Le plan de cybersécurité de l’UE pour l’IA intègre l’évaluation des modèles à la planification des risques d’entreprise

EU AI cybersecurity plan brings model evaluation, vendor risk, and infrastructure access into enterprise security planning

EU regulators are pushing AI model evaluation deeper into enterprise cybersecurity and risk governance. Image: Generated via Google's Nano Banana 2

Written By
eWEEK Staff
eWEEK Staff
Jul 14, 2026
4 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

La Commission européenne souhaite renforcer l’examen des modèles d’IA avancés avant leur arrivée sur le marché de l’UE, alors que cette technologie accélère à la fois la découverte de vulnérabilités et les cyberattaques. L’initiative rapproche les capacités des modèles, les dépendances vis-à-vis des fournisseurs et les menaces permises par l’IA des programmes établis de gestion des risques d’entreprise.

Publié le 7 juillet, le plan d’action sur la cybersécurité et l’intelligence artificielle est une feuille de route politique, et non un nouveau régime de conformité. Il prévoit de renforcer les capacités européennes d’évaluation des modèles, de mettre en place des tests contrôlés pour les secteurs critiques et d’améliorer les défenses contre les attaques susceptibles d’évoluer plus rapidement que les processus actuels de déploiement des correctifs.

Le plan d’action de l’UE sur la cybersécurité et l’IA soutient une utilisation sûre de l’IA, la cyberrésilience et les capacités européennes en matière de cybersécurité. Il complète l’AI Act, NIS2, le Cyber Resilience Act, le Digital Operational Resilience Act et le Cyber Solidarity Act sans les modifier.

Les entreprises pourraient néanmoins subir une pression accrue pour documenter ce qu’un modèle d’IA peut faire, la manière dont il a été testé et les systèmes auxquels il peut accéder. Les évaluations liées aux achats et à la sécurité pourraient dépasser les certifications conventionnelles pour couvrir le comportement des modèles, les dépendances logicielles et les contrôles appliqués aux fournisseurs.

Bruxelles met en place un cadre d’évaluation des modèles

La Commission prévoit d’accroître la capacité de l’Europe à évaluer les modèles avancés avant leur mise sur le marché. Ses orientations sur la mise en œuvre de l’AI Actindiquent qu’une capacité d’évaluation par des tiers devrait devenir opérationnelle en 2027 et soutenir le Bureau européen de l’IA.

La Commission n’a pas précisé quels modèles seraient évalués, quels critères de référence s’appliqueraient ni si les entreprises déployant ces modèles participeraient.

La Commission et l’ENISA élaboreront également un modèle d’accès sécurisé et une plateforme de test pour les organisations des secteurs de l’énergie, des transports, de la santé, de la finance et de l’administration publique. Ces travaux font écho aux efforts du secteur visant à établir des contrôles de sécurité pour les agents d’IA autonomesavant de leur accorder un accès plus large aux infrastructures d’entreprise.

Advertisement

Le plan encourage une utilisation appropriée de l’IA et des modèles open source pour détecter les vulnérabilités et répondre aux incidents. Anthropic a indiqué que son système de recherche Mythos avait produit 23 019 signalements de vulnérabilités potentiels, illustrant la manière dont une découverte accélérée peut créer des files d’attente plus importantes pour la validation et le déploiement des correctifs.

En vertu de l’AI Act, les fournisseurs de modèles d’IA à usage général présentant un risque systémique doivent évaluer ces risques et les atténuer. Le plan de cybersécurité ajouterait une infrastructure de test à ce cadre.

Les règles bancaires illustrent l’impact sur les entreprises

L’orientation politique a déjà produit une exigence concrète dans le secteur financier. Dans une lettre datée du 7 juillet, la Banque centrale européenne a demandé aux établissements importantsplacés sous sa supervision directe de soumettre des plans d’action en matière de cybersécurité de l’IA d’ici au 31 oct. 2026.

Les banques doivent traiter les questions de gouvernance, de ressources, de calendrier de mise en œuvre, de gestion des vulnérabilités et d’exposition aux tiers. La BCE a également demandé aux organes de direction d’évaluer si les effectifs, les budgets et les contrôles peuvent soutenir un déploiement plus rapide des correctifs et une défense assistée par l’IA.

Les fournisseurs intègrent déjà des modèles avancés aux opérations de sécurité des entreprises. IBM affirme que son service propulsé par OpenAI peut identifier et valider les failles logicielles exploitablesen utilisant un accès en lecture seule aux dépôts et une exécution limitée.

L’échéance fixée par la BCE ne s’applique pas au-delà du secteur bancaire supervisé, mais ses exigences offrent un modèle de gouvernance concret. Les organisations peuvent recenser leurs fournisseurs d’IA, consigner l’accès des modèles aux systèmes et aux données, et demander les évaluations disponibles, les résultats des exercices de red team et les procédures de gestion des incidents.

Les contrats pourraient également devoir définir plus clairement les responsabilités en matière de divulgation des vulnérabilités, de modification des modèles et de déploiement des correctifs pour les dépendances liées au cloud, aux logiciels et à l’open source. La Commission n’a pas établi d’exigences universelles en matière de justificatifs, mais certains superviseurs de l’UE s’attendent déjà à ce que les cybermenaces liées à l’IA donnent lieu à des plans financés, à des responsabilités attribuées et à des contrôles mesurables.

Advertisement

En savoir plus : l’initiative de cybersécurité s’inscrit dans un effort plus large de mise en œuvre de l’UE, qui comprend une feuille de route pour l’étiquetage des contenus générés par l’IAdans le cadre de l’AI Act.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.