Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
Tycoon 2FA : attaque « device code » contre la MFA Microsoft
eSentire (12 mai 2026) détaille une campagne Tycoon 2FA qui abuse le flux OAuth Device Code pour voler des jetons sans mot de passe. Pourquoi une MFA FIDO2/WebAuthn s’impose pour répondre à l’article 32 RGPD.
CNPD encadre l’enregistrement des réunions: divergence avec la CNIL
Au 01/04/2026, la CNPD encadre l’audio des réunions: intérêt légitime strict et suppression dès approbation du PV. En France, la CNIL admet l’enregistrement d’appels à des fins probatoires mais interdit l’audio couplé aux caméras.
Cass. fr. (5 mars 2026) rebat les cartes des e‑signatures qualifiées
Depuis le 5 mars 2026, seule une signature électronique qualifiée (QES) inverse la charge de la preuve. Voici comment prouver QTSP, QSCD et LTV pour sécuriser vos contrats et votre conformité.
Partage intra‑groupe: intérêt légitime admis par la CNIL, « transfert » pour la CNPD
Au Luxembourg en 2026, l’intérêt légitime peut fonder un partage intra‑groupe pour l’administratif interne, mais la CNPD le qualifie de transfert entre responsables, avec transparence renforcée et, hors EEE, mécanisme du chapitre V.
AI Act: 3 jours pour réagir — consultation UE sur la transparence
La Commission européenne clôt le 3 juin 2026 sa consultation sur les lignes directrices de transparence (article 50 AI Act). Dernière ligne droite pour caler vos mentions « IA » et le marquage des contenus générés.
Luxgap SealedMail : le premier serveur email où votre DSI ne peut pas vous lire
Lancement de SealedMail, serveur email zero-knowledge hébergé au Luxembourg, conçu pour les dirigeants. Chiffrement de bout en bout par clés asymétriques X25519. Ni l'administrateur IT, ni Luxgap ne peut lire vos boîtes. Compatible avec votre Outlook habituel.
West Pharmaceutical (04/05/2026) : l'urgence des sauvegardes immuables DORA
Le 4 mai 2026, West Pharmaceutical a subi une attaque par rançongiciel avec exfiltration et chiffrement, stoppant fabrication et expéditions. Voici l’architecture de sauvegarde qui évite l’arrêt prolongé et répond à DORA.
Irlande — Permanent TSB sanctionnée: art. 32/33 RGPD au call center
Le DPC inflige 277 500 € à Permanent TSB pour failles d’authentification au call center et notification tardive. Leçon pour le Luxembourg: l’article 32 et le délai de 72 h (art. 33) s’appliquent aussi aux processus humains.
CNIL met à jour MR‑001/MR‑003 : mode d’emploi opérationnel (26/05)
La CNIL actualise MR‑001 et MR‑003 et publie des grilles de conformité. Effet immédiat pour les recherches en santé menées en France, avec impact pour des sponsors luxembourgeois impliquant des patients ou des sites français.
Instructure/Canvas: 275 M d’utilisateurs — SOC 24/7 et NIS 2 art. 23
ShinyHunters a compromis Instructure/Canvas et menacé jusqu’à 275 M d’enregistrements. Comment un SOC/SIEM managé permet de qualifier en 24 h et notifier l’ILR selon NIS 2 art. 23.
Données de santé: 5 M€ contre IQVIA — ce que l’article 9 RGPD impose
Le 26 mai 2026, la CNIL a sanctionné IQVIA (5 M€) pour des manquements liés à ses entrepôts de données de santé. L’affaire illustre l’interdiction de principe de l’article 9 RGPD et les conditions strictes de ses exceptions.
ENISA 2026: méthodologie d’exercices pour opérer DORA article 24
ENISA publie une méthodologie d’exercices cyber avec kits prêts à l’emploi. Mise en pratique: des tabletop tests alignés DORA art. 24 pour accélérer la décision et limiter l’impact des rançongiciels.