Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
AI Act: signature du Code de pratiques – J‑41 avant vos mentions IA
Le 22 juin 2026, la Commission a présenté le Code de pratiques pour l’étiquetage des contenus IA. Les obligations de transparence (art. 50) s’appliquent dès le 2 août 2026, avec sanctions en cas de manquement.
CSSF — Axios contaminé (31/03/2026) : EDR/XDR pour détecter et notifier DORA
La CSSF alerte sur la compromission supply‑chain d’Axios et rappelle l’obligation de notifier un incident majeur TIC sous la circulaire 25/893 (DORA). Voici comment une pile EDR/XDR aide à détecter, circonscrire et notifier dans les délais.
IQVIA sanctionnée 5 M€: pseudonymisation ≠ anonymisation
La CNIL inflige 5 M€ à IQVIA pour des manquements liés à deux entrepôts de données de santé. Enseignement clé: des données pseudonymisées demeurent personnelles et le RGPD s’applique pleinement.
ENISA 2026 : sauvegardes séparées et testées, alignées DORA
ENISA met à jour son guide pour PME : sauvegardes séparées du SI de prod, chiffrées et testées de bout en bout. Voici comment des coffres immuables et isolés répondent à DORA art. 12 et déjouent les rançongiciels.
Article 28 RGPD: l’APD sanctionne la SWDE — votre DPA doit être béton
Le 12 mai 2026, l’APD a infligé 86 000 € à la SWDE, dont 1 000 € pour absence de DPA conforme à l’article 28 RGPD. Enseignement clé: sans DPA complet, chaque traitement externalisé met le responsable en défaut.
Novo Nordisk refuse 25 M$ après un vol de 1,3 To
Le 16 juin 2026, FulcrumSec a revendiqué >1 To volés chez Novo Nordisk et une extorsion de 25 M$. L’entreprise, qui a confirmé un incident le 11 juin, enquête et n’a pas payé.
FortiBleed: 73 932 pare-feux Fortinet exposés — FIDO2 obligatoire
FortiBleed a exposé ~74 000 pare-feux/VPN Fortinet via des identifiants volés et réutilisés. Une MFA résistante au phishing (FIDO2/WebAuthn) répond à l’article 32 du RGPD et coupe l’accès initial.
CNPD — Géolocalisation salariés: 2 mois par défaut, AIPD fréquente
La CNPD précise: conservation « 2 mois par défaut », interdiction de suivi hors temps de travail en cas d’usage privé, et AIPD dès qu’il y a contrôle régulier/systématique. Mesures à déployer sans délai.
Kodak hacké: ShinyHunters revendique 2,2 M d’enregistrements
Kodak confirme une intrusion tandis que ShinyHunters revendique 2,2 M d’enregistrements. Voici comment une DLP conforme au RGPD (art. 32 et 44‑49) réduit l’exfiltration et prépare les preuves.
France Travail sanctionné 5 M€: l’article 32 RGPD sous contrôle
La CNIL a infligé 5 M€ à France Travail pour manquements à l’article 32 RGPD: des mesures de sécurité prévues dans l’AIPD mais non déployées. Un signal clair pour le Luxembourg.
Foxconn frappé par Nitrogen: 8 To volés — le PAM devient incontournable
Le 13/05/2026, Foxconn confirme une attaque revendiquée par Nitrogen: 8 To et 11 M+ de fichiers volés, ralentissements d’usines nord-américaines. Un PAM zero trust répond à NIS 2 art. 21 et coupe l’accès admin qui rend ces attaques possibles.
Article 28 RGPD: quand un prestataire est sous-traitant (AEPD SEUR/Citibox)
Le 8 juin 2026, l’AEPD a sanctionné SEUR et Citibox pour absence de contrat de sous-traitance conforme à l’article 28 RGPD dans un schéma « transporteur + casiers ». Le libellé contractuel ne suffit pas: la réalité des traitements prime.