Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

91 articles trouves · #nis-2

Campagne AiTM « code of conduct » contre Microsoft 365: réponse RGPD

Microsoft a détaillé une campagne de phishing AiTM visant Microsoft 365 et publié des IOCs. Voici comment une MFA résistante au phishing (FIDO2/WebAuthn) matérialise l’article 32 du RGPD et réduit le risque opérationnel.

NIS 2: l’UE adopte le Toolbox supply chain — ce que l’ILR vérifiera

Le 13/02/2026, l’UE a adopté l’EU ICT Supply Chain Security Toolbox. Sous NIS 2 et le Règlement 2024/2690, la gestion des fournisseurs devient prescriptive et devra être prouvée au Luxembourg devant l’ILR.

15 août 2026: la Cyberbeveiligingswet (NIS 2 NL) est entrée en vigueur

Depuis le 15 août 2026, la loi NIS 2 néerlandaise (Cyberbeveiligingswet) s’applique. Pour les groupes actifs au Luxembourg avec activités ou prestataires aux Pays‑Bas, les obligations sont désormais exigibles des deux côtés.

FortiBleed vise 430k FortiGate — le VM continu pour NIS 2

FortiBleed (Lynx/INC) a siphonné des identifiants Fortinet à grande échelle. Voici comment un Vulnerability Management continu matérialise l’article 21 NIS 2 et réduit l’exposition avant la prochaine campagne.

NIS 2 au Luxembourg: périmètre, catégories et auto‑enregistrement

La loi luxembourgeoise du 5 mai 2026 transposant NIS 2 est en vigueur depuis le 10 mai 2026. L’ILR précise le périmètre, le classement « entité essentielle/importante » et l’auto‑enregistrement.

CJUE C‑340/21: prouver l’adéquation (art. 32 RGPD) exige des journaux

La CJUE (C‑340/21) impose au responsable de prouver l’adéquation (art. 32 RGPD). En pratique: SIEM/SOC 24/7 et journalisation probante pour détecter, enquêter et notifier ILR en 24 h sous NIS 2.

BSI publie TR‑03188 « Passkey Server » (v1.0, juillet 2026)

Le BSI publie la TR‑03188 v1.0, un guide opérationnel pour déployer des passkeys FIDO2/WebAuthn côté serveur. Un jalon pour une MFA résistante au phishing et la conformité à l’article 32 du RGPD.

DGFiP: 600 000 entrées fiscales en vente — alerte à l’exfiltration discrète

Le 14 août 2026, Bercy a confirmé une intrusion à la DGFiP avec export de plus de 600 000 enregistrements fiscaux. Une exfiltration silencieuse via VPN usurpé, source de fraudes ciblées.

Stadler Rail: 12,3 M$ réclamés — IAM concrète pour tenir NIS 2 et RGPD

Le 22 juillet 2026, Stadler Rail a refusé une rançon de 12,3 M$ après une exfiltration via une plateforme d’échange fournisseur. Voici l’IAM mesurable qui limite l’accès tiers et aligne NIS 2 et RGPD.

NIS 2: modèles communs 24 h / 72 h / 1 mois — attentes de l’ILR

Le 26 mai 2026, l’UE a adopté des modèles communs de notification d’incident (24 h / 72 h / 1 mois). Au Luxembourg, l’ILR confirme ce séquencement et précise le contenu attendu des entités.

Journaux d’authentification: preuve clé (CE 26/06/2023) et NIS 2

Le Conseil d’État valide l’accès finalisé aux journaux d’authentification. Pour tenir NIS 2 (24 h) et les attentes CSSF, un dispositif Logging + SIEM + Forensics devient incontournable.

Forg365: un PhaaS cible Microsoft 365 via device code — IAM pour NIS 2 et RGPD

Le 9 juillet 2026, ZeroBEC dévoile Forg365, un PhaaS combinant device‑code et AiTM contre Microsoft 365, avec IOCs publics. Voici comment une gouvernance IAM concrète matérialise NIS 2 art. 21 et RGPD art. 32.

Page 1 / 8 Plus ancien →