Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

NIS 2 Luxembourg : J‑9 pour l’auto‑enregistrement ILR

Les entités essentielles et importantes au Luxembourg doivent s’auto‑enregistrer auprès de l’ILR d’ici le 10 juillet 2026. Points légaux, risques et plan d’action immédiat.

ANSSI — ReCyF : la microsegmentation, levier clé NIS 2

Le ReCyF de l’ANSSI (17 mars 2026) précise des mesures NIS 2 concrètes. La microsegmentation réseau limite les mouvements latéraux, protège les environnements sensibles et facilite la preuve de conformité.

NIS 2 au Luxembourg: attentes de l’ILR sur les 10 mesures (art. 21)

Depuis la loi du 5 mai 2026, l’ILR détaille les 10 mesures minimales de l’article 21 NIS 2 et leur supervision. Les directions doivent approuver, mettre en œuvre et prouver ces mesures, incluant MFA et chaîne d’approvisionnement.

ShinyHunters exploite un 0‑day Oracle: NAIC touchée, 100+ organisations

Oracle a confirmé un 0‑day PeopleSoft (CVE‑2026‑35273) exploité par ShinyHunters. La NAIC reconnaît un accès non autorisé; 3,1 To volés et plus de 100 organisations compromises.

Charter/Spectrum : vishing, Entra, Salesforce — la MFA FIDO2 comme parade RGPD/NIS 2

ShinyHunters aurait vishé un employé de Charter/Spectrum, pris un compte Microsoft Entra et exfiltré des données Salesforce. Une MFA résistante au phishing (FIDO2/WebAuthn) répond à l’art. 32 RGPD et coupe l’accès initial.

Enregistrer réunions et appels: 250 000 € — cadrage CNPD 2026

Le 16/10/2025, la CNIL a sanctionné un centre d’appels de 250 000 € pour enregistrements mal encadrés. Depuis avril 2026, la CNPD publie un référentiel dédié aux enregistrements de réunions: base légale, information, durées, sécurité, AIPD.

EDPB actualise son digest Opposition & Effacement et lance un formulaire

Le 25 juin 2026, l’EDPB a mis à jour son digest OSS sur les droits d’opposition (art. 21) et d’effacement (art. 17) et, le 24 juin, a lancé un formulaire pour signaler des divergences d’interprétation du RGPD.

CSSF 26/906 : gouvernance et sauvegardes immuables DORA avant le 30 juin

La CSSF 26/906 impose aux EP/EME de revoir gouvernance et gestion des risques d’ici au 30 juin 2026. Des sauvegardes immuables et isolées prouvent la résilience DORA face au ransomware.

AIPD obligatoire: CNPD vs CNIL — géolocalisation, deux seuils

Au Luxembourg, la CNPD exige une AIPD pour tout suivi systématique de la localisation. En France, la CNIL ne l’impose qu’en cas de traitement de données de localisation à large échelle.

Démarchage: le Conseil constitutionnel coupe court au triple risque

Le 25 juin 2026, le Conseil constitutionnel a censuré la possibilité de poursuites parallèles CNIL/ARCOM/DGCCRF pour le même démarchage électronique (art. L.34‑5 CPCE). Abrogation au 31 octobre 2027, mais effet immédiat: plus de doubles procédures.

Commission européenne: attaque cloud, le CSPM clé sous CSSF 22/806

Le 27 mars 2026, la Commission européenne a confirmé une intrusion et une exfiltration de données touchant l’infrastructure cloud d’Europa.eu. Comment un CSPM répond aux exigences CSSF 22/806 et évite ce scénario.

Transferts hors UE: EDPB vs ICO sur l’évaluation de risque (TRA)

L’ICO (15/01/2026) assouplit sa Transfer Risk Assessment, s’écartant de l’EDPB qui maintient un test d’« équivalence essentielle ». Pour les acteurs luxembourgeois, garder une analyse conforme EDPB reste clé.