Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

La sécurité du SIH motivée par le réglementaire

30 juin 2014 - 12:21,
Actualité - DSIH | D.L.
Quatre ans après avoir intégré le monde hospitalier dans son enquête périodique consacrée aux « Menaces informatiques et pratiques de sécurité en France », le CLUSIF a de nouveau interrogé les hôpitaux publics afin d’étalonner leur degré de maturité en matière de sécurité de l’information (1).
En commentaire global des résultats présentés ce 25 juin, le CLUSIF note que les exigences réglementaires constituent sans doute le moteur de l’évolution des pratiques de sécurité à l’hôpital.
Parmi les faits marquants de l’enquête, il est relevé que la moitié des hôpitaux n’ont toujours pas formalisé leur politique de sécurité. Lorsqu’elle existe, toutefois, les résultats révèlent que la direction générale soutient cette politique à 90%. « Face à une accélération soutenue de la dématérialisation des processus métiers et des échanges, la sécurité est une préoccupation de la gouvernance des hôpitaux », souligne l’étude.
 
Si seulement 17% des répondants à l’enquête affichent cette fonction, un RSSI (2) ou un référent sécurité (tel que défini en pré requis du programme Hôpital numérique) sont désormais en poste dans 60% des hôpitaux interrogés. La fonction a fait un véritable bond en 4 ans. Elle n’est pas forcément confiée à un informaticien de formation ; la direction des soins ou le service qualité se voient en effet souvent confier ce rôle dans les établissements de taille moyenne. Mais, pour 74% des établissements interrogés, le référent n’est pas à temps plein sur cette activité, précise l’enquête.
Le manque de personnel qualifié, de même que le manque de budget, restent d’ailleurs les principaux freins à la SSI. Le monde hospitalier n’est, en cela pas très original, comme le relève Lionel Mourer, responsable de l’étude : quels que soient les secteurs étudiés, « il y a un vrai sujet autour du personnel et des compétences, que l’on se « pique » les uns les autres ».
 
60 % des établissements déclarent réaliser une analyse de risque, en utilisant principalement EBIOS. En outre, l’élaboration de chartes a continué de progresser car près de 9 hôpitaux sur dix en disposent désormais. En revanche, à peine un tiers ont mis en œuvre un programme de sensibilisation à la sécurité de l’information.
 
Bien qu’elle progresse depuis 2010, la veille en vulnérabilités n’est pas encore arrivée à un niveau de maturité suffisant pour être systématisée au sein des hôpitaux. Seuls 10% disposent d’une cellule de collecte et de traitement des incidents de sécurité dédiée et 44% n’en n’ont toujours pas ! 
Ajoutons, enfin, que la mise en œuvre de tableaux de bord SSI reste assez faible, « même si l’on constate une nette progression de l’utilisation d’indicateurs de suivi de la sécurité de l’information entre 2010 et 2014 : de 7% à 25% », comme l’indique le CLUSIF. Sans surprise : « les indicateurs mesurés les plus importants reflètent les exigences des programmes de la tutelle (Hôpital Numérique, certification HAS). »
 
(1) L’enquête a été réalisée pour le CLUSIF (Club de la Sécurité de l’Information Français) par le cabinet GMV Conseil et Survey Sampling 
International. Elle a été menée par téléphone, début 2014, auprès de 150 hôpitaux publics de plus de 200 lits. 
 
(2) Responsable Sécurité du SI

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Mais non, la 27001 n’est pas lourdingue !

Mais non, la 27001 n’est pas lourdingue !

06 oct. 2025 - 22:14,

Tribune

-
Cédric Cartau

Récemment, je suis tombé sur un post selon lequel, en gros, la compliance (conformité) serait un mal nécessaire pour décrocher des contrats, des marchés, mais qui globalement n’aurait quasiment pas d’autre utilité, et que sa contribution à améliorer le « système » est tout sauf claire. Bref, c’est b...

Illustration FHIR : la norme qui libère la donnée de santé et ouvre de nouvelles voies

FHIR : la norme qui libère la donnée de santé et ouvre de nouvelles voies

06 oct. 2025 - 21:41,

Actualité

- DSIH

Pour fluidifier les parcours, offrir une vision exhaustive des données patients, connecter la ville et l’hôpital, et permettre aux nouvelles générations d’algorithmes de révéler tout leur potentiel, l’interopérabilité devient essentielle. Autour d’un dîner-conférence organisé par Infor, experts amér...

Illustration Horizon Santé 360 : Innovons ensemble pour notre souveraineté en santé

Horizon Santé 360 : Innovons ensemble pour notre souveraineté en santé

02 oct. 2025 - 10:31,

Communiqué

- La Poste Santé & Autonomie

Rendez-vous le 9 octobre 2025 à Paris pour la 3ᵉ édition d’Horizon Santé 360, l'événement annuel de La Poste Santé & Autonomie.

Illustration Le Data Act : une nouvelle ère pour la gouvernance des données de santé

Le Data Act : une nouvelle ère pour la gouvernance des données de santé

30 sept. 2025 - 07:15,

Tribune

-
Marguerite Brac de La Perrière

Le 12 septembre 2025 a marqué une étape décisive dans la stratégie européenne de la donnée avec l’entrée en application du Data Act (Règlement UE 2023/2854). Ce texte, pilier du marché unique de la donnée, vise à encadrer l’accès, le partage et la portabilité des données générées par les produits ...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.