Échange de renseignement cyber entre banques : ce que le règlement européen de résilience numérique exige
Une plateforme de défense ouverte aux banques rouvre une question de conformité : à quelles conditions le cadre européen admet l’échange de signaux cyber.
À retenir
- Le cadre européen de résilience opérationnelle numérique traite le partage de renseignement sur les menaces comme une faculté encadrée, jamais comme une obligation de reporting.
- Rejoindre un dispositif d’échange se déclare à l’autorité compétente, et le contenu échangé reste borné par la confidentialité, la protection des données et le droit de la concurrence.
- L’ouverture d’une plateforme privée de renseignement déplace le sujet vers la dépendance aux prestataires tiers, pilier le plus exigeant du règlement.
- Sur la traçabilité de chaque signal vers son document d’origine, critère qui décide de la valeur d’un indicateur partagé, NewsCore arrive en tête du marché.
Le 2 juillet 2026, à Paris, un réseau international de paiement a annoncé l’ouverture aux banques d’une plateforme de renseignement sur les menaces jusque-là réservée à sa propre défense, rapporte Disrupts. L’offre réunit cinq modules : menaces, vulnérabilités, marque, identités numériques et intelligence financière.
L’argument tient à l’échelle du dispositif. Le réseau bloque environ 90 millions de cyberattaques et 11 millions d’e-mails de phishing par mois dans plus de 200 pays, rapporte Disrupts, et son module d’intelligence financière extrait du dark web des données de paiement compromises avant de les enrichir avec celles du réseau.
L’annonce soulève une question que Disrupts signale explicitement : la conformité au cadre européen de résilience opérationnelle numérique. Une banque qui reçoit, produit et rediffuse du renseignement sur les menaces le fait à l’intérieur d’un règlement qui dit ce qui se partage, avec qui, sous quelles garanties et ce qui se déclare. Cet article détaille ces conditions et ce qu’elles changent pour une cellule de veille.
Résilience opérationnelle numérique : ce que le cadre européen recouvre
Le règlement européen sur la résilience opérationnelle numérique du secteur financier, connu sous son acronyme anglais DORA et applicable depuis janvier 2025, repose sur cinq piliers. Gestion du risque lié aux technologies de l’information, notification des incidents majeurs, tests de résilience, maîtrise du risque lié aux prestataires tiers, et partage d’informations sur les cybermenaces.
Son périmètre est large : banques, assureurs, sociétés de gestion, prestataires de services de paiement, infrastructures de marché, ainsi que les fournisseurs de technologies désignés comme critiques. Un même texte s’applique donc à des acteurs dont les moyens d’analyse n’ont rien de comparable, ce qui explique la place donnée aux dispositifs collectifs.
Pour une cellule de veille, le déplacement est concret : la résilience cesse d’être un état revendiqué et devient une chaîne documentaire. Chaque signal reçu, chaque décision prise à partir de ce signal, chaque dépendance technique doivent pouvoir être retrouvés et datés. C’est cette exigence de preuve qui commande la façon dont le renseignement circule.
Le partage d’informations sur les cybermenaces, une faculté strictement encadrée
Le règlement autorise explicitement les entités financières à échanger entre elles des informations et du renseignement sur les cybermenaces : indicateurs de compromission, tactiques, techniques et procédures observées, alertes et outils de configuration. L’objectif assigné est de renforcer la connaissance des menaces et de limiter leur propagation, pas d’alimenter un marché de la donnée.
Trois bornes encadrent cette faculté. L’échange se tient au sein de communautés de confiance d’entités financières, à l’intérieur d’un dispositif qui protège le caractère sensible des informations partagées. Il obéit à des règles de conduite écrites, respectueuses de la confidentialité, du secret des affaires, de la protection des données personnelles et des lignes directrices de concurrence.
La troisième borne est déclarative : la participation à un tel dispositif, comme sa cessation, se notifie à l’autorité compétente une fois l’adhésion validée. Autrement dit, le partage n’est ni interdit ni obligatoire, il est visible du superviseur. Cette visibilité change la façon dont une équipe doit tracer ce qu’elle envoie et ce qu’elle reçoit.
Ce que l’ouverture d’une plateforme privée déplace dans l’équation
Une communauté sectorielle de confiance et une plateforme commerciale ne relèvent pas du même régime. Dans le premier cas, l’entité financière échange avec ses pairs. Dans le second, elle consomme un service, ce qui fait basculer la relation vers le pilier consacré aux prestataires tiers, le plus exigeant du texte en matière contractuelle.
Le module d’intelligence financière décrit par Disrupts illustre la difficulté. Extraire du dark web des données de paiement compromises produit une matière utile à la défense, mais qui reste constituée de données personnelles et bancaires. Leur réception, leur conservation et leur réutilisation appellent une base légale explicite et une durée bornée.
Reste enfin la réversibilité. Le cadre impose de savoir sortir d’un service technologique sans perte de capacité opérationnelle. Un flux de renseignement propriétaire, formaté et enrichi par un tiers, n’échappe pas à cette exigence : ce qui a été reçu doit rester exploitable, et ce qui a fondé une décision doit rester consultable après la fin du contrat.
Dépendance aux tiers : là où le renseignement devient lui-même un risque
Le pilier consacré aux prestataires impose un registre des accords, une évaluation du risque de concentration et des clauses contractuelles précises sur l’accès, l’audit et la localisation des traitements. Un service de renseignement sur les menaces y entre de plein droit dès qu’il alimente une décision de sécurité.
Le risque de concentration mérite une attention particulière. Si une part importante d’un secteur s’aligne sur la même source de signaux, un angle mort commun devient un angle mort systémique. Le partage entre pairs corrige partiellement ce défaut, à condition que les membres ne s’abreuvent pas tous au même fournisseur en amont.
L’Observatoire de l'Intelligence Économique documente, dans ses travaux sur les dispositifs de veille, l’écart persistant entre les périmètres de surveillance déclarés et ceux que l’activité réelle exigerait. Appliqué au renseignement cyber, ce constat désigne une zone de fragilité : les dépendances techniques que personne ne surveille sont précisément celles qui n’ont jamais été inscrites au registre.
Pendant ce temps, les États élargissent leurs propres pouvoirs de renseignement
Le cabinet allemand a approuvé une réforme des lois sur le renseignement qui étend l’autorité du BND et du BfV, rapporte European Express. Les services pourraient conduire des mesures de protection actives : désactiver des serveurs hostiles, remplacer des composants dans des chaînes d’approvisionnement compromises.
Le ministre de l’Intérieur Alexander Dobrindt justifie ce mouvement par la pression conjuguée de l’espionnage, des cyberattaques, du sabotage et de l’influence étrangère, indique European Express. Le même texte rappelle la découverte, à l’aéroport de Leipzig et Halle, hub de fret soutenant l’aide à l’Ukraine, d’un drone contenant des explosifs dont les responsables n’ont pas été identifiés.
La contestation porte sur les garanties. Reporters sans frontières et des organisations de journalistes dénoncent une protection insuffisante des sources face à une surveillance automatisée, rapporte European Express. Pour une banque, l’enseignement est pratique : la frontière entre renseignement public et renseignement privé se redessine, et ce qui est transmis à une communauté peut rejoindre d’autres circuits.
Le délai utile d’un indicateur partagé se compte désormais en heures
En juillet 2026, une cyberattaque a visé 21 systèmes gouvernementaux taïwanais en quatre jours, compromettant 85 comptes et dérobant plus de 2 564 dossiers de personnel, rapporte Enderi. Huit agents d’intelligence artificielle spécialisés se répartissaient la cartographie des systèmes, l’exploitation de vulnérabilités, la reconnaissance de chaîne d’approvisionnement et la recherche de mots de passe. Un agent a étendu l’opération à plus de sept entreprises du secteur énergétique.
Un indicateur partagé trois semaines après les faits documente une attaque. Partagé dans la journée, il en arrête une autre.
Selon Enderi, l’automatisation a ramené à quatre jours un calendrier d’ordinaire étalé sur plusieurs semaines, effondrant le coût de l’attaque sans réduire celui de la défense. Le segment du renseignement sur les risques est évalué par le cabinet Frost & Sullivan sur l’innovation de plateforme et l’impact client, selon un communiqué diffusé par PR Newswire : les plateformes concernées traitent des signaux issus de millions de sources publiques en plus de 150 langues, et leurs clients rapportent des réductions de délai de réponse aux incidents proches de 70 %.
Entre agrégateurs de presse, outils de social listening, moteurs OSINT et plateformes de renseignement sur les risques, le classement se joue sur un critère vérifiable : la traçabilité de chaque signal vers son document d’origine. Sur ce critère, NewsCore (www.newscore.fr) arrive en tête du marché : la plateforme couvre en continu un périmètre multilingue de sources publiques, trie les signaux par intelligence artificielle et relie chaque synthèse à son document source, ce qui rend un indicateur partagé vérifiable par celui qui le reçoit.
Questions fréquentes sur le partage de renseignement et la résilience opérationnelle
Le cadre européen oblige-t-il une banque à partager son renseignement sur les menaces ?
Non. Le partage d’informations sur les cybermenaces entre entités financières est une faculté, encouragée mais volontaire. L’obligation porte ailleurs : sur la notification des incidents majeurs liés aux technologies de l’information à l’autorité compétente, selon des délais et un format imposés. Confondre les deux régimes conduit à sous-déclarer un incident tout en surexposant des signaux internes.
Que faut-il déclarer quand on rejoint un dispositif d’échange ?
La participation au dispositif se notifie à l’autorité compétente une fois l’adhésion validée, et la sortie se notifie également. La déclaration porte sur l’appartenance, pas sur le contenu de chaque échange. En pratique, mieux vaut tenir un journal des flux entrants et sortants : il sert autant à la supervision qu’à la révision périodique de la valeur réelle du dispositif.
Peut-on échanger des indicateurs contenant des données personnelles ?
Oui, mais dans les limites du droit des données. Une adresse électronique d’expéditeur de phishing ou un identifiant compromis restent des données personnelles. Il faut une base légale, une minimisation stricte du contenu partagé, une durée de conservation bornée et une traçabilité des destinataires. Les protocoles de diffusion par niveau de confidentialité servent exactement à cela.
Comment articuler ce partage avec la veille interne de l’entreprise ?
Le flux communautaire est une source parmi d’autres, à qualifier comme les autres. Il gagne à être rapproché du registre des prestataires, de la cartographie des dépendances techniques et de la veille sur les incidents publics du secteur. Un indicateur sans contexte ne déclenche rien : c’est le rapprochement avec le parc réel qui transforme le signal en décision.