Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

91 articles trouves · #solution

Campagne AiTM « code of conduct » contre Microsoft 365: réponse RGPD

Microsoft a détaillé une campagne de phishing AiTM visant Microsoft 365 et publié des IOCs. Voici comment une MFA résistante au phishing (FIDO2/WebAuthn) matérialise l’article 32 du RGPD et réduit le risque opérationnel.

FortiBleed vise 430k FortiGate — le VM continu pour NIS 2

FortiBleed (Lynx/INC) a siphonné des identifiants Fortinet à grande échelle. Voici comment un Vulnerability Management continu matérialise l’article 21 NIS 2 et réduit l’exposition avant la prochaine campagne.

CJUE C‑340/21: prouver l’adéquation (art. 32 RGPD) exige des journaux

La CJUE (C‑340/21) impose au responsable de prouver l’adéquation (art. 32 RGPD). En pratique: SIEM/SOC 24/7 et journalisation probante pour détecter, enquêter et notifier ILR en 24 h sous NIS 2.

BSI publie TR‑03188 « Passkey Server » (v1.0, juillet 2026)

Le BSI publie la TR‑03188 v1.0, un guide opérationnel pour déployer des passkeys FIDO2/WebAuthn côté serveur. Un jalon pour une MFA résistante au phishing et la conformité à l’article 32 du RGPD.

Stadler Rail: 12,3 M$ réclamés — IAM concrète pour tenir NIS 2 et RGPD

Le 22 juillet 2026, Stadler Rail a refusé une rançon de 12,3 M$ après une exfiltration via une plateforme d’échange fournisseur. Voici l’IAM mesurable qui limite l’accès tiers et aligne NIS 2 et RGPD.

ENISA — Méthodologie d’exercices cyber et conformité DORA art. 24

L’ENISA publie une méthodologie et un toolkit d’exercices cyber qui répondent directement aux exigences DORA art. 24 pour les tests basés sur des scénarios, avec des artefacts concrets pour prouver la conformité.

CSSF 25/892 : chiffrer les coûts d’un incident ICT — passez aux sauvegardes 3‑2‑1‑1‑0

Depuis le 28/05/2025, la CSSF impose l’estimation annuelle agrégée des coûts/pertes liés aux incidents ICT majeurs (JC 2024 34). Des sauvegardes immuables et isolées 3‑2‑1‑1‑0 réduisent l’impact financier et apportent la preuve exigée.

Journaux d’authentification: preuve clé (CE 26/06/2023) et NIS 2

Le Conseil d’État valide l’accès finalisé aux journaux d’authentification. Pour tenir NIS 2 (24 h) et les attentes CSSF, un dispositif Logging + SIEM + Forensics devient incontournable.

Forg365: un PhaaS cible Microsoft 365 via device code — IAM pour NIS 2 et RGPD

Le 9 juillet 2026, ZeroBEC dévoile Forg365, un PhaaS combinant device‑code et AiTM contre Microsoft 365, avec IOCs publics. Voici comment une gouvernance IAM concrète matérialise NIS 2 art. 21 et RGPD art. 32.

Foxconn : 8 To volés — une DLP pour tenir le RGPD (mai 2026)

Après l’attaque « Nitrogen » contre Foxconn (~8 To, 11 M de fichiers), voici comment une DLP centrée sur vos plans répond aux articles 32 et 44‑49 du RGPD et prévient l’exfiltration, sans arrêter la production.

LastPass (ICO, 20/11/2025) : £1,23 M pour une sauvegarde exfiltrée

L’ICO a infligé £1 228 283 à LastPass UK Ltd après l’exfiltration d’une base de sauvegarde. Pourquoi passer aux sauvegardes immuables et isolées (DORA art. 12) et comment en apporter la preuve.

CE valide l’autorisation CNIL du HDH: impacts cloud et preuve de conformité

Le Conseil d’État (20/03/2026) confirme l’autorisation CNIL du Health Data Hub hébergé sur Azure en France. Enjeu: démontrer par la technique (CSPM) la conformité RGPD, NIS 2 et CSSF 22/806.

Page 1 / 8 Plus ancien →