Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

96 articles trouves · #nis-2

DORA vs NIS 2 au Luxembourg : qui prime en cas d’incident ?

La Commission européenne a confirmé le 18/09/2023 que les actes sectoriels priment sur NIS 2 en « lex specialis » si leurs exigences sont équivalentes. DORA en fait partie : au Luxembourg, la CSSF encadre les notifications des entités financières.

ENISA publie sa méthodologie d’exercices cyber (16 fév. 2026)

ENISA publie une méthode complète et un toolkit pour concevoir et conduire des exercices cyber. Voici comment l’aligner avec DORA (art. 24) et NIS 2 pour des preuves de conformité solides.

NIS 2 Luxembourg : J‑9 pour l’auto‑enregistrement ILR

Les entités essentielles et importantes au Luxembourg doivent s’auto‑enregistrer auprès de l’ILR d’ici le 10 juillet 2026. Points légaux, risques et plan d’action immédiat.

ANSSI — ReCyF : la microsegmentation, levier clé NIS 2

Le ReCyF de l’ANSSI (17 mars 2026) précise des mesures NIS 2 concrètes. La microsegmentation réseau limite les mouvements latéraux, protège les environnements sensibles et facilite la preuve de conformité.

NIS 2 au Luxembourg: attentes de l’ILR sur les 10 mesures (art. 21)

Depuis la loi du 5 mai 2026, l’ILR détaille les 10 mesures minimales de l’article 21 NIS 2 et leur supervision. Les directions doivent approuver, mettre en œuvre et prouver ces mesures, incluant MFA et chaîne d’approvisionnement.

ShinyHunters exploite un 0‑day Oracle: NAIC touchée, 100+ organisations

Oracle a confirmé un 0‑day PeopleSoft (CVE‑2026‑35273) exploité par ShinyHunters. La NAIC reconnaît un accès non autorisé; 3,1 To volés et plus de 100 organisations compromises.

Charter/Spectrum : vishing, Entra, Salesforce — la MFA FIDO2 comme parade RGPD/NIS 2

ShinyHunters aurait vishé un employé de Charter/Spectrum, pris un compte Microsoft Entra et exfiltré des données Salesforce. Une MFA résistante au phishing (FIDO2/WebAuthn) répond à l’art. 32 RGPD et coupe l’accès initial.

Commission européenne: attaque cloud, le CSPM clé sous CSSF 22/806

Le 27 mars 2026, la Commission européenne a confirmé une intrusion et une exfiltration de données touchant l’infrastructure cloud d’Europa.eu. Comment un CSPM répond aux exigences CSSF 22/806 et évite ce scénario.

AEPD sanctionne Yoti: 950 000 € — AIPD automatisée incontournable

Le 10 mars 2026, l’AEPD a infligé 950 000 € à Yoti pour biométrie illicite, consentement invalide et conservation excessive. Une AIPD outillée et automatisée devient clé pour réduire le risque et prouver la conformité RGPD.

Outsider Enterprise démantelé: urgence MFA FIDO2 anti‑phishing

FBI, Google et Black Lotus Labs ont démantelé « Outsider Enterprise », un PhaaS lié à >1 M d’URLs et ≈1,9 Md $ de pertes. Pourquoi la MFA FIDO2/WebAuthn devient la mesure « appropriée » au sens de l’article 32 du RGPD.

Novo Nordisk refuse 25 M$ après un vol de 1,3 To

Le 16 juin 2026, FulcrumSec a revendiqué >1 To volés chez Novo Nordisk et une extorsion de 25 M$. L’entreprise, qui a confirmé un incident le 11 juin, enquête et n’a pas payé.

FortiBleed: 73 932 pare-feux Fortinet exposés — FIDO2 obligatoire

FortiBleed a exposé ~74 000 pare-feux/VPN Fortinet via des identifiants volés et réutilisés. Une MFA résistante au phishing (FIDO2/WebAuthn) répond à l’article 32 du RGPD et coupe l’accès initial.