L'essentiel : la loi SREN (Sécuriser et Réguler l'Espace Numérique, n°2024-449 du 21 mai 2024) prévoit un filtre contre les pages manifestement conçues pour l'hameçonnage, l'usurpation d'identité ou la collecte frauduleuse de données. Le dispositif pourra conduire à un avertissement, un déréférencement ou un accès empêché sans décision judiciaire préalable. Mais, en septembre 2026, son décret d'application n'est pas encore publié : un bilan officiel du Sénat indique que le projet a reçu le 9 juin 2026 un avis circonstancié de la Commission européenne et doit être réexaminé par le Conseil d'État. Les règles sur les mentions légales, les cookies et l'IA restent importantes, mais relèvent de régimes distincts.
Pour une PME, le risque le plus concret n'est pas qu'une simple maladresse de mise en page déclenche automatiquement le filtre. Le texte cible les pages manifestement conçues pour commettre certaines infractions. En revanche, un domaine piraté, une copie frauduleuse de la marque ou un sous-domaine abandonné peut exposer les clients à une véritable page de phishing. Comprendre le mécanisme aide donc surtout à surveiller son identité numérique et à préparer un recours documenté.
Ce que change vraiment la loi SREN pour un site d'entreprise en 2026
Promulguée en mai 2024, la loi SREN adapte notamment le droit français au règlement européen sur les services numériques (DSA) et crée plusieurs dispositifs distincts. Le filtre anti-arnaque figure à l'article 24 de la loi, qui complète la loi pour la confiance dans l'économie numérique. Son principe est inscrit dans la loi, mais ses modalités techniques restent suspendues à un décret d'application encore attendu en septembre 2026.
Le filtre anti-arnaque : comment un site peut être signalé et bloqué
Le mécanisme prévu vise les pages manifestement conçues pour usurper une identité, collecter frauduleusement des données, accéder frauduleusement à un système ou détourner un moyen de paiement. L'autorité administrative pourra faire afficher un avertissement et, selon les cas prévus par le texte, demander le déréférencement ou empêcher l'accès à l'adresse concernée. La CNIL précise qu'une personnalité qualifiée contrôlera la proportionnalité des mesures et offrira un recours aux éditeurs qui les estiment infondées.
Ne pas confondre le filtre avec les autres règles numériques
Une bannière cookies loyale, des mentions légales complètes et une information adaptée sur certains systèmes d'IA restent nécessaires selon les fonctionnalités du site. Mais ces obligations relèvent notamment du RGPD, de la directive ePrivacy, de la LCEN et de l'AI Act ; elles ne constituent pas, à elles seules, les critères du filtre anti-arnaque. Pour éviter cette confusion fréquente, consultez séparément notre guide sur l'AI Act → et notre dossier sur la conformité cookies RGPD →.
Filtre anti-arnaque : ce que le texte prévoit vraiment
Le bon critère n'est pas la catégorie commerciale du site, mais la nature de la page visée et des infractions qu'elle paraît avoir été conçue pour commettre.
| Point | Ce que prévoient les sources officielles | Conséquence pratique pour une PME |
|---|---|---|
| Champ | Pages manifestement conçues pour certaines fraudes numériques | Surveiller surtout les domaines piratés, usurpés ou détournés |
| Mesures prévues | Avertissement, déréférencement ou accès empêché selon le cas | Préparer un canal d'alerte et un plan de continuité |
| Garantie | Contrôle d'une personnalité qualifiée de la CNIL et recours de l'éditeur | Conserver les preuves de propriété et les journaux techniques |
| État en septembre 2026 | Décret d'application encore attendu après l'avis de la Commission européenne | Suivre la publication officielle avant d'affirmer que le filtre est opérationnel |
État du droit et de la procédure vérifié le 12 septembre 2026 à partir de la loi, de la CNIL et du bilan d'application publié par le Sénat.
Pourquoi le risque de faux positif est réel pour une PME
Les dispositifs de détection de phishing peuvent produire des erreurs, mais les sources officielles ne permettent pas d'affirmer qu'un simple nom de domaine récent ou une mention légale incomplète déclenchera le filtre SREN. La situation la plus crédible pour une PME est celle d'un domaine compromis ou d'une copie frauduleuse de son identité visuelle. La garantie importante est donc le recours prévu pour l'éditeur, complété par des preuves techniques et juridiques rapidement disponibles.
Votre site coche-t-il ces cases sans que vous le sachiez ?
Le Mini Audit Site du Studio analyse gratuitement votre site en quelques secondes : mentions légales, cookies, signaux de confiance et points de vigilance techniques qui peuvent être mal interprétés. Essayez-le maintenant.
Lancer mon Mini Audit Site →Comment protéger votre site et préparer un recours
La meilleure préparation combine sécurité technique, maîtrise des noms de domaine et preuves faciles à produire. Elle réduit le risque qu'une page piratée reste active et accélère la réponse si une mesure vise une URL légitime.
La checklist de conformité en 6 points
- Mentions légales complètes et facilement trouvables.
Raison sociale, SIREN, adresse, hébergeur, contact direct — accessibles en un clic depuis n'importe quelle page, pas seulement depuis le pied de page. - Preuve de maîtrise des domaines et sous-domaines.
Centralisez les factures du registrar, les accès DNS et la liste des personnes autorisées à modifier la zone. - Formulaires de paiement et de connexion sans ambiguïté visuelle.
Nom du vendeur visible, certificat de sécurité à jour, aucune ressemblance involontaire avec l'interface d'un tiers connu (banque, service de paiement). - Surveillance des domaines ressemblants et des certificats.
Repérez rapidement les copies de marque, fautes de frappe volontaires et certificats émis pour des domaines suspects. - Cohérence entre le nom de domaine et l'identité de l'entreprise.
Un nouveau nom de domaine gagne à être relié clairement au site historique ou aux réseaux sociaux de l'entreprise, pour éviter toute confusion avec un domaine usurpé. - Veille sur les signalements et une procédure de réaction prête.
Savoir à qui s'adresser (hébergeur, autorité ayant émis le signalement) et disposer des justificatifs d'existence légale de l'entreprise, avant même qu'un incident ne survienne.
Que faire si votre site est bloqué par erreur
Si une mesure intervient malgré tout, conservez sa notification, isolez toute page compromise, puis réunissez extrait Kbis, preuve de maîtrise du domaine, captures et journaux techniques. La CNIL indique qu'un recours sera ouvert aux éditeurs auprès de la personnalité qualifiée chargée de contrôler les mesures. Un accompagnement en conseil digital → peut aussi structurer la réponse et la communication pendant l'incident.
Où cela s'inscrit dans votre stratégie digitale
Cette vigilance rejoint directement les enjeux déjà couverts dans notre guide de cybersécurité pour site web PME → et notre article sur la protection contre l'usurpation d'identité par email → : un site perçu comme suspect, que ce soit par un client ou par un algorithme administratif, perd en confiance et en visibilité. Un domaine mal protégé aggrave d'ailleurs ce risque, comme le détaille notre guide pour protéger son nom de domaine du cybersquatting →. Ces sujets s'inscrivent enfin dans un climat réglementaire plus large, entre les obligations déjà en vigueur de la directive NIS2 → et les sanctions désormais appliquées aux faux avis clients en ligne → : la confiance numérique d'une PME se joue sur plusieurs fronts à la fois, pas uniquement sur le référencement.
Une obligation valable dans toute la France
Un e-commerçant textile de Reims, un cabinet de conseil de Limoges ou une PME industrielle d'Amiens ont le même intérêt à protéger leurs domaines et à surveiller les copies de leur marque. Un projet de création ou de refonte de site web → est l'occasion de documenter les accès, renforcer les formulaires sensibles et prévoir une procédure d'incident.
À éviter : abandonner un sous-domaine sans le désactiver, partager les accès DNS sans traçabilité, laisser un formulaire sensible compromis en ligne ou ignorer une notification officielle. En cas d'incident, la rapidité de la preuve et de la correction protège le trafic comme la confiance.
Points clés à retenir
- Le filtre anti-arnaque est prévu par la loi, mais son décret d'application reste attendu en septembre 2026.
- Le champ vise des pages manifestement conçues pour certaines fraudes numériques, pas toute irrégularité générique d'un site de PME.
- Les mesures prévues vont de l'avertissement au déréférencement ou à l'accès empêché, selon les conditions du texte.
- Cookies, mentions légales et transparence IA relèvent de cadres distincts et ne doivent pas être présentés comme les critères du filtre.
- Le contrôle d'une personnalité qualifiée de la CNIL et un recours pour l'éditeur font partie des garanties annoncées.
FAQ : Vos questions sur la loi SREN et le filtre anti-arnaque
Q1 : Qu'est-ce que la loi SREN change pour le site internet d'une entreprise ?
R : Elle prévoit un filtre anti-arnaque contre les pages manifestement conçues pour l'hameçonnage, l'usurpation d'identité ou la collecte frauduleuse. En septembre 2026, le décret d'application reste toutefois attendu après un avis de la Commission européenne.
Q2 : Mon site peut-il être bloqué sans jugement ?
R : Le texte prévoit un avertissement et, selon les cas, un déréférencement ou un accès empêché sans décision judiciaire préalable. Il prévoit aussi un contrôle par une personnalité qualifiée de la CNIL et un recours pour l'éditeur.
Q3 : Que faire si mon site est signalé par erreur comme site frauduleux ?
R : Conserver la notification, isoler toute page compromise, puis exercer le recours prévu en fournissant Kbis, preuve de maîtrise du domaine, captures et journaux techniques.
Q4 : La loi SREN s'applique-t-elle aussi aux petites entreprises ?
R : Le filtre vise la nature frauduleuse de la page, pas la taille de l'éditeur. Une PME peut être concernée si un domaine est compromis ou usurpé, mais il n'existe pas d'obligation générale de « conformité au filtre » pour chaque site vitrine.
Q5 : Le filtre anti-arnaque impose-t-il de nouvelles règles sur les cookies ou les chatbots IA ?
R : Non. Les règles sur les cookies relèvent notamment du RGPD et de la directive ePrivacy ; la transparence des systèmes d'IA relève de textes distincts comme l'AI Act.
Q6 : Existe-t-il une amende unique pour un site non conforme à la loi SREN ?
R : Non. La loi couvre plusieurs dispositifs et les sanctions dépendent du texte et de l'acteur concernés. Pour le filtre, l'effet à surveiller est l'avertissement, le déréférencement ou l'accès empêché à l'URL visée.
Conclusion
La loi SREN pose le principe du filtre anti-arnaque, mais son déploiement dépend encore d'un décret d'application en septembre 2026. Une PME doit donc éviter deux erreurs : présenter le dispositif comme déjà pleinement opérationnel, ou attendre sa mise en œuvre pour sécuriser ses domaines. La priorité reste de prévenir le piratage et l'usurpation, documenter la propriété des actifs numériques et savoir exercer rapidement le recours annoncé si une URL légitime est visée.
Besoin de sécuriser la conformité de votre site avant un signalement ?
Découvrez nos forfaits de maintenance et suivi SEO, incluant la veille sur les obligations légales de votre site, ou demandez un audit gratuit dès maintenant.
Demander mon audit gratuit →À lire aussi
Le guide de protection contre les cyberattaques les plus courantes.
Web & Cybersécurité DMARC en 2026 : 73 % des PME ExposéesProtéger son domaine contre l'usurpation d'identité par email.
Business Conformité Cookies RGPD 2026Pourquoi la CNIL cible désormais les PME françaises.