剣 KENSAI
← Retour au Blog
Panorama réglementaire 📅 31 mars 2026 ⏱️ 8 min de lecture

Amende RGPD de 31,8 M€ pour l'Italie, la Commission européenne piratée par ShinyHunters — Conséquences DORA & NIS2

L'autorité italienne de protection des données a infligé à Intesa Sanpaolo une amende RGPD massive de 31,8 millions d'euros pour ne pas avoir détecté un accès non autorisé aux comptes de 3 573 clients pendant deux ans. Dans le même temps, la Commission européenne elle-même a été victime du groupe de pirates ShinyHunters, qui affirme avoir volé 350 Go de données aux systèmes cloud d'Europa.eu. Voici ce que ces deux incidents signifient pour la conformité RGPD, DORA et NIS2.

Votre organisation est-elle conforme au RGPD et à NIS2 ? Scannez votre infrastructure à la recherche de failles de conformité avant que les régulateurs ne les trouvent.
Scan de conformité gratuit →

🏦 L'Italie inflige à Intesa Sanpaolo une amende RGPD de 31,8 M€

L'autorité italienne de protection des données (Garante per la Protezione dei Dati Personali) a imposé une amende de 31,8 millions d'euros (36 millions de dollars) à Intesa Sanpaolo SpA — l'une des plus grandes banques d'Italie et un géant financier de la zone euro — pour ce qu'elle a décrit comme des « lacunes graves dans la sécurité des données personnelles, dues à l'inadéquation des mesures techniques et organisationnelles adoptées. »

Ce qui s'est passé

L'enquête, déclenchée par une violation de données divulguée par la banque en juillet 2024, a révélé qu' un seul employé a consulté les informations bancaires de 3 573 clients sans autorisation entre février 2022 et avril 2024 — soit une période de plus de deux ans.

⚠️ Défaillance critique : aucune détection interne

Le Garante a noté que « ces accès non autorisés n'ont pas été détectés par les systèmes de contrôle internes, mettant en évidence des faiblesses importantes dans les mécanismes de surveillance et de prévention. » Le modèle opérationnel de la banque permettait aux opérateurs d'interroger l' ensemble de la base de clients de manière totalement circulaire sans contrôles adéquats pour empêcher ou identifier un accès non autorisé.

Plus grave encore, parmi les clients concernés figuraient des personnalités publiques de premier plan que le régulateur estime que la banque aurait dû soumettre à des contrôles d'accès renforcés. La notification de la violation aux clients concernés par la banque s'est également révélée incomplète et tardive, en violation de l'exigence de notification sous 72 heures du RGPD.

Articles du RGPD enfreints

Implications DORA pour les services financiers

Ce cas est une tempête parfaite pour la conformité DORA (Digital Operational Resilience Act) . DORA, pleinement applicable depuis le 17 janvier 2025, exige spécifiquement des entités financières qu'elles :

📊 Pourquoi cette amende compte

L'amende de 31,8 M€ est l'une des plus importantes sanctions RGPD de l'histoire de l'Italie et envoie un signal clair : la détection des menaces internes n'est pas optionnelle. Dans le cadre de DORA, une banque qui ne détecte pas un accès non autorisé aux données pendant deux ans s'exposerait à des mesures réglementaires supplémentaires de la part des superviseurs financiers, pouvant inclure des restrictions sur les opérations ou des changements de direction.

Leçon clé : Disposer de contrôles d'accès ne suffit pas. Vous devez prouver qu'ils fonctionnent réellement — et que les anomalies sont détectées en temps réel, pas deux ans plus tard.

🇪🇺 La Commission européenne piratée par ShinyHunters

Dans un revirement profondément ironique, la Commission européenne — l'institution qui a rédigé le RGPD, NIS2, DORA et l'AI Act — a révélé que son portail web Europa.eu avait été piraté par le groupe de pirates ShinyHunters.

La violation

ShinyHunters, un groupe de cybercriminalité bien connu, affirme avoir volé plus de 350 gigaoctets de données incluant des bases de données, des e-mails et des documents internes des systèmes cloud de la Commission européenne hébergés sur Amazon Web Services (AWS). Le groupe a publié des échantillons de données sur son site de fuite du dark web.

Le porte-parole de la Commission, Thomas Regnier, a confirmé l'incident mais a cherché à en minimiser la portée, déclarant que :

La Commission n'a pas précisé quelles données avaient été consultées, combien d'utilisateurs pourraient être concernés, ni si des données personnelles étaient impliquées.

Questions de conformité NIS2

L'ironie n'échappe pas à la communauté de la cybersécurité. La Commission européenne est l'institution chargée de faire appliquer NIS2 dans les 27 États membres. En vertu de l'article 23 de NIS2, les entités essentielles doivent :

🚨 Le problème de crédibilité

Si la Commission européenne ne peut pas sécuriser sa propre infrastructure, comment peut-elle faire appliquer NIS2 de manière crédible aux États membres et aux organisations privées ? Cette violation — quelle que soit sa gravité réelle — mine la crédibilité réglementaire à un moment critique, alors que l'application de NIS2 entre dans sa première année de mise en œuvre complète en Europe.

La sécurité du cloud sous responsabilité partagée

Le fait qu'Europa.eu fonctionne sur AWS met en évidence une lacune de conformité persistante : le modèle de responsabilité partagée. AWS sécurise l'infrastructure ; le client (ici, la Commission) sécurise la configuration, les contrôles d'accès et les données.

Erreurs de configuration cloud courantes menant à ce type de violation :

📋 Ce que cela signifie pour votre organisation

Si vous êtes dans les services financiers (DORA + RGPD)

L'amende Intesa Sanpaolo établit un précédent d'application clair :

  1. La détection des menaces internes est obligatoire. L'analyse comportementale des utilisateurs (UBA) et la surveillance des accès privilégiés doivent être en place — pas seulement des contrôles d'accès.
  2. L'accès au moindre privilège est appliqué, pas présumé. Les employés ne devraient accéder qu'aux données clients nécessaires à leur rôle spécifique. Un accès permettant d'interroger l'intégralité de la base de données constitue une violation de conformité.
  3. Les délais de notification des violations sont strictement appliqués. Le délai de 72 heures du RGPD et les exigences de signalement d'incidents de DORA ne sont pas des suggestions.
  4. Les clients de premier plan nécessitent des contrôles renforcés. Le suivi des PPE (Personnes Politiquement Exposées) n'est plus réservé à la LCB-FT — c'est désormais une exigence de protection des données.

Si vous êtes une entité essentielle ou importante (NIS2)

La violation de la Commission démontre qu'aucune organisation n'est à l'abri :

  1. Auditez votre configuration cloud. Si la Commission européenne peut mal configurer AWS, vous le pouvez aussi. Exécutez une analyse de sécurité infrastructure-as-code (Checkov, tfsec, KENSAI).
  2. Ne comptez pas sur la défense « ce sont des données publiques ». En vertu du RGPD et de NIS2, même des données publiquement accessibles peuvent contenir des informations personnelles nécessitant une protection.
  3. Le risque cloud tiers est votre risque. L'article 21 de NIS2 vous rend responsable de la sécurité de la chaîne d'approvisionnement, y compris des configurations des fournisseurs cloud.
  4. Les plans de réponse aux incidents doivent inclure des scénarios cloud. Votre équipe peut-elle répondre à une violation S3 à 3 heures du matin ? Votre CSIRT est-il formé à la criminalistique cloud ?

Violation de données de santé CareCloud — RGPD/NIS2 pour les données de santé

S'ajoutant à la pression réglementaire de cette semaine, l'entreprise de technologie de santé CareCloud a révélé une violation de données à la SEC, affectant des données de patients dans l'un de ses environnements de dossiers de santé électroniques (DSE). Les entités de santé sont classées comme entités essentielles au titre de NIS2, et les données de santé des patients bénéficient du plus haut niveau de protection au titre de l'article 9 du RGPD (catégories particulières de données personnelles).

Les organisations traitant des données de santé s'exposent à :

🔮 Perspectives réglementaires : ce qui s'en vient

Réglementation Statut Prochaine échéance
NIS2 Application active dans la plupart des États membres Première vague d'audits BSI/ANSSI en cours au T2 2026
DORA Pleinement applicable depuis le 17 janvier 2025 Le comité conjoint des AES examine les premiers rapports d'incidents
RGPD Application en intensification (voir : amende de 31,8 M€) Lignes directrices du CEPD sur le traitement des données par l'IA attendues au T2 2026
AI Act Interdiction des pratiques prohibées active depuis le 2 février 2025 Exigences pour les systèmes d'IA à haut risque applicables au 2 août 2026
CRA Le Cyber Resilience Act est entré en vigueur en décembre 2024 Les obligations de signalement des vulnérabilités débutent en septembre 2026

Gardez une longueur d'avance sur l'application réglementaire

KENSAI surveille en continu votre infrastructure au regard des exigences NIS2, DORA et RGPD. Détectez les failles de conformité avant les auditeurs — analyse automatisée, alertes en temps réel et rapports prêts pour le BSI.

Démarrer le scan de conformité gratuit →

📚 Pour aller plus loin


Quand le régulateur devient le régulé — et que tout le monde y prête attention.
KENSAI Security Research Team
31 mars 2026 — 06:00 CET

Restez informé sur les réglementations de sécurité

Analyse quotidienne de l'application de NIS2, DORA, RGPD & AI Act — directement dans votre flux.