Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

29 articles trouves · #cssf

CSSF 25/892 : chiffrer les coûts d’un incident ICT — passez aux sauvegardes 3‑2‑1‑1‑0

Depuis le 28/05/2025, la CSSF impose l’estimation annuelle agrégée des coûts/pertes liés aux incidents ICT majeurs (JC 2024 34). Des sauvegardes immuables et isolées 3‑2‑1‑1‑0 réduisent l’impact financier et apportent la preuve exigée.

Journaux d’authentification: preuve clé (CE 26/06/2023) et NIS 2

Le Conseil d’État valide l’accès finalisé aux journaux d’authentification. Pour tenir NIS 2 (24 h) et les attentes CSSF, un dispositif Logging + SIEM + Forensics devient incontournable.

DORA art. 28: registre d’information — attentes CSSF 2026

La CSSF a ouvert eDesk et fixé une fenêtre de soumission du registre d’information DORA du 11 février au 31 mars 2026. Le contenu est normalisé par l’ITS (UE) 2024/2956 et contrôlé via des règles de validation strictes.

CE valide l’autorisation CNIL du HDH: impacts cloud et preuve de conformité

Le Conseil d’État (20/03/2026) confirme l’autorisation CNIL du Health Data Hub hébergé sur Azure en France. Enjeu: démontrer par la technique (CSPM) la conformité RGPD, NIS 2 et CSSF 22/806.

NIS 2 vs DORA au Luxembourg: notifier en 24 h ou en 4 h ?

Fait vérifiable: la CSSF (Circulaire 25/893, 27/05/2025) aligne le reporting DORA avec une première notification « dans les 4 heures » après classification. NIS 2 impose une alerte préliminaire « dans les 24 heures ». Enjeu: qui notifier, quand et selon quelle horloge.

CSSF 25/903: PSF de support — l’inventaire/CMDB, preuve clé

La CSSF 25/903 renforce 24/850 et exige des preuves structurées sur l’organisation ICT des PSF de support. Un inventaire automatisé/CMDB devient central pour tracer actifs, dépendances et contrôles, et répondre aussi aux obligations NIS 2.

Commission européenne: fuite sur Europa.eu — un CSPM pour éviter la suivante

Le 27 mars 2026, la Commission européenne a confirmé une exfiltration de données depuis son cloud pour Europa.eu. Voici comment un CSPM prouve la conformité (RGPD art. 32, CSSF 22/806) et évite la répétition.

CSSF 26/906 : gouvernance et risques — un ISMS ISO 27001 pour prouver NIS 2

La CSSF 26/906 durcit la gouvernance et les risques pour les établissements de paiement/monnaie électronique, avec exigence de conformité au 30 juin 2026. Un ISMS ISO 27001 certifié matérialise ces exigences et l’article 21 NIS 2.

CSSF 26/904: preuve ICT renforcée — l’inventaire/CMDB s’impose

La Circulaire CSSF 26/904 durcit l’auto‑évaluation des entreprises d’investissement en exigeant des preuves concrètes sur l’organisation ICT. Un inventaire automatisé et une CMDB relationnelle deviennent la voie la plus sûre pour démontrer la maîtrise.

CSSF 26/914: supervision AMLA — l’inventaire TIC devient vital

La CSSF 26/914 identifie les entités éligibles à la supervision directe d’AMLA. Gouvernance et traçabilité se durcissent: un inventaire/CMDB fiable et continu devient indispensable pour prouver vos contrôles NIS 2/ISO 27001.

CSSF 25/893: notifier un incident majeur en 4h grâce à l’EDR/XDR

La circulaire CSSF 25/893 formalise le reporting DORA des incidents TIC majeurs et cybermenaces significatives. Une pile EDR/XDR bien réglée accélère détection, qualification et notification en 4h/72h/1 mois.

Sous-traitants: CNPD (art. 28 RGPD) vs CSSF 22/806 — deux niveaux à contracter

La mise à jour CSSF du 9 avril 2025 élargit l’écart avec l’approche CNPD/EDPB: au‑delà du DPA RGPD, les entités financières doivent prévoir des clauses d’accès/audit, notifications, réversibilité et exigences cloud.

Page 1 / 3 Plus ancien →