Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

91 articles trouves · #nis-2

Foxconn : 8 To volés — une DLP pour tenir le RGPD (mai 2026)

Après l’attaque « Nitrogen » contre Foxconn (~8 To, 11 M de fichiers), voici comment une DLP centrée sur vos plans répond aux articles 32 et 44‑49 du RGPD et prévient l’exfiltration, sans arrêter la production.

CE valide l’autorisation CNIL du HDH: impacts cloud et preuve de conformité

Le Conseil d’État (20/03/2026) confirme l’autorisation CNIL du Health Data Hub hébergé sur Azure en France. Enjeu: démontrer par la technique (CSPM) la conformité RGPD, NIS 2 et CSSF 22/806.

PNLD: 135 000 contacts de policiers et partenaires publiés sur le dark web

La Police National Legal Database (PNLD, Royaume‑Uni) confirme la mise en ligne de 1,9 Go de données: 114 000 abonnés PNLD et 21 000 usagers “Ask the Police”. L’attaque, revendiquée par ExfilSquad, a été détectée le 26 juillet 2026.

ANSSI ReCyF: sauvegardes immuables et isolées pour tenir DORA art. 12

Le ReCyF de l’ANSSI (17/03/2026) exige des sauvegardes immuables et isolées pour contrer le rançongiciel. Voici comment les déployer et prouver la conformité DORA art. 12 et NIS 2.

NIS 2 au Luxembourg: attentes réelles de l’ILR sur l’article 21

L’ILR précise le rôle des organes de direction et les contrôles attendus pour l’article 21 NIS 2, en s’alignant sur le règlement d’exécution (UE) 2024/2690 et la loi luxembourgeoise du 5 mai 2026.

AP (Pays-Bas) et Raad voor la Rechtspraak: fuite via Ivanti EPMM

Le 9 février 2026, l’autorité néerlandaise AP et le Raad voor de Rechtspraak ont confirmé une fuite via des failles Ivanti EPMM exposant des coordonnées professionnelles. Comment faire d’un MDM une preuve de maîtrise RGPD 32 et NIS 2.

NIS 2 vs DORA au Luxembourg: notifier en 24 h ou en 4 h ?

Fait vérifiable: la CSSF (Circulaire 25/893, 27/05/2025) aligne le reporting DORA avec une première notification « dans les 4 heures » après classification. NIS 2 impose une alerte préliminaire « dans les 24 heures ». Enjeu: qui notifier, quand et selon quelle horloge.

Liechtenstein: piratage du registre des bénéficiaires effectifs (31 000 personnes)

Le gouvernement du Liechtenstein confirme l’exfiltration de données du registre des bénéficiaires effectifs (VwbP) concernant environ 31 000 personnes. Un rappel urgent: ces registres concentrent des données à sécuriser comme des actifs critiques.

South Staffordshire Water: £963k pour défaut de détection

L’ICO a infligé £963 900 à South Staffordshire Water pour une surveillance couvrant ~5 % de l’environnement et une détection quasi inexistante. Pourquoi une pile EDR/XDR opérée 24/7 est devenue indispensable.

CSSF 25/903: PSF de support — l’inventaire/CMDB, preuve clé

La CSSF 25/903 renforce 24/850 et exige des preuves structurées sur l’organisation ICT des PSF de support. Un inventaire automatisé/CMDB devient central pour tracer actifs, dépendances et contrôles, et répondre aussi aux obligations NIS 2.

Ernst & Young: fuite de tickets fiscaux — DLP pour RGPD 32 et transferts

EY a confirmé en juillet 2026 un accès frauduleux à un outil tiers de tickets avec téléchargement de documents fiscaux. Voici une DLP concrète pour limiter l’exfiltration et matérialiser vos preuves RGPD (art. 32 et 44‑49).

LAUNDRY BEAR/NCSC: beehive contre Zimbra — se protéger (NIS 2)

Le NCSC et ses partenaires exposent « LAUNDRY BEAR »: une campagne zero-click contre Zimbra. Voici la pile messagerie (SEG + DMARC/SPF/DKIM) et les actions NIS 2 pour réduire le risque et notifier correctement.