La BCE attend votre plan d'action face aux cybermenaces IA d'ici le 31 octobre 2026.
Le 7 juillet 2026, la BCE a écrit au directeur général de chaque banque qu'elle supervise directement : les modèles d'IA découvrent désormais les vulnérabilités logicielles et développent des exploits fonctionnels plus rapidement, les banques ont donc besoin d'un plan pour suivre le rythme. La lettre énumère six domaines prioritaires. Voici ce que demande chacun d'eux, ce qu'il implique pour vos applications mobiles et leurs API, et où Ostorlab vous aide à réaliser le volet applicatif du plan.
- Détecte les failles exploitables dans vos applications mobiles et les API qui les sous-tendent
- Teste chaque version, pour que la remédiation suive le rythme des nouveaux résultats
- Étaye chaque résultat d'un agent IA par un exploit fonctionnel rejouable
- Exécute l'IA avec la clé de votre propre fournisseur, et chaque étape de validation reste consultable
- Qui est concerné
- Les établissements importants, c'est-à-dire les banques que la BCE supervise directement
- Ce qui est attendu
- Un plan d'action précisant les mesures, les ressources, les responsables et les calendriers
- Échéance
- 31 octobre 2026, auprès de votre équipe de surveillance prudentielle conjointe (JST)
- Référence
- Lettre SSM-2026-0301 du 7 juillet 2026
De la lettre au suivi prudentiel
La BCE a fixé un délai court et un processus de suivi. Voici les dates figurant dans la lettre et dans les recommandations auxquelles elle renvoie.
- 21 avril 2026
Recommandations du CERT-EU
Le CERT-EU publie les recommandations auxquelles renvoie la lettre. Il conseille de corriger les vulnérabilités critiques des actifs exposés en quelques jours, et non en quelques semaines.
- 7 juillet 2026
Lettre aux directeurs généraux des banques
La lettre SSM-2026-0301 demande un plan d'action aux établissements importants. L'avertissement du CERS (ESRB) sur les cyberrisques systémiques liés aux modèles d'IA de pointe est publié le même jour.
- 31 octobre 2026
Échéance du plan d'action
Le plan est remis à votre équipe de surveillance prudentielle conjointe, avec des mesures concrètes, des ressources, des rôles et des calendriers de mise en œuvre.
- Après la remise
Suivi et analyse horizontale
L'équipe de surveillance prudentielle conjointe discute du plan avec la banque et en suit l'avancement. La BCE analyse l'ensemble des plans remis et communique ses conclusions aux établissements importants.
- Février 2027
Questionnaire sur le risque informatique
Pour libérer des ressources, la BCE a reporté de septembre 2026 à février 2027 la collecte annuelle du questionnaire sur le risque informatique (IT Risk Questionnaire).
La lettre de la BCE, domaine par domaine
La lettre n'est pas une nouvelle réglementation. Elle s'appuie sur DORA et demande à chaque banque d'évaluer sans délai cette nouvelle menace et d'agir en conséquence. Pour chaque point : ce que dit la lettre, ce que cela implique pour vos applications mobiles, comment Ostorlab vous aide et ce qui reste du ressort de votre équipe.
- Lettre de la BCE SSM-2026-0301, pages 1 et 2
Élaborer un plan d'action complet et le remettre dans les délais
Ce que dit la lettre
Évaluez sans délai l'impact des menaces facilitées par l'IA et élaborez un plan d'action complet comportant des mesures concrètes, les ressources nécessaires, des rôles et responsabilités clairement définis et des calendriers de mise en œuvre. Le plan s'appuie sur votre stratégie existante en matière de cyberrisque, couvre les priorités de court terme et les mesures structurelles de plus long terme, et est remis à votre équipe de surveillance prudentielle conjointe d'ici le 31 octobre 2026.
Ce que cela implique pour vos applications mobiles
Le plan nécessite un volet sécurité applicative avec des responsables désignés, des ressources et des dates, et non une simple déclaration d'intention. Les superviseurs en suivront l'avancement.
Comment Ostorlab vous aide
Ostorlab donne au volet applicatif un contenu mesurable : un état initial des résultats pour chaque application, une remédiation suivie sous forme de tickets et des résultats de retest que vous pouvez présenter comme autant de progrès.
Ce qui reste de votre ressort
Le plan lui-même, sa gouvernance, les décisions de budget et de ressources, et le dialogue avec votre équipe de surveillance prudentielle conjointe.
- Lettre de la BCE SSM-2026-0301, page 1
Clore sans délai les constatations prudentielles en suspens
Ce que dit la lettre
Traitez les constatations et mesures prudentielles en suspens dans les domaines TIC visés, ainsi que les risques de sécurité déjà identifiés lors des inspections sur place, des examens ciblés et du test de résistance sur la cyberrésilience de 2024. Les faiblesses non résolues peuvent devenir de plus en plus significatives à mesure que les menaces s'accélèrent.
Ce que cela implique pour vos applications mobiles
Si une inspection ou un pentest antérieur a relevé des problèmes dans vos canaux numériques, le plan devrait montrer qu'ils sont clos ou en voie de l'être selon un calendrier daté.
Comment Ostorlab vous aide
Retestez les résultats d'applications et d'API issus d'examens antérieurs pour montrer lesquels sont corrigés, avec des preuves pour chaque résultat.
Ce qui reste de votre ressort
Le suivi des constatations prudentielles et le compte rendu de leur clôture à vos superviseurs.
- Annexe 1, domaine prioritaire 1
Donner la priorité à la protection de votre surface d'attaque
Ce que dit la lettre
Identifiez les actifs de TIC, y compris les logiciels tiers et les composants open source, afin de prioriser la remédiation. Réduisez au minimum et surveillez en continu tous les actifs exposés à Internet ou à l'extérieur, et donnez la priorité aux technologies périmétriques dans la remédiation.
Source :Annexe 1, domaine prioritaire 1
Ce que cela implique pour vos applications mobiles
Vos applications mobiles, les API qu'elles appellent et les SDK qu'elles intègrent sont exposés à l'extérieur, et chaque nouvelle version de l'application modifie cette surface.
Comment Ostorlab vous aide
Ostorlab teste la version que vos clients téléchargent et les API qu'elle appelle, recense les SDK et bibliothèques natives de chaque version et détecte les secrets codés en dur, comme les clés d'API et les jetons, avant leur mise en production. La découverte de la surface d'attaque vous aide à identifier les applications et les actifs que vous exposez.
Ce qui reste de votre ressort
Les équipements périmétriques, les VPN, les environnements cloud et le reste de votre parc exposé.
- Annexe 1, domaine prioritaire 2
Accélérer la gestion des vulnérabilités et des correctifs à grande échelle
Ce que dit la lettre
Un scan priorisé des vulnérabilités peut aider les établissements à faire face à la vitesse et au volume croissants de la découverte de vulnérabilités. Préparez-vous à des correctifs plus fréquents et plus nombreux, y compris sur les logiciels développés en interne, avec une gestion des changements qui permette une remédiation rapide et fondée sur les risques tout en préservant la stabilité des opérations.
Source :Annexe 1, domaine prioritaire 2
Ce que cela implique pour vos applications mobiles
Les applications mobiles développées par vos équipes sont des logiciels développés en interne : attendez-vous à davantage de correctifs, plus souvent, et prévoyez des tests qui suivent le rythme de chaque version.
Comment Ostorlab vous aide
Les scans s'exécutent à chaque version. Le pentest par agents IA étaye chaque résultat d'un agent IA par un exploit fonctionnel rejouable, et les faux positifs restent sous 5 %, de sorte que la file de traitement est ordonnée selon ce qui est réellement exploitable.
Ce qui reste de votre ressort
Les délais de correction, la gestion des changements et les effectifs de votre fonction TIC.
- Annexe 1, domaines prioritaires 2 et 5
Utiliser des outils fondés sur l'IA avec des garde-fous et un contrôle humain
Ce que dit la lettre
Des outils fondés sur l'IA pourraient compléter le scan des vulnérabilités, à condition que leur déploiement soit précédé d'une évaluation approfondie des avantages et des risques et reste soumis à des garde-fous adéquats, à un contrôle humain et à une gestion des risques robuste. Les outils défensifs assistés par l'IA peuvent aider les banques à suivre le rythme, à condition d'être déployés avec une gouvernance, une validation et un contrôle humain appropriés.
Ce que cela implique pour vos applications mobiles
Si vous intégrez un outil de test fondé sur l'IA au plan, documentez-en l'évaluation : ce à quoi l'outil peut accéder, où vont les données, comment les résultats sont validés et qui les examine.
Comment Ostorlab vous aide
Vous pouvez inspecter chaque chemin de validation, y compris les décisions, les sorties des outils et les étapes suivies. Avec BYOK, l'IA s'exécute sur votre propre compte auprès de votre fournisseur de modèles, avec vos identifiants, le modèle de votre choix et un plafond de dépense par scan. Ostorlab a fait l'objet d'un audit SOC 2 Type II, et le scan on-premises est disponible.
Ce qui reste de votre ressort
L'évaluation des risques et l'approbation de l'outil au regard de vos propres politiques de gestion des risques liés à l'IA et aux TIC.
- Annexe 1, domaine prioritaire 3
Renforcer la surveillance et la détection
Ce que dit la lettre
Renforcez la surveillance des journaux applicatifs et d'accès, du trafic réseau et d'autres indicateurs afin de détecter les indicateurs de compromission et les tentatives d'exploitation, en particulier sur les applications exposées à Internet, les dépôts cloud et les systèmes internes critiques.
Source :Annexe 1, domaine prioritaire 3
Ce que cela implique pour vos applications mobiles
La détection est une capacité opérationnelle en production, distincte des tests de l'application avant et après sa mise en production.
Comment Ostorlab vous aide
Ce domaine ne relève pas du périmètre d'Ostorlab. Ostorlab teste vos applications et API ; il ne surveille ni les journaux ni le trafic de production.
Ce qui reste de votre ressort
La surveillance de la sécurité, l'ingénierie de détection et votre centre des opérations de sécurité.
- Annexe 1, domaine prioritaire 4
Renforcer la gouvernance, le financement et l'assurance sur la chaîne d'approvisionnement
Ce que dit la lettre
Les organes de direction devraient vérifier que les budgets, les effectifs, les outils et la capacité de changement en matière de TIC sont suffisants. Les banques restent pleinement responsables des services TIC externalisés et doivent cerner le niveau de préparation de leurs prestataires face à une divulgation et à une application des correctifs accélérées. Les cadres d'appétence au risque devraient être réexaminés, y compris les indicateurs et les seuils de tolérance relatifs à des correctifs plus fréquents.
Source :Annexe 1, domaine prioritaire 4
Ce que cela implique pour vos applications mobiles
Les fournisseurs des SDK intégrés à votre application et ceux de vos outils de sécurité font partie de cette chaîne d'approvisionnement, et des indicateurs tels que le délai de correction des résultats critiques des applications ont leur place dans le cadre d'appétence au risque.
Comment Ostorlab vous aide
L'analyse SCA montre quels composants tiers chaque version embarque, les associe aux vulnérabilités connues et suit leur résolution d'une version à l'autre. Les contrôles d'Ostorlab se trouvent dans le Trust Center, et son rapport SOC 2 Type II est disponible sur demande.
Ce qui reste de votre ressort
Les budgets, la formation, les évaluations des fournisseurs et les indicateurs d'appétence au risque eux-mêmes.
- Annexe 1, domaine prioritaire 5
Renforcer la défense en profondeur et intégrer la sécurité dès la conception
Ce que dit la lettre
Partez du principe que les défenses périmétriques seront franchies. Appliquez les principes du zero trust, notamment la vérification continue des utilisateurs, des appareils, des applications, des API et des comptes de service ; maintenez des contrôles de base solides, comme l'authentification multifacteur ; développez selon une approche de sécurité dès la conception pour réduire les vulnérabilités avant le déploiement ; et remplacez ou protégez les technologies obsolètes.
Source :Annexe 1, domaine prioritaire 5
Ce que cela implique pour vos applications mobiles
Pour une application bancaire, chaque appel d'API devrait être autorisé côté serveur, l'application devrait se protéger sur les appareils compromis, et les contrôles de sécurité devraient s'exécuter avant chaque version, et non après un incident.
Comment Ostorlab vous aide
Ostorlab teste les contrôles d'accès défaillants derrière l'application (BOLA, BFLA, IDOR), l'application effective de la MFA et la gestion des sessions, et vérifie si le blindage, comme la détection du root et du jailbreak, l'anti-altération et le TLS pinning, tient à l'exécution. Les tests statiques et dynamiques dans le pipeline de publication soutiennent la sécurité dès la conception.
Ce qui reste de votre ressort
La segmentation réseau, l'architecture d'identité et le remplacement des technologies obsolètes.
- Annexe 1, domaine prioritaire 6
Améliorer la résilience opérationnelle et le partage d'informations
Ce que dit la lettre
Testez régulièrement les dispositifs de gestion de crise, de réponse aux incidents, de sauvegarde, de basculement et de rétablissement conformément à DORA, y compris par des exercices reposant sur des scénarios d'attaques rapides et massives et de perturbation de la chaîne d'approvisionnement, et recourez à des dispositifs de confiance pour partager les informations sur les menaces et les vulnérabilités.
Source :Annexe 1, domaine prioritaire 6
Ce que cela implique pour vos applications mobiles
Ces exercices testent la réponse de votre organisation, et non le code de l'application.
Comment Ostorlab vous aide
Ce domaine ne relève pas du périmètre d'Ostorlab, même si un exploit rejouable issu d'un résultat réel peut rendre concret le scénario d'un exercice.
Ce qui reste de votre ressort
La gestion de crise, les tests de sauvegarde et de rétablissement, et le partage d'informations.
Synthèse de la lettre de la BCE SSM-2026-0301 du 7 juillet 2026 et de son annexe 1. Cette page ne constitue pas un avis juridique.
Le volet applicatif de votre plan, domaine par domaine
Où Ostorlab accompagne vos applications mobiles et leurs API, et les preuves que vous pouvez joindre au plan et à son suivi.
| Ce que demande la lettre | Comment Ostorlab vous aide | Preuves conservées |
|---|---|---|
| Des mesures concrètes, avec responsables et calendriersLettre, pages 1 et 2 | Un état initial des résultats pour chaque application, une remédiation suivie sous forme de tickets, et des retests. | Résultats ouverts par application au fil du temps, et état de la remédiation |
| Clore les constatations antérieuresLettre, page 1 | Reteste les résultats d'applications et d'API issus d'examens antérieurs. Détails | Issue du retest pour chaque résultat |
| Actifs exposés et composants tiersAnnexe 1, domaine 1 | Teste la version publiée sur le store et ses API, recense les SDK et bibliothèques natives, et détecte les secrets codés en dur. Détails | Composants de chaque version, avec leurs versions et les vulnérabilités associées |
| Scan priorisé des vulnérabilités à grande échelleAnnexe 1, domaine 2 | Des scans à chaque version, avec des résultats étayés par des exploits et moins de 5 % de faux positifs. Détails | Niveau de risque et exploit rejouable pour chaque résultat d'un agent IA |
| Outils d'IA avec garde-fous et contrôle humainAnnexe 1, domaines 2 et 5 | Chemins de validation consultables, BYOK avec plafond de dépense par scan, scan on-premises. Détails | Chemin de validation de chaque résultat, et rapport SOC 2 Type II |
| Vérification continue des applications et des APIAnnexe 1, domaine 5 | Des tests authentifiés qui suivent l'application jusqu'à ses API pour tester les autorisations, les sessions et l'application effective de la MFA. Détails | Journaux des requêtes et réponses, et étapes de reproduction pour chaque résultat |
| Sécurité dès la conception, avant le déploiementAnnexe 1, domaine 5 | Mobile SAST et Mobile DAST dans le pipeline de publication, avant que l'application n'arrive sur le store. Détails | Résultats de scan pour chaque build |
| Assurance sur la chaîne d'approvisionnementAnnexe 1, domaine 4 | SCA sur l'ensemble des versions, et l'audit SOC 2 Type II d'Ostorlab pour votre évaluation fournisseur. Détails | Vulnérabilités des composants identifiées, et documents fournisseur d'Ostorlab |
La surveillance et la détection (domaine prioritaire 3) ainsi que la gestion de crise et le rétablissement (domaine prioritaire 6) ne relèvent pas du périmètre d'Ostorlab.
Un volet sécurité applicative pour votre plan
Une façon de structurer le volet applicatif du plan avant le 31 octobre 2026. La BCE n'impose pas ce format.
Recenser les applications et API exposées
Listez chaque application mobile destinée aux clients, les API qu'elle appelle et les SDK qu'elle intègre, en attribuant un responsable à chacun.
Établir un état initial
Scannez chaque application pour mesurer les résultats ouverts à ce jour. Un scan gratuit depuis le store prend quelques minutes, et les scans complets durent généralement de 15 à 45 minutes.
Clore ce qui est déjà connu
Commencez par les constatations prudentielles en suspens et les problèmes exploitables, puis retestez pour confirmer les correctifs.
Fixer des objectifs de remédiation
Convenez de délais de correction par niveau de gravité. Le CERT-EU, cité dans la lettre, conseille de corriger les vulnérabilités critiques des actifs exposés en quelques jours, et non en quelques semaines.
Évaluer l'outil d'IA
Documentez les avantages, les risques, les flux de données, les garde-fous et la revue humaine de tout outil de test fondé sur l'IA, comme le demande la lettre.
Tester chaque version
Intégrez les tests statiques, dynamiques et par agents IA au pipeline de publication, pour que le nouveau code ne rouvre pas l'écart.
Choisir les indicateurs à présenter
Par exemple, les résultats critiques ouverts par application, le délai de correction et le taux de réussite des retests, pour que vos superviseurs puissent constater les progrès.
Désigner responsables et échéances
Attribuez à chaque mesure un responsable, des ressources et un calendrier : les éléments que demande la lettre.
Exemple uniquement : la BCE n'impose pas de modèle. Ceci ne constitue pas un avis juridique.
Les capacités associées à cette page
Chacune a sa propre page détaillée.
- Mobile Agentic Deep ScanDes agents IA pentestent la version publiée à chaque release, avec un exploit fonctionnel à rejouer pour chaque résultat d'un agent IA.En savoir plus
- Tests authentifiésTestez la connexion, les codes à usage unique et les parcours d'authentification renforcée avec vos comptes de test.En savoir plus
- Tests des API et du backendInterceptez le trafic de l'application même avec TLS pinning, puis testez les API et backends derrière les comptes et les paiements.En savoir plus
- Mobile SASTAnalyse statique des binaires APK, AAB et IPA, avec analyse de propagation (taint) sur l'application et ses SDK intégrés.En savoir plus
- SCA et SBOMDétectez les dépendances vulnérables, y compris les bibliothèques natives compilées statiquement, et suivez leur résolution version après version.En savoir plus
- Mobile Shielding ScanTestez à l'exécution la détection du root et du jailbreak, l'anti-altération et le pinning, et voyez quelles protections ont tenu et lesquelles ont été contournées.En savoir plus
- Votre propre clé IALancez les scans par agents IA avec la clé de votre fournisseur d'IA et un plafond de dépense par scan, pour respecter vos politiques internes.En savoir plus
- Scan on-premisesScannez les applications de préproduction, API et dépôts derrière votre pare-feu ou VPN, sur une infrastructure que vous contrôlez.En savoir plus
Des banques et fintechs nous font confiance, dont
Sources
Les textes officiels sur lesquels s'appuie cette page, vérifiés le 27 septembre 2026.
- ECB Banking Supervision: Addressing AI-enabled cybersecurity threats (PDF)Lettre SSM-2026-0301 de Claudia Buch, présidente du conseil de surveillance prudentielle, aux directeurs généraux des établissements importants, 7 juillet 2026, avec l'annexe 1 (domaines prioritaires) et l'annexe 2 (recommandations internationales)
- Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier (DORA)Journal officiel de l'Union européenne ; le règlement sur lequel s'appuie la lettre de la BCE
- CERT-EU: AI is changing the economics of vulnerability discovery. Defenders should adapt nowRecommandations du 21 avril 2026, citées dans la lettre de la BCE
- ESRB warning on systemic cyber risks stemming from frontier artificial intelligence models (PDF)Avertissement ESRB/2026/3 du 25 juin 2026, cité dans la lettre de la BCE
- ECB Banking Supervision: Letters to banksToutes les lettres de surveillance prudentielle publiées par la BCE
Questions fréquentes
Des réponses claires sur la couverture, la mise en place et la façon dont les résultats parviennent à vos équipes.
Vous ne trouvez pas votre réponse ? Réservez une démo ou contactez-nous.
Lancez dès aujourd'hui le volet applicatif de votre plan
Scannez gratuitement l'une de vos applications depuis le store pour voir les résultats que vous obtiendriez, ou réservez une démo pour planifier les tests sur vos versions avant le 31 octobre.




