Le plan d'action cyber lié à l'IA que la Banque centrale européenne exige des grandes banques de la zone euro est attendu le 31 octobre 2026, dans quatre semaines. Le 7 juillet 2026, Claudia Buch, présidente du conseil de surveillance prudentielle de la BCE, a écrit aux dirigeants de toutes les institutions importantes (significant institutions) supervisées directement par la BCE dans le cadre du mécanisme de surveillance unique (MSU). La lettre, intitulée « Addressing AI-enabled cybersecurity threats », est parue le même jour que l'avertissement ESRB/2026/3 du Comité européen du risque systémique (CERS), qui a relevé le risque cyber systémique lié aux modèles d'IA de pointe de « élevé » à « grave ». Il ne s'agit pas d'une nouvelle loi. Dans le cadre du règlement européen sur la résilience opérationnelle numérique (DORA), les attentes prudentielles deviennent une livrable assortie d'une échéance : l'IA de pointe repère des vulnérabilités et génère des exploits fonctionnels en quelques minutes, la fenêtre entre découverte et attaque se réduit fortement, et les cycles de correctifs actuels des banques ne suivent plus.
Six domaines que chaque plan doit couvrir
La BCE prescrit des capacités, pas des produits. À court terme, chaque plan doit traiter : la cartographie et la réduction de la surface d'attaque, avec un inventaire complet des actifs TIC, y compris les logiciels tiers et les composants open source, en priorisant les systèmes exposés sur Internet ; l'accélération des scans de vulnérabilités et de la gestion des correctifs vers des cycles fréquents et volumineux, avec des processus de changement permettant une remédiation rapide fondée sur le risque et des délais contractuels de notification et de correction pour les prestataires TIC ; le renforcement de la surveillance et de la détection sur les journaux applicatifs, les accès, le trafic réseau et les dépôts cloud, les outils défensifs fondés sur l'IA n'étant admis qu'après une évaluation des risques appropriée et avec une supervision humaine ; et la gouvernance, les organes de direction devant vérifier que budgets, effectifs et outils TIC suffisent, adapter la formation à l'évolution de la menace et conserver l'entière responsabilité des risques TIC externalisés. À moyen terme s'ajoutent la défense en profondeur par segmentation et zéro confiance, le remplacement des systèmes hérités non pris en charge, et des dispositifs testés de réponse aux incidents, de sauvegarde, de bascule et de reprise, avec des exercices couvrant des attaques rapides et massives ainsi que des interruptions cloud. Chaque plan doit nommer des mesures concrètes, des ressources, des responsables et des dates de mise en œuvre, et être transmis à l'équipe de surveillance conjointe (JST) de la banque. Les constats TIC ouverts lors d'inspections sur place, d'examens ciblés et du test de résistance cyber de 2024 doivent être clos sans délai, précise explicitement la lettre.
Portée : les institutions importantes de la zone euro, ni plus ni moins
La lettre ne lie directement que les institutions importantes sous supervision directe de la BCE, environ 110 banques, principalement en zone euro. Les institutions moins importantes, supervisées par des autorités nationales comme la BaFin allemande, sont hors de son champ direct, mais la BaFin a visiblement renforcé sa supervision cyber cette année et les cabinets d'avocats s'attendent largement à ce que des exigences comparables suivent via les superviseurs nationaux : considérer la lettre comme sans rapport est risqué pour les LSI. Les banques hors zone euro et les groupes sans filiale supervisée dans la zone ne sont pas directement liés ; les groupes internationaux disposant d'une institution importante en zone euro doivent déposer via cette entité. Le critère n'est pas le lieu du siège, mais la présence de l'entité juridique sur la liste des institutions importantes du MSU.
Déposer ne suffit pas : les plans seront comparés entre eux
Le dépôt n'est pas la ligne d'arrivée. Les JST discuteront de chaque plan et en suivront l'avancement, et la BCE mènera une analyse horizontale de l'ensemble des dépôts avant d'en restituer les conclusions au secteur : un plan vague ressortira immédiatement face à ses pairs. Pour libérer des capacités, la BCE a repoussé la collecte annuelle du questionnaire sur les risques informatiques de septembre 2026 à février 2027, et d'autres activités de surveillance peuvent être reprogrammées au cas par cas. Le superviseur a donc déjà dégagé du temps : une banque incapable de produire au 31 octobre un plan crédible, avec responsables, budget et dates, peinera à invoquer le manque de temps. Un second risque, sous-estimé, tient à l'IA défensive elle-même : les outils d'IA utilisés pour les scans et la détection doivent aussi passer les contrôles de protection des données et de gouvernance des modèles, et une défense IA sans évaluation des risques documentée ni dispositif de relecture humaine peut devenir un nouveau constat prudentiel à part entière. La lettre signale enfin que la planification de la migration vers la cryptographie post-quantique doit commencer dès maintenant, une lettre distincte devant suivre : mieux vaut intégrer ce chantier dès le budget de ce cycle.