Cyber Resilience Act : première échéance au 11 septembre et bilan pour le logiciel libre

22
13
sept.
2026
Justice

Le règlement (UE) 2024/2847, aussi appelé Cyber Resilience Act ou CRA, impose des exigences de cybersécurité à tout « produit comportant des éléments numériques » mis sur le marché de l’Union (logiciels compris, mais pas les services web). Son article 14 est entré en application le 11 septembre 2026. Tout fabricant doit signaler sous 24 heures toute vulnérabilité activement exploitée dans son produit et tout incident grave de sécurité, y compris pour les produits déjà sur le marché, puis compléter ce signalement sous 72 heures et le clore par un rapport final. Le reste du règlement s’applique à partir du 11 décembre 2027.

L’écosystème du libre s’était alarmé dès la proposition de 2022, et LinuxFr.org s’en était fait l’écho : le CRA menace l’avenir du logiciel libre, puis le texte du CRA a été finalisé. Le point d’achoppement était la notion d’« activité commerciale », dont dépend l’application du règlement. Le texte adopté en 2024, puis l'orientation de la Commission publiée le 27 juillet 2026, document interprétatif non contraignant, l’ont précisée dans un sens qui épargne les contributeurs individuels et les projets non monétisés.

Restent des chantiers ouverts : aucune norme harmonisée publiée à ce jour au Journal officiel, pas encore de mécanisme d’attestation de sécurité pour le logiciel libre, une plateforme de signalement sans API, et la question de qui paie les mainteneurs.

Revue de presse de l’April pour la semaine 36 de l’année 2026

14
7
sept.
2026
Internet

Cette revue de presse sur Internet fait partie du travail de veille mené par l’April dans le cadre de son action de défense et de promotion du logiciel libre. Les positions exposées dans les articles sont celles de leurs auteurs et ne rejoignent pas forcément celles de l’April.

Journal Piratage du fisc

Posté par  . Licence CC By‑SA.
8
20
août
2026

Bonsoir
La sécurité informatique, c'est comme pour les incendies, la santé physique ou mentale et le climat, on attend les catastrophes pour essayer de réparer. Par contre, zéro pointé pour la prévention. Aucune campagne d'information sur la cybersécurité prévue mais seulement quelques rustines qui n'empêcheront pas les gens de se faire avoir et de continuer à cliquer sans réfléchir. Par exemple, à quand une interdiction des liens dans les courriels administratifs et une invitation à se connecter aux sites sécurisés?

(…)

Forum général.général Faire une formation en cybersecurité

Posté par  . Licence CC By‑SA.
Étiquettes :
6
17
août
2026

Bonjour à tous et toutes,

Je me permets de vous solliciter car ayant travaillé 10 ans comme travailleuse sociale, je souhaiterai donner un nouveau tournant à ma carrière professionnelle et désormais travailler dans la cybersécurité. Je ne cherche pas à révolutionner le monde en devenant une hackeuse et tous le bruit autour, avec les derniers piratage actuelles, mais juste comprendre le fonctionnement de la cybersécurité d'avant et d'aujourd'hui. Je cherche des ressources pour savoir comment faire, en partant de zéro (…)

Lien Fini les appels tél. indésirables, Il suffisait de partager la liste des numéros des personnes qui s'y opposent. Fallait juste y penser. Merci Bloctel.

16
13
août
2026

OpenAI attaque Hugging Face "sans faire exprès"

Posté par  (site web personnel) . Édité par Benoit Sibaud. Modéré par Pierre Jarillon. Licence CC By‑SA.
20
26
juil.
2026
Sécurité

C'est OpenAI lui-même qui, par inadvertance (*), a mené une attaque par IA. Elle s'est ainsi introduite au cœur de l'infrastructure de production de Hugging Face.

NdM: (*) La responsabilité première ne revient donc pas à un modèle qui aurait « échappé au contrôle » au sens propre, mais à un dispositif expérimental dont le cloisonnement n’était pas à la hauteur des capacités évaluées. (article Usine digitale). Rappelons que la responsabilité est portée par l'humain et qu'altérer un système de traitement automatisé de données relèverait du pénal en France.

C'était supposé être juste une évaluation interne pour mesurer les capacités cybernétiques de GPT‑5.6 Sol et d'un nouveau modèle encore plus avancé. D'ailleurs, ces deux modèles étaient bien placés dans un environnement isolé. Le seul accès réseau était strictement limité à un proxy interne de cache pour l'installation de paquets. Mais…