Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
AI Act – Article 50: transparence pour chatbots et deepfakes d’ici 2026
Dès le 2 août 2026, toute interaction IA, tout contenu synthétique et tout système de reconnaissance d’émotions/catégorisation biométrique devront être signalés. Amendes jusqu’à 15 M€ ou 3% du CA mondial.
RGPD art. 33: notifier une violation à la CNPD en 72 h, sans paniquer
Méthode opérationnelle, fondée sur les textes officiels et la position de la CNPD, pour décider, notifier et documenter correctement une violation de données en 72 heures.
Transferts UE‑USA après Schrems II et DPF: attentes CNPD 2026
Sécurisez vos flux transatlantiques sans sur‑conformité: le DPF facilite les transferts vers les entités US certifiées, mais l’art. 46 et les mesures supplémentaires restent clés hors DPF. Gouvernance fournisseurs et documentation AIPD en priorité.
NIS 2 au Luxembourg: notifier un incident à l’ILR en 24h/72h/1 mois
NIS 2 impose une alerte sous 24h, une notification à 72h et un rapport final sous 1 mois. Au Luxembourg, l’ILR et le CSIRT national (CIRCL) sont vos interlocuteurs clés.
DORA, article 28 : le « registre des dépendances ICT » attendu par la CSSF
Depuis le 17 janvier 2025, toutes les entités financières soumises à DORA doivent tenir un registre structuré de leurs contrats ICT. La CSSF a précisé le calendrier et les modalités de soumission au Luxembourg.
CNPD: enregistrer des réunions et conversations pro en conformité RGPD
En 2026, la CNPD encadre l’enregistrement audio/vidéo des réunions privées. Base légale, information et durée de conservation sont clés; les enregistrements doivent souvent être supprimés à l’approbation du PV.
CNIL valide un code de conduite RGPD pour le commerce de détail
La CNIL a approuvé le 28 avril 2026 un code de conduite RGPD pour les enseignes d’habillement/chaussure en France. Signal fort pour les retailers, avec exigences auditables et contrôle tiers.
Qilin revendique une cyberattaque contre Exclusive Networks
Le groupe ransomware Qilin affirme avoir compromis Exclusive Networks, grand distributeur européen de cybersécurité. Revendication fin avril 2026; risque de chaîne d’approvisionnement pour des clients au Luxembourg.
Ransomware chez ChipSoft: alerte pour les soins transfrontaliers
Le fournisseur néerlandais de dossiers patients ChipSoft a confirmé le 29 avril que les données volées lors d’une cyberattaque début avril auraient été « détruites ». Les hôpitaux et assureurs frontaliers doivent agir dès cette semaine.
Luxembourg renvoyé à la CJUE pour retard de transposition CER
La Commission européenne saisit la Cour de justice contre le Luxembourg pour non‑transposition de la directive « résilience des entités critiques » (CER). Enjeu immédiat pour les opérateurs essentiels, en lien avec NIS2.
Directive NIS2 au Luxembourg : vers une nouvelle ère de responsabilité cyber
Le Luxembourg a transposé la directive NIS2, redéfinissant en profondeur les obligations des entreprises en matière de cybersécurité. Périmètre élargi, gouvernance renforcée, sanctions accrues : panorama des enjeux et des premières actions à engager.