Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
96 articles trouves · #nis-2
ENISA Secure by Design : un IAM mesurable pour RGPD 25 et NIS 2
Le Playbook ENISA « Secure by Design and Default » fournit des check‑lists et preuves minimales. Voici comment un IAM mesurable matérialise ces exigences tout en répondant au RGPD art. 25 et à NIS 2.
RingCentral: 1,6 M d’emails exposés — passez à une MFA anti‑phishing
Après l’attaque ShinyHunters, ~1,6 M d’emails RingCentral ont fuité. Une MFA FIDO2/WebAuthn aurait coupé la chaîne d’attaque et répond aux exigences de l’article 32 du RGPD.
WEBA (BE) frappée par Qilin: rançongiciel, fuite clients, reprise en 48 h
Le 10 août 2026, la chaîne belge WEBA a subi une cyberattaque avec rançongiciel. Données clients consultées, opérations rétablies le 12 août, revendication par Qilin le 16 août; aucun paiement de rançon, selon WEBA.
Odido (Pays-Bas) : 6,2 M de clients — un SOC 24/7 pour NIS 2 art. 23
Les 7‑8 février 2026, Odido a subi une attaque visant un CRM : ~6,2 M de personnes exposées. Voici comment un SOC 24/7 et un SIEM moderne permettent de détecter, contenir et notifier dans les délais NIS 2 (24 h/72 h/1 mois).
UK Government Investments: 51 agents exposés — l’inventaire d’actifs s’impose
UKGI a reconnu qu’un fichier interne a exposé durant ~40 h les noms et emails de 51 agents. Une CMDB couvrant les actifs informationnels et les partages matérialise NIS 2 art. 21 et prévient ces fuites.
Campagne AiTM « code of conduct » contre Microsoft 365: réponse RGPD
Microsoft a détaillé une campagne de phishing AiTM visant Microsoft 365 et publié des IOCs. Voici comment une MFA résistante au phishing (FIDO2/WebAuthn) matérialise l’article 32 du RGPD et réduit le risque opérationnel.
NIS 2: l’UE adopte le Toolbox supply chain — ce que l’ILR vérifiera
Le 13/02/2026, l’UE a adopté l’EU ICT Supply Chain Security Toolbox. Sous NIS 2 et le Règlement 2024/2690, la gestion des fournisseurs devient prescriptive et devra être prouvée au Luxembourg devant l’ILR.
15 août 2026: la Cyberbeveiligingswet (NIS 2 NL) est entrée en vigueur
Depuis le 15 août 2026, la loi NIS 2 néerlandaise (Cyberbeveiligingswet) s’applique. Pour les groupes actifs au Luxembourg avec activités ou prestataires aux Pays‑Bas, les obligations sont désormais exigibles des deux côtés.
FortiBleed vise 430k FortiGate — le VM continu pour NIS 2
FortiBleed (Lynx/INC) a siphonné des identifiants Fortinet à grande échelle. Voici comment un Vulnerability Management continu matérialise l’article 21 NIS 2 et réduit l’exposition avant la prochaine campagne.
NIS 2 au Luxembourg: périmètre, catégories et auto‑enregistrement
La loi luxembourgeoise du 5 mai 2026 transposant NIS 2 est en vigueur depuis le 10 mai 2026. L’ILR précise le périmètre, le classement « entité essentielle/importante » et l’auto‑enregistrement.
CJUE C‑340/21: prouver l’adéquation (art. 32 RGPD) exige des journaux
La CJUE (C‑340/21) impose au responsable de prouver l’adéquation (art. 32 RGPD). En pratique: SIEM/SOC 24/7 et journalisation probante pour détecter, enquêter et notifier ILR en 24 h sous NIS 2.
BSI publie TR‑03188 « Passkey Server » (v1.0, juillet 2026)
Le BSI publie la TR‑03188 v1.0, un guide opérationnel pour déployer des passkeys FIDO2/WebAuthn côté serveur. Un jalon pour une MFA résistante au phishing et la conformité à l’article 32 du RGPD.