En bref
Le 19 mars 2026, le Comité européen de la protection des données et le Contrôleur européen de la protection des données ont adopté un avis conjoint sur la proposition de Cybersecurity Act 2 et sur les modifications ciblées de la directive NIS2. Le paquet avait été publié par la Commission le 20 janvier 2026, qui le lendemain a formellement demandé l'avis au titre de l'article 42, paragraphe 2, du règlement (UE) 2018/1725.
Le guichet unique, la partie qui vous concerne à chaque fois
Dans la ligne de leur avis conjoint sur le Digital Omnibus, le Comité et le Contrôleur soutiennent la création d'un point d'entrée unique pour la notification des violations de données à caractère personnel, car elle réduirait la charge administrative sans abaisser le niveau de protection des personnes.
Quiconque a géré un incident sait pourquoi cela compte. Aujourd'hui, le même événement peut déclencher la notification à l'autorité de protection des données en soixante-douze heures, celle à l'autorité de cybersécurité selon un autre calendrier, et dans les entités régulées d'autres déclarations encore : formats différents, portails différents, champs qui posent la même question avec d'autres mots, le tout pendant les heures où il faudrait contenir le dommage.
Les limites posées à l'ENISA
L'avis soutient le renforcement du rôle de l'Agence de l'Union européenne pour la cybersécurité et la diffusion de la certification, et se félicite que l'avis de l'ENISA soit rendu sur demande préalable du Comité, ce qui maintient une division claire des responsabilités. Il suggère d'ajouter le Contrôleur parmi ceux qui peuvent solliciter cet avis.
- Si le conseil d'administration de l'ENISA adopte des mesures nécessaires à l'application du règlement sur la protection des données, ces décisions devraient se limiter à des détails très techniques, avec consultation préalable du Contrôleur
- Le périmètre du cadre européen de certification de cybersécurité et son rapport avec la certification RGPD doivent être clarifiés
- Avant d'adopter un schéma de certification relatif à la sécurité du traitement, l'ENISA devrait consulter le Comité
- Les schémas pour les produits et services susceptibles d'être utilisés dans des traitements devraient tenir compte des contrôles de sécurité utiles à démontrer la conformité au RGPD
La phrase à retenir
"Si la cybersécurité soutient la protection des données à caractère personnel en limitant les risques d'accès, de modification ou d'indisponibilité non souhaités, il est essentiel de garantir que les contrôles de sécurité soient mis en œuvre d'une manière qui ne porte pas atteinte aux droits et libertés fondamentaux des personnes."
C'est l'argument à utiliser quand un prestataire propose une mesure de sécurité qui collecte bien plus que nécessaire : journalisation complète des frappes, caméras au-dessus des postes, inspection du contenu des communications. La sécurité n'est pas une base légale qui absorbe tout le reste.
Sur les modifications de NIS2
Le Comité et le Contrôleur saluent la désignation des fournisseurs de portefeuilles européens d'identité numérique et de portefeuilles européens d'entreprise comme « entités essentielles ». Cela a des conséquences pratiques : qui gérera ces portefeuilles entre dans le régime le plus strict de la directive.
Sur les compétences, l'avis recommande que le cadre européen des compétences en cybersécurité ne se limite pas aux professionnels du secteur mais comprenne aussi un profil pour l'ensemble du personnel. Traduit : la sécurité n'est pas le métier de quelques-uns dans l'entreprise.
Qu'en faire maintenant
Le guichet unique est une proposition, pas une norme : rien ne change aujourd'hui. Ce que vous pouvez faire tout de suite, c'est vérifier si la procédure de notification de vos clients repose sur une seule personne remplissant des formulaires différents pour des autorités différentes, et si cette personne a devant elle la liste de qui doit être prévenu et dans quel délai.
Vous cherchez un outil pour votre travail de DPO ?
DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.
Commencer gratuitement