La Commission europeenne a presente le 7 juillet 2026 un plan d’action sur la cybersécurité et l’intelligence artificielle. Le texte vise les modeles avances, la capacite europeenne d’evaluation, ENISA, les secteurs critiques et l’acces structure a l’IA pour la defense cyber. Pour une PME belge, le message utile est plus simple : si l’IA accelere les attaques, un pilote IA ne peut plus etre un bricolage sans scenario d’incident.
Le risque ne vient pas seulement d’un modele plus puissant. Il vient du moment ou une automatisation lit des emails, resume des tickets, consulte un drive, ecrit dans un CRM ou aide une equipe support. Ce sont des chemins d’acces. S’ils ne sont pas journalises, limites et attribues, l’entreprise ne sait pas expliquer ce qui s’est passe le jour ou quelque chose fuit, hallucine, envoie trop large ou modifie la mauvaise fiche.
Plan europeen
07.07.2026
Cybersecurite et IA avancee.
Objectifs
3
Usage sur, resilience, capacites IA cyber.
Test PME
1 page
Donnees, acces, traces, incident.
Commission europeenne, plan d'action cyber IA, verifie le 9 juillet 2026.
Le signal europeen est une question de vitesse
La Commission dit que l’IA peut aider a detecter des vulnerabilites et renforcer la protection, mais aussi automatiser les attaques, identifier des faiblesses et mener des operations cyber a une vitesse et une echelle inédites. Le CCB avait deja formule le meme avertissement au printemps : l’IA rend possible l’identification, l’analyse et l’exploitation de vulnerabilites plus rapidement.
Pour une PME, cette vitesse change la priorite. Le sujet n’est pas de rediger une politique cyber IA abstraite. Le sujet est de savoir si un incident peut etre compris vite.
Qui a lance l’action ? Avec quel compte ? Sur quelles donnees ? Quel fournisseur a traite le contenu ? Quelle version du prompt ou de l’automatisation etait active ? Qui a valide la sortie ? Comment coupe-t-on le flux ?
Si la reponse depend d’une discussion Slack, d’un souvenir du prestataire ou d’un compte personnel partage, le pilote n’est pas pret.
communique de la Commission et alerte du CCB sur l'IA et la cybersecurite, verifies le 9 juillet 2026.
Le premier exercice tient en quatre blocs
Une PME n’a pas besoin de simuler une crise nationale pour tester son premier usage IA. Elle peut commencer par un exercice court, sur un seul flux.
| Bloc | Question a poser avant le pilote |
|---|---|
| Donnees | Quels documents, emails, tickets, champs CRM ou fichiers peuvent entrer dans l’outil ? |
| Acces | Quels comptes, droits, cles API et fournisseurs permettent au flux de fonctionner ? |
| Traces | Quels logs gardent la demande, la sortie, la validation humaine et la version utilisee ? |
| Incident | Qui coupe, qui previent, qui exporte les preuves et qui decide de relancer ? |
Cette fiche n’a de valeur que si elle est testee. Prenez un scenario banal : l’assistant support a envoye une reponse avec une information client inexacte. Ou un fichier contenant des donnees personnelles a ete colle dans un outil non autorise. Ou un compte de prestataire peut encore acceder au flux apres la fin du contrat.
L’exercice doit produire une reponse concrete : ce que l’on voit, ce que l’on ne voit pas, qui agit, et ce qu’il faut corriger avant de passer en production.
Les comptes personnels sont le mauvais depart
Beaucoup de pilotes IA commencent vite parce qu’ils utilisent ce qui existe deja : un compte employe, une boite mail partagee, un export CSV, une cle API creee par le prestataire, un dossier drive ouvert trop largement. C’est pratique pendant la demo. C’est mauvais pour l’incident.
Un incident ne se reconstruit pas avec des “normalement”. Il se reconstruit avec des identites, des dates, des droits et des journaux.
Signal d'arret
Si le pilote IA utilise un compte personnel pour acceder a des donnees clients, l'exercice d'incident doit etre fait avant tout elargissement.
La correction minimale est souvent sobre : compte dedie, droits limites, donnees de test separees, validation humaine visible, journal exportable, responsable nomme, procedure d’arret ecrite. Ce n’est pas une architecture complexe. C’est le niveau de proprete qui permet de comprendre un probleme sans improviser.
Ce que le CCB ajoute pour la Belgique
Le rapport belge sur le paysage des menaces cyber 2026 annonce une pression durable : ransomware, DDoS, compromission de comptes, abus d’identifiants et phishing restent centraux, tandis que l’automatisation, l’IA et les ecosystemes as-a-Service augmentent la vitesse et l’echelle des operations cyber. Le CCB anticipe que l’usage de l’IA par les acteurs malveillants deviendra courant en 2026.
Cela ne veut pas dire que chaque PME doit acheter une plateforme de securite avancee. Cela veut dire que chaque nouveau flux IA doit etre regarde comme un point d’entree possible.
Un assistant documentaire peut exposer trop de fichiers. Un agent commercial peut envoyer trop vite. Une automatisation support peut copier une donnee sensible. Un connecteur CRM peut garder des droits apres le depart d’un employe. Un fournisseur peut conserver plus de traces que prevu. Ces risques sont ordinaires. C’est pour cela qu’ils doivent etre traites avant la crise.
CCB, Cyber Threat Landscape and Actions Taken in Belgium, verifie le 9 juillet 2026.
La check-list avant production
Avant de transformer un test IA en outil utilise chaque semaine, une PME peut demander sept preuves simples.
- Le flux IA a un responsable metier et un responsable technique.
- Les donnees interdites sont ecrites, pas seulement supposees.
- Les comptes et cles API sont dedies au flux, pas attaches a une personne.
- Les sorties importantes sont validees par un humain identifie.
- Les journaux permettent de retrouver date, demande, sortie, validation et version.
- Le fournisseur sait expliquer conservation, suppression, sous-traitants et notification.
- La procedure d'arret a ete testee au moins une fois.
ENISA rappelle depuis longtemps que les PME doivent integrer la cybersecurite dans leurs environnements numeriques, pas la traiter comme un document separe. Avec l’IA, cette phrase devient tres concrete : la securite se joue dans le branchement, les droits et les traces.
ENISA, SMEs Cybersecurity, verifie le 9 juillet 2026.
Decision rapide
Le plan europeen cyber IA n’oblige pas une PME belge a devenir un centre de recherche. Il lui donne un bon test de maturite : chaque pilote IA doit pouvoir raconter son propre incident.
Si vous ne savez pas quelles donnees entrent dans le flux, qui possede les acces, quelles traces restent et qui coupe l’outil, ne passez pas en production. Corrigez d’abord ces quatre points. Le reste peut attendre.
Un pilote IA serieux n’est pas celui qui impressionne en demo. C’est celui que l’entreprise peut arreter, expliquer et reprendre sans perdre le controle.
Repères
Questions fréquentes.
Une PME doit-elle attendre une obligation formelle avant de tester ses incidents IA ?
Non. Meme hors NIS2, un client, un assureur ou un fournisseur peut demander comment un usage IA est journalise, coupe et explique.
Faut-il un outil cyber specialise pour commencer ?
Pas pour le premier exercice. Il faut d'abord savoir quels comptes, donnees, fournisseurs et traces existent autour du pilote IA.
Quel est le livrable minimal ?
Une page qui decrit le flux IA, les acces ouverts, les donnees autorisees, les logs gardes, le responsable et la procedure d'arret.
Sources.
Tout est vérifiable. Si vous trouvez une donnée qui ne colle pas, dites-le, on corrige et on date l'erratum.
- Primaire 2026-07-09
EU Action Plan on Cybersecurity and Artificial Intelligence
Commission europeenne
- Primaire 2026-07-09
Commission presents EU Action Plan on Cybersecurity and Artificial Intelligence
Commission europeenne
- Primaire 2026-07-09
AI increases pressure on corporate cybersecurity
Centre for Cybersecurity Belgium
- Donnée 2026-07-09
Cyber Threat Landscape and Actions Taken in Belgium
Centre for Cybersecurity Belgium
- Primaire 2026-07-09
ENISA