This browser is not actively supported anymore. For the best passle experience, we strongly recommend you upgrade your browser.
Norton Rose Fulbright logo
  • Global
  • About
    • Our firm
      • Clients
      • Global coverage
      • Vision, culture and people
      • Governance structure
      • Risk management
      • NRF Transform
      • Alumni
    • Diversity, Equity & Inclusion
      • Strategy, goals and priorities
      • Governance and policy
      • Resource groups
    • Responsible business
      • Volunteering
      • Fundraising
      • Sustainable practice
      • Global charitable initiatives
      • Responsible use of AI
  • People
  • Services
    • Services A-Z
    • Key industries
      • Consumer markets
      • Energy, infrastructure and resources
      • Financial institutions
      • Life sciences and healthcare
      • Technology
      • Transport
    • Practices
      • Antitrust and competition
      • Banking and finance
      • Climate change and sustainability
      • Corporate, M&A and securities
      • Cybersecurity and data privacy
      • Employment and labor
      • Energy
      • Environmental, social and governance (ESG)
      • Financial services and regulation
      • Intellectual property
      • Litigation and disputes
      • Projects
      • Real estate
      • Regulation and investigations
      • Restructuring
      • Risk advisory
      • Tax
    • Practices
      • Antitrust and competition
      • Banking and finance
      • Climate change and sustainability
      • Corporate, M&A and securities
      • Cybersecurity and data privacy
      • Employment and labor
      • Energy
      • Environmental, social and governance (ESG)
      • Financial services and regulation
      • Intellectual property
      • Litigation and disputes
      • Projects
      • Real estate
      • Regulation and investigations
      • Restructuring
      • Risk advisory
      • Tax
      • Banking and finance
      • Corporate, M&A and securities
      • Employment and labor
      • Environmental, social and governance (ESG)
      • Intellectual property
      • Projects
      • Regulation and investigations
      • Risk advisory
    • NRF Transform
    • Transform image

      Find out more
  • Insights
    • Publications Podcasts Blogs
    • Webinars and events Videos
    • Professional development Resources and tools
    • colorful light particles
      Trending topics
      • Artificial intelligence
      • Data centers
      • Energy transition
      • International trade and tariffs
    • Trending topics
      • Artificial intelligence
      • Data centers
      • Energy transition
      • International trade and tariffs
  • News
    • Press releases
    • Market recognitions
    • Media information
  • Locations
  • Careers
    • Graduates and students
    • Search current vacancies
  • Careers
    • Graduates and students
    • Search current vacancies
  • Change
  • Global
    • global site
    • North America
      • Canada (English)
      • Canada (Français)
      • United States
    • Latin America
    • Europe
      • Belgium
      • Deutschland (Deutsch)
      • France
      • Germany (English)
      • Greece
      • Italy
      • Luxembourg
      • Poland
      • The Netherlands
      • Turkey
      • United Kingdom
    • Middle East
    • Africa
      • Africa
      • Burundi
      • Kenya
      • Morocco
      • South Africa
      • Uganda
      • Zimbabwe
    • Asia Pacific
      • Australia
      • China
      • Hong Kong SAR
      • Indonesia
      • Japan
      • Singapore
      • Thailand
    • Regional practices
      • India
      • Israel
      • Korea
      • Marshall Islands
      • Nordic region
      • Pakistan
      • Vietnam
Lake in the forest

Connections

Insights, perspectives and viewpoints from our lawyers on topical issues

All Posts Subscribe
print-logo
3/2/2026 5:25:37 PM | 1 minute read

Cybersécurité et données personnelles : la CNIL durcit le ton

A person wearing a dark hooded sweatshirt, face obscured, is intensely focused on a tablet screen. Encircling them is a vibrant, glowing red digital shield with a prominent lock symbol, representing a secure system. The interface also shows abstract data streams, progress bars, and system icons, indicating a cyber threat scenario and the defense against it.
39

Get in touch

Avatar
Nadège Martin
Partner
Avatar
Laura Helloco
Associate
Avatar
Geoffroy Coulouvrat
Counsel

Get in touch

Avatar
Nadège Martin
Partner
Avatar
Laura Helloco
Associate
Avatar
Geoffroy Coulouvrat
Counsel
39

Le 9 février dernier, la CNIL a publié le bilan 2025 de son action répressive. Au-delà des 487 millions d'euros d'amendes cumulées – largement portés (sans surprise) par deux sanctions en matière de cookies – une autre tendance mérite attention : la montée en puissance des sanctions pour manquement à la sécurité des données personnelles et plus spécifiquement, pour violation des données. 

Une menace déjà identifiée, un passage à l'action

Dès 2024, la CNIL alertait sur la hausse de 20% des notifications de violations et la recrudescence des violations de grande ampleur. Elle constatait que les attaquants exploitaient régulièrement les mêmes failles : compromission des identifiants, défaut de détection des intrusions, et implication fréquente des sous-traitants.

Ainsi, même si le nombre de sanctions peut encore sembler marginal au regard du nombre de notifications pour violation de données (5 629 en 2024), en l’espace de deux mois, quatre lourdes sanctions ont été prononcées, visant responsables de traitement et sous-traitants :

  • 1,7 M€ contre un éditeur de progiciels dans l'action sociale (décembre 2025) ;
  • 1 M€ contre un sous-traitant marketing d'une plateforme de streaming (décembre 2025).
  • 5 M€ contre l'opérateur public en charge de l'emploi (janvier 2026) ;
  • 42 M€ contre un FAI majeur (janvier 2026) ;

A quoi s’attendre en 2026?

Cette dynamique s'inscrit dans le prolongement du plan stratégique 2025-2028 de la CNIL dans lequel la cybersécurité constitue l’un des quatre axes et des consignes données dès le 30 avril 2025 en matière de renforcement des mesures de sécurité, notamment une gestion rigoureuse des identités et des accès, une journalisation et analyse en temps réel des flux réseaux, une sensibilisation régulière des collaborateurs à la sécurité et un meilleur encadrement de la sécurité avec les sous-traitants directs et ultérieurs.

Plus spécifiquement, la CNIL exige désormais des entreprises détenant des bases de clients/prospects et usagers comptant plusieurs millions de personnes, la mise en œuvre d’une authentification multi-facteurs pour leurs employés, partenaires, sous-traitants et autres intervenants accédant à distance à la base, et les invite à s’appuyer sur les recommandations déjà publiées par la CNIL et par l’ANSSI. 

Le respect de cette exigence par ces entreprises fera l’objet de contrôles par la CNIL dès 2026 et pourra conduire à l’ouverture d’une procédure de sanction en cas d’absence de mesure d’authentification multi-facteur. 

Pour avoir accès au bilan 2025 de la CNIL Sanctions et mesures correctrices : la CNIL présente le bilan 2025 | CNIL – pour avoir accès aux recommandations CNIL sur l’authentification multi-facteur: https://cnil.fr/fr/recommandation-mfa 

Subscribe to our Connections insights Sign-up now

Tags

cyber security, data breach, technology, privacy and cyber security, data privacy

Get in touch

Avatar
Nadège Martin
Partner
Avatar
Laura Helloco
Associate
Avatar
Geoffroy Coulouvrat
Counsel

Get in touch

Avatar
Nadège Martin
Partner
Avatar
Laura Helloco
Associate
Avatar
Geoffroy Coulouvrat
Counsel
The CMA’s response to heating oil costs
3/13/2026 6:04:57 PM

The CMA’s response to heating oil costs

By Jamie Cooke Ian Giles Caroline Thomas Mark Mills +1 more...

Show less

The government has taken an increasingly tough tone on rising fuel prices following the surge in global oil costs linked to conflict in...
57
57

Latest Insights

French Competition Authority reminds that sports activities are subject to antitrust scrutiny
3/20/2026 4:44:11 PM

French Competition Authority reminds that sports activities are subject to antitrust scrutiny

By Yves Botteman Julien Haverals Lisa Sopena
Geopolitics at sea: Navigating the Venezuela crisis and beyond
3/18/2026 9:47:14 AM

Geopolitics at sea: Navigating the Venezuela crisis and beyond

By Yiannis Charalambous Rebecca Daniels
28
28
High Court provides clarity on the standard of review applicable to energy price control appeals
3/16/2026 5:27:31 PM

High Court provides clarity on the standard of review applicable to energy price control appeals

By Susanna Rogers Nuala Canavan Anne Meadows Maxine Richard +1 more...

Show less

17
17

Explore our site

  • About
  • Careers
  • Diversity, Equity & Inclusion
  • People
  • Services
  • Insights
  • News

Key industries

  • Consumer markets
  • Energy, infrastructure and resources
  • Financial institutions
  • Life sciences and healthcare
  • Technology
  • Transport

Locations

  • Global coverage

Norton Rose Fulbright © 2024. All Rights Reserved.

  • Amsterdam
  • ●
  • Athens
  • ●
  • Austin
  • ●
  • Bangkok
  • ●
  • Beijing
  • ●
  • Brisbane
  • ●
  • Brussels
  • ●
  • Bujumbura**
  • ●
  • Calgary
  • ●
  • Canberra
  • ●
  • Cape Town
  • ●
  • Casablanca
  • ●
  • Chicago
  • ●
  • Dallas
  • ●
  • Denver
  • ●
  • Dubai
  • ●
  • Durban
  • ●
  • Düsseldorf
  • ●
  • Frankfurt
  • ●
  • Hamburg
  • ●
  • Harare**
  • ●
  • Hong Kong SAR
  • ●
  • Houston
  • ●
  • Istanbul
  • ●
  • Jakarta*
  • ●
  • Johannesburg
  • ●
  • Kampala**
  • ●
  • London
  • ●
  • Los Angeles
  • ●
  • Luxembourg
  • ●
  • Melbourne
  • ●
  • Mexico City
  • ●
  • Milan
  • ●
  • Minneapolis
  • ●
  • Montréal
  • ●
  • Munich
  • ●
  • Nairobi**
  • ●
  • Newcastle
  • ●
  • New York
  • ●
  • Ottawa
  • ●
  • Paris
  • ●
  • Perth
  • ●
  • Piraeus
  • ●
  • Québec
  • ●
  • Riyadh*
  • ●
  • San Antonio
  • ●
  • San Francisco
  • ●
  • São Paulo
  • ●
  • Shanghai
  • ●
  • Singapore
  • ●
  • St. Louis
  • ●
  • Sydney
  • ●
  • Tokyo
  • ●
  • Toronto
  • ●
  • Vancouver
  • ●
  • Warsaw
  • ●
  • Washington DC *associate office **alliance
  • Legal notices and disclaimers
  • Impressum
  • Standard terms
  • Blog network terms and conditions
  • Cookies policy
  • Privacy notice
  • Website access conditions
  • Fraud alerts
  • Modern Slavery Statements
  • Health plan machine readable files
  • Anti-Facilitation of Tax Evasion Statement
  • Suppliers
  • History
  • Remote access
  • Sitemap
Offices and locations

Norton Rose Fulbright © 2024. All Rights Reserved.

  • Amsterdam
  • ●
  • Athens
  • ●
  • Austin
  • ●
  • Bangkok
  • ●
  • Beijing
  • ●
  • Brisbane
  • ●
  • Brussels
  • ●
  • Bujumbura**
  • ●
  • Calgary
  • ●
  • Canberra
  • ●
  • Cape Town
  • ●
  • Casablanca
  • ●
  • Chicago
  • ●
  • Dallas
  • ●
  • Denver
  • ●
  • Dubai
  • ●
  • Durban
  • ●
  • Düsseldorf
  • ●
  • Frankfurt
  • ●
  • Hamburg
  • ●
  • Harare**
  • ●
  • Hong Kong SAR
  • ●
  • Houston
  • ●
  • Istanbul
  • ●
  • Jakarta*
  • ●
  • Johannesburg
  • ●
  • Kampala**
  • ●
  • London
  • ●
  • Los Angeles
  • ●
  • Luxembourg
  • ●
  • Melbourne
  • ●
  • Mexico City
  • ●
  • Milan
  • ●
  • Minneapolis
  • ●
  • Montréal
  • ●
  • Munich
  • ●
  • Nairobi**
  • ●
  • Newcastle
  • ●
  • New York
  • ●
  • Ottawa
  • ●
  • Paris
  • ●
  • Perth
  • ●
  • Piraeus
  • ●
  • Québec
  • ●
  • Riyadh*
  • ●
  • San Antonio
  • ●
  • San Francisco
  • ●
  • São Paulo
  • ●
  • Shanghai
  • ●
  • Singapore
  • ●
  • St. Louis
  • ●
  • Sydney
  • ●
  • Tokyo
  • ●
  • Toronto
  • ●
  • Vancouver
  • ●
  • Warsaw
  • ●
  • Washington DC *associate office **alliance
Policies and disclaimers
  • Legal notices and disclaimers
  • Impressum
  • Standard terms
  • Blog network terms and conditions
  • Cookies policy
  • Privacy notice
  • Website access conditions
  • Fraud alerts
  • Modern Slavery Statements
  • Health plan machine readable files
  • Anti-Facilitation of Tax Evasion Statement
  • Suppliers
  • History
  • Remote access
  • Sitemap
Visit our global site, or select a location
North America
  • Canada (English)
  • Canada (Français)
  • United States
Latin America
Europe
  • Belgium
  • Deutschland (Deutsch)
  • France
  • Germany (English)
  • Greece
  • Italy
  • Luxembourg
  • Poland
  • The Netherlands
  • Turkey
  • United Kingdom
Middle East
Africa
  • Burundi
  • Kenya
  • Morocco
  • South Africa
  • Uganda
  • Zimbabwe
Asia Pacific
  • Australia
  • China
  • Hong Kong SAR
  • Indonesia
  • Japan
  • Singapore
  • Thailand
Regional practices
  • India
  • Israel
  • Korea
  • Marshall Islands
  • Nordic region
  • Pakistan
  • Vietnam