Skip to content
Regulation Brief

Résumé réglementaire : règles technologiques mondiales, 3-10 juin 2026

By Anurag VermaJune 10, 2026
Résumé réglementaire : règles technologiques mondiales, 3-10 juin 2026

La semaine du 3 au 10 juin 2026 n'a pas été dominée par Bruxelles ou Washington. Les mouvements les plus importants sont venus d'endroits que la plupart des journalistes technologiques américains ignorent : Bakou, Bogotá, le Honduras et un avis de la CISA qui aurait dû retenir bien plus d'attention qu'il n'en a reçu.

Voici les cinq éléments du tracker World Watch de cette semaine qui comptent vraiment.

Azerbaïdjan : l'Agence nationale de cybersécurité remplace l'ancien Service de sécurité électronique

Le 2 juin, le président Aliyev a signé un décret créant une Agence nationale de cybersécurité sous la tutelle du ministère du Développement numérique et des Transports, absorbant le Service de sécurité électronique et ajoutant un mandat explicite sur la sécurité des systèmes d'IA et la résilience des infrastructures critiques.

Ce n'est pas un simple changement de nom. Associer la supervision des systèmes d'IA à la défense des infrastructures critiques au sein d'une même agence est le modèle que je m'attends à voir reproduit par davantage d'États de taille moyenne, car séparer ces mandats comme le font les États-Unis (la CISA d'un côté, le NIST AI RMI de l'autre, des régulateurs sectoriels partout ailleurs) est coûteux et lent. Bakou poursuit également le fil conducteur du Conseil de développement numérique et du plan d'action 2026-2028 de février ; il s'agit donc d'une construction structurelle, pas d'une initiative isolée. Voir la page IA de l'Azerbaïdjan pour le fil de suivi.

États-Unis : la CISA confirme qu'un APT iranien est infiltré dans les automates programmables des infrastructures critiques

L'avis conjoint CISA AA26-097A confirme qu'un APT affilié à l'Iran perturbe des automates programmables industriels dans les secteurs de l'eau, de l'énergie, des installations gouvernementales et de l'industrie manufacturière aux États-Unis depuis au moins mars 2026. Des automates programmables. Pas des messageries d'entreprise, pas des bases de données clients. Les boîtiers qui ouvrent les vannes et déclenchent les relais.

Je pense que l'industrie continue de sous-estimer les compromissions des systèmes OT parce qu'elles ne produisent pas un chiffre de perte net comme le fait un piratage DeFi. Elles devraient être davantage prises au sérieux, pas moins. Une compagnie des eaux dans une ville américaine de taille moyenne dispose à peu près du budget cybersécurité d'une startup en série B, avec la surface d'attaque d'un contractant de défense. Le contexte complet figure sur le tracker cybersécurité Iran.

Colombie : la finance ouverte est désormais obligatoire, et non plus volontaire

La Colombie a finalisé en avril le Décret 0368/2026, remplaçant le régime volontaire du Décret 1297/2022 par un système de finance ouverte contraignant et obligatoire. Les banques, les assureurs, les fonds de pension et les courtiers doivent tous partager les données clients via des API standardisées.

La SFC avait déjà annoncé la difficulté de mise en conformité en février en prolongeant le délai consacré à l'architecture et à la sécurité à 30 mois dans le cadre de la Circular Externa 001/2026. Mon analyse : c'est l'une des initiatives fintech les plus ambitieuses d'Amérique latine de l'année, et le délai plus long est un atout, pas un recul. Suivi sur la page fintech Colombie.

Honduras : re-signe la Convention CIRDI, signalant une remise à zéro totale des protections des investisseurs

Le jour de son inauguration, le président Nasry Asfura a re-signé la Convention CIRDI, annulant le retrait de l'administration Castro en 2024 et rétablissant l'arbitrage multilatéral investisseur-État.

Pour quiconque développe des activités transfrontalières, cela importe plus qu'il n'y paraît. La couverture du CIRDI fait la différence entre une clause d'arbitrage réellement utilisable et un simple morceau de papier. Si vous êtes une fintech, un hébergeur ou une plateforme de tokenisation qui envisage une expansion en Amérique latine, le Honduras vient de passer de « risqué » à « viable » en une seule signature. Contexte sur le tracker création d'entreprise Honduras.

Chili : la Loi 21.719 fixe une date limite ferme et crée un vrai régulateur

La Loi 21.719 du Chili entre pleinement en vigueur le 1er décembre 2026, avec le lancement de l'Agencia de Protección de Datos Personales (APDP), la première autorité indépendante de protection des données du pays. Le cadre est globalement aligné sur le RGPD, ce qui simplifie considérablement la diligence raisonnable envers les fournisseurs si vous servez déjà des clients européens.

Un point à contre-courant : je pense que la grande histoire, c'est le régulateur, pas la loi. L'Amérique latine dispose de textes d'inspiration RGPD depuis des années. Les autorités de contrôle indépendantes et dotées de ressources sont la denrée plus rare, et ce sont elles qui font réellement évoluer le comportement au niveau des responsables de traitement.

Ce que je surveille ensuite

Le schéma commun à ces cinq éléments est le même : les infrastructures d'application (agences, tribunaux, autorités de supervision) rattrapent enfin les textes adoptés lors de la vague 2022-2025. Attendez-vous à davantage de créations d'agences et à moins de lois phares pour le reste de 2026.

La carte croisée en direct des juridictions est disponible sur anuragverma.co/worldwatch, et la newsletter hebdomadaire est envoyée chaque mercredi.

Recherché avec l'assistance de l'IA à partir de sources officielles. L'analyse et les conclusions sont les miennes.

Sources