Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

96 articles trouves · #nis-2

KDDI: 12,23 M d’emails et 7,62 M de mots de passe compromis

Le 7 juillet 2026, KDDI a confirmé l’accès non autorisé à ~12,233 M d’emails et ~7,616 M de mots de passe sur sa plateforme email d’ISP. Un cas emblématique de supply chain qui interpelle les entreprises européennes.

NIS 2 au Luxembourg: responsabilité des dirigeants et formation obligatoire

Depuis le 5 mai 2026, la loi NIS 2 luxembourgeoise impose aux organes de gestion d’approuver et de superviser les mesures de cybersécurité, et de se former. Les sanctions peuvent être lourdes et la direction est explicitement visée.

Nextcloud: 367 000 enregistrements exposés (factures, e‑mails, scripts)

Cybernews révèle une base ElasticSearch Nextcloud exposée contenant ~367 000 enregistrements (≈8 Go) d’employés et de clients: factures, e‑mails et scripts. L’exposition a été fermée le 27 mai 2026.

ILR CP/N26/1 : prouvez vos mesures NIS 2 avec un ISMS ISO 27001

L’ILR consulte sur la notification périodique des « mesures de sécurité » NIS 2. Un ISMS ISO 27001 fournit la preuve, la traçabilité et le format requis pour notifier sans stress.

ShinyHunters: vishing SSO ciblant Salesforce/Okta — parer avec FIDO2

Mandiant décrit une campagne de vishing « ShinyHunters » visant les comptes SSO pour piller Salesforce et autres SaaS. La MFA résistante au phishing (FIDO2/WebAuthn) matérialise l’article 32 RGPD et réduit le risque de notification.

Medtronic notifie 3,8 M+ de personnes après une fuite de données

Medtronic confirme qu’une intrusion en avril 2026 a exposé des données personnelles et de santé. Plus de 3,8 millions de personnes sont notifiées depuis le 2 juillet 2026.

ENISA publie ses recommandations Frontier AI pour la cybersécurité

Le 7 juillet 2026, l’ENISA publie un rapport actionnable pour préparer autorités, défenses et opérateurs à l’ère des IA « Frontier », à articuler avec NIS 2, le CRA et l’AI Act.

CSSF — DORA: registre TIC au 31 mars 2026, l’inventaire devient critique

La CSSF ouvre la collecte DORA du registre des services TIC avec des validations durcies. Sans inventaire/CMDB automatisé et fiable, le dépôt risque le rejet et les angles morts supply chain persistent.

Italie: 100 000 € contre Lepida pour défauts sur LepidaID

Le Garante italien inflige 100 000 € à Lepida S.c.p.A. pour des manquements RGPD liés à la gestion des identités LepidaID (>1,5 M d’usagers). Transparence, minimisation et rétention des logs épinglées.

ILR — Notification NIS 2: 24 h pour alerter, votre SOC doit suivre

En juin 2026, l’ILR publie un guide « Notification d’incident NIS 2 » imposant alerte précoce à 24 h, notification à 72 h et rapport final sous 1 mois. Voici la pile SIEM/SOC pour y parvenir sans panique.

CSSF — Ivanti EPMM: RCE exploitée, notification DORA obligatoire

Le 10 février 2026, la CSSF alerte sur deux RCE Ivanti EPMM (CVE‑2026‑1281/1340) activement exploitées et rappelle l’obligation de notifier un incident majeur TIC (Circulaires 25/893 et 24/847).

BSI v2.0 « Protocole et détection » : impacts sur vos logs et votre SIEM

Le BSI a publié en avril 2026 la v2.0 de son minimum standard « Protokollierung und Detektion ». Voici comment aligner journalisation, détection et investigation avec NIS 2 et DORA, et les attentes ILR/CSSF.