Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
120 articles trouves · #luxembourg
Nextcloud: 367 000 enregistrements exposés (factures, e‑mails, scripts)
Cybernews révèle une base ElasticSearch Nextcloud exposée contenant ~367 000 enregistrements (≈8 Go) d’employés et de clients: factures, e‑mails et scripts. L’exposition a été fermée le 27 mai 2026.
France Travail: 5 M€ pour sécurité inadaptée (art. 32 RGPD)
Le 22 janvier 2026, la CNIL a infligé 5 M€ à France Travail pour manquements à l’article 32 RGPD. Enjeu clé: prouver la proportionnalité des mesures de sécurité et leur efficacité, notamment au Luxembourg.
ILR CP/N26/1 : prouvez vos mesures NIS 2 avec un ISMS ISO 27001
L’ILR consulte sur la notification périodique des « mesures de sécurité » NIS 2. Un ISMS ISO 27001 fournit la preuve, la traçabilité et le format requis pour notifier sans stress.
Medtronic notifie 3,8 M+ de personnes après une fuite de données
Medtronic confirme qu’une intrusion en avril 2026 a exposé des données personnelles et de santé. Plus de 3,8 millions de personnes sont notifiées depuis le 2 juillet 2026.
ENISA publie ses recommandations Frontier AI pour la cybersécurité
Le 7 juillet 2026, l’ENISA publie un rapport actionnable pour préparer autorités, défenses et opérateurs à l’ère des IA « Frontier », à articuler avec NIS 2, le CRA et l’AI Act.
Instructure/Canvas: 275 M d’utilisateurs visés — la DLP devient incontournable
Instructure (Canvas) a confirmé une fuite revendiquée par ShinyHunters touchant potentiellement jusqu’à 275 M d’utilisateurs et 3,6 To de contenus. Voici comment une DLP moderne répond à l’article 32 RGPD et sécurise les transferts (art. 44–49).
Partage d’infos LBC/FT: l’EDPB et l’AMLA préparent des lignes directrices
L’EDPB et l’AMLA annoncent des lignes directrices conjointes sur les partenariats de partage d’informations prévus par l’article 75 de l’AMLR, applicables dès le 10 juillet 2027. Objectif: un cadre de partage compatible RGPD pour la LBC/FT.
Droits RGPD en entreprise: seule la personne peut agir (Cass. crim., 13 janv. 2026)
La Cour de cassation juge qu’une entreprise ne peut pas invoquer les droits RGPD de ses salariés pour contester une saisie: seuls les intéressés peuvent agir. Enjeu clé pour vos procédures d’accès et de réponse DPO.
ILR — Notification NIS 2: 24 h pour alerter, votre SOC doit suivre
En juin 2026, l’ILR publie un guide « Notification d’incident NIS 2 » imposant alerte précoce à 24 h, notification à 72 h et rapport final sous 1 mois. Voici la pile SIEM/SOC pour y parvenir sans panique.
Lituanie: 450 000 € d’amende RGPD pour défaut de MFA chez InMedica
Le régulateur lituanien inflige 450 000 € à InMedica pour deux incidents (intrusion 2024, ransomware 2025), pointant l’absence de MFA et de contrôles d’accès, en violation des articles 5(1)(f), 24(1) et 32(1)(b) RGPD.
RGPD: pas de préjudice automatique — la Cour de cassation resserre l’article 82
Le 24 juin 2026, la Cour de cassation juge qu’une violation du RGPD n’ouvre pas, à elle seule, droit à indemnisation: le demandeur doit prouver un dommage et un lien de causalité. Signal fort pour les contentieux data en Europe.
DORA vs NIS 2 au Luxembourg : qui prime en cas d’incident ?
La Commission européenne a confirmé le 18/09/2023 que les actes sectoriels priment sur NIS 2 en « lex specialis » si leurs exigences sont équivalentes. DORA en fait partie : au Luxembourg, la CSSF encadre les notifications des entités financières.