Publicité en cours de chargement...

Publicité en cours de chargement...

3e Colloque SSI Santé du ministère (partie 2)

12 déc. 2017 - 09:39,
Tribune - Charles Blanc-Rolin
Après la sensibilisation à la SSI évoquée dans une première partie(1), le second thème abordé lors de ce congrès fut le RGPD (2), qui entrera en application le 25 mai 2018 et pour lequel la mobilisation de chacun s’amplifie de jour en jour.

Thomas Dautieu, directeur adjoint à la Direction de la conformité de la Cnil, voit dans ce règlement une « crédibilisation » des « Cnil » européennes, une responsabilisation des acteurs avec le renforcement des droits des personnes ainsi que le renforcement des sanctions.

« Je suis surpris de voir l’étonnement provoqué par ce règlement. La protection des données à caractère personnel n’a rien de nouveau : elle existe depuis 40 ans ! », a-t-il rappelé avant d’exposer les grandes obligations de ce règlement :

  • réaliser des analyses d’impact (avec l’outil PIA fourni par la Cnil, par exemple) ;
  • notifier la Cnil et les victimes lors d’incidents ;
  • mettre en place des mesures techniques et organisationnelles pour agencer la mise en conformité ;
  • nommer un délégué à la protection des données (DPD), le fameux DPO, Data Protection Officer en anglais ;
  • tenir un registre des traitements.

Ce règlement valide le choix qu’avait fait la France avec la désignation du CIL (correspondant Informatique et Libertés).

Selon lui, « le DPD doit :

  • connaître les métiers ;
  • connaître la réalité opérationnelle ;
  • avoir une autorité, un bon niveau hiérarchique au sein de son établissement ;
  • avoir des remontées d’informations. »

Il a par ailleurs souligné que « sa fonction ne doit pas se confondre avec celle du responsable de traitement. Il doit pouvoir mener des audits et mettre les mains dans le cambouis ».

Cédric Cartau, a quant à lui présenté son approche de la mise en œuvre de la conformité RGPD au CHU de Nantes.
Il a relevé que certaines obligations ne s’appliquaient pas aux données de santé de nos établissements, comme le recueil du consentement et le droit à l’effacement.
Dans sa cartographie des traitements, revue perpétuellement en mode PDCA (ou roue de Deming), il a identifié que peu de traitements étaient finalement sensibles.

« Aujourd’hui, il faut déclarer des traitements de données et non des logiciels ! » 

Pour 409 logiciels au CHU de Nantes, il n’y a en réalité que 23 traitements. 20 à 30 logiciels servent à un seul et même traitement.
Il a également rappelé qu’au sein d’un établissement de santé les traitements de données à caractère personnel ne se limitaient pas aux données des patients et qu’il ne fallait pas oublier les traitements qui concernent les ressources humaines et la médecine du travail.

« Les traitements concernant la recherche posent problème car la frontière entre recherche et soins manque souvent de clarté », a-t-il précisé.

Cédric a également attiré l’attention sur les traitements relatifs aux enquêtes :
« Si elles sont anonymes, le RGPD ne s’applique pas, mais dans certains cas, les résultats sont détournés vers un dossier patient bis ! »
Ainsi que sur la partie décisionnelle :
« Le requêtage peut, dans certains cas, faire l’objet d’un traitement à part. »

Selon lui, nous n’avons pas d’autre choix que de faire confiance aux professionnels, tout en les responsabilisant :
« Maîtriser les fichiers bureautiques sauvages qui traînent sur le SI est impossible ! »

Il faut s’appuyer sur la réglementation. La charte informatique doit imposer de placer les données dans les logiciels métiers, ce qui permettra d’engager la responsabilité de l’agent en cas de non-respect.

Le responsable de traitement doit lui aussi s’engager en signant l’analyse d’impact obligatoire pour chaque traitement.

En ce qui concerne les prestataires, Cédric préconise de leur demander de réaliser des audits :

« Démontrez-nous que vous vous êtes posé un minimum de questions, c’est ce que dit le RGS ! »

« Il faut exiger d’eux ce qu’exige de nous la Cnil ! », a-t-il conclu.

Lors des échanges avec la salle sur ce thème, notre FSSI, Philippe Loudenot, a indiqué que le RGPD rappelait bien l’importance de protéger les données dans leur ensemble (DICP), et pas seulement leur confidentialité !

À suivre…

(1) 3ème Colloque SSI Santé du ministère (Partie 1)

(2) règlement général européen sur la protection des données

Avez-vous apprécié ce contenu ?

A lire également.

Illustration France 2030 : trois projets numériques en santé mentale et 29 expérimentations récompensés

France 2030 : trois projets numériques en santé mentale et 29 expérimentations récompensés

10 sept. 2025 - 11:56,

Actualité

- DSIH

Le gouvernement renforce son soutien à l’innovation en santé numérique. Ce jeudi 4 septembre 2025, lors de la clôture de la Journée de la filière IA et Cancer, Yannick Neuder, ministre chargé de la Santé et de l’Accès aux soins, a dévoilé les lauréats des appels à projets « Dispositifs médicaux numé...

Illustration Une feuille de route IA pour la CNSA

Une feuille de route IA pour la CNSA

08 sept. 2025 - 22:14,

Actualité

- Damien Dubois, DSIH

Le 1er septembre, la CNSA a annoncé la publication de sa feuille de route stratégique centrée sur l’intelligence artificielle au service de la branche Autonomie.

Illustration CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA

CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA

08 sept. 2025 - 11:50,

Tribune

-
Manon DALLEAU

Le mois de juillet 2025 a marqué le lancement de CaRE D2, avec pour objectif de renforcer la stratégie de continuité et de reprise d'activité des établissements de santé, aussi bien sur le plan métier que sur le plan informatique. Au cœur du dispositif : le Plan de Continuité et de Reprise d'Activit...

Illustration Santélien : l’outil numérique de coordination poursuit sa montée en puissance en Île-de-France

Santélien : l’outil numérique de coordination poursuit sa montée en puissance en Île-de-France

05 sept. 2025 - 12:20,

Brève

- DSIH

Un an après son lancement, Santélien, la solution gratuite de coordination des parcours de santé en Île-de-France, confirme son essor : près de 6 000 nouveaux dossiers enregistrés et tous les dispositifs d’appui à la coordination (DAC) franciliens connectés.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.