Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

22 articles trouves · #cssf

CSSF 26/906 : gouvernance et risques — un ISMS ISO 27001 pour prouver NIS 2

La CSSF 26/906 durcit la gouvernance et les risques pour les établissements de paiement/monnaie électronique, avec exigence de conformité au 30 juin 2026. Un ISMS ISO 27001 certifié matérialise ces exigences et l’article 21 NIS 2.

CSSF 26/904: preuve ICT renforcée — l’inventaire/CMDB s’impose

La Circulaire CSSF 26/904 durcit l’auto‑évaluation des entreprises d’investissement en exigeant des preuves concrètes sur l’organisation ICT. Un inventaire automatisé et une CMDB relationnelle deviennent la voie la plus sûre pour démontrer la maîtrise.

CSSF 26/914: supervision AMLA — l’inventaire TIC devient vital

La CSSF 26/914 identifie les entités éligibles à la supervision directe d’AMLA. Gouvernance et traçabilité se durcissent: un inventaire/CMDB fiable et continu devient indispensable pour prouver vos contrôles NIS 2/ISO 27001.

CSSF 25/893: notifier un incident majeur en 4h grâce à l’EDR/XDR

La circulaire CSSF 25/893 formalise le reporting DORA des incidents TIC majeurs et cybermenaces significatives. Une pile EDR/XDR bien réglée accélère détection, qualification et notification en 4h/72h/1 mois.

Sous-traitants: CNPD (art. 28 RGPD) vs CSSF 22/806 — deux niveaux à contracter

La mise à jour CSSF du 9 avril 2025 élargit l’écart avec l’approche CNPD/EDPB: au‑delà du DPA RGPD, les entités financières doivent prévoir des clauses d’accès/audit, notifications, réversibilité et exigences cloud.

CSSF 26/906 : gouvernance et sauvegardes immuables DORA avant le 30 juin

La CSSF 26/906 impose aux EP/EME de revoir gouvernance et gestion des risques d’ici au 30 juin 2026. Des sauvegardes immuables et isolées prouvent la résilience DORA face au ransomware.

Commission européenne: attaque cloud, le CSPM clé sous CSSF 22/806

Le 27 mars 2026, la Commission européenne a confirmé une intrusion et une exfiltration de données touchant l’infrastructure cloud d’Europa.eu. Comment un CSPM répond aux exigences CSSF 22/806 et évite ce scénario.

DORA — Succursales de pays tiers: registre TIC à remettre d’ici le 30 juin

Dernière ligne droite DORA au Luxembourg: les succursales de banques de pays tiers doivent soumettre leur registre d’informations TIC à la CSSF au plus tard le 30 juin 2026. Voici comment s’y prendre cette semaine.

CSSF — Axios contaminé (31/03/2026) : EDR/XDR pour détecter et notifier DORA

La CSSF alerte sur la compromission supply‑chain d’Axios et rappelle l’obligation de notifier un incident majeur TIC sous la circulaire 25/893 (DORA). Voici comment une pile EDR/XDR aide à détecter, circonscrire et notifier dans les délais.

Article 28 RGPD: l’APD sanctionne la SWDE — votre DPA doit être béton

Le 12 mai 2026, l’APD a infligé 86 000 € à la SWDE, dont 1 000 € pour absence de DPA conforme à l’article 28 RGPD. Enseignement clé: sans DPA complet, chaque traitement externalisé met le responsable en défaut.

CSSF 25/880 — la campagne PSP ICT Assessment 2026 exige un VM continu

La CSSF a lancé la campagne « PSD2 – PSP ICT Assessment » 2026: chaque PSP doit soumettre une évaluation TIC à jour via eDesk. Un vulnerability management continu répond NIS 2 art. 21 et DORA art. 25–27.

ANSSI — Analyse de risque chiffrement: actions RGPD art. 32 et CSSF 22/806

Le 27/05/2026, l’ANSSI publie une analyse de risque « chiffrement ». Voici comment traduire ces recommandations en une architecture “at‑rest” et “in‑transit” alignée RGPD art. 32 et CSSF 22/806, avec feuille de route post‑quantique.

Page 1 / 2 Plus ancien →