Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

CJUE C‑199/24: la dérogation « journalisme » n’écarte pas le RGPD

La CJUE juge que la mise en ligne payante de décisions pénales ne relève pas « en principe » d’une finalité journalistique (art. 85 RGPD). Les droits et recours RGPD demeurent ouverts si l’activité n’est pas authentiquement journalistique.

ENISA — Méthodologie d’exercices cyber et conformité DORA art. 24

L’ENISA publie une méthodologie et un toolkit d’exercices cyber qui répondent directement aux exigences DORA art. 24 pour les tests basés sur des scénarios, avec des artefacts concrets pour prouver la conformité.

NIS 2: modèles communs 24 h / 72 h / 1 mois — attentes de l’ILR

Le 26 mai 2026, l’UE a adopté des modèles communs de notification d’incident (24 h / 72 h / 1 mois). Au Luxembourg, l’ILR confirme ce séquencement et précise le contenu attendu des entités.

CSSF 25/892 : chiffrer les coûts d’un incident ICT — passez aux sauvegardes 3‑2‑1‑1‑0

Depuis le 28/05/2025, la CSSF impose l’estimation annuelle agrégée des coûts/pertes liés aux incidents ICT majeurs (JC 2024 34). Des sauvegardes immuables et isolées 3‑2‑1‑1‑0 réduisent l’impact financier et apportent la preuve exigée.

CNPD vs CNIL: 8 jours ou 1 mois pour conserver les images au travail ?

Vérifiable: la CNPD fixe 8 jours par principe (30 jours à titre exceptionnel), quand la CNIL tolère jusqu’à un mois. Enjeu: aligner la purge vidéo sur l’art. 5(1)(e) RGPD et L. 261‑1 du Code du travail.

Journaux d’authentification: preuve clé (CE 26/06/2023) et NIS 2

Le Conseil d’État valide l’accès finalisé aux journaux d’authentification. Pour tenir NIS 2 (24 h) et les attentes CSSF, un dispositif Logging + SIEM + Forensics devient incontournable.

CJUE C‑414/24 (18 juin 2026) : recours RGPD parallèles, non exclusifs

La CJUE confirme que les recours RGPD par plainte à l’autorité (art. 77) et devant les tribunaux (art. 79) sont parallèles et non exclusifs. Une autorité ne peut pas rejeter une plainte au seul motif d’une action judiciaire pendante.

CEVA Logistics: datalek chez un prestataire — clients de Bol et De Bijenkorf prévenus

Le 6 août 2026, Bol et De Bijenkorf ont alerté des clients qu’un possible datalek chez CEVA Logistics pouvait exposer noms, adresses et numéros. L’AP a été notifiée le 3 août; aucun paiement ni mot de passe n’est concerné à ce stade.

Forg365: un PhaaS cible Microsoft 365 via device code — IAM pour NIS 2 et RGPD

Le 9 juillet 2026, ZeroBEC dévoile Forg365, un PhaaS combinant device‑code et AiTM contre Microsoft 365, avec IOCs publics. Voici comment une gouvernance IAM concrète matérialise NIS 2 art. 21 et RGPD art. 32.

DORA art. 28: registre d’information — attentes CSSF 2026

La CSSF a ouvert eDesk et fixé une fenêtre de soumission du registre d’information DORA du 11 février au 31 mars 2026. Le contenu est normalisé par l’ITS (UE) 2024/2956 et contrôlé via des règles de validation strictes.

AI Act: marquage des contenus générés — échéance au 2 décembre

Les fournisseurs d’IA obtiennent un court délai: pour les systèmes déjà sur le marché au 2 août 2026, le marquage des contenus générés (art. 50(2) AI Act) est exigible au plus tard le 2 décembre 2026. Les obligations des déployeurs restent inchangées.

Foxconn : 8 To volés — une DLP pour tenir le RGPD (mai 2026)

Après l’attaque « Nitrogen » contre Foxconn (~8 To, 11 M de fichiers), voici comment une DLP centrée sur vos plans répond aux articles 32 et 44‑49 du RGPD et prévient l’exfiltration, sans arrêter la production.