La BCE attend votre plan d'action face aux cybermenaces IA d'ici le 31 octobre 2026.

Le 7 juillet 2026, la BCE a écrit au directeur général de chaque banque qu'elle supervise directement : les modèles d'IA découvrent désormais les vulnérabilités logicielles et développent des exploits fonctionnels plus rapidement, les banques ont donc besoin d'un plan pour suivre le rythme. La lettre énumère six domaines prioritaires. Voici ce que demande chacun d'eux, ce qu'il implique pour vos applications mobiles et leurs API, et où Ostorlab vous aide à réaliser le volet applicatif du plan.

  • Détecte les failles exploitables dans vos applications mobiles et les API qui les sous-tendent
  • Teste chaque version, pour que la remédiation suive le rythme des nouveaux résultats
  • Étaye chaque résultat d'un agent IA par un exploit fonctionnel rejouable
  • Exécute l'IA avec la clé de votre propre fournisseur, et chaque étape de validation reste consultable
Scanner votre applicationRéserver une démo

Scan gratuit de votre application depuis l'App Store ou Google Play. Aucune connexion requise.

Qui est concerné
Les établissements importants, c'est-à-dire les banques que la BCE supervise directement
Ce qui est attendu
Un plan d'action précisant les mesures, les ressources, les responsables et les calendriers
Échéance
31 octobre 2026, auprès de votre équipe de surveillance prudentielle conjointe (JST)
Référence
Lettre SSM-2026-0301 du 7 juillet 2026
Dates clés

De la lettre au suivi prudentiel

La BCE a fixé un délai court et un processus de suivi. Voici les dates figurant dans la lettre et dans les recommandations auxquelles elle renvoie.

  1. 21 avril 2026

    Recommandations du CERT-EU

    Le CERT-EU publie les recommandations auxquelles renvoie la lettre. Il conseille de corriger les vulnérabilités critiques des actifs exposés en quelques jours, et non en quelques semaines.

  2. 7 juillet 2026

    Lettre aux directeurs généraux des banques

    La lettre SSM-2026-0301 demande un plan d'action aux établissements importants. L'avertissement du CERS (ESRB) sur les cyberrisques systémiques liés aux modèles d'IA de pointe est publié le même jour.

  3. 31 octobre 2026

    Échéance du plan d'action

    Le plan est remis à votre équipe de surveillance prudentielle conjointe, avec des mesures concrètes, des ressources, des rôles et des calendriers de mise en œuvre.

  4. Après la remise

    Suivi et analyse horizontale

    L'équipe de surveillance prudentielle conjointe discute du plan avec la banque et en suit l'avancement. La BCE analyse l'ensemble des plans remis et communique ses conclusions aux établissements importants.

  5. Février 2027

    Questionnaire sur le risque informatique

    Pour libérer des ressources, la BCE a reporté de septembre 2026 à février 2027 la collecte annuelle du questionnaire sur le risque informatique (IT Risk Questionnaire).

Ce que demande la lettre

La lettre de la BCE, domaine par domaine

La lettre n'est pas une nouvelle réglementation. Elle s'appuie sur DORA et demande à chaque banque d'évaluer sans délai cette nouvelle menace et d'agir en conséquence. Pour chaque point : ce que dit la lettre, ce que cela implique pour vos applications mobiles, comment Ostorlab vous aide et ce qui reste du ressort de votre équipe.

  1. Lettre de la BCE SSM-2026-0301, pages 1 et 2

    Élaborer un plan d'action complet et le remettre dans les délais

    Ce que dit la lettre

    Évaluez sans délai l'impact des menaces facilitées par l'IA et élaborez un plan d'action complet comportant des mesures concrètes, les ressources nécessaires, des rôles et responsabilités clairement définis et des calendriers de mise en œuvre. Le plan s'appuie sur votre stratégie existante en matière de cyberrisque, couvre les priorités de court terme et les mesures structurelles de plus long terme, et est remis à votre équipe de surveillance prudentielle conjointe d'ici le 31 octobre 2026.

    Source :Lettre de la BCE SSM-2026-0301, pages 1 et 2

    Ce que cela implique pour vos applications mobiles

    Le plan nécessite un volet sécurité applicative avec des responsables désignés, des ressources et des dates, et non une simple déclaration d'intention. Les superviseurs en suivront l'avancement.

    Comment Ostorlab vous aide

    Ostorlab donne au volet applicatif un contenu mesurable : un état initial des résultats pour chaque application, une remédiation suivie sous forme de tickets et des résultats de retest que vous pouvez présenter comme autant de progrès.

    Ce qui reste de votre ressort

    Le plan lui-même, sa gouvernance, les décisions de budget et de ressources, et le dialogue avec votre équipe de surveillance prudentielle conjointe.

  2. Lettre de la BCE SSM-2026-0301, page 1

    Clore sans délai les constatations prudentielles en suspens

    Ce que dit la lettre

    Traitez les constatations et mesures prudentielles en suspens dans les domaines TIC visés, ainsi que les risques de sécurité déjà identifiés lors des inspections sur place, des examens ciblés et du test de résistance sur la cyberrésilience de 2024. Les faiblesses non résolues peuvent devenir de plus en plus significatives à mesure que les menaces s'accélèrent.

    Source :Lettre de la BCE SSM-2026-0301, page 1

    Ce que cela implique pour vos applications mobiles

    Si une inspection ou un pentest antérieur a relevé des problèmes dans vos canaux numériques, le plan devrait montrer qu'ils sont clos ou en voie de l'être selon un calendrier daté.

    Comment Ostorlab vous aide

    Retestez les résultats d'applications et d'API issus d'examens antérieurs pour montrer lesquels sont corrigés, avec des preuves pour chaque résultat.

    Ce qui reste de votre ressort

    Le suivi des constatations prudentielles et le compte rendu de leur clôture à vos superviseurs.

  3. Annexe 1, domaine prioritaire 1

    Donner la priorité à la protection de votre surface d'attaque

    Ce que dit la lettre

    Identifiez les actifs de TIC, y compris les logiciels tiers et les composants open source, afin de prioriser la remédiation. Réduisez au minimum et surveillez en continu tous les actifs exposés à Internet ou à l'extérieur, et donnez la priorité aux technologies périmétriques dans la remédiation.

    Source :Annexe 1, domaine prioritaire 1

    Ce que cela implique pour vos applications mobiles

    Vos applications mobiles, les API qu'elles appellent et les SDK qu'elles intègrent sont exposés à l'extérieur, et chaque nouvelle version de l'application modifie cette surface.

    Comment Ostorlab vous aide

    Ostorlab teste la version que vos clients téléchargent et les API qu'elle appelle, recense les SDK et bibliothèques natives de chaque version et détecte les secrets codés en dur, comme les clés d'API et les jetons, avant leur mise en production. La découverte de la surface d'attaque vous aide à identifier les applications et les actifs que vous exposez.

    Ce qui reste de votre ressort

    Les équipements périmétriques, les VPN, les environnements cloud et le reste de votre parc exposé.

  4. Annexe 1, domaine prioritaire 2

    Accélérer la gestion des vulnérabilités et des correctifs à grande échelle

    Ce que dit la lettre

    Un scan priorisé des vulnérabilités peut aider les établissements à faire face à la vitesse et au volume croissants de la découverte de vulnérabilités. Préparez-vous à des correctifs plus fréquents et plus nombreux, y compris sur les logiciels développés en interne, avec une gestion des changements qui permette une remédiation rapide et fondée sur les risques tout en préservant la stabilité des opérations.

    Source :Annexe 1, domaine prioritaire 2

    Ce que cela implique pour vos applications mobiles

    Les applications mobiles développées par vos équipes sont des logiciels développés en interne : attendez-vous à davantage de correctifs, plus souvent, et prévoyez des tests qui suivent le rythme de chaque version.

    Comment Ostorlab vous aide

    Les scans s'exécutent à chaque version. Le pentest par agents IA étaye chaque résultat d'un agent IA par un exploit fonctionnel rejouable, et les faux positifs restent sous 5 %, de sorte que la file de traitement est ordonnée selon ce qui est réellement exploitable.

    Ce qui reste de votre ressort

    Les délais de correction, la gestion des changements et les effectifs de votre fonction TIC.

  5. Annexe 1, domaines prioritaires 2 et 5

    Utiliser des outils fondés sur l'IA avec des garde-fous et un contrôle humain

    Ce que dit la lettre

    Des outils fondés sur l'IA pourraient compléter le scan des vulnérabilités, à condition que leur déploiement soit précédé d'une évaluation approfondie des avantages et des risques et reste soumis à des garde-fous adéquats, à un contrôle humain et à une gestion des risques robuste. Les outils défensifs assistés par l'IA peuvent aider les banques à suivre le rythme, à condition d'être déployés avec une gouvernance, une validation et un contrôle humain appropriés.

    Source :Annexe 1, domaines prioritaires 2 et 5

    Ce que cela implique pour vos applications mobiles

    Si vous intégrez un outil de test fondé sur l'IA au plan, documentez-en l'évaluation : ce à quoi l'outil peut accéder, où vont les données, comment les résultats sont validés et qui les examine.

    Comment Ostorlab vous aide

    Vous pouvez inspecter chaque chemin de validation, y compris les décisions, les sorties des outils et les étapes suivies. Avec BYOK, l'IA s'exécute sur votre propre compte auprès de votre fournisseur de modèles, avec vos identifiants, le modèle de votre choix et un plafond de dépense par scan. Ostorlab a fait l'objet d'un audit SOC 2 Type II, et le scan on-premises est disponible.

    Ce qui reste de votre ressort

    L'évaluation des risques et l'approbation de l'outil au regard de vos propres politiques de gestion des risques liés à l'IA et aux TIC.

  6. Annexe 1, domaine prioritaire 3

    Renforcer la surveillance et la détection

    Ce que dit la lettre

    Renforcez la surveillance des journaux applicatifs et d'accès, du trafic réseau et d'autres indicateurs afin de détecter les indicateurs de compromission et les tentatives d'exploitation, en particulier sur les applications exposées à Internet, les dépôts cloud et les systèmes internes critiques.

    Source :Annexe 1, domaine prioritaire 3

    Ce que cela implique pour vos applications mobiles

    La détection est une capacité opérationnelle en production, distincte des tests de l'application avant et après sa mise en production.

    Comment Ostorlab vous aide

    Ce domaine ne relève pas du périmètre d'Ostorlab. Ostorlab teste vos applications et API ; il ne surveille ni les journaux ni le trafic de production.

    Ce qui reste de votre ressort

    La surveillance de la sécurité, l'ingénierie de détection et votre centre des opérations de sécurité.

  7. Annexe 1, domaine prioritaire 4

    Renforcer la gouvernance, le financement et l'assurance sur la chaîne d'approvisionnement

    Ce que dit la lettre

    Les organes de direction devraient vérifier que les budgets, les effectifs, les outils et la capacité de changement en matière de TIC sont suffisants. Les banques restent pleinement responsables des services TIC externalisés et doivent cerner le niveau de préparation de leurs prestataires face à une divulgation et à une application des correctifs accélérées. Les cadres d'appétence au risque devraient être réexaminés, y compris les indicateurs et les seuils de tolérance relatifs à des correctifs plus fréquents.

    Source :Annexe 1, domaine prioritaire 4

    Ce que cela implique pour vos applications mobiles

    Les fournisseurs des SDK intégrés à votre application et ceux de vos outils de sécurité font partie de cette chaîne d'approvisionnement, et des indicateurs tels que le délai de correction des résultats critiques des applications ont leur place dans le cadre d'appétence au risque.

    Comment Ostorlab vous aide

    L'analyse SCA montre quels composants tiers chaque version embarque, les associe aux vulnérabilités connues et suit leur résolution d'une version à l'autre. Les contrôles d'Ostorlab se trouvent dans le Trust Center, et son rapport SOC 2 Type II est disponible sur demande.

    Ce qui reste de votre ressort

    Les budgets, la formation, les évaluations des fournisseurs et les indicateurs d'appétence au risque eux-mêmes.

  8. Annexe 1, domaine prioritaire 5

    Renforcer la défense en profondeur et intégrer la sécurité dès la conception

    Ce que dit la lettre

    Partez du principe que les défenses périmétriques seront franchies. Appliquez les principes du zero trust, notamment la vérification continue des utilisateurs, des appareils, des applications, des API et des comptes de service ; maintenez des contrôles de base solides, comme l'authentification multifacteur ; développez selon une approche de sécurité dès la conception pour réduire les vulnérabilités avant le déploiement ; et remplacez ou protégez les technologies obsolètes.

    Source :Annexe 1, domaine prioritaire 5

    Ce que cela implique pour vos applications mobiles

    Pour une application bancaire, chaque appel d'API devrait être autorisé côté serveur, l'application devrait se protéger sur les appareils compromis, et les contrôles de sécurité devraient s'exécuter avant chaque version, et non après un incident.

    Comment Ostorlab vous aide

    Ostorlab teste les contrôles d'accès défaillants derrière l'application (BOLA, BFLA, IDOR), l'application effective de la MFA et la gestion des sessions, et vérifie si le blindage, comme la détection du root et du jailbreak, l'anti-altération et le TLS pinning, tient à l'exécution. Les tests statiques et dynamiques dans le pipeline de publication soutiennent la sécurité dès la conception.

    Ce qui reste de votre ressort

    La segmentation réseau, l'architecture d'identité et le remplacement des technologies obsolètes.

  9. Annexe 1, domaine prioritaire 6

    Améliorer la résilience opérationnelle et le partage d'informations

    Ce que dit la lettre

    Testez régulièrement les dispositifs de gestion de crise, de réponse aux incidents, de sauvegarde, de basculement et de rétablissement conformément à DORA, y compris par des exercices reposant sur des scénarios d'attaques rapides et massives et de perturbation de la chaîne d'approvisionnement, et recourez à des dispositifs de confiance pour partager les informations sur les menaces et les vulnérabilités.

    Source :Annexe 1, domaine prioritaire 6

    Ce que cela implique pour vos applications mobiles

    Ces exercices testent la réponse de votre organisation, et non le code de l'application.

    Comment Ostorlab vous aide

    Ce domaine ne relève pas du périmètre d'Ostorlab, même si un exploit rejouable issu d'un résultat réel peut rendre concret le scénario d'un exercice.

    Ce qui reste de votre ressort

    La gestion de crise, les tests de sauvegarde et de rétablissement, et le partage d'informations.

Synthèse de la lettre de la BCE SSM-2026-0301 du 7 juillet 2026 et de son annexe 1. Cette page ne constitue pas un avis juridique.

Correspondance

Le volet applicatif de votre plan, domaine par domaine

Où Ostorlab accompagne vos applications mobiles et leurs API, et les preuves que vous pouvez joindre au plan et à son suivi.

Le volet applicatif de votre plan, domaine par domaine
Ce que demande la lettreComment Ostorlab vous aidePreuves conservées
Des mesures concrètes, avec responsables et calendriersLettre, pages 1 et 2Un état initial des résultats pour chaque application, une remédiation suivie sous forme de tickets, et des retests. Résultats ouverts par application au fil du temps, et état de la remédiation
Clore les constatations antérieuresLettre, page 1Reteste les résultats d'applications et d'API issus d'examens antérieurs. Détails Issue du retest pour chaque résultat
Actifs exposés et composants tiersAnnexe 1, domaine 1Teste la version publiée sur le store et ses API, recense les SDK et bibliothèques natives, et détecte les secrets codés en dur. Détails Composants de chaque version, avec leurs versions et les vulnérabilités associées
Scan priorisé des vulnérabilités à grande échelleAnnexe 1, domaine 2Des scans à chaque version, avec des résultats étayés par des exploits et moins de 5 % de faux positifs. Détails Niveau de risque et exploit rejouable pour chaque résultat d'un agent IA
Outils d'IA avec garde-fous et contrôle humainAnnexe 1, domaines 2 et 5Chemins de validation consultables, BYOK avec plafond de dépense par scan, scan on-premises. Détails Chemin de validation de chaque résultat, et rapport SOC 2 Type II
Vérification continue des applications et des APIAnnexe 1, domaine 5Des tests authentifiés qui suivent l'application jusqu'à ses API pour tester les autorisations, les sessions et l'application effective de la MFA. Détails Journaux des requêtes et réponses, et étapes de reproduction pour chaque résultat
Sécurité dès la conception, avant le déploiementAnnexe 1, domaine 5Mobile SAST et Mobile DAST dans le pipeline de publication, avant que l'application n'arrive sur le store. Détails Résultats de scan pour chaque build
Assurance sur la chaîne d'approvisionnementAnnexe 1, domaine 4SCA sur l'ensemble des versions, et l'audit SOC 2 Type II d'Ostorlab pour votre évaluation fournisseur. Détails Vulnérabilités des composants identifiées, et documents fournisseur d'Ostorlab

La surveillance et la détection (domaine prioritaire 3) ainsi que la gestion de crise et le rétablissement (domaine prioritaire 6) ne relèvent pas du périmètre d'Ostorlab.

Plan d'action

Un volet sécurité applicative pour votre plan

Une façon de structurer le volet applicatif du plan avant le 31 octobre 2026. La BCE n'impose pas ce format.

  1. Recenser les applications et API exposées

    Listez chaque application mobile destinée aux clients, les API qu'elle appelle et les SDK qu'elle intègre, en attribuant un responsable à chacun.

  2. Établir un état initial

    Scannez chaque application pour mesurer les résultats ouverts à ce jour. Un scan gratuit depuis le store prend quelques minutes, et les scans complets durent généralement de 15 à 45 minutes.

  3. Clore ce qui est déjà connu

    Commencez par les constatations prudentielles en suspens et les problèmes exploitables, puis retestez pour confirmer les correctifs.

  4. Fixer des objectifs de remédiation

    Convenez de délais de correction par niveau de gravité. Le CERT-EU, cité dans la lettre, conseille de corriger les vulnérabilités critiques des actifs exposés en quelques jours, et non en quelques semaines.

  5. Évaluer l'outil d'IA

    Documentez les avantages, les risques, les flux de données, les garde-fous et la revue humaine de tout outil de test fondé sur l'IA, comme le demande la lettre.

  6. Tester chaque version

    Intégrez les tests statiques, dynamiques et par agents IA au pipeline de publication, pour que le nouveau code ne rouvre pas l'écart.

  7. Choisir les indicateurs à présenter

    Par exemple, les résultats critiques ouverts par application, le délai de correction et le taux de réussite des retests, pour que vos superviseurs puissent constater les progrès.

  8. Désigner responsables et échéances

    Attribuez à chaque mesure un responsable, des ressources et un calendrier : les éléments que demande la lettre.

Exemple uniquement : la BCE n'impose pas de modèle. Ceci ne constitue pas un avis juridique.

Des banques et fintechs nous font confiance, dont

  • Nubank
  • Bread Financial
  • PNC

Sources

Les textes officiels sur lesquels s'appuie cette page, vérifiés le 27 septembre 2026.

FAQ

Questions fréquentes

Des réponses claires sur la couverture, la mise en place et la façon dont les résultats parviennent à vos équipes.

Vous ne trouvez pas votre réponse ? Réservez une démo ou contactez-nous.

Lancez dès aujourd'hui le volet applicatif de votre plan

Scannez gratuitement l'une de vos applications depuis le store pour voir les résultats que vous obtiendriez, ou réservez une démo pour planifier les tests sur vos versions avant le 31 octobre.