Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

38 articles trouves · #dora

ENISA — Méthodologie d’exercices cyber et conformité DORA art. 24

L’ENISA publie une méthodologie et un toolkit d’exercices cyber qui répondent directement aux exigences DORA art. 24 pour les tests basés sur des scénarios, avec des artefacts concrets pour prouver la conformité.

CSSF 25/892 : chiffrer les coûts d’un incident ICT — passez aux sauvegardes 3‑2‑1‑1‑0

Depuis le 28/05/2025, la CSSF impose l’estimation annuelle agrégée des coûts/pertes liés aux incidents ICT majeurs (JC 2024 34). Des sauvegardes immuables et isolées 3‑2‑1‑1‑0 réduisent l’impact financier et apportent la preuve exigée.

DORA art. 28: registre d’information — attentes CSSF 2026

La CSSF a ouvert eDesk et fixé une fenêtre de soumission du registre d’information DORA du 11 février au 31 mars 2026. Le contenu est normalisé par l’ITS (UE) 2024/2956 et contrôlé via des règles de validation strictes.

LastPass (ICO, 20/11/2025) : £1,23 M pour une sauvegarde exfiltrée

L’ICO a infligé £1 228 283 à LastPass UK Ltd après l’exfiltration d’une base de sauvegarde. Pourquoi passer aux sauvegardes immuables et isolées (DORA art. 12) et comment en apporter la preuve.

ANSSI ReCyF: sauvegardes immuables et isolées pour tenir DORA art. 12

Le ReCyF de l’ANSSI (17/03/2026) exige des sauvegardes immuables et isolées pour contrer le rançongiciel. Voici comment les déployer et prouver la conformité DORA art. 12 et NIS 2.

NIS 2 vs DORA au Luxembourg: notifier en 24 h ou en 4 h ?

Fait vérifiable: la CSSF (Circulaire 25/893, 27/05/2025) aligne le reporting DORA avec une première notification « dans les 4 heures » après classification. NIS 2 impose une alerte préliminaire « dans les 24 heures ». Enjeu: qui notifier, quand et selon quelle horloge.

South Staffordshire Water: £963k pour défaut de détection

L’ICO a infligé £963 900 à South Staffordshire Water pour une surveillance couvrant ~5 % de l’environnement et une détection quasi inexistante. Pourquoi une pile EDR/XDR opérée 24/7 est devenue indispensable.

DORA TLPT vs TIBER‑EU/LU: l’écart clé sur les testeurs internes

Le règlement délégué (UE) 2025/1190 autorise, sous conditions strictes, des testeurs internes pour les TLPT DORA. TIBER‑EU/TIBER‑LU exigent des prestataires externes pour la reconnaissance.

CSSF 25/893: notifier un incident majeur en 4h grâce à l’EDR/XDR

La circulaire CSSF 25/893 formalise le reporting DORA des incidents TIC majeurs et cybermenaces significatives. Une pile EDR/XDR bien réglée accélère détection, qualification et notification en 4h/72h/1 mois.

France Travail: 5 M€ pour sécurité inadaptée (art. 32 RGPD)

Le 22 janvier 2026, la CNIL a infligé 5 M€ à France Travail pour manquements à l’article 32 RGPD. Enjeu clé: prouver la proportionnalité des mesures de sécurité et leur efficacité, notamment au Luxembourg.

CSSF — DORA: registre TIC au 31 mars 2026, l’inventaire devient critique

La CSSF ouvre la collecte DORA du registre des services TIC avec des validations durcies. Sans inventaire/CMDB automatisé et fiable, le dépôt risque le rejet et les angles morts supply chain persistent.

Italie: 100 000 € contre Lepida pour défauts sur LepidaID

Le Garante italien inflige 100 000 € à Lepida S.c.p.A. pour des manquements RGPD liés à la gestion des identités LepidaID (>1,5 M d’usagers). Transparence, minimisation et rétention des logs épinglées.

Page 1 / 4 Plus ancien →