L'autorité italienne de protection des données a infligé à Intesa Sanpaolo une amende RGPD massive de 31,8 millions d'euros pour ne pas avoir détecté un accès non autorisé aux comptes de 3 573 clients pendant deux ans. Dans le même temps, la Commission européenne elle-même a été victime du groupe de pirates ShinyHunters, qui affirme avoir volé 350 Go de données aux systèmes cloud d'Europa.eu. Voici ce que ces deux incidents signifient pour la conformité RGPD, DORA et NIS2.
L'autorité italienne de protection des données (Garante per la Protezione dei Dati Personali) a imposé une amende de 31,8 millions d'euros (36 millions de dollars) à Intesa Sanpaolo SpA — l'une des plus grandes banques d'Italie et un géant financier de la zone euro — pour ce qu'elle a décrit comme des « lacunes graves dans la sécurité des données personnelles, dues à l'inadéquation des mesures techniques et organisationnelles adoptées. »
L'enquête, déclenchée par une violation de données divulguée par la banque en juillet 2024, a révélé qu' un seul employé a consulté les informations bancaires de 3 573 clients sans autorisation entre février 2022 et avril 2024 — soit une période de plus de deux ans.
Le Garante a noté que « ces accès non autorisés n'ont pas été détectés par les systèmes de contrôle internes, mettant en évidence des faiblesses importantes dans les mécanismes de surveillance et de prévention. » Le modèle opérationnel de la banque permettait aux opérateurs d'interroger l' ensemble de la base de clients de manière totalement circulaire sans contrôles adéquats pour empêcher ou identifier un accès non autorisé.
Plus grave encore, parmi les clients concernés figuraient des personnalités publiques de premier plan que le régulateur estime que la banque aurait dû soumettre à des contrôles d'accès renforcés. La notification de la violation aux clients concernés par la banque s'est également révélée incomplète et tardive, en violation de l'exigence de notification sous 72 heures du RGPD.
Ce cas est une tempête parfaite pour la conformité DORA (Digital Operational Resilience Act) . DORA, pleinement applicable depuis le 17 janvier 2025, exige spécifiquement des entités financières qu'elles :
L'amende de 31,8 M€ est l'une des plus importantes sanctions RGPD de l'histoire de l'Italie et envoie un signal clair : la détection des menaces internes n'est pas optionnelle. Dans le cadre de DORA, une banque qui ne détecte pas un accès non autorisé aux données pendant deux ans s'exposerait à des mesures réglementaires supplémentaires de la part des superviseurs financiers, pouvant inclure des restrictions sur les opérations ou des changements de direction.
Leçon clé : Disposer de contrôles d'accès ne suffit pas. Vous devez prouver qu'ils fonctionnent réellement — et que les anomalies sont détectées en temps réel, pas deux ans plus tard.
Dans un revirement profondément ironique, la Commission européenne — l'institution qui a rédigé le RGPD, NIS2, DORA et l'AI Act — a révélé que son portail web Europa.eu avait été piraté par le groupe de pirates ShinyHunters.
ShinyHunters, un groupe de cybercriminalité bien connu, affirme avoir volé plus de 350 gigaoctets de données incluant des bases de données, des e-mails et des documents internes des systèmes cloud de la Commission européenne hébergés sur Amazon Web Services (AWS). Le groupe a publié des échantillons de données sur son site de fuite du dark web.
Le porte-parole de la Commission, Thomas Regnier, a confirmé l'incident mais a cherché à en minimiser la portée, déclarant que :
La Commission n'a pas précisé quelles données avaient été consultées, combien d'utilisateurs pourraient être concernés, ni si des données personnelles étaient impliquées.
L'ironie n'échappe pas à la communauté de la cybersécurité. La Commission européenne est l'institution chargée de faire appliquer NIS2 dans les 27 États membres. En vertu de l'article 23 de NIS2, les entités essentielles doivent :
Si la Commission européenne ne peut pas sécuriser sa propre infrastructure, comment peut-elle faire appliquer NIS2 de manière crédible aux États membres et aux organisations privées ? Cette violation — quelle que soit sa gravité réelle — mine la crédibilité réglementaire à un moment critique, alors que l'application de NIS2 entre dans sa première année de mise en œuvre complète en Europe.
Le fait qu'Europa.eu fonctionne sur AWS met en évidence une lacune de conformité persistante : le modèle de responsabilité partagée. AWS sécurise l'infrastructure ; le client (ici, la Commission) sécurise la configuration, les contrôles d'accès et les données.
Erreurs de configuration cloud courantes menant à ce type de violation :
L'amende Intesa Sanpaolo établit un précédent d'application clair :
La violation de la Commission démontre qu'aucune organisation n'est à l'abri :
S'ajoutant à la pression réglementaire de cette semaine, l'entreprise de technologie de santé CareCloud a révélé une violation de données à la SEC, affectant des données de patients dans l'un de ses environnements de dossiers de santé électroniques (DSE). Les entités de santé sont classées comme entités essentielles au titre de NIS2, et les données de santé des patients bénéficient du plus haut niveau de protection au titre de l'article 9 du RGPD (catégories particulières de données personnelles).
Les organisations traitant des données de santé s'exposent à :
| Réglementation | Statut | Prochaine échéance |
|---|---|---|
| NIS2 | Application active dans la plupart des États membres | Première vague d'audits BSI/ANSSI en cours au T2 2026 |
| DORA | Pleinement applicable depuis le 17 janvier 2025 | Le comité conjoint des AES examine les premiers rapports d'incidents |
| RGPD | Application en intensification (voir : amende de 31,8 M€) | Lignes directrices du CEPD sur le traitement des données par l'IA attendues au T2 2026 |
| AI Act | Interdiction des pratiques prohibées active depuis le 2 février 2025 | Exigences pour les systèmes d'IA à haut risque applicables au 2 août 2026 |
| CRA | Le Cyber Resilience Act est entré en vigueur en décembre 2024 | Les obligations de signalement des vulnérabilités débutent en septembre 2026 |
KENSAI surveille en continu votre infrastructure au regard des exigences NIS2, DORA et RGPD. Détectez les failles de conformité avant les auditeurs — analyse automatisée, alertes en temps réel et rapports prêts pour le BSI.
Démarrer le scan de conformité gratuit →Quand le régulateur devient le régulé — et que tout le monde y prête attention.
KENSAI Security Research Team
31 mars 2026 — 06:00 CET