Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

120 articles trouves · #luxembourg

NIS 2: l’UE adopte le Toolbox supply chain — ce que l’ILR vérifiera

Le 13/02/2026, l’UE a adopté l’EU ICT Supply Chain Security Toolbox. Sous NIS 2 et le Règlement 2024/2690, la gestion des fournisseurs devient prescriptive et devra être prouvée au Luxembourg devant l’ILR.

15 août 2026: la Cyberbeveiligingswet (NIS 2 NL) est entrée en vigueur

Depuis le 15 août 2026, la loi NIS 2 néerlandaise (Cyberbeveiligingswet) s’applique. Pour les groupes actifs au Luxembourg avec activités ou prestataires aux Pays‑Bas, les obligations sont désormais exigibles des deux côtés.

NIS 2 au Luxembourg: périmètre, catégories et auto‑enregistrement

La loi luxembourgeoise du 5 mai 2026 transposant NIS 2 est en vigueur depuis le 10 mai 2026. L’ILR précise le périmètre, le classement « entité essentielle/importante » et l’auto‑enregistrement.

11 août 2026: fin du démarchage téléphonique sans consentement

Depuis le 11 août 2026, tout démarchage téléphonique B2C en France est interdit sans consentement explicite et préalable. Les amendes peuvent atteindre 375 000 € par manquement pour une personne morale.

CJUE C‑312/24 — Effacement vs obligation légale: un droit relatif

La CJUE précise que l’effacement (art. 17 RGPD) cède si une obligation légale claire, prévisible et proportionnée justifie la conservation, y compris pour des données pénales en dossier RH. Au‑delà du nécessaire, l’effacement redevient exigible.

DGFiP: 600 000 entrées fiscales en vente — alerte à l’exfiltration discrète

Le 14 août 2026, Bercy a confirmé une intrusion à la DGFiP avec export de plus de 600 000 enregistrements fiscaux. Une exfiltration silencieuse via VPN usurpé, source de fraudes ciblées.

NIS 2: modèles communs 24 h / 72 h / 1 mois — attentes de l’ILR

Le 26 mai 2026, l’UE a adopté des modèles communs de notification d’incident (24 h / 72 h / 1 mois). Au Luxembourg, l’ILR confirme ce séquencement et précise le contenu attendu des entités.

CJUE C‑414/24 (18 juin 2026) : recours RGPD parallèles, non exclusifs

La CJUE confirme que les recours RGPD par plainte à l’autorité (art. 77) et devant les tribunaux (art. 79) sont parallèles et non exclusifs. Une autorité ne peut pas rejeter une plainte au seul motif d’une action judiciaire pendante.

CEVA Logistics: datalek chez un prestataire — clients de Bol et De Bijenkorf prévenus

Le 6 août 2026, Bol et De Bijenkorf ont alerté des clients qu’un possible datalek chez CEVA Logistics pouvait exposer noms, adresses et numéros. L’AP a été notifiée le 3 août; aucun paiement ni mot de passe n’est concerné à ce stade.

DORA art. 28: registre d’information — attentes CSSF 2026

La CSSF a ouvert eDesk et fixé une fenêtre de soumission du registre d’information DORA du 11 février au 31 mars 2026. Le contenu est normalisé par l’ITS (UE) 2024/2956 et contrôlé via des règles de validation strictes.

AI Act: marquage des contenus générés — échéance au 2 décembre

Les fournisseurs d’IA obtiennent un court délai: pour les systèmes déjà sur le marché au 2 août 2026, le marquage des contenus générés (art. 50(2) AI Act) est exigible au plus tard le 2 décembre 2026. Les obligations des déployeurs restent inchangées.

AI Act: transparence obligatoire dès le 2 août — agissez maintenant

Les obligations de transparence de l’AI Act (art. 50) s’appliquent depuis le 2 août 2026. Chatbots, deepfakes et contenus générés par IA doivent être signalés — y compris par les déployeurs au Luxembourg.

Page 1 / 10 Plus ancien →