Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

109 articles trouves · #cybersecurite

Stadler Rail: 12,3 M$ réclamés — IAM concrète pour tenir NIS 2 et RGPD

Le 22 juillet 2026, Stadler Rail a refusé une rançon de 12,3 M$ après une exfiltration via une plateforme d’échange fournisseur. Voici l’IAM mesurable qui limite l’accès tiers et aligne NIS 2 et RGPD.

ENISA — Méthodologie d’exercices cyber et conformité DORA art. 24

L’ENISA publie une méthodologie et un toolkit d’exercices cyber qui répondent directement aux exigences DORA art. 24 pour les tests basés sur des scénarios, avec des artefacts concrets pour prouver la conformité.

NIS 2: modèles communs 24 h / 72 h / 1 mois — attentes de l’ILR

Le 26 mai 2026, l’UE a adopté des modèles communs de notification d’incident (24 h / 72 h / 1 mois). Au Luxembourg, l’ILR confirme ce séquencement et précise le contenu attendu des entités.

CSSF 25/892 : chiffrer les coûts d’un incident ICT — passez aux sauvegardes 3‑2‑1‑1‑0

Depuis le 28/05/2025, la CSSF impose l’estimation annuelle agrégée des coûts/pertes liés aux incidents ICT majeurs (JC 2024 34). Des sauvegardes immuables et isolées 3‑2‑1‑1‑0 réduisent l’impact financier et apportent la preuve exigée.

Journaux d’authentification: preuve clé (CE 26/06/2023) et NIS 2

Le Conseil d’État valide l’accès finalisé aux journaux d’authentification. Pour tenir NIS 2 (24 h) et les attentes CSSF, un dispositif Logging + SIEM + Forensics devient incontournable.

Forg365: un PhaaS cible Microsoft 365 via device code — IAM pour NIS 2 et RGPD

Le 9 juillet 2026, ZeroBEC dévoile Forg365, un PhaaS combinant device‑code et AiTM contre Microsoft 365, avec IOCs publics. Voici comment une gouvernance IAM concrète matérialise NIS 2 art. 21 et RGPD art. 32.

Foxconn : 8 To volés — une DLP pour tenir le RGPD (mai 2026)

Après l’attaque « Nitrogen » contre Foxconn (~8 To, 11 M de fichiers), voici comment une DLP centrée sur vos plans répond aux articles 32 et 44‑49 du RGPD et prévient l’exfiltration, sans arrêter la production.

LastPass (ICO, 20/11/2025) : £1,23 M pour une sauvegarde exfiltrée

L’ICO a infligé £1 228 283 à LastPass UK Ltd après l’exfiltration d’une base de sauvegarde. Pourquoi passer aux sauvegardes immuables et isolées (DORA art. 12) et comment en apporter la preuve.

CE valide l’autorisation CNIL du HDH: impacts cloud et preuve de conformité

Le Conseil d’État (20/03/2026) confirme l’autorisation CNIL du Health Data Hub hébergé sur Azure en France. Enjeu: démontrer par la technique (CSPM) la conformité RGPD, NIS 2 et CSSF 22/806.

Conseil d’État — Beaucaire: la barre se relève sur l’authentification

Le Conseil d’État valide la mise en demeure CNIL pour mots de passe insuffisants. Voici comment passer à une MFA résistante au phishing (FIDO2/WebAuthn) conforme à l’article 32 RGPD — et le prouver.

ANSSI ReCyF: sauvegardes immuables et isolées pour tenir DORA art. 12

Le ReCyF de l’ANSSI (17/03/2026) exige des sauvegardes immuables et isolées pour contrer le rançongiciel. Voici comment les déployer et prouver la conformité DORA art. 12 et NIS 2.

NIS 2 au Luxembourg: attentes réelles de l’ILR sur l’article 21

L’ILR précise le rôle des organes de direction et les contrôles attendus pour l’article 21 NIS 2, en s’alignant sur le règlement d’exécution (UE) 2024/2690 et la loi luxembourgeoise du 5 mai 2026.