← Tous les articles

consultant

CJUE C‑340/21: prouver l’adéquation (art. 32 RGPD) exige des journaux

La CJUE (C‑340/21) impose au responsable de prouver l’adéquation (art. 32 RGPD). En pratique: SIEM/SOC 24/7 et journalisation probante pour détecter, enquêter et notifier ILR en 24 h sous NIS 2.

Excerpt. Le 14 décembre 2023, la CJUE (C‑340/21, Natsionalna agentsia za prihodite) a jugé que c’est au responsable du traitement de prouver l’adéquation de ses mesures de sécurité (art. 32 RGPD). Concrètement: un SIEM/SOC 24/7 et une journalisation robuste deviennent la preuve‑clé — et le moyen de notifier l’ILR en 24 h sous NIS 2.

Les faits

Le 14 décembre 2023, la Cour de justice de l’Union européenne a rendu l’arrêt VB c. Natsionalna agentsia za prihodite (C‑340/21). Saisie à la suite d’un piratage massif de l’administration fiscale bulgare, la CJUE a clarifié deux points centraux:

  • Charge de la preuve: le responsable doit démontrer que ses mesures techniques et organisationnelles étaient « appropriées » au sens de l’article 32 RGPD (art. 5(2) et 24), y compris dans une action en réparation (art. 82). Un rapport d’expert n’est ni systématiquement nécessaire ni suffisant; le juge apprécie au cas par cas sur pièces et preuves internes (journaux, politiques, tests, etc.). EUR‑Lex, arrêt C‑340/21, 14/12/2023 ; Communiqué CJUE n°191/23.
  • Portée pratique: il ne suffit pas d’invoquer une cyberattaque « externe » pour s’exonérer; l’organisation doit prouver qu’elle a choisi et opéré des mesures adaptées au risque, traçables et vérifiables. Analyse de place: DLA Piper – Privacy Matters.

Au Luxembourg, cette exigence probatoire se combine avec NIS 2 au Luxembourg (loi du 5 mai 2026) qui impose d’alerter l’ILR dans les 24 heures après détection d’un incident significatif, puis de notifier sous 72 h et de livrer un rapport final. Sans détection fiable ni traces exploitables, ces délais sont intenables. ILR — Incident notification.

Le cadre légal qui s’applique

  • RGPD — article 32: mesures « appropriées » tenant compte des risques (confidentialité, intégrité, disponibilité), y compris la capacité à démontrer la conformité (art. 5(2) et 24). La CJUE (C‑340/21) précise que la charge de la preuve repose sur le responsable; l’adéquation se juge sur éléments concrets (journaux, procédures, tests, preuves d’efficacité). EUR‑Lex.
  • NIS 2 — article 23 (transposé par la loi luxembourgeoise du 5 mai 2026): alerte préliminaire « sans retard injustifié et au plus tard 24 h » après la détection, puis notification 72 h et rapport final un mois. L’ILR détaille le processus et attend un contenu étayé par des éléments techniques (cause probable, impact, mesures prises). ILR.
  • CSSF (secteur financier): exigences explicites de journalisation et de surveillance continue (ex. circulaire CSSF 21/769: « Un processus de journalisation sain est à mettre en place… »), renforcées par DORA pour les entités concernées. CSSF 21/769 (PDF) ; CSSF — TIC et cyber-risque (DORA).

La solution technique à déployer

SIEM/SOC managé 24/7 avec journalisation probante.

Objectif: détecter tôt, enquêter vite, et prouver l’adéquation des mesures (RGPD art. 32) tout en respectant NIS 2 (alerte 24 h ILR).

Comment ça marche, en pratique

  • Journalisation normalisée: centraliser les événements (authentification, accès, actions admin, exfiltration, EDR/XDR, cloud, SaaS, VPN) avec horodatage fiable, rétention et intégrité (hash/immuabilité). Référentiels: ISO 27001 Annexe A.8.15/A.8.16 (journaux/horodatage), A.5.10 (journalisation), NIST CSF 2.0 (DE.CM, RS.AN), CIS Controls 8 (Logs 8/13).
  • SIEM: corrélation en temps réel (règles Sigma/UEBA) pour détecter les séquences d’attaque (phishing → token theft → élévation de privilèges → exfiltration). Génère des alertes actionnables assorties de preuves (qui/quand/comment/quoi) pour l’ILR et le DPO.
  • SOC 24/7: triage, investigation, confinement initial (désactivation comptes, blocs réseau), pré‑rédaction des notices « 24 h / 72 h / 1 mois » avec les champs demandés par l’ILR. Les journaux horodatés servent de matrice factuelle pour répondre aux exigences de l’arrêt C‑340/21 (capacité à démontrer).
  • Forensics prêt à l’emploi: conservation légale des journaux, chaîne de preuve, reconstitution de la chronologie. Sans ces éléments, la démonstration d’« adéquation » devient spéculative — ce que la CJUE écarte.

Pourquoi c’est la bonne réponse juridique/technique

  • Adéquation (art. 32): une pile « journaux + SIEM + SOC » matérialise la maîtrise du risque (détection, confinement, traçabilité) et permet de démontrer l’efficacité ex ante/ex post, conformément à C‑340/21.
  • NIS 2, art. 23: elle rend « possible » la détection suffisamment précoce pour alerter l’ILR en 24 h avec un minimum d’éléments vérifiables (indicateurs, périmètre touché, première évaluation d’impact).
  • CSSF et DORA: elle colle aux exigences de journalisation, de surveillance continue et de capacité d’enquête/restitution rapide demandées aux entités financières. CSSF 21/769 ; CSSF — DORA.

Comment Luxgap déploie cela

  • Notre SOC managed 24/7: onboarding en 4–6 semaines, connecteurs prêts à l’emploi (Microsoft 365, AzureAD/Entra, Okta, VPN, EDR/XDR, pare-feu, SaaS), règles Sigma NIS 2 (détections « impact service »), procédures d’alerte ILR intégrées. Nous fournissons les artefacts (journaux signés, timelines, fiches d’incident) pour étayer l’adéquation (art. 32) telle que l’exige C‑340/21.
  • Notre gouvernance ISO 27001: nos consultants Lead Implementer/Lead Auditor structurent la politique de journalisation (périmètre, rétention, intégrité), les playbooks NIS 2 (24 h/72 h/1 mois), et les indicateurs de preuve. L’alignement ISO 27001 Annexe A.5/A.8 est documenté pour les audits CSSF/ILR/CNPD.
  • Nos consultants DPO et CISO externalisés: cadrage de l’« adéquation » (tests de proportionnalité, risques résiduels, registres de preuves), pilotage des notifications ILR/CNPD, et réponse contradictoire en cas de contrôle ou contentieux (mandat DPO et CISO externalisé).

Cas concret au Luxembourg ou en UE

Une entité essentielle du secteur infrastructures numériques (NIS 2) opérait un SIEM limité aux pare‑feu. Après un incident M365 (usurpation OAuth), elle n’avait ni traces d’accès admin, ni chronologie fiable. En 6 semaines, nous avons:

  • Élargi la journalisation (authentification, comptes à privilèges, activités Exchange/SharePoint/Teams, API OAuth) et activé la rétention immuable 180 jours.
  • Déployé des règles SIEM pour jetons anormaux et élévations de privilèges, plus un tableau de bord « NIS 2 — 24 h ».
  • Outillé le processus ILR (fiches 24 h/72 h, mapping des champs, checklist des éléments techniques de preuve).

Résultat: lors d’un nouvel incident (activité suspecte OAuth), l’alerte a été qualifiée en < 2 h, l’ILR alertée à H+21 avec pièces techniques (journaux, étendue, mesures) et le DPO a pu démontrer l’adéquation des contrôles au regard de l’art. 32, conformément à la grille C‑340/21.

Premiers pas concrets

  1. Cartographiez vos journaux critiques (authentification, IAM, admins, EDR/XDR, M365/SaaS, VPN, exfiltration). Décidez de la rétention cible (≥ 6 mois) et de l’intégrité (hash/immuabilité).
  2. Activez 10 règles SIEM « NIS 2/ILR » (dégradation de service, comptes privilégiés, e‑mail sortant volumineux, création d’app OAuth à risque, détection EDR critique) et testez-les sur données réelles.
  3. Mettez en place un « pack 24 h »: gabarit d’alerte ILR, champs auto‑renseignés depuis le SIEM, point de contact H24 et horloge de déclaration.
  4. Éprouvez la chaîne de preuve: exercice de 2 heures « mini‑tabletop » pour reconstituer une timeline à partir des journaux; vérifiez que vous pouvez démontrer l’adéquation (C‑340/21) avec vos seuls artefacts internes.
  5. Formalisez la politique (ISO 27001): portée de la journalisation, accès aux journaux, conservation, revue périodique des règles; liez chaque contrôle à l’art. 32 RGPD et à NIS 2 art. 23.

Sources officielles

Besoin d’accompagnement? Découvrez notre approche Luxgap ou contactez‑nous via la page contact.

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →