Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

15 août 2026: la Cyberbeveiligingswet (NIS 2 NL) est entrée en vigueur

Depuis le 15 août 2026, la loi NIS 2 néerlandaise (Cyberbeveiligingswet) s’applique. Pour les groupes actifs au Luxembourg avec activités ou prestataires aux Pays‑Bas, les obligations sont désormais exigibles des deux côtés.

FortiBleed vise 430k FortiGate — le VM continu pour NIS 2

FortiBleed (Lynx/INC) a siphonné des identifiants Fortinet à grande échelle. Voici comment un Vulnerability Management continu matérialise l’article 21 NIS 2 et réduit l’exposition avant la prochaine campagne.

NIS 2 au Luxembourg: périmètre, catégories et auto‑enregistrement

La loi luxembourgeoise du 5 mai 2026 transposant NIS 2 est en vigueur depuis le 10 mai 2026. L’ILR précise le périmètre, le classement « entité essentielle/importante » et l’auto‑enregistrement.

11 août 2026: fin du démarchage téléphonique sans consentement

Depuis le 11 août 2026, tout démarchage téléphonique B2C en France est interdit sans consentement explicite et préalable. Les amendes peuvent atteindre 375 000 € par manquement pour une personne morale.

CJUE C‑340/21: prouver l’adéquation (art. 32 RGPD) exige des journaux

La CJUE (C‑340/21) impose au responsable de prouver l’adéquation (art. 32 RGPD). En pratique: SIEM/SOC 24/7 et journalisation probante pour détecter, enquêter et notifier ILR en 24 h sous NIS 2.

Cass. soc. 18 mars 2026 — Géolocalisation et temps de travail

La Cour de cassation admet la géolocalisation pour mesurer le temps de travail si aucun autre moyen objectif, fiable et accessible n’existe, et si les salariés n’ont pas de liberté d’organisation. Focus Luxembourg: base légale, nécessité, AIPD.

BSI publie TR‑03188 « Passkey Server » (v1.0, juillet 2026)

Le BSI publie la TR‑03188 v1.0, un guide opérationnel pour déployer des passkeys FIDO2/WebAuthn côté serveur. Un jalon pour une MFA résistante au phishing et la conformité à l’article 32 du RGPD.

CJUE C‑312/24 — Effacement vs obligation légale: un droit relatif

La CJUE précise que l’effacement (art. 17 RGPD) cède si une obligation légale claire, prévisible et proportionnée justifie la conservation, y compris pour des données pénales en dossier RH. Au‑delà du nécessaire, l’effacement redevient exigible.

DGFiP: 600 000 entrées fiscales en vente — alerte à l’exfiltration discrète

Le 14 août 2026, Bercy a confirmé une intrusion à la DGFiP avec export de plus de 600 000 enregistrements fiscaux. Une exfiltration silencieuse via VPN usurpé, source de fraudes ciblées.

Stadler Rail: 12,3 M$ réclamés — IAM concrète pour tenir NIS 2 et RGPD

Le 22 juillet 2026, Stadler Rail a refusé une rançon de 12,3 M$ après une exfiltration via une plateforme d’échange fournisseur. Voici l’IAM mesurable qui limite l’accès tiers et aligne NIS 2 et RGPD.

CJUE C‑199/24: la dérogation « journalisme » n’écarte pas le RGPD

La CJUE juge que la mise en ligne payante de décisions pénales ne relève pas « en principe » d’une finalité journalistique (art. 85 RGPD). Les droits et recours RGPD demeurent ouverts si l’activité n’est pas authentiquement journalistique.

ENISA — Méthodologie d’exercices cyber et conformité DORA art. 24

L’ENISA publie une méthodologie et un toolkit d’exercices cyber qui répondent directement aux exigences DORA art. 24 pour les tests basés sur des scénarios, avec des artefacts concrets pour prouver la conformité.

Page 1 / 22 Plus ancien →