiement, comme sa principale préoccupation. Ces attaques visent souvent les petites entreprises. Pourquoi ? Parce que leur personnel ne bénéficie pas toujours de la même formation à la sécurité que celle dispensée dans les grandes entreprises.

Les « deepfakes » générés par l’IA constituent un risque émergent. Les cybercriminels utilisent désormais l’IA générative pour falsifier de manière convaincante la voix et l’image de dirigeants. En effet, une étude citée dans le rapport a révélé une hausse de 223 % du nombre d’outils de « deepfake » commercialisés sur le dark web. Cette augmentation s’est produite en l’espace d’une seule année. Plus de la moitié des responsables de la sécurité interrogés considèrent désormais les « deepfakes » comme une menace réelle.

Le risque lié aux tiers et à la chaîne d'approvisionnement est bien réel, même si cela ne semble pas être le cas. Les grandes entreprises considèrent le risque lié à la chaîne d'approvisionnement comme leur principale préoccupation. Cela s'explique en grande partie par le fait qu'elles dépendent de petits fournisseurs comme vous. Si vos systèmes sont compromis, les répercussions peuvent s'étendre à tous les partenaires avec lesquels vous travaillez.

Ce que les petites entreprises peuvent faire dès maintenant

Pour autant, ce rapport n'est pas seulement un avertissement. Il propose également des mesures concrètes qui permettent d'obtenir des résultats tangibles, même sans disposer d'un budget important en matière de sécurité.

Tout d'abord, misez sur vos collaborateurs. Le rapport du Forum économique mondial (FEM) révèle que 76 % des entreprises comblent leur déficit de compétences en formant leur personnel actuel. Elles sont de moins en moins nombreuses à se contenter de recruter de nouveaux spécialistes. Ainsi, une formation de base à la sécurité destinée à l'ensemble de votre équipe, et pas seulement au personnel informatique, contribue grandement à prévenir le hameçonnage et la fraude.

Deuxièmement, impliquez la direction. Le rapport révèle que 62 % des entreprises très résilientes informent régulièrement leurs dirigeants des risques liés à la cybersécurité. Seules 29 % des entreprises moins résilientes font de même. En résumé, la cybersécurité est plus efficace lorsqu’elle est considérée comme une priorité stratégique, et non comme une simple question technique.

Troisièmement, préparez-vous spécifiquement aux attaques par ransomware. Comme il s'agit toujours du risque numéro un, ne laissez rien au hasard. Conservez des sauvegardes hors ligne. Testez votre plan d'intervention. Et assurez-vous que chacun connaisse son rôle en cas d'attaque.

Quatrièmement, vérifiez les demandes inhabituelles. Les « deepfakes » générés par l'IA et les escroqueries par usurpation d'identité se multiplient rapidement. Il convient donc de former les employés à vérifier minutieusement les demandes de paiement inhabituelles ou les instructions provenant de la direction. Un simple coup de fil avant d'agir peut permettre de déjouer une escroquerie.

Enfin, posez des questions à vos fournisseurs et partenaires. Si vous approvisionnez de grandes entreprises, par exemple, attendez-vous à ce qu’elles vous interrogent sur vos pratiques en matière de sécurité. Anticiper ces questions permet d’instaurer un climat de confiance et de préserver vos relations commerciales.

En résumé

Le rapport 2025 du Forum économique mondial (FEM) met clairement en évidence une chose : disposer de solides défenses cybernétiques n’est plus une option pour les petites entreprises. L’écart entre les grandes et les petites entreprises est bien réel, et il ne cesse de se creuser.

Cependant, le rapport montre également que pour réaliser de réels progrès, il n'est pas nécessaire de disposer d'un budget important. Former son équipe, impliquer les dirigeants et se préparer à faire face aux menaces courantes peut déjà faire une grande différence.

On pourrait avoir l'impression que la cybersécurité est un problème réservé aux grandes entreprises. Mais comme le montre le rapport de cette année, les petites entreprises ne peuvent plus se permettre de penser ainsi.

Source : Forum économique mondial, « Global Cybersecurity Outlook 2025 », janvier 2025.

63% of boards say their cyber governance isn’t good enough

Cyber risk has become continuous. The governance that oversees it, however, is still periodic.

The result: 63% of boards consider their current practices insufficient to oversee this risk. Five structural causes explain why.

1. Periodic oversight for a continuous risk

Review cadence hasn’t caught up with how the risk actually behaves. In fact, 29% of French companies review cyber risk only once a year, at ExCo or board level.

Attackers don’t wait for the next quarterly meeting. Increasingly, neither can oversight. The World Economic Forum’s 2026 Global Cybersecurity Outlook confirms this shift: threat landscapes now move in near real time. AI drives that speed, on both the offensive and the defensive side.

2. Silos that don’t cover their own seams

Blind spots rarely form inside a single team. Instead, they form in the gap between teams.

Here’s an example: 79% of French companies already use AI internally, but only 42% do so with a formalized security strategy. That 37-point gap is exactly where risk hides.

This isn’t just a French pattern, either. Globally, 87% of organizations named AI-related vulnerabilities their fastest-growing cyber risk last year (WEF, 2026). Meanwhile, security teams are catching up: the share of organizations that assess AI tools before deployment jumped from 37% to 64% in just one year.

3. A skills gap that keeps widening

54% of organizations lack the skills to deploy AI securely. This gap doesn’t close on its own — it widens as AI adoption outpaces upskilling.

So which roles are missing? Globally, three stand out: threat intelligence analysts, DevSecOps engineers, and identity and access management specialists (WEF, 2026). These are exactly the profiles you need to secure AI at scale, not generalist security hires.

4. Regulatory fragmentation that redirects the effort

NIS2, DORA, ReCyF, ISO: each framework brings its own lens, its own evidence requirements, its own audit cadence. As a result, 76% of CISOs say this multiplicity hurts their ability to stay compliant.

So effort shifts from protection to regulatory paperwork. And the scope keeps expanding: 59% of French companies already consider themselves in scope for NIS2 alone, ahead of DORA (32%) and the Cyber Resilience Act (30%). Three overlapping regimes, three separate compliance tracks, one finite security budget.

5. Third-party risk managed by declaration, not by control

30% of French cyber incidents originate with a third party. Yet only 23% of companies monitor their attack surface continuously. The rest relies on a contract clause. In other words, it relies on trust, not on control.

A model built for a pace that no longer exists

The takeaway is simple: boards built cyber governance for a pace of risk that no longer exists.

Getting out of this impasse follows a four-step path:

Ad hoc GRC → Standardization → Centralization → Automation

Each step corrects one of these five causes, in order. Standardization closes the gaps between silos (#2). Centralization turns periodic reporting into continuous visibility (#1), and it also cuts through regulatory duplication (#4). Automation closes the skills gap (#3) last, and it’s what finally makes continuous third-party monitoring (#5) realistic instead of aspirational.

So, where does your organization sit on that path today — still running ad hoc GRC, or already automating?

Sources: WEF, CESIN, Gartner

#SharpenCISO #CISO #GRC #Cybersecurity #ISO27001 #ISO27005 #EBIOS #NIS2 #DORA #NIST #Compliance #SecurityByDesign #RiskManagement

La conformité en matière de cybersécurité ne devrait plus constituer un frein à la croissance

Démontrer sa maturité en matière de cybersécurité est désormais un obstacle à surmonter avant qu'une entreprise puisse se développer. Pour de nombreuses organisations, la conformité fait désormais partie intégrante du chemin critique de chaque déploiement, de chaque appel d'offres et de chaque audit.

Trois situations de la vie quotidienne illustrent parfaitement comment cela fonctionne.

  • Un chef de projet doit obtenir l'accord de l'équipe chargée de la cybersécurité avant de déployer une nouvelle application — et cette validation peut prendre plusieurs semaines si les éléments justificatifs nécessaires ne sont pas déjà disponibles.
  • Un fournisseur informatique doit démontrer son niveau de sécurité lors d'un appel d'offres, généralement au moyen d'une certification ISO 27001 ou SOC 2 — et un seul document manquant peut le faire sortir de la course.
  • Une organisation doit prouver sa conformité aux autorités de régulation, dans le cadre de réglementations telles que la directive NIS 2, la directive DORA ou la CRA — chacune ayant ses propres exigences en matière de preuves et ses propres délais.

Un rythme que les méthodes traditionnelles ne peuvent pas suivre

Les cyberattaques se multiplient. L'intelligence artificielle se généralise. Les exigences réglementaires ne cessent de se multiplier, souvent au sein d'une même équipe et en même temps.

En conséquence, les équipes de sécurité doivent faire face à des exigences accrues avec les mêmes ressources limitées. Les référentiels eux-mêmes ne cessent de s'accumuler : NIS2, DORA et la CRA se chevauchent désormais dans de nombreuses organisations, chacun ayant sa propre fréquence d'audit et sa propre piste de vérification.

Les approches traditionnelles reposaient principalement sur une vérification manuelle effectuée par des personnes, et elles ne parviennent tout simplement plus à suivre le rythme. Les tableurs, les audits ponctuels et les certifications à un moment donné convenaient à un environnement de risque plus lent et plus prévisible — mais pas à un changement continu, accéléré par l'IA.

Pourtant, lorsque les entreprises innovent au rythme de l'IA, la mise en conformité en matière de cybersécurité doit suivre ce même rythme. Sinon, la conformité cesse de protéger l'entreprise et commence à la freiner.

SharpenCISO : une plateforme GRC enrichie

C'est précisément pour cette raison que nous avons créé SharpenCISO.

Notre plateforme automatise jusqu’à 80 % des tâches manuelles nécessaires pour démontrer la conformité en matière de cybersécurité et gérer les risques en temps réel. Il ne s’agit pas de supprimer l’intervention humaine du processus, mais de libérer votre équipe des tâches répétitives de collecte de preuves, afin que son expertise puisse être mise à profit là où elle crée le plus de valeur : les prises de décision, les évaluations des risques et les discussions stratégiques avec l’entreprise.

Concrètement, SharpenCISO automatise la collecte des éléments attestant de la maturité cybernétique pour quatre publics à la fois :

  • Les autorités de régulation, dans le cadre de réglementations telles que la directive NIS 2, la directive DORA et la CRA
  • Les équipes chargées de la sécurité interne (SSI), qui ont besoin d'une visibilité en continu plutôt que d'un aperçu annuel ponctuel
  • Organismes de certification pour des normes telles que l'ISO 27001 ou SOC 2
  • Appels d'offres et demandes de propositions des clients, où la démonstration de la maturité en matière de sécurité influence désormais les résultats commerciaux et les décisions relatives aux risques

Une base de données factuelles. Quatre publics cibles. Aucune duplication des efforts.

Faire de la cybersécurité un avantage concurrentiel

Telle est notre ambition. La démonstration de la maturité cybernétique ne devrait jamais freiner une organisation.

Bien menée, cette démarche produit l’effet inverse. Elle renforce la confiance des autorités de régulation et des clients. Elle accélère les projets au lieu de les freiner. Et elle ouvre des portes — contrats, partenariats et marchés — qui restaient auparavant fermées jusqu’à ce que les formalités administratives soient réglées.

La conformité ne devrait pas être un frein. Elle devrait être un accélérateur.

#SharpenCISO #CISO #RSSI #GRC #Cybersécurité #ISO27001 #ISO27005 #EBIOS #NIS2 #DORA #NIST #Conformité #SecurityByDesign #GestionDesRisques #IASécurisée #SécuritéDeL'IA

Les données relatives aux risques cybernétiques sont-elles suffisamment fiables pour permettre au comité de direction de prendre des décisions ?

Le risque cyber figure désormais à l'ordre du jour de presque tous les conseils d'administration. Mais les données qui sous-tendent ces discussions reflètent-elles réellement ce qui se passe au sein du système d'information ? C'est la question à laquelle chaque RSSI doit tôt ou tard répondre devant son comité exécutif ou son conseil d'administration.

Trois chiffres tirés du dernier baromètre OpinionWay réalisé pour le CESIN ont retenu notre attention :

  • 92 % des entreprises classent le risque cyber parmi leurs cinq principaux risques commerciaux.
  • 29 % ne l'examinent qu'une fois par an, au sein du comité exécutif ou du conseil d'administration.
  • 61 % le révisent plusieurs fois par an, au même niveau.

Le risque cyber est donc clairement devenu un risque stratégique pour l'entreprise, et non plus seulement un risque technique. Et cette évolution a une conséquence : on attend désormais des responsables de la sécurité des systèmes d'information (RSSI) qu'ils contribuent à la prise de décisions stratégiques au sein du conseil d'administration, et non plus qu'ils se contentent de rendre compte des incidents passés.

Le risque cyber a gagné sa place à la table des discussions — mais les données n'ont pas encore rattrapé leur retard

Les données financières transmises au conseil d'administration font l'objet d'audits, sont présentées selon des formats standardisés et sont soumises à des contrôles mis en place au fil des décennies. Ce n'est toujours pas le cas des données relatives aux risques cybernétiques dans la plupart des organisations.

Cet écart ne se limite pas à une simple habitude de reporting. Il se reflète également dans les décisions qui en découlent. Pour la première fois en trois ans, la part des entreprises françaises consacrant 5 % ou plus de leur budget informatique à la sécurité a en effet diminué en 2025, passant de 48 % à 42 % (CESIN, 2026). Lorsque les données sur lesquelles repose cette décision ne sont qu’un instantané obsolète, le budget qui en découle est établi sur la base d’informations anciennes — et non en fonction des risques tels qu’ils se présentent aujourd’hui.

Une question qui revient sans cesse chez les RSSI

Voici ce qui revient sans cesse dans nos échanges avec les RSSI : les données consolidées à quelques moments clés de l'année reflètent-elles réellement la réalité opérationnelle du système d'information ? Et ces données sont-elles suffisamment fiables pour étayer les décisions stratégiques d'un RSSI au sein du comité exécutif ou du conseil d'administration ?

Dans de nombreuses organisations, les équipes continuent de rassembler ces données manuellement, à partir d’outils disparates, juste avant la réunion. Au moment où elles sont présentées au conseil d’administration, elles ne constituent déjà plus qu’un instantané de la situation telle qu’elle était quelques semaines auparavant — et non de celle d’aujourd’hui.

Chez SharpenCISO, nous sommes convaincus que le véritable enjeu ne réside pas dans l'augmentation de la fréquence des mesures, mais bien dans l'utilisation, dès le départ, de données plus fiables. Augmenter la fréquence des rapports sans veiller à la qualité des données revient simplement à présenter une image erronée, mais plus souvent.

Ce que signifie réellement le terme « fiable » dans ce contexte

La fiabilité ne se limite pas à l'exactitude des données au moment de leur collecte. Elle implique également que ces données soient à jour lorsqu'elles parviennent au décideur.

Prenons l’exemple des risques liés aux tiers. Seules 23 % des entreprises françaises surveillent en permanence leur surface d’attaque ; la plupart s’appuient encore sur une clause contractuelle, examinée une seule fois et rarement réexaminée. Il s’agit là autant d’un choix de gouvernance que d’un choix technique, et c’est précisément le genre de lacune qu’un rapport ponctuel peut masquer.

Cette même évolution est déjà en cours dans d’autres domaines de la sécurité. La part des organisations qui évaluent leurs outils d’IA avant leur déploiement a presque doublé en un an, passant de 37 % à 64 % (WEF, 2026). La vérification continue devient la norme en matière de risques liés à l’IA. Les rapports GRC en matière de cybersécurité destinés au conseil d’administration doivent suivre cette même évolution : passer d’un instantané périodique à une vue en temps réel.

Alors, quel est votre niveau de confiance ?

Nous sommes curieux de savoir : dans quelle mesure votre organisation se fie-t-elle à ses données GRC en matière de cybersécurité lorsqu'il s'agit de prendre une décision au sein du comité exécutif ou du conseil d'administration ?

Responsables de la sécurité des systèmes d'information (RSSI), les données que vous présentez correspondent-elles à la réalité sur le terrain ? Et vous, membres du conseil d'administration, avez-vous l'impression de prendre des décisions en fonction des risques actuels ou de ceux du dernier trimestre ? Faites-nous part de vos commentaires : nous aimerions savoir comment vous percevez la situation de votre point de vue.

#SharpenCISO #CISO #RSSI #GRC #Cybersécurité #ISO27001 #ISO27005 #EBIOS #NIS2 #DORA #NIST #Conformité #SecurityByDesign #CRA

La cybersécurité devient un enjeu de gouvernance. Il s’agit désormais d’une question de résilience et de maîtrise des risques, et non plus uniquement de défense technique. Le dernier baromètre OpinionWay réalisé pour le CESIN confirme cette évolution : trois cadres réglementaires dominent désormais les priorités des entreprises en France.

Au total, 59 % des entreprises françaises déclarent être concernées par la directive NIS 2, 32 % par la directive DORA et 30 % par la directive CRA (CESIN, 2026). Mais ces moyennes masquent un fossé marqué selon la taille des entreprises. C’est dans ce fossé que réside la véritable réalité.

1. NIS2 : le nouveau centre de gravité

70 % des grandes entreprises considèrent la directive NIS 2 comme une priorité absolue. Parmi les très petites et moyennes entreprises (TPE/PME), ce chiffre tombe à seulement 44 %.

Cet écart s'explique. Les grandes entreprises ont déjà franchi l'étape de la norme NIS1 ; elles connaissent donc bien la marche à suivre : gestion des risques, notification des incidents, responsabilité au niveau du conseil d'administration. Les structures plus modestes, en revanche, commencent seulement à prendre la mesure de la portée réelle des exigences, notamment des obligations qui s'étendent à leur chaîne d'approvisionnement et ne se limitent pas à leurs propres systèmes.

2. DORA : la résilience opérationnelle au cœur du secteur financier

La directive DORA reste une priorité majeure pour les grandes entreprises, avec un taux de 38 %. Ce chiffre reflète son champ d'application : les établissements financiers et leurs fournisseurs de services informatiques essentiels.

Tests de résilience, gestion des risques liés aux tiers, gouvernance : la directive DORA impose une discipline rigoureuse. Et comme elle s'applique directement tant aux prestataires de services informatiques qu'aux établissements financiers, son impact s'étend bien au-delà du secteur financier lui-même.

3. La CRA : la sécurité des produits dès la conception

Avec la CRA, la logique change. La sécurité doit être intégrée dès le départ, et non ajoutée a posteriori. C'est là l'essence même des principes « Secure by Design » et « Secure by Default ».

Les grandes entreprises ont là aussi une longueur d’avance : 37 % d’entre elles se préparent déjà à la CRA, contre seulement 23 % des entreprises de taille intermédiaire (ETI). Cet écart de 14 points est significatif, car la mise en œuvre des exigences fondamentales de la CRA — les listes de composants logiciels (SBOM) et la gestion des correctifs — prend du temps. Attendre la date limite n’est pas vraiment une option.

Ce qui distingue les organisations les plus performantes

Nous sommes convaincus que les organisations qui progressent le plus rapidement auront en commun trois habitudes :

  • Ils mutualisent les contrôles et les cadres de référence entre les différentes réglementations, au lieu de gérer en parallèle des programmes de conformité distincts pour la directive NIS2, la directive DORA et la CRA.
  • Ils hiérarchisent les mesures à prendre en fonction du niveau de risque réel, et non en fonction de la facilité avec laquelle on peut en apporter la preuve. La case la plus facile à cocher en matière de conformité n'est pas toujours celle qui correspond au risque le plus important.
  • Elles fournissent aux équipes chargées de la conformité, du risque et de la gouvernance (GRC) dans le domaine cybernétique les outils nécessaires pour industrialiser les évaluations, produire des preuves fiables et gérer simultanément plusieurs réglementations — sans multiplier les efforts à chaque fois.

Il ne s'agit pas d'une opportunité négligeable. Comme nous l'avons évoqué dans un article précédent, 76 % des RSSI affirment déjà que la gestion simultanée de plusieurs référentiels nuit à leur capacité à rester en conformité. La convergence n'est pas un simple atout supplémentaire : c'est la clé pour garantir une conformité durable.

Faire de la conformité un levier, et non une obligation

C'est précisément l'approche que nous mettons en place avec SharpenCISO, notre plateforme GRC native IA, automatisée en temps réel.

Notre objectif est simple : faire de la conformité un véritable levier de gestion des risques cybernétiques — un levier qui renforce durablement le niveau de sécurité — plutôt qu’une succession d’obligations réglementaires à cocher, un cadre à la fois.

Alors, qu'avez-vous mis en place ?

Nous sommes curieux : quelles mesures avez-vous mises en place pour améliorer les performances et l'impact de vos équipes chargées de la gouvernance, du risque et de la conformité (GRC) en matière de cybersécurité ?

Utilisez-vous toujours NIS2, DORA et la CRA comme des volets distincts, ou avez-vous déjà commencé à mettre en commun vos efforts ? Faites-le-nous savoir dans les commentaires.

#SharpenCISO #CISO #RSSI #GRC #Cybersécurité #ISO27001 #ISO27005 #EBIOS #NIS2 #DORA #NIST #Conformité #SecurityByDesign #CRA

 

 

AI Governance in Cybersecurity: The Gap Between Perceived Risk and Reality

One number sets the scene. According to the World Economic Forum’s Global Cybersecurity Outlook 2026, 87% of cybersecurity professionals now see AI-related risk as growing fast. That’s more than phishing. More than ransomware. More than classic software flaws. And it’s exposing a widening AI governance gap inside most organizations.

Yet another number tells a different story. Only 64% of organizations assess the security of an AI tool before deploying it. That share is improving. It stood at just 37% in 2025. But it still leaves more than a third of companies exposed to tools they’ve never truly vetted.

This gap isn’t a statistical footnote. It’s the new terrain CISOs must navigate in 2026, and it’s why AI governance is becoming a board-level topic.

The nature of the risk has shifted

A year ago, the dominant fear centered on AI’s offensive capabilities. Deepfakes, auto-generated malware, hyper-personalized phishing: it was the attacker who worried people most. In 2025, 47% of leaders named these adversarial capabilities as their top generative AI concern.

In 2026, that trend has flipped. The figure has dropped to 29%. Data leaks tied to generative AI now lead instead, cited by 34% of respondents, up from 22% the year before.

In other words, the fear no longer comes only from outside. It also comes from within. An employee pasting sensitive data into a public chatbot. An AI agent connected to a critical system, unsupervised. An internal model poorly segmented. The WEF confirms it: the “AI arms race” between attackers and defenders keeps intensifying. But attention is now shifting toward the unintended exposure of data.

A booming market, an AI governance lag

Gartner’s Hype Cycle for Cyber-Risk Management 2026 adds a complementary lens, this time from the market side. The AI-security tooling sector is expected to grow from $1.5 billion in 2025 to $16.5 billion by 2030. A staggering pace, and a clear sign of shared urgency.

But Gartner also flags a blind spot: shadow AI. Generative and agentic assistants are rolling out faster than the governance frameworks meant to contain them. The result is an attack surface expanding quietly, often off the CISO’s radar.

Another telling signal: data security governance is going through what Gartner calls a “trough of disillusionment.” Organizations struggle to deploy it. The culprits are fragmented data silos and underestimated operational complexity. Technology is outpacing the processes meant to keep it in check.

This shift shows up in the budgets too. By 2030, AI-enhanced security solutions are expected to account for more than half of the entire cybersecurity market, itself projected at $353 billion. Investment is following the threat. The question is whether governance can keep the same pace.

France adds its own layer of urgency: sovereignty

This global picture takes on a distinct tone in France. The CESIN cybersecurity barometer (wave 11, January 2026) is unambiguous on this point. 63% of French companies now say they’re concerned about digital sovereignty and trusted cloud. That’s up 11 points in a single year.

This shift matters. Securing AI isn’t just about picking the right tool. It also means knowing where data is hosted, under which jurisdiction, and with what real level of control. For French and European companies, sovereignty and AI governance are becoming inseparable — and a growing number are folding sovereignty checks directly into their ISO 27001 risk assessment process.

The same barometer points to confidence that remains fragile. 67% of respondents say they’re worried about their company’s ability to face cyber risk going forward, up from 63% in the previous wave. Vigilance is rising faster than reassurance.

Geopolitics is adding to the pressure

AI isn’t the only factor complicating the picture. The WEF finds that geopolitics remains, in 2026, the top factor shaping cyber risk strategies. 64% of organizations now factor in geopolitically motivated attacks: disruption of critical infrastructure, espionage.

This climate is also eroding executive confidence. Fewer than 45% of private-sector CEOs trust their country’s ability to respond to a major cyberattack. That uncertainty feeds, once again, the growing interest in digital sovereignty.

For French companies, geopolitics and cloud sovereignty are no longer separate topics. They reinforce each other. And together they fuel the same demand: regaining control over data, and over who handles it.

Why checklists aren’t enough for AI governance

Faced with this acceleration, the instinct is to respond with more controls. More policies, more committees, more manual sign-offs. The WEF warns against exactly this trap. Too many controls create friction. Teams end up working around the rules instead of following them.

The challenge, then, isn’t stacking up constraints. Effective AI governance keeps pace with the business instead of slowing it down. That calls for three things:

  • guardrails built in by design (security-by-design), rather than bolted on afterward;
  • continuous human oversight, especially for high-impact decisions;
  • near real-time monitoring, rather than periodic, backward-looking audits.

This is exactly the philosophy behind the “AI proposes, the CISO decides” approach. Artificial intelligence speeds up detection. It prioritizes risk. It automates repetitive compliance work. But the final call stays in human hands, especially when it touches a business risk or a regulatory obligation.

The link to the EU AI Act

This governance shift isn’t happening in a regulatory vacuum. The EU AI Act already imposes obligations on AI systems classified as high-risk: technical documentation, risk management, human oversight, decision traceability.

For a CISO, there’s good news here too. The AI Act’s requirements largely overlap with ISO 27001 and NIS2. They demand the same discipline: identify risks, document controls, prove compliance over time. Treating AI as an isolated compliance track means duplicating work already under way elsewhere.

The more effective approach is folding the AI Act into the same control mapping as other frameworks. One control plan, several regulations covered. That’s also what keeps a compliance team lean, even as regulatory requirements keep piling up.

AI governance that builds on what already exists

Good news for CISOs already running an ISO 27001 or NIS2 program: there’s no need to start from scratch. AI governance fits naturally into existing GRC processes.

An information security management system (ISMS) already covers most of the groundwork. Asset mapping, risk management, access control, vendor management: these building blocks already exist. It’s simply a matter of extending them to AI tools and their data pipelines, rather than building a parallel silo.

This continuity has a direct payoff. It avoids compliance fatigue. Teams work from a single map, where ISO 27001, NIS2, DORA, and the AI Act overlap and reinforce each other.

Where to start, concretely

A few priorities stand out from the 2026 data, for any CISO looking to structure a response now:

  • Map real AI usage, including tools not officially declared by business teams (shadow AI).
  • Extend vendor risk assessments to AI solution providers, with close attention to data location.
  • Document a pre-deployment validation process, even a lightweight one. The goal: close the gap between perceived risk (87%) and actual coverage (64%).
  • Prioritize human oversight on use cases with high business or regulatory impact.
  • Reassess the cloud supply chain in light of sovereignty concerns, now a priority for two-thirds of French companies.

None of these steps require an organizational big bang. They build on GRC fundamentals most companies already apply elsewhere — the same ones covered in our GRC practices checklist.

In summary: closing the AI governance gap

AI risk is no longer just a sophisticated external threat. It also lives in the everyday, often invisible uses of generative AI at work. The 2026 data leaves little doubt: perceived risk is rising faster than the AI governance meant to contain it.

Closing that gap doesn’t mean slowing AI adoption. It means applying the same rigor already used for information security. Mapping, risk assessment, continuous oversight. And a human decision that keeps the final word.

Want to assess how mature your organization’s AI governance really is? Talk to us about your specific context.


Sources cited: World Economic Forum; Gartner ; CESIN.