Le piège classique
Le considérant 136 force une coopération entre l'ILR (autorité NIS 2 au Luxembourg) et la CNPD (autorité RGPD) sur les incidents touchant aux données personnelles. En pratique, beaucoup d'entités essentielles notifient l'ILR sous 24h pour un incident NIS 2, puis oublient la notification CNPD sous 72h prévue a l'article 33 RGPD, ou inversement. Les deux autorités echangent désormais leurs constats : une notification incomplete cote ILR peut déclencher une instruction CNPD sur les mêmes faits, avec un cumul possible de sanctions NIS 2 (jusqu'à 10 M'EUR ou 2% du CA) et RGPD (jusqu'à 20 M'EUR ou 4% du CA).
La double notification : un seul incident, deux régimes, deux horloges
Le considérant 136 ne fusionne pas les régimes, il les coordonne. Concrètement, un même ransomware sur une entité essentielle déclenche trois notifications distinctes avec des délais qui ne s'alignent pas :
- Alerte précoce ILR sous 24h (NIS 2 article 23).
- Notification d'incident ILR sous 72h avec évaluation initiale (NIS 2 article 23).
- Notification CNPD sous 72h si des données personnelles sont touchées (RGPD article 33).
- Rapport final ILR sous 1 mois (NIS 2 article 23).
- Communication aux personnes concernées sans délai si risque eleve (RGPD article 34).
Le piège : les équipes IR remplissent un seul formulaire interne et laissent les juristes deduire les obligations a posteriori. Résultat, l'horloge CNPD demarre souvent trop tard, car personne ne qualifié l'incident comme violation de données dans les premières heures.
Comment Luxgap automatise ce risque
Notre Luxgap Dual-Track Incident Orchestrator élimine le risque d'oubli d'une autorité en pilotant en parallèle les deux horloges (ILR et CNPD) des la détection de l'incident. L'outil s'intégré nativement a Microsoft Sentinel, CrowdStrike Falcon, Wazuh et votre SIEM pour ingerer l'alerte technique, puis un agent LLM spécialisé qualifié automatiquement l'incident selon les deux régimes en croisant les IOC, les systèmes touches et la cartographie des traitements déclarés au registre article 30.
- Détecte des l'alerte SIEM si l'incident touche un système contenant des données personnelles, en se basant sur votre cartographie des traitements et vos tags de classification M365 Purview.
- Déclenche deux chronometres distincts (ILR 24h/72h/1 mois et CNPD 72h) avec relances Teams ou Slack a J-12h, J-6h et J-2h sur chaque échéance.
- Génère automatiquement les deux formulaires preremplis : notification incident ILR au format attendu et notification violation CNPD au format luxembourgeois, en evitant la duplication des champs communs.
- Synchronise les deux dossiers : une mise à jour cote ILR (nouveau périmètre, nouvelles données compromises) propage automatiquement l'information dans le dossier CNPD avec horodatage cryptographique.
- Produit un rapport PDF scelle opposable aux deux autorités, démontrant la cohérence des deux notifications et la conformité au considérant 136.
- Archive l'ensemble dans un coffre-fort numérique hébergé au Luxembourg (eBRC ou LuxConnect) pour preuve en cas d'inspection croisée.
Disponible en complément d'un mandat DPO ou CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez votre démonstration et nos équipes préparent un exercice de simulation sur un scénario ransomware réel, avec un audit blanc gratuit sous 48h pour mesurer la maturité actuelle de votre processus de double notification.