GRACES.community
← Média

Veille réglementaire

Veille réglementaire : Actualités européennes et françaises en cybersécurité et protection des données

Digital https://digitalpolicyalert.org/

Les autorités européennes et françaises ont récemment publié des textes et recommandations majeurs en matière de cybersécurité et de protection des données. Ces évolutions impactent directement les organisations, notamment celles opérant dans les secteurs sensibles.

Protection des données : Extension de la dérogation ePrivacy

Le Conseil de l’Union européenne a adopté, le 24 juillet 2026, un règlement prolongeant jusqu’au 3 avril 2028 la dérogation temporaire à certaines dispositions de la directive ePrivacy. Cette mesure permet aux fournisseurs de services de communications électroniques de poursuivre la détection, le retrait et le signalement volontaires de contenus d’abus sexuels sur mineurs en ligne, ainsi que les sollicitations d’enfants.

L’adoption intègre les amendements adoptés en deuxième lecture par le Parlement européen le 9 juillet 2026, excluant explicitement les communications protégées par un chiffrement de bout en bout du champ d’application des mesures de détection. Le texte, approuvé selon la procédure législative ordinaire, entrera en vigueur après sa signature et sa publication au Journal officiel.

Cybersécurité : Consultation sur un schéma de certification pour les services de sécurité gérés

L’Agence de l’Union européenne pour la cybersécurité (ENISA) a lancé, le 24 juillet 2026, une consultation publique sur un projet de schéma de certification pour les services de sécurité gérés. Cette initiative s’adresse aux prestataires de ces services, en ciblant initialement les services de réponse aux incidents.

Le schéma prévoit l’introduction d’exigences de base obligatoires pour la certification, réparties en trois niveaux d’assurance. Ces exigences couvrent notamment la conception sécurisée des services, la gestion du déploiement et l’amélioration continue. À terme, ce schéma pourrait rendre la certification obligatoire pour les prestataires dans le cadre de la Réserve de cybersécurité de l’UE. La consultation est ouverte jusqu’au 13 septembre 2026.

France : Alerte conjointe sur une campagne de phishing russe ciblant Zimbra

Dix-neuf agences de cybersécurité, dont la NSA américaine, l’ASD australienne, l’ANSSI française et le CNI espagnol, ont publié le 24 juillet 2026 une alerte conjointe concernant une campagne de phishing attribuée à l’acteur russe Laundry Bear. Cette campagne exploite une vulnérabilité zero-day (CVE-2025-66376) dans les serveurs webmail de Zimbra Collaboration Suite (ZCS) pour exfiltrer des données sensibles.

Les organisations ciblées, principalement des entités gouvernementales et commerciales occidentales, ont vu leurs emails, adresses électroniques, mots de passe, jetons d’authentification à deux facteurs, annuaires globaux et codes d’accès applicatifs exfiltrés vers des serveurs contrôlés par les attaquants. Bien que la vulnérabilité ait été corrigée en novembre 2025, l’alerte souligne l’importance de mettre à jour les systèmes et de renforcer les mesures de surveillance réseau.

Les recommandations incluent le déploiement de versions non vulnérables de ZCS, l’utilisation de clients mail alternatifs, la mise en place de mécanismes de détection des transferts de données suspects et des requêtes DNS anormales, ainsi que l’adoption de services d’authentification tiers supportant les passkeys. Des tests réguliers par des équipes rouges et l’utilisation d’indicateurs de compromission sont également préconisés.

Source : Digital https://digitalpolicyalert.org/

Source : Digital https://digitalpolicyalert.org/

À lire aussi

Plan anticorruption 2025‑2029 : impacts et clés d’exécutionLes RDV Transformations du DroitSANCTIONS IN EUROPEBUSINESS AND LEGAL FORUM

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres