Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

DORA — TLPT encadré par le règlement délégué (UE) 2025/1190

La Commission a précisé le TLPT sous DORA via le règlement délégué (UE) 2025/1190. Au Luxembourg, la CSSF est l’autorité TLPT: le calendrier, le périmètre et la méthode sont désormais clairs.

Audit NIS 2 : méthode, pièges et critères qualité des mesures

Méthode d'audit NIS 2 en 7 phases, les 5 pièges les plus fréquents, et la grille de 6 critères pour distinguer un vrai SOC d'un produit marketing. Pour les 1 200+ entités luxembourgeoises concernées.

Google Groups détourné: campagne Lumma Stealer/Ninja Browser

CTM360 alerte sur une campagne exploitant Google Groups pour diffuser Lumma (Windows) et le « Ninja Browser » (Linux). Mesures NIS 2, DMARC/SPF/DKIM et passerelle e‑mail recommandées.

CJUE 19 mars 2026 (Brillen Rottler) : premier accès refusé pour abus

La CJUE admet qu’une première demande d’accès (art. 15 RGPD) puisse être refusée comme « excessive » en cas d’intention abusive prouvée (art. 12(5)). Le refus reste exceptionnel, motivé et dans les délais.

OVG NRW (20 fév. 2025) : pas d’obligation générale d’E2E

L’OVG Nordrhein‑Westfalen confirme qu’un chiffrement « approprié » au sens de l’art. 32 RGPD peut se limiter à une transport encryption robuste (TLS), selon les risques. Comment s’aligner juridiquement et techniquement.

Amazon vs CNPD (12 mars 2026) : l’intérêt légitime ne suffit pas

La Cour administrative annule l’amende record de 746 M€ mais confirme que la publicité comportementale ne peut pas reposer sur l’intérêt légitime. Conséquences 2026 pour vos bases légales et la caractérisation de la faute.

NIS 2 Luxembourg : loi du 5 mai 2026 publiee, auto-enregistrement ILR jusqu'au 10 juillet 2026

La loi luxembourgeoise du 5 mai 2026 transposant la directive NIS 2 est entree en vigueur. Les entites essentielles et importantes ont jusqu'au 10 juillet 2026 pour s'auto-enregistrer aupres de l'ILR.

EDR/XDR : détection continue conforme à NIS 2 (art. 21) et DORA (art. 10)

Les dirigeants doivent démontrer une détection d’incidents continue et efficace. Une pile EDR/XDR bien déployée répond aux exigences NIS 2 art. 21 et DORA art. 10 avec des preuves techniques auditables.

AIPD (art. 35 RGPD) au Luxembourg: déclenchement et réussite

Quand l’AIPD est-elle obligatoire au Luxembourg et comment la mener à bien ? Cadre RGPD, liste CNPD, méthode EDPB, consultation préalable (art. 36) et bonnes pratiques.

Patching automatisé : la réponse à NIS 2, article 21

Les dirigeants doivent prouver que les vulnérabilités sont corrigées en temps utile. Un patching automatisé, bien configuré, est la méthode la plus sûre et vérifiable pour satisfaire NIS 2 art. 21.

CNPD — Vidéosurveillance au travail: proportionnalité, AIPD et droits

Installer des caméras au travail reste possible au Luxembourg, mais sous conditions strictes: base légale, proportionnalité, AIPD fréquente, information L.261‑1 et respect des droits. Documentez tout, caméra par caméra.

CSPM cloud: la réponse à la circulaire CSSF 22/806 sur l’externalisation

Pour rester conforme à la CSSF en 2026, il ne suffit plus d’aller dans le cloud. Un CSPM prouve en continu la bonne configuration, la supervision et l’auditabilité exigées.