Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

APD (BE) sanctionne SWDE: 86 000 € et rappel sur le contrat art. 28

La DPA belge sanctionne SWDE pour l’enregistrement et l’écoute d’appels: transparence, durée et contrat sous-traitant manquant. Un signal pour le Luxembourg: un DPA « article 28 » incomplet se paie cash.

CSSF — Circulaire 25/893 : alerte et reporting TIC durcis sous DORA

La CSSF durcit la classification et la notification des incidents TIC sous DORA via eDesk. Voici comment une pile EDR/XDR permet de détecter, qualifier et reporter dans les délais harmonisés.

Article 22 RGPD après SCHUFA vs guide ICO : où passe la ligne rouge ?

CJUE SCHUFA: un scoring déterminant peut constituer une décision automatisée (art. 22). L’ICO est plus souple avec une intervention humaine « significative ». Enjeux concrets pour chaînes LU‑UK.

CSSF 25/883 modifie 22/806: surveillance cloud continue

Le 9 avril 2025, la CSSF a ajusté 22/806 via 25/883 pour aligner l’externalisation TIC avec DORA. Voici comment un CSPM robuste prévient les fuites cloud et démontre la conformité.

Rançongiciel ChipSoft: sauvegardes immuables et isolées indispensables

L’attaque contre ChipSoft (HiX) a paralysé des services hospitaliers et exposé des données. Voici comment des sauvegardes immuables et un réseau de sauvegarde isolé répondent à DORA/NIS 2 et empêchent l’arrêt prolongé.

France Travail sanctionnée: leçons clés de l’article 32 RGPD

Le 22 janvier 2026, la CNIL a infligé 5 M€ à France Travail pour des failles d’authentification, de journalisation et d’habilitations. Au Luxembourg, l’article 32 RGPD impose des mesures de sécurité appropriées, prouvées et effectivement déployées.

Okta/SSO visés par vishing: FIDO2 contre le contournement MFA

En janvier 2026, des comptes Okta/Entra ont été compromis via vishing + proxy AiTM capturant OTP/push en temps réel. FIDO2/WebAuthn, résistant au phishing, répond aux exigences de l’article 32 RGPD.

CNPD 16/12/2025: registre RGPD article 30 insuffisant sanctionné

Le 16/12/2025, la CNPD a infligé 7 000 € pour un registre article 30 lacunaire. La décision précise les rubriques attendues (destinataires, transferts, catégories, délais, sécurité) et la méthode CEPD de calcul des amendes.

AZ Monica paralysé par rançongiciel: pourquoi des sauvegardes immuables

L’hôpital AZ Monica (Anvers) a dû couper tous ses serveurs après une cyberattaque. Voici comment des sauvegardes immuables et isolées permettent une reprise rapide, alignée sur DORA/NIS 2.

Conseil d’État — Beaucaire (30/04/2024) : la barre CNIL pour l’IAM

Le Conseil d’État confirme que la recommandation « mots de passe » de la CNIL incarne l’état de l’art pour évaluer l’article 32 RGPD. Une gouvernance IAM robuste permet d’être conforme by design.

CNPD — Géolocalisation des véhicules: ce que les lignes 2023–2025 imposent

La CNPD a actualisé ses lignes directrices sur la géolocalisation des véhicules. Clés: intérêt légitime structuré, finalités étanches, désactivation hors temps privé, information double et AIPD.

CNIL vs Free/Free Mobile (42 M€) : un SOC 24/7 devient indispensable sous NIS 2

Après l’amende de 42 M€ contre Free/Free Mobile, la faiblesse d’authentification VPN et l’échec de détection montrent pourquoi un SOC 24/7 est clé pour RGPD et NIS 2 (alerte en 24 h).