Publicité en cours de chargement...

Publicité en cours de chargement...

Sous la plage, les octets

31 juil. 2017 - 12:49,
Tribune - Cédric Cartau
Cette première partie d’année a encore été riche en évènements…un petit coup d’œil dans le rétro avant le maillot.

Janvier, le gouvernement US demande aux ressortissants étrangers qui rentrent sur le territoire de fournir leurs comptes sur les réseaux sociaux (Facebook, linkedin, etc.). C’est facultatif, pour le moment…

Février : à force de protéger nos réseaux de l’extérieur, nous en venons à supprimer les mails entrants qui contiennent des pièces jointes chiffrées, car il n’est pas possible de les faire analyser par l’antivirus de la passerelle mail. Ca chouine côté utilisateurs, certains ont pris l’habitude d’échanger des données médicales nominatives (ce qui est illégal en France) par ce moyen technique. 

Mars : la CNIL anglaise (ICO) vient en effet d’infliger une amende de 200 000 £ à une société informatique indienne (HCA) qui envoyait des comptes-rendus médicaux dictés sous un format non chiffré, directement sur Internet. Une prune de 200 000 £, ça doit légèrement piquer les yeux du PDG de la boite, tout çà pour ne pas avoir coché la case « https » ou « TLS » sur les serveur d’échange, cela fait cher du clic. Ils sont nuls ces rosbifs : qu’ils viennent nous voir, nous on ne fait jamais çà, la preuve la CNIL n’a jamais condamné personne pour cela.

Avril : utilisation obligatoire du NIR comme identifiant dans les données des patients. Ceux qui ont été patients en revanche ce sont les hôpitaux : la CNIL n’a jamais mis que 39 ans pour valider un choix qui n’en est pas vraiment un du reste, parce qu’il n’y en a pas d’autre. 

Mai : plusieurs hôpitaux français victimes d’usurpation d’identité, des petits malins appellent des patients au nom de l’hôpital local, afin de récupérer des données d’identité : couverture mutuelle, état civil, etc. Quand on sait le temps que cela peut prendre, on se demande bien où est la rentabilité (pour les hackers) de l’opération de phoning.

Juin : lettre ouverte d’un RSSI (1) qui en a marre que l’on se paye sa tête, du fait de l’incurie générale des équipements connectés au regard des basiques de la sécurité informatique. Record de vue de l’année 2017, plus de 8000 lectures. Ce n’est pas fini, à la rentrée votre serviteur va relancer les fournisseurs, il y aura une suite.

Juillet : chronique d’une prise en main du RGPD à l’hôpital par votre serviteur. Ca avance, pas vite mais ça avance. Prochain épisode à la rentrée.

Une dernière pour la route : on me signale que le site www.indsante.fr (Institut National des Données de Santé, qui gère le fameux SNDS sur lequel j’ai déjà fait un article m’étonnant du simple usage login / password pour l’accès aux données) utilise dans sa page de garde…un lien vers Google Drive (lien « 28 juillet 2017 »). Il faut savoir que ce type de stockage externe est formellement déconseillé par le Ministère, que pas mal d’hôpitaux ont filtré GoogleDrive sur leurs pare-feu et que le lien en question pointe vers un fichier pdf, on se demande bien pourquoi il n’a pas été stocké sur le site de l’INDS.

Bon bronzage à toutes et tous.

 


(1) /article/2524/lettre-ouverte-d-un-rssi-excede-a-certains-fabricants-de-systemes-embarques-non-proteges.html 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée

Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée

24 avril 2025 - 15:14,

Actualité

- DSIH

La Délégation au numérique en santé (DNS) publie le premier rapport d’activité de la Plateforme d’éthicovigilance du numérique en santé, un dispositif inédit lancé fin 2023 pour recueillir les signalements d’usagers et de professionnels confrontés à des enjeux éthiques liés aux technologies de santé...

Illustration Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

21 avril 2025 - 19:07,

Tribune

-
Cédric Cartau

Récemment, un post sur LinkedIn racontait l’histoire suivante : un enseignant soucieux de repérer les élèves qui faisaient rédiger leur copie par ChatGPT transmettait ses consignes sous forme de fichiers PDF dans lesquels il incluait des morceaux de texte en caractères blancs, donc invisibles pour l...

Illustration L’arnaque à l’arrêt de travail comme source de réflexion

L’arnaque à l’arrêt de travail comme source de réflexion

14 avril 2025 - 21:57,

Tribune

-
Cédric Cartau

Soupçonné d’avoir mis en place un site Web permettant d’acheter de « faux » arrêts de travail en quelques clics et pour 9 euros seulement, un jeune homme de 22 ans originaire des Landes est sous le coup d’une accusation et de poursuites diverses. Les faux arrêts de travail étaient générés automatiqu...

Illustration Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025

Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025

08 avril 2025 - 07:19,

Tribune

-
Cédric Cartau

Le temps des mails provenant d’un prince nigérian qui requiert votre aide pour toucher un héritage, ou de la petite Marie qui attend désespérément une greffe, est révolu : les techniques ont évolué, les outils aussi, les réseaux se sont structurés et professionnalisés. Petit panorama, forcément inco...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.