13 juin 2026
Fiche – Cybersécurité
Présentation générale
La cybersécurité désigne l’ensemble des mesures techniques, organisationnelles, juridiques et humaines destinées à assurer la protection des systèmes d’information, des réseaux, des données et des services numériques contre les atteintes à leur confidentialité, leur intégrité, leur disponibilité et leur authenticité.
Longtemps considérée comme une problématique essentiellement technique, la cybersécurité est devenue un enjeu juridique, économique, stratégique et géopolitique majeur. Les cyberattaques touchent aujourd’hui les administrations publiques, les entreprises, les professions réglementées, les établissements de santé, les infrastructures critiques et les particuliers.
L’essor de l’intelligence artificielle modifie profondément le paysage de la cybersécurité. Les systèmes d’IA permettent d’améliorer la détection des menaces, l’analyse comportementale et la réponse aux incidents, mais ils renforcent également les capacités offensives des cybercriminels à travers l’automatisation des attaques, les deepfakes, le phishing avancé ou encore la génération de codes malveillants.
La cybersécurité constitue désormais un élément central de la gouvernance des organisations et de la conformité réglementaire.
Points essentiels
- La cybersécurité dépasse aujourd’hui le seul domaine informatique.
- Les obligations de sécurité concernent directement les dirigeants et les fonctions de gouvernance.
- Le cadre européen repose notamment sur NIS 2, le RGPD, le Cybersecurity Act et l’AI Act.
- Les incidents cyber peuvent engager des responsabilités civiles, administratives, pénales et contractuelles.
- Les obligations de notification des incidents se renforcent.
- L’intelligence artificielle constitue à la fois un outil de défense et un facteur de risque.
- La protection des données personnelles est étroitement liée à la cybersécurité.
- Les professions juridiques sont directement concernées par les exigences de sécurité de l’information.
Cadre juridique
Droit de l’Union européenne
Directive NIS 2
La directive (UE) 2022/2555 dite « NIS 2 » constitue le texte européen de référence en matière de cybersécurité.
Elle impose notamment :
- une gouvernance renforcée des risques ;
- des mesures de sécurité adaptées ;
- des obligations de notification des incidents ;
- un contrôle accru des autorités compétentes ;
- une implication directe des dirigeants.
Référence documentaire
« L’ère du Legal Partner Maker : piloter la conformité à l’heure de l’AI Act et de NIS 2 »
Cette analyse met en évidence le rôle croissant des directions juridiques dans la gouvernance des risques numériques et cyber.
RGPD
Le règlement (UE) 2016/679 impose aux responsables de traitement et aux sous-traitants la mise en œuvre de mesures techniques et organisationnelles appropriées afin d’assurer un niveau de sécurité adapté aux risques.
Les obligations concernent notamment :
- la confidentialité ;
- l’intégrité ;
- la disponibilité ;
- la résilience des systèmes ;
- la notification des violations de données.
Cybersecurity Act
Le règlement (UE) 2019/881 a renforcé le rôle de l’Agence de l’Union européenne pour la cybersécurité (ENISA) et instauré un cadre européen de certification de cybersécurité.
Référence documentaire
« Révision du Cybersecurity Act : analyse des modifications et de leur impact sur les États et les organisations »
AI Act
Le règlement (UE) 2024/1689 sur l’intelligence artificielle accorde une place croissante aux exigences de sécurité, de robustesse, de gouvernance et de gestion des risques.
Les systèmes d’IA à haut risque doivent notamment satisfaire des exigences renforcées en matière :
- de cybersécurité ;
- de gestion des vulnérabilités ;
- de documentation ;
- de supervision humaine.
Cybersécurité et protection des données
La cybersécurité constitue un élément essentiel de la conformité au RGPD.
Les violations de sécurité peuvent entraîner :
- des sanctions administratives ;
- des actions en responsabilité ;
- des atteintes à la réputation ;
- des obligations de notification aux autorités compétentes.
Référence documentaire
« DPO, DSI, directions juridiques : voici ce que la CNIL va vous demander en 2026 sur l’IA, la cyber et le RGPD »
Cette analyse illustre l’importance croissante des exigences de cybersécurité dans les contrôles relatifs à la protection des données.
Cybersécurité et intelligence artificielle
L’IA comme outil de défense
Les technologies d’intelligence artificielle sont utilisées pour :
- détecter les comportements anormaux ;
- identifier les intrusions ;
- analyser les incidents ;
- automatiser certaines réponses ;
- renforcer la surveillance des systèmes.
L’IA comme facteur de risque
Les mêmes technologies peuvent être exploitées à des fins offensives.
Les principaux risques concernent :
- les campagnes de phishing automatisées ;
- les deepfakes ;
- les usurpations d’identité ;
- la génération automatisée de malwares ;
- les attaques ciblées à grande échelle.
Référence documentaire
« L’Europe alerte : les cybermenaces explosent avec l’essor de l’IA »
Confidentialité, modèles d’IA et sécurité de l’information
L’utilisation croissante des modèles de langage soulève des enjeux nouveaux de sécurité.
Les organisations doivent notamment maîtriser :
- les flux de données ;
- les mécanismes d’hébergement ;
- les accès aux informations sensibles ;
- les risques de divulgation involontaire.
Référence documentaire
« LLM et confidentialité : pourquoi les organisations doivent reprendre le contrôle »
Cybersécurité et cyberviolences
Les technologies numériques favorisent également l’émergence de nouvelles formes de violences.
Les phénomènes concernés comprennent notamment :
- le cyberharcèlement ;
- le cyberstalking ;
- le cyberflashing ;
- les deepfakes à caractère sexuel ;
- les atteintes numériques à la réputation.
Référence documentaire
« Deepfakes, cyberflashing, stalking… l’État va durcir l’arsenal face aux cyberviolences »
Jurisprudence
Obligation de sécurité
La jurisprudence française et européenne tend à reconnaître une obligation croissante de sécurité à la charge des organisations qui traitent des données ou exploitent des systèmes numériques.
Les juridictions apprécient notamment :
- le niveau de protection effectivement mis en œuvre ;
- l’existence de mesures adaptées aux risques ;
- la diligence des responsables en cas d’incident.
Responsabilité en cas de cyberattaque
Une cyberattaque peut engager :
- la responsabilité contractuelle ;
- la responsabilité délictuelle ;
- la responsabilité administrative ;
- dans certains cas, la responsabilité pénale.
Acteurs
Institutions européennes
- Commission européenne ;
- ENISA ;
- Comité européen de la protection des données.
Institutions françaises
- ANSSI ;
- CNIL ;
- autorités sectorielles compétentes.
Acteurs privés
- prestataires de cybersécurité ;
- fournisseurs cloud ;
- éditeurs de logiciels ;
- opérateurs de services essentiels ;
- fournisseurs de systèmes d’intelligence artificielle.
Débats actuels
Faut-il renforcer les obligations des dirigeants ?
NIS 2 consacre une responsabilisation accrue des organes de direction.
L’IA accroît-elle davantage les risques qu’elle ne les réduit ?
Le débat oppose les bénéfices des outils de détection automatisée aux risques créés par les nouvelles capacités offensives.
Comment concilier sécurité et protection des libertés ?
La surveillance des systèmes et la collecte d’informations de sécurité doivent demeurer compatibles avec les droits fondamentaux et la protection des données.
Ressources essentielles
Textes
- Directive (UE) 2022/2555 (NIS 2).
- Règlement (UE) 2016/679 (RGPD).
- Règlement (UE) 2019/881 (Cybersecurity Act).
- Règlement (UE) 2024/1689 (AI Act).
Autorités
- ANSSI.
- CNIL.
- ENISA.
Références documentaires
- L’ère du Legal Partner Maker : piloter la conformité à l’heure de l’AI Act et de NIS 2.
- DPO, DSI, directions juridiques : voici ce que la CNIL va vous demander en 2026 sur l’IA, la cyber et le RGPD.
- Révision du Cybersecurity Act : analyse des modifications et de leur impact sur les États et les organisations.
- L’Europe alerte : les cybermenaces explosent avec l’essor de l’IA.
- LLM et confidentialité : pourquoi les organisations doivent reprendre le contrôle.
- Deepfakes, cyberflashing, stalking… l’État va durcir l’arsenal face aux cyberviolences.
FAQ
Qu’est-ce que la cybersécurité ?
La cybersécurité regroupe les mesures destinées à protéger les systèmes d’information contre les menaces numériques.
Qui est concerné ?
Les entreprises, administrations, professions réglementées, associations et particuliers.
Qu’est-ce que NIS 2 ?
La principale directive européenne relative à la cybersécurité des organisations essentielles et importantes.
La cybersécurité concerne-t-elle les juristes ?
Oui. Les directions juridiques jouent un rôle croissant dans la gouvernance des risques cyber, la conformité et la gestion des incidents.
Quel lien existe entre IA et cybersécurité ?
L’IA permet d’améliorer la détection des menaces mais peut également être utilisée pour mener des attaques plus sophistiquées.
Une cyberattaque peut-elle engager la responsabilité d’une entreprise ?
Oui. Selon les circonstances, des responsabilités civiles, administratives, contractuelles ou pénales peuvent être engagées.
Pour aller plus loin
- Intelligence artificielle
- Gouvernance de l’IA
- Protection des données personnelles
- NIS 2
- AI Act
- Cloud computing
- Souveraineté numérique
- Cybercriminalité
Méthodologie : Cette fiche a été générée avec l’assistance de l’intelligence artificielle à partir de la base documentaire et de sources juridiques complémentaires lorsque cela était nécessaire. Elle constitue une synthèse documentaire et ne remplace pas un avis juridique.
Résumé pédagogique
Définition
La cybersécurité désigne l’ensemble des mesures visant à protéger les systèmes numériques, les réseaux et les données contre les menaces et les attaques informatiques.
Exemple
Une entreprise victime d’un rançongiciel doit sécuriser ses systèmes, notifier les violations de données personnelles lorsqu’elles existent et mettre en œuvre un plan de réponse aux incidents.
Problématique juridique
Comment assurer la sécurité des systèmes d’information tout en respectant les exigences de protection des données, de gouvernance et de respect des droits fondamentaux ?
Cadre légal
Le cadre juridique repose principalement sur la directive NIS 2, le RGPD, le Cybersecurity Act, l’AI Act ainsi que sur les règles nationales relatives à la sécurité des systèmes d’information et à la responsabilité des organisations.

