Plan Cybersécurité-IA de la Commission : ce que les RSSI doivent préparer avant octobre 2026

La Commission européenne a publié le 7 juillet 2026 un plan d'action sur les liens entre cybersécurité et intelligence artificielle. Neuf actions, 200 millions d'euros, et des lignes directrices ENISA attendues avant la fin du troisième trimestre. Ce que cela change pour vos politiques de sécurité.

Technicienne travaillant sur un ordinateur portable dans un laboratoire d'essai électronique, entourée de câblages et de racks d'équipements industriels

Le 7 juillet 2026, la Commission européenne a publié la communication COM(2026) 577 final, intitulée "Plan d'action de l'UE sur la cybersécurité et l'intelligence artificielle". Ce texte ne crée pas d'obligation nouvelle directement opposable. Il programme neuf actions concrètes, dont plusieurs ont des livrables attendus avant la fin du troisième trimestre 2026, c'est-à-dire dans les semaines qui viennent. Pour les RSSI d'entités soumises à NIS2, ignorer ce calendrier revient à subir des références réglementaires plutôt qu'à les anticiper.

Un pont entre deux textes qui ne se parlaient pas

NIS2 impose la gestion des risques liés aux systèmes d'information. L'EU AI Act impose la gouvernance des systèmes d'IA. Ces deux textes ont été conçus de manière quasi-indépendante. Un système d'IA déployé dans un processus critique d'une entité essentielle est simultanément dans le périmètre des deux. Les équipes GRC qui les traitent séparément multiplient les audits, les registres et les évaluations sans produire de cohérence.

Le plan COM(2026) 577 final sert explicitement de pont. Il charge l'ENISA, les États membres et les autorités sectorielles de coordonner leur approche sur neuf actions. La logique n'est pas d'ajouter un troisième texte : c'est d'articuler ce qui existe déjà. Pour vous, cela signifie que les prochaines publications ENISA feront référence à la fois à NIS2 et à l'EU AI Act. Les entités qui n'ont pas encore aligné leurs deux programmes de conformité vont devoir le faire sous la pression des audits.

Ce qui arrive avant octobre 2026

L'action la plus immédiate pour les entités NIS2 est l'action 4 du plan : l'ENISA doit publier des lignes directrices sur les usages sécurisés de l'IA au troisième trimestre 2026. Ce trimestre se termine le 30 septembre. Ces lignes directrices ne seront pas un document académique : elles définiront ce que "mesures techniques appropriées" signifie lorsque le système concerné intègre de l'IA.

Pourquoi est-ce important maintenant ? Parce que les autorités de contrôle nationales utilisent les publications ENISA comme référence d'évaluation dans les audits NIS2. L'article 21 de la directive NIS2 impose des mesures proportionnées au risque, sans les détailler. Les guidelines ENISA remplissent ce vide. Quand elles paraissent, elles deviennent rapidement la définition opérationnelle que votre contrôleur citera.

Les entités soumises à NIS2 qui n'ont pas encore cartographié leurs systèmes IA devront le faire dans l'urgence une fois les lignes directrices publiées, alors que celles qui s'y sont préparées pourront répondre immédiatement à un questionnaire d'audit.

Les chiffres qui justifient l'urgence du plan

Le plan s'appuie sur deux données que les équipes sécurité reconnaissent sur le terrain. D'abord, selon le rapport de l'ENISA sur les menaces 2025, 80 % des campagnes de phishing analysées comportaient des éléments générés ou personnalisés par IA, contre moins de 20 % deux ans auparavant. La surface d'attaque liée à l'IA n'est plus une projection : elle est déjà le quotidien des équipes SOC.

Ensuite, l'enveloppe financière : 200 millions d'euros sont engagés pour la recherche défensive en IA jusqu'à la fin du cadre budgétaire pluriannuel actuel (2027). Ce montant finance directement les actions du plan, dont la plateforme de test et le programme open source. C'est un signal que ces livrables ont une priorité politique, pas seulement une ambition dans un document.

La plateforme de test : une ressource à inscrire dans votre planification

L'action 2 du plan prévoit la mise en place, avec le Centre commun de recherche (JRC), d'une plateforme de test sécurisée permettant aux organisations des secteurs énergie, transport, santé, finance et administration publique de tester des déploiements IA en environnement simulé. Elle est attendue au quatrième trimestre 2026.

Concrètement, un RSSI dans le secteur santé pourra, dès le premier trimestre 2027, soumettre des scénarios d'attaque assistée par IA à cette plateforme sans exposer ses systèmes de production. C'est le type d'outil qui manquait aux équipes qui veulent démontrer la robustesse de leurs contrôles face à des menaces IA, pas seulement la conformité documentaire.

Si votre entité entre dans l'un des cinq secteurs couverts, inscrire cette plateforme dans votre roadmap sécurité 2027 est une décision qui peut se prendre maintenant, avant que l'outil soit disponible.

L'angle open source : ce que le plan apporte à vos équipes SBOM

L'action 6 du plan prévoit, au quatrième trimestre 2026, une cartographie des composants open source critiques utilisés dans les systèmes IA des secteurs essentiels. Cette cartographie sera suivie d'un programme "Critical Open Source Resilience" associant experts publics et privés pour renforcer ces composants.

Pour les équipes qui gèrent des SBOM dans le cadre de NIS2 ou du Cyber Resilience Act, cette cartographie sera une référence : elle identifiera les bibliothèques IA les plus présentes dans les infrastructures critiques européennes, celles dont une vulnérabilité aurait le plus grand impact. La croiser avec votre inventaire SBOM permettra de prioriser les mises à jour et de documenter votre processus de priorisation lors d'un audit.

Trois ajustements à engager maintenant

Cartographier les systèmes IA dans votre périmètre NIS2. Les lignes directrices ENISA Q3 2026 s'appliqueront aux systèmes IA déjà déployés. Si vous ne savez pas encore lesquels sont présents dans vos processus critiques, vous ne pourrez pas évaluer votre écart par rapport aux futures exigences. L'inventaire n'a pas besoin d'être exhaustif avant octobre : l'essentiel est de couvrir les systèmes IA dans les fonctions classées essentielles dans votre analyse de risques NIS2.

Vérifier que votre politique de gestion des risques couvre explicitement les systèmes IA. Article 21 de NIS2 : vos mesures de gestion des risques doivent être proportionnées. Un système IA décisionnel dans un processus critique doit apparaître dans votre registre des risques avec ses contrôles dédiés, ses responsables et ses critères de surveillance. L'article sur NIS2 et les vecteurs de risque de l'IA générative détaille les angles que vos politiques de sécurité doivent adresser.

Anticiper la convergence NIS2 et EU AI Act. Le plan encourage explicitement l'alignement entre les deux cadres pour les systèmes IA à haut risque. Les entités qui maintiennent deux programmes de conformité séparés vont, à mesure que les autorités coordonnent leurs audits, générer des redondances coûteuses. Identifier les exigences communes maintenant réduit le travail futur.

Ce que ce plan ne fait pas

Il serait inexact de présenter ce plan comme une troisième réglementation contraignante. Il ne l'est pas. Il ne remplace pas NIS2, pas l'EU AI Act, pas le Cyber Resilience Act. Il n'impose pas de délais de conformité, pas d'amendes, pas de notification obligatoire. Sa force contraignante est indirecte : elle passe par les livrables qu'il commande à l'ENISA et aux États membres. Quand l'ENISA publie ses lignes directrices, ces lignes deviennent la définition que les autorités de contrôle utilisent. C'est à ce moment-là que le plan produit ses effets concrets sur votre programme de conformité.

Le calendrier est serré. Q3 2026 se termine dans cinq semaines. Les organisations qui auront adapté leurs registres de risques et leurs politiques de sécurité avant cette publication seront en position de répondre aux premières demandes de leurs autorités de supervision. Les autres devront ajuster sous pression, au moment même où les délais NIS2 sur les notifications d'incidents continuent de s'appliquer sans tolérance.

Un projet ? Une question ?

Nous contacter →