Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
Campagne AiTM « code of conduct » contre Microsoft 365: réponse RGPD
Microsoft a détaillé une campagne de phishing AiTM visant Microsoft 365 et publié des IOCs. Voici comment une MFA résistante au phishing (FIDO2/WebAuthn) matérialise l’article 32 du RGPD et réduit le risque opérationnel.
NIS 2: l’UE adopte le Toolbox supply chain — ce que l’ILR vérifiera
Le 13/02/2026, l’UE a adopté l’EU ICT Supply Chain Security Toolbox. Sous NIS 2 et le Règlement 2024/2690, la gestion des fournisseurs devient prescriptive et devra être prouvée au Luxembourg devant l’ILR.
15 août 2026: la Cyberbeveiligingswet (NIS 2 NL) est entrée en vigueur
Depuis le 15 août 2026, la loi NIS 2 néerlandaise (Cyberbeveiligingswet) s’applique. Pour les groupes actifs au Luxembourg avec activités ou prestataires aux Pays‑Bas, les obligations sont désormais exigibles des deux côtés.
FortiBleed vise 430k FortiGate — le VM continu pour NIS 2
FortiBleed (Lynx/INC) a siphonné des identifiants Fortinet à grande échelle. Voici comment un Vulnerability Management continu matérialise l’article 21 NIS 2 et réduit l’exposition avant la prochaine campagne.
NIS 2 au Luxembourg: périmètre, catégories et auto‑enregistrement
La loi luxembourgeoise du 5 mai 2026 transposant NIS 2 est en vigueur depuis le 10 mai 2026. L’ILR précise le périmètre, le classement « entité essentielle/importante » et l’auto‑enregistrement.
11 août 2026: fin du démarchage téléphonique sans consentement
Depuis le 11 août 2026, tout démarchage téléphonique B2C en France est interdit sans consentement explicite et préalable. Les amendes peuvent atteindre 375 000 € par manquement pour une personne morale.
CJUE C‑340/21: prouver l’adéquation (art. 32 RGPD) exige des journaux
La CJUE (C‑340/21) impose au responsable de prouver l’adéquation (art. 32 RGPD). En pratique: SIEM/SOC 24/7 et journalisation probante pour détecter, enquêter et notifier ILR en 24 h sous NIS 2.
Cass. soc. 18 mars 2026 — Géolocalisation et temps de travail
La Cour de cassation admet la géolocalisation pour mesurer le temps de travail si aucun autre moyen objectif, fiable et accessible n’existe, et si les salariés n’ont pas de liberté d’organisation. Focus Luxembourg: base légale, nécessité, AIPD.
BSI publie TR‑03188 « Passkey Server » (v1.0, juillet 2026)
Le BSI publie la TR‑03188 v1.0, un guide opérationnel pour déployer des passkeys FIDO2/WebAuthn côté serveur. Un jalon pour une MFA résistante au phishing et la conformité à l’article 32 du RGPD.
CJUE C‑312/24 — Effacement vs obligation légale: un droit relatif
La CJUE précise que l’effacement (art. 17 RGPD) cède si une obligation légale claire, prévisible et proportionnée justifie la conservation, y compris pour des données pénales en dossier RH. Au‑delà du nécessaire, l’effacement redevient exigible.
DGFiP: 600 000 entrées fiscales en vente — alerte à l’exfiltration discrète
Le 14 août 2026, Bercy a confirmé une intrusion à la DGFiP avec export de plus de 600 000 enregistrements fiscaux. Une exfiltration silencieuse via VPN usurpé, source de fraudes ciblées.
Stadler Rail: 12,3 M$ réclamés — IAM concrète pour tenir NIS 2 et RGPD
Le 22 juillet 2026, Stadler Rail a refusé une rançon de 12,3 M$ après une exfiltration via une plateforme d’échange fournisseur. Voici l’IAM mesurable qui limite l’accès tiers et aligne NIS 2 et RGPD.