Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

NIS 2 vs DORA au Luxembourg: notifier en 24 h ou en 4 h ?

Fait vérifiable: la CSSF (Circulaire 25/893, 27/05/2025) aligne le reporting DORA avec une première notification « dans les 4 heures » après classification. NIS 2 impose une alerte préliminaire « dans les 24 heures ». Enjeu: qui notifier, quand et selon quelle horloge.

Liechtenstein: piratage du registre des bénéficiaires effectifs (31 000 personnes)

Le gouvernement du Liechtenstein confirme l’exfiltration de données du registre des bénéficiaires effectifs (VwbP) concernant environ 31 000 personnes. Un rappel urgent: ces registres concentrent des données à sécuriser comme des actifs critiques.

South Staffordshire Water: £963k pour défaut de détection

L’ICO a infligé £963 900 à South Staffordshire Water pour une surveillance couvrant ~5 % de l’environnement et une détection quasi inexistante. Pourquoi une pile EDR/XDR opérée 24/7 est devenue indispensable.

DORA TLPT vs TIBER‑EU/LU: l’écart clé sur les testeurs internes

Le règlement délégué (UE) 2025/1190 autorise, sous conditions strictes, des testeurs internes pour les TLPT DORA. TIBER‑EU/TIBER‑LU exigent des prestataires externes pour la reconnaissance.

EvilTokens/ARToken : device‑code contre Microsoft 365 — passez à FIDO2

ARToken détourne le flux OAuth « device code » pour prendre des comptes Microsoft 365 malgré la MFA. Adoptez FIDO2/WebAuthn et des politiques d’accès adaptées pour réduire le risque et démontrer l’article 32 du RGPD.

Art. 28 RGPD: amende du Garante à Velletri pour la sous-traitance

Le Garante a sanctionné Velletri Servizi (12/02/2026) pour des contrats de sous-traitance non conformes à l’art. 28(4) RGPD et un manque de surveillance. Enjeu: documenter et auditer toute la chaîne de sous-traitance.

CSSF 25/903: PSF de support — l’inventaire/CMDB, preuve clé

La CSSF 25/903 renforce 24/850 et exige des preuves structurées sur l’organisation ICT des PSF de support. Un inventaire automatisé/CMDB devient central pour tracer actifs, dépendances et contrôles, et répondre aussi aux obligations NIS 2.

Transferts hors UE: EDPB vs ICO — équivalence essentielle ou test de risque ?

L’ICO (15/01/2026) adopte un « three‑step test » et un TRA simplifié, en divergence avec l’approche EDPB/CNPD fondée sur l’« équivalence essentielle » et les mesures supplémentaires. Conséquence: des parcours de conformité distincts UE vs UK.

Commission européenne: fuite sur Europa.eu — un CSPM pour éviter la suivante

Le 27 mars 2026, la Commission européenne a confirmé une exfiltration de données depuis son cloud pour Europa.eu. Voici comment un CSPM prouve la conformité (RGPD art. 32, CSSF 22/806) et évite la répétition.

Vidéosurveillance au travail: l’AIPD avant toute caméra (Coccaglio)

Le Garante italien a infligé 6 000 € au Comune di Coccaglio pour vidéosurveillance de salariés sans AIPD probante et usage disciplinaire des images. Au Luxembourg, une AIPD préalable s’impose quasi systématiquement dès que des salariés peuvent être filmés.

Ernst & Young: fuite de tickets fiscaux — DLP pour RGPD 32 et transferts

EY a confirmé en juillet 2026 un accès frauduleux à un outil tiers de tickets avec téléchargement de documents fiscaux. Voici une DLP concrète pour limiter l’exfiltration et matérialiser vos preuves RGPD (art. 32 et 44‑49).

Registre RGPD: CNPD sanctionne un ROPA insuffisant, ICO plus souple

Le 16 décembre 2025, la CNPD a sanctionné un registre des activités « insuffisant » (art. 30 RGPD). À l’inverse, l’ICO a mis à jour en juin 2026 une guidance plus flexible. Ce décalage impacte les groupes UE–UK.