Web & Cybersécurité

Loi SREN 2026 : Où en Est le Filtre Anti-Arnaque ?

3
mesures prévues : avertissement,
déréférencement ou accès empêché
2024
année de promulgation de la loi SREN,
décret du filtre encore attendu en 2026
6
points de contrôle pour sécuriser
son site avant tout signalement

L'essentiel : la loi SREN (Sécuriser et Réguler l'Espace Numérique, n°2024-449 du 21 mai 2024) prévoit un filtre contre les pages manifestement conçues pour l'hameçonnage, l'usurpation d'identité ou la collecte frauduleuse de données. Le dispositif pourra conduire à un avertissement, un déréférencement ou un accès empêché sans décision judiciaire préalable. Mais, en septembre 2026, son décret d'application n'est pas encore publié : un bilan officiel du Sénat indique que le projet a reçu le 9 juin 2026 un avis circonstancié de la Commission européenne et doit être réexaminé par le Conseil d'État. Les règles sur les mentions légales, les cookies et l'IA restent importantes, mais relèvent de régimes distincts.

Pour une PME, le risque le plus concret n'est pas qu'une simple maladresse de mise en page déclenche automatiquement le filtre. Le texte cible les pages manifestement conçues pour commettre certaines infractions. En revanche, un domaine piraté, une copie frauduleuse de la marque ou un sous-domaine abandonné peut exposer les clients à une véritable page de phishing. Comprendre le mécanisme aide donc surtout à surveiller son identité numérique et à préparer un recours documenté.

Ce que change vraiment la loi SREN pour un site d'entreprise en 2026

Promulguée en mai 2024, la loi SREN adapte notamment le droit français au règlement européen sur les services numériques (DSA) et crée plusieurs dispositifs distincts. Le filtre anti-arnaque figure à l'article 24 de la loi, qui complète la loi pour la confiance dans l'économie numérique. Son principe est inscrit dans la loi, mais ses modalités techniques restent suspendues à un décret d'application encore attendu en septembre 2026.

Le filtre anti-arnaque : comment un site peut être signalé et bloqué

Le mécanisme prévu vise les pages manifestement conçues pour usurper une identité, collecter frauduleusement des données, accéder frauduleusement à un système ou détourner un moyen de paiement. L'autorité administrative pourra faire afficher un avertissement et, selon les cas prévus par le texte, demander le déréférencement ou empêcher l'accès à l'adresse concernée. La CNIL précise qu'une personnalité qualifiée contrôlera la proportionnalité des mesures et offrira un recours aux éditeurs qui les estiment infondées.

Ne pas confondre le filtre avec les autres règles numériques

Une bannière cookies loyale, des mentions légales complètes et une information adaptée sur certains systèmes d'IA restent nécessaires selon les fonctionnalités du site. Mais ces obligations relèvent notamment du RGPD, de la directive ePrivacy, de la LCEN et de l'AI Act ; elles ne constituent pas, à elles seules, les critères du filtre anti-arnaque. Pour éviter cette confusion fréquente, consultez séparément notre guide sur l'AI Act → et notre dossier sur la conformité cookies RGPD →.

Filtre anti-arnaque : ce que le texte prévoit vraiment

Le bon critère n'est pas la catégorie commerciale du site, mais la nature de la page visée et des infractions qu'elle paraît avoir été conçue pour commettre.

PointCe que prévoient les sources officiellesConséquence pratique pour une PME
ChampPages manifestement conçues pour certaines fraudes numériquesSurveiller surtout les domaines piratés, usurpés ou détournés
Mesures prévuesAvertissement, déréférencement ou accès empêché selon le casPréparer un canal d'alerte et un plan de continuité
GarantieContrôle d'une personnalité qualifiée de la CNIL et recours de l'éditeurConserver les preuves de propriété et les journaux techniques
État en septembre 2026Décret d'application encore attendu après l'avis de la Commission européenneSuivre la publication officielle avant d'affirmer que le filtre est opérationnel

État du droit et de la procédure vérifié le 12 septembre 2026 à partir de la loi, de la CNIL et du bilan d'application publié par le Sénat.

Pourquoi le risque de faux positif est réel pour une PME

Les dispositifs de détection de phishing peuvent produire des erreurs, mais les sources officielles ne permettent pas d'affirmer qu'un simple nom de domaine récent ou une mention légale incomplète déclenchera le filtre SREN. La situation la plus crédible pour une PME est celle d'un domaine compromis ou d'une copie frauduleuse de son identité visuelle. La garantie importante est donc le recours prévu pour l'éditeur, complété par des preuves techniques et juridiques rapidement disponibles.

Votre site coche-t-il ces cases sans que vous le sachiez ?

Le Mini Audit Site du Studio analyse gratuitement votre site en quelques secondes : mentions légales, cookies, signaux de confiance et points de vigilance techniques qui peuvent être mal interprétés. Essayez-le maintenant.

Lancer mon Mini Audit Site →

Comment protéger votre site et préparer un recours

La meilleure préparation combine sécurité technique, maîtrise des noms de domaine et preuves faciles à produire. Elle réduit le risque qu'une page piratée reste active et accélère la réponse si une mesure vise une URL légitime.

La checklist de conformité en 6 points

Que faire si votre site est bloqué par erreur

Si une mesure intervient malgré tout, conservez sa notification, isolez toute page compromise, puis réunissez extrait Kbis, preuve de maîtrise du domaine, captures et journaux techniques. La CNIL indique qu'un recours sera ouvert aux éditeurs auprès de la personnalité qualifiée chargée de contrôler les mesures. Un accompagnement en conseil digital → peut aussi structurer la réponse et la communication pendant l'incident.

Où cela s'inscrit dans votre stratégie digitale

Cette vigilance rejoint directement les enjeux déjà couverts dans notre guide de cybersécurité pour site web PME → et notre article sur la protection contre l'usurpation d'identité par email → : un site perçu comme suspect, que ce soit par un client ou par un algorithme administratif, perd en confiance et en visibilité. Un domaine mal protégé aggrave d'ailleurs ce risque, comme le détaille notre guide pour protéger son nom de domaine du cybersquatting →. Ces sujets s'inscrivent enfin dans un climat réglementaire plus large, entre les obligations déjà en vigueur de la directive NIS2 → et les sanctions désormais appliquées aux faux avis clients en ligne → : la confiance numérique d'une PME se joue sur plusieurs fronts à la fois, pas uniquement sur le référencement.

Une obligation valable dans toute la France

Un e-commerçant textile de Reims, un cabinet de conseil de Limoges ou une PME industrielle d'Amiens ont le même intérêt à protéger leurs domaines et à surveiller les copies de leur marque. Un projet de création ou de refonte de site web → est l'occasion de documenter les accès, renforcer les formulaires sensibles et prévoir une procédure d'incident.

À éviter : abandonner un sous-domaine sans le désactiver, partager les accès DNS sans traçabilité, laisser un formulaire sensible compromis en ligne ou ignorer une notification officielle. En cas d'incident, la rapidité de la preuve et de la correction protège le trafic comme la confiance.

Points clés à retenir

FAQ : Vos questions sur la loi SREN et le filtre anti-arnaque

Q1 : Qu'est-ce que la loi SREN change pour le site internet d'une entreprise ?

R : Elle prévoit un filtre anti-arnaque contre les pages manifestement conçues pour l'hameçonnage, l'usurpation d'identité ou la collecte frauduleuse. En septembre 2026, le décret d'application reste toutefois attendu après un avis de la Commission européenne.

Q2 : Mon site peut-il être bloqué sans jugement ?

R : Le texte prévoit un avertissement et, selon les cas, un déréférencement ou un accès empêché sans décision judiciaire préalable. Il prévoit aussi un contrôle par une personnalité qualifiée de la CNIL et un recours pour l'éditeur.

Q3 : Que faire si mon site est signalé par erreur comme site frauduleux ?

R : Conserver la notification, isoler toute page compromise, puis exercer le recours prévu en fournissant Kbis, preuve de maîtrise du domaine, captures et journaux techniques.

Q4 : La loi SREN s'applique-t-elle aussi aux petites entreprises ?

R : Le filtre vise la nature frauduleuse de la page, pas la taille de l'éditeur. Une PME peut être concernée si un domaine est compromis ou usurpé, mais il n'existe pas d'obligation générale de « conformité au filtre » pour chaque site vitrine.

Q5 : Le filtre anti-arnaque impose-t-il de nouvelles règles sur les cookies ou les chatbots IA ?

R : Non. Les règles sur les cookies relèvent notamment du RGPD et de la directive ePrivacy ; la transparence des systèmes d'IA relève de textes distincts comme l'AI Act.

Q6 : Existe-t-il une amende unique pour un site non conforme à la loi SREN ?

R : Non. La loi couvre plusieurs dispositifs et les sanctions dépendent du texte et de l'acteur concernés. Pour le filtre, l'effet à surveiller est l'avertissement, le déréférencement ou l'accès empêché à l'URL visée.

Conclusion

La loi SREN pose le principe du filtre anti-arnaque, mais son déploiement dépend encore d'un décret d'application en septembre 2026. Une PME doit donc éviter deux erreurs : présenter le dispositif comme déjà pleinement opérationnel, ou attendre sa mise en œuvre pour sécuriser ses domaines. La priorité reste de prévenir le piratage et l'usurpation, documenter la propriété des actifs numériques et savoir exercer rapidement le recours annoncé si une URL légitime est visée.

Besoin de sécuriser la conformité de votre site avant un signalement ?

Découvrez nos forfaits de maintenance et suivi SEO, incluant la veille sur les obligations légales de votre site, ou demandez un audit gratuit dès maintenant.

Demander mon audit gratuit →

À lire aussi