Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

Rapport CNPD 2025 : 846 réclamations (+40 %), l'essentiel à retenir au Luxembourg

Rapport annuel CNPD 2025 : 846 réclamations (+40 % en un an), 425 notifications de violations (dont 49 % d'erreur humaine), 59 enquêtes, 16 avis. Le virage vers une régulation fondée sur les risques, l'IA en priorité, et 5 actions concrètes pour DPO et CISO au Luxembourg.

CSSF 25/893: notifier un incident majeur en 4h grâce à l’EDR/XDR

La circulaire CSSF 25/893 formalise le reporting DORA des incidents TIC majeurs et cybermenaces significatives. Une pile EDR/XDR bien réglée accélère détection, qualification et notification en 4h/72h/1 mois.

NIS 2 au Luxembourg: responsabilité des dirigeants et formation obligatoire

Depuis le 5 mai 2026, la loi NIS 2 luxembourgeoise impose aux organes de gestion d’approuver et de superviser les mesures de cybersécurité, et de se former. Les sanctions peuvent être lourdes et la direction est explicitement visée.

Nextcloud: 367 000 enregistrements exposés (factures, e‑mails, scripts)

Cybernews révèle une base ElasticSearch Nextcloud exposée contenant ~367 000 enregistrements (≈8 Go) d’employés et de clients: factures, e‑mails et scripts. L’exposition a été fermée le 27 mai 2026.

AssuranceAmerica: 6,99 M de conducteurs exposés — DLP et preuve RGPD

AssuranceAmerica confirme l’exfiltration de données de 6,99 M de personnes. Voici comment une DLP cloud/SaaS limite l’impact et matérialise la preuve attendue par l’article 32 du RGPD.

France Travail: 5 M€ pour sécurité inadaptée (art. 32 RGPD)

Le 22 janvier 2026, la CNIL a infligé 5 M€ à France Travail pour manquements à l’article 32 RGPD. Enjeu clé: prouver la proportionnalité des mesures de sécurité et leur efficacité, notamment au Luxembourg.

ILR CP/N26/1 : prouvez vos mesures NIS 2 avec un ISMS ISO 27001

L’ILR consulte sur la notification périodique des « mesures de sécurité » NIS 2. Un ISMS ISO 27001 fournit la preuve, la traçabilité et le format requis pour notifier sans stress.

EU–US DPF: CNPD/EDPB prudents, ICO « data bridge » plus souple

Le DPF crée un couloir sécurisé pour les destinataires US certifiés côté UE, tandis que le UK « data bridge » simplifie les flux depuis le Royaume‑Uni. Hors DPF, SCC/BCR + TIA restent requis selon l’approche CNPD/EDPB.

EDPB: lignes directrices sur l’anonymisation et le web scraping IA

Le 8 juillet 2026, l’EDPB a adopté pour consultation des lignes directrices sur l’anonymisation et sur le web scraping en contexte d’IA générative. Consultation ouverte jusqu’au 30 octobre 2026.

ShinyHunters: vishing SSO ciblant Salesforce/Okta — parer avec FIDO2

Mandiant décrit une campagne de vishing « ShinyHunters » visant les comptes SSO pour piller Salesforce et autres SaaS. La MFA résistante au phishing (FIDO2/WebAuthn) matérialise l’article 32 RGPD et réduit le risque de notification.

31,8 M€ contre Intesa Sanpaolo: 72 h pour notifier une violation RGPD

Le Garante italien a infligé 31,8 M€ à Intesa Sanpaolo pour carences de sécurité et notification RGPD tardive/incomplète. Enjeu immédiat au Luxembourg: respecter les 72 h et savoir quoi notifier.

Medtronic notifie 3,8 M+ de personnes après une fuite de données

Medtronic confirme qu’une intrusion en avril 2026 a exposé des données personnelles et de santé. Plus de 3,8 millions de personnes sont notifiées depuis le 2 juillet 2026.