Les GHT, et après ?
La question est tout sauf binaire, car les GHT recouvrent des réalités très diverses. Il y a environ 135 GHT sur le territoire – donc en gros 135 méga-hôpitaux, dont certains dépassent le milliard de budget de fonctionnement annuel –, alors que l’on compte peu ou prou entre 60 et 80 RSSI, et encore en étant très très très gentil. Certains CHU n’ont pas de RSSI (ils disent que si, mais ils disposent en fait d’un référent sécurité informatique, la nuance est de taille…), ce qui fait que l’on peut raisonnablement affirmer que pas loin de la moitié des GHT ne disposent pas de RSSI.
Le problème n’est pas, dans la plupart des cas, la maturité des dirigeants : ceux avec qui j’ai pu échanger sur le sujet et qui ne disposent pas de RSSI en interne ne nient nullement leur utilité et leur efficacité : c’est juste qu’ils n’ont pas les budgets en conséquence. Ou plutôt, la précision est utile, ils n’ont pas décidé d’affecter des budgets à cette fonction, comptant sur l’effet de regroupement des établissements au sein de leur GHT pour atteindre une taille critique leur permettant de dégager les ressources, à iso-moyens.
Il y a plusieurs écueils à cette stratégie. Le premier, c’est la force d’inertie du système : les établissements qui doivent désormais allégeance à l’établissement support – traduction en bon français de l’EPRD validé par le directeur de ce dernier – ne sont pas, dans certains cas, d’accord pour se faire dévorer tout cru les – faibles – moyens dont ils disposent sans droit de regard sur leur futur usage. C’est le syndrome CRIH : la mutualisation c’est bien, quand on est du bon côté du carnet de chèques (celui qui les reçoit) ou du marteau, c’est selon.
Le second, c’est la temporalité. À supposer que les établissements périphériques soient tous d’accord, il y a un fossé entre la volonté de mutualiser et l’acte de mise en œuvre. Convergence des domaines métiers, convergence des MOA des établissements, la qualité (la SSI) ne vient qu’après.
À partir de quelle taille (nombre d’agents, budget d’exploitation) un GHT peut-il disposer d’un RSSI à plein temps ? Quel est le rôle des GCS régionaux dans cette réflexion (s’il y a un sujet qui semble être passé à la trappe depuis quelque temps, c’est bien celui-là) ? Quelle priorité accorder à la SSI au regard des autres sujets dont la convergence des domaines fonctionnels ? Les dirigeants que j’ai rencontrés ces derniers mois sont véritablement en plein questionnement ; il y a longtemps que le déni est passé de mode.
Le prochain congrès de l’APSSIS[1] a pour thème la SSI et les GHT. J’espère vivement que la confrontation des points de vue permettra de dégager quelques grands axes de travail et des réponses. Sur la seule question du reclassement des personnels par exemple, on n’en est qu’au début du début, comme le montre l’excellent article de Me Omar Yahia[2].
Avez-vous apprécié ce contenu ?
A lire également.

Souveraineté numérique : la Plateforme des données de santé migrera directement vers un cloud SecNumCloud d’ici fin 2026
10 fév. 2026 - 08:02,
Actualité
- Rédaction, DSIHSous l’impulsion du gouvernement, la Plateforme des données de santé change de cap : l’État abandonne la solution “intercalaire” pour migrer directement le Système national des données de santé (SNDS) vers un cloud souverain qualifié SecNumCloud, avec une copie complète attendue fin 2026. Cette déci...
Hospiconnect : la sécurisation des accès numériques entre dans une phase de généralisation
06 fév. 2026 - 11:05,
Actualité
- Rédaction, DSIHLa sécurisation des identités numériques et des accès aux systèmes d’information hospitaliers franchit une nouvelle étape. Un arrêté publié le 29 janvier au Journal officiel acte officiellement l’ouverture des candidatures pour la généralisation du dispositif de financement Hospiconnect, destiné à r...

RGPD chez France Travail : les questions de fond
02 fév. 2026 - 22:49,
Tribune
-Vous n’avez pas pu la rater cette amende de 5 millions d’euros infligée par la Cnil à France Travail. On se souvient que l’organisme public a été la victime d’un vol massif de plus de 35 millions de données personnelles : les noms et prénoms, les numéros de sécurité sociale, les identifiants France ...

Cybersécurité en santé : 2026, une année charnière pour penser la résilience collective
02 fév. 2026 - 22:39,
Actualité
- Rédaction, DSIHÀ mesure que les cadres réglementaires et normatifs se renforcent, la cybersécurité s’impose comme un enjeu durable pour les structures de santé. Entre montée en puissance des menaces numériques et transformation des pratiques, le secteur est appelé à repenser sa capacité de résilience. Dans ce cont...
