Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
103 articles trouves · #cybersecurite
Foxconn : 8 To volés — une DLP pour tenir le RGPD (mai 2026)
Après l’attaque « Nitrogen » contre Foxconn (~8 To, 11 M de fichiers), voici comment une DLP centrée sur vos plans répond aux articles 32 et 44‑49 du RGPD et prévient l’exfiltration, sans arrêter la production.
LastPass (ICO, 20/11/2025) : £1,23 M pour une sauvegarde exfiltrée
L’ICO a infligé £1 228 283 à LastPass UK Ltd après l’exfiltration d’une base de sauvegarde. Pourquoi passer aux sauvegardes immuables et isolées (DORA art. 12) et comment en apporter la preuve.
CE valide l’autorisation CNIL du HDH: impacts cloud et preuve de conformité
Le Conseil d’État (20/03/2026) confirme l’autorisation CNIL du Health Data Hub hébergé sur Azure en France. Enjeu: démontrer par la technique (CSPM) la conformité RGPD, NIS 2 et CSSF 22/806.
Conseil d’État — Beaucaire: la barre se relève sur l’authentification
Le Conseil d’État valide la mise en demeure CNIL pour mots de passe insuffisants. Voici comment passer à une MFA résistante au phishing (FIDO2/WebAuthn) conforme à l’article 32 RGPD — et le prouver.
ANSSI ReCyF: sauvegardes immuables et isolées pour tenir DORA art. 12
Le ReCyF de l’ANSSI (17/03/2026) exige des sauvegardes immuables et isolées pour contrer le rançongiciel. Voici comment les déployer et prouver la conformité DORA art. 12 et NIS 2.
NIS 2 au Luxembourg: attentes réelles de l’ILR sur l’article 21
L’ILR précise le rôle des organes de direction et les contrôles attendus pour l’article 21 NIS 2, en s’alignant sur le règlement d’exécution (UE) 2024/2690 et la loi luxembourgeoise du 5 mai 2026.
AP (Pays-Bas) et Raad voor la Rechtspraak: fuite via Ivanti EPMM
Le 9 février 2026, l’autorité néerlandaise AP et le Raad voor de Rechtspraak ont confirmé une fuite via des failles Ivanti EPMM exposant des coordonnées professionnelles. Comment faire d’un MDM une preuve de maîtrise RGPD 32 et NIS 2.
South Staffordshire Water: £963k pour défaut de détection
L’ICO a infligé £963 900 à South Staffordshire Water pour une surveillance couvrant ~5 % de l’environnement et une détection quasi inexistante. Pourquoi une pile EDR/XDR opérée 24/7 est devenue indispensable.
EvilTokens/ARToken : device‑code contre Microsoft 365 — passez à FIDO2
ARToken détourne le flux OAuth « device code » pour prendre des comptes Microsoft 365 malgré la MFA. Adoptez FIDO2/WebAuthn et des politiques d’accès adaptées pour réduire le risque et démontrer l’article 32 du RGPD.
CSSF 25/903: PSF de support — l’inventaire/CMDB, preuve clé
La CSSF 25/903 renforce 24/850 et exige des preuves structurées sur l’organisation ICT des PSF de support. Un inventaire automatisé/CMDB devient central pour tracer actifs, dépendances et contrôles, et répondre aussi aux obligations NIS 2.
Commission européenne: fuite sur Europa.eu — un CSPM pour éviter la suivante
Le 27 mars 2026, la Commission européenne a confirmé une exfiltration de données depuis son cloud pour Europa.eu. Voici comment un CSPM prouve la conformité (RGPD art. 32, CSSF 22/806) et évite la répétition.
Ernst & Young: fuite de tickets fiscaux — DLP pour RGPD 32 et transferts
EY a confirmé en juillet 2026 un accès frauduleux à un outil tiers de tickets avec téléchargement de documents fiscaux. Voici une DLP concrète pour limiter l’exfiltration et matérialiser vos preuves RGPD (art. 32 et 44‑49).