Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
96 articles trouves · #solution
ENISA Secure by Design : un IAM mesurable pour RGPD 25 et NIS 2
Le Playbook ENISA « Secure by Design and Default » fournit des check‑lists et preuves minimales. Voici comment un IAM mesurable matérialise ces exigences tout en répondant au RGPD art. 25 et à NIS 2.
RingCentral: 1,6 M d’emails exposés — passez à une MFA anti‑phishing
Après l’attaque ShinyHunters, ~1,6 M d’emails RingCentral ont fuité. Une MFA FIDO2/WebAuthn aurait coupé la chaîne d’attaque et répond aux exigences de l’article 32 du RGPD.
Odido (Pays-Bas) : 6,2 M de clients — un SOC 24/7 pour NIS 2 art. 23
Les 7‑8 février 2026, Odido a subi une attaque visant un CRM : ~6,2 M de personnes exposées. Voici comment un SOC 24/7 et un SIEM moderne permettent de détecter, contenir et notifier dans les délais NIS 2 (24 h/72 h/1 mois).
VG Düsseldorf (02/04/2026) : le chiffrement transport peut suffire
Le 2 avril 2026, le VG Düsseldorf a jugé qu’un chiffrement « en transit » bien gouverné peut satisfaire l’article 32 RGPD pour l’email, sans imposer systématiquement l’E2E — à condition de le prouver par des mesures et des journaux.
UK Government Investments: 51 agents exposés — l’inventaire d’actifs s’impose
UKGI a reconnu qu’un fichier interne a exposé durant ~40 h les noms et emails de 51 agents. Une CMDB couvrant les actifs informationnels et les partages matérialise NIS 2 art. 21 et prévient ces fuites.
Campagne AiTM « code of conduct » contre Microsoft 365: réponse RGPD
Microsoft a détaillé une campagne de phishing AiTM visant Microsoft 365 et publié des IOCs. Voici comment une MFA résistante au phishing (FIDO2/WebAuthn) matérialise l’article 32 du RGPD et réduit le risque opérationnel.
FortiBleed vise 430k FortiGate — le VM continu pour NIS 2
FortiBleed (Lynx/INC) a siphonné des identifiants Fortinet à grande échelle. Voici comment un Vulnerability Management continu matérialise l’article 21 NIS 2 et réduit l’exposition avant la prochaine campagne.
CJUE C‑340/21: prouver l’adéquation (art. 32 RGPD) exige des journaux
La CJUE (C‑340/21) impose au responsable de prouver l’adéquation (art. 32 RGPD). En pratique: SIEM/SOC 24/7 et journalisation probante pour détecter, enquêter et notifier ILR en 24 h sous NIS 2.
BSI publie TR‑03188 « Passkey Server » (v1.0, juillet 2026)
Le BSI publie la TR‑03188 v1.0, un guide opérationnel pour déployer des passkeys FIDO2/WebAuthn côté serveur. Un jalon pour une MFA résistante au phishing et la conformité à l’article 32 du RGPD.
Stadler Rail: 12,3 M$ réclamés — IAM concrète pour tenir NIS 2 et RGPD
Le 22 juillet 2026, Stadler Rail a refusé une rançon de 12,3 M$ après une exfiltration via une plateforme d’échange fournisseur. Voici l’IAM mesurable qui limite l’accès tiers et aligne NIS 2 et RGPD.
ENISA — Méthodologie d’exercices cyber et conformité DORA art. 24
L’ENISA publie une méthodologie et un toolkit d’exercices cyber qui répondent directement aux exigences DORA art. 24 pour les tests basés sur des scénarios, avec des artefacts concrets pour prouver la conformité.
CSSF 25/892 : chiffrer les coûts d’un incident ICT — passez aux sauvegardes 3‑2‑1‑1‑0
Depuis le 28/05/2025, la CSSF impose l’estimation annuelle agrégée des coûts/pertes liés aux incidents ICT majeurs (JC 2024 34). Des sauvegardes immuables et isolées 3‑2‑1‑1‑0 réduisent l’impact financier et apportent la preuve exigée.