Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
103 articles trouves · #cybersecurite
Campagne AiTM « code of conduct » contre Microsoft 365: réponse RGPD
Microsoft a détaillé une campagne de phishing AiTM visant Microsoft 365 et publié des IOCs. Voici comment une MFA résistante au phishing (FIDO2/WebAuthn) matérialise l’article 32 du RGPD et réduit le risque opérationnel.
15 août 2026: la Cyberbeveiligingswet (NIS 2 NL) est entrée en vigueur
Depuis le 15 août 2026, la loi NIS 2 néerlandaise (Cyberbeveiligingswet) s’applique. Pour les groupes actifs au Luxembourg avec activités ou prestataires aux Pays‑Bas, les obligations sont désormais exigibles des deux côtés.
FortiBleed vise 430k FortiGate — le VM continu pour NIS 2
FortiBleed (Lynx/INC) a siphonné des identifiants Fortinet à grande échelle. Voici comment un Vulnerability Management continu matérialise l’article 21 NIS 2 et réduit l’exposition avant la prochaine campagne.
NIS 2 au Luxembourg: périmètre, catégories et auto‑enregistrement
La loi luxembourgeoise du 5 mai 2026 transposant NIS 2 est en vigueur depuis le 10 mai 2026. L’ILR précise le périmètre, le classement « entité essentielle/importante » et l’auto‑enregistrement.
CJUE C‑340/21: prouver l’adéquation (art. 32 RGPD) exige des journaux
La CJUE (C‑340/21) impose au responsable de prouver l’adéquation (art. 32 RGPD). En pratique: SIEM/SOC 24/7 et journalisation probante pour détecter, enquêter et notifier ILR en 24 h sous NIS 2.
BSI publie TR‑03188 « Passkey Server » (v1.0, juillet 2026)
Le BSI publie la TR‑03188 v1.0, un guide opérationnel pour déployer des passkeys FIDO2/WebAuthn côté serveur. Un jalon pour une MFA résistante au phishing et la conformité à l’article 32 du RGPD.
Stadler Rail: 12,3 M$ réclamés — IAM concrète pour tenir NIS 2 et RGPD
Le 22 juillet 2026, Stadler Rail a refusé une rançon de 12,3 M$ après une exfiltration via une plateforme d’échange fournisseur. Voici l’IAM mesurable qui limite l’accès tiers et aligne NIS 2 et RGPD.
ENISA — Méthodologie d’exercices cyber et conformité DORA art. 24
L’ENISA publie une méthodologie et un toolkit d’exercices cyber qui répondent directement aux exigences DORA art. 24 pour les tests basés sur des scénarios, avec des artefacts concrets pour prouver la conformité.
NIS 2: modèles communs 24 h / 72 h / 1 mois — attentes de l’ILR
Le 26 mai 2026, l’UE a adopté des modèles communs de notification d’incident (24 h / 72 h / 1 mois). Au Luxembourg, l’ILR confirme ce séquencement et précise le contenu attendu des entités.
CSSF 25/892 : chiffrer les coûts d’un incident ICT — passez aux sauvegardes 3‑2‑1‑1‑0
Depuis le 28/05/2025, la CSSF impose l’estimation annuelle agrégée des coûts/pertes liés aux incidents ICT majeurs (JC 2024 34). Des sauvegardes immuables et isolées 3‑2‑1‑1‑0 réduisent l’impact financier et apportent la preuve exigée.
Journaux d’authentification: preuve clé (CE 26/06/2023) et NIS 2
Le Conseil d’État valide l’accès finalisé aux journaux d’authentification. Pour tenir NIS 2 (24 h) et les attentes CSSF, un dispositif Logging + SIEM + Forensics devient incontournable.
Forg365: un PhaaS cible Microsoft 365 via device code — IAM pour NIS 2 et RGPD
Le 9 juillet 2026, ZeroBEC dévoile Forg365, un PhaaS combinant device‑code et AiTM contre Microsoft 365, avec IOCs publics. Voici comment une gouvernance IAM concrète matérialise NIS 2 art. 21 et RGPD art. 32.