Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

Cass. fr. (5 mars 2026) rebat les cartes des e‑signatures qualifiées

Depuis le 5 mars 2026, seule une signature électronique qualifiée (QES) inverse la charge de la preuve. Voici comment prouver QTSP, QSCD et LTV pour sécuriser vos contrats et votre conformité.

Partage intra‑groupe: intérêt légitime admis par la CNIL, « transfert » pour la CNPD

Au Luxembourg en 2026, l’intérêt légitime peut fonder un partage intra‑groupe pour l’administratif interne, mais la CNPD le qualifie de transfert entre responsables, avec transparence renforcée et, hors EEE, mécanisme du chapitre V.

AI Act: 3 jours pour réagir — consultation UE sur la transparence

La Commission européenne clôt le 3 juin 2026 sa consultation sur les lignes directrices de transparence (article 50 AI Act). Dernière ligne droite pour caler vos mentions « IA » et le marquage des contenus générés.

Luxgap SealedMail : le premier serveur email où votre DSI ne peut pas vous lire

Lancement de SealedMail, serveur email zero-knowledge hébergé au Luxembourg, conçu pour les dirigeants. Chiffrement de bout en bout par clés asymétriques X25519. Ni l'administrateur IT, ni Luxgap ne peut lire vos boîtes. Compatible avec votre Outlook habituel.

West Pharmaceutical (04/05/2026) : l'urgence des sauvegardes immuables DORA

Le 4 mai 2026, West Pharmaceutical a subi une attaque par rançongiciel avec exfiltration et chiffrement, stoppant fabrication et expéditions. Voici l’architecture de sauvegarde qui évite l’arrêt prolongé et répond à DORA.

Irlande — Permanent TSB sanctionnée: art. 32/33 RGPD au call center

Le DPC inflige 277 500 € à Permanent TSB pour failles d’authentification au call center et notification tardive. Leçon pour le Luxembourg: l’article 32 et le délai de 72 h (art. 33) s’appliquent aussi aux processus humains.

CNIL met à jour MR‑001/MR‑003 : mode d’emploi opérationnel (26/05)

La CNIL actualise MR‑001 et MR‑003 et publie des grilles de conformité. Effet immédiat pour les recherches en santé menées en France, avec impact pour des sponsors luxembourgeois impliquant des patients ou des sites français.

Instructure/Canvas: 275 M d’utilisateurs — SOC 24/7 et NIS 2 art. 23

ShinyHunters a compromis Instructure/Canvas et menacé jusqu’à 275 M d’enregistrements. Comment un SOC/SIEM managé permet de qualifier en 24 h et notifier l’ILR selon NIS 2 art. 23.

Données de santé: 5 M€ contre IQVIA — ce que l’article 9 RGPD impose

Le 26 mai 2026, la CNIL a sanctionné IQVIA (5 M€) pour des manquements liés à ses entrepôts de données de santé. L’affaire illustre l’interdiction de principe de l’article 9 RGPD et les conditions strictes de ses exceptions.

ENISA 2026: méthodologie d’exercices pour opérer DORA article 24

ENISA publie une méthodologie d’exercices cyber avec kits prêts à l’emploi. Mise en pratique: des tabletop tests alignés DORA art. 24 pour accélérer la décision et limiter l’impact des rançongiciels.

AIPD: modèle CEPD (avril 2026) et divergences CNPD/CNIL

Le CEPD propose un modèle européen d’AIPD en consultation (avril 2026). Mais CNPD et CNIL divergent encore sur les déclencheurs, avec en France une « liste non requise » qui n’existe pas au Luxembourg.

FlowerStorm (KrakVM) déjoue les filtres e‑mail et l’enjeu NIS 2

Le kit de phishing FlowerStorm exécute du JavaScript obfusqué dans KrakVM pour intercepter MFA. Voici comment une passerelle e‑mail, DMARC/SPF/DKIM et un SOC 24/7 aident à tenir NIS 2 au Luxembourg.