Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

GHT : stratégie de convergence SSI, partie I

13 mars 2018 - 10:16,
Tribune - Cédric Cartau
La loi de santé 2016 impose, au sein d’un GHT, une convergence des SI. Après moult discussions, la notion de convergence est entendue par les pouvoirs publics comme un logiciel unique (le même) pour couvrir un besoin fonctionnel. OK OK, on peut ergoter sur ce qu’est un logiciel et jouer sur les mots entre modules, logiciels, progiciels ou que sais-je, mais la direction semble claire.

En revanche, quid de la sécurité des SI ? On conçoit facilement que si le SI converge, c’est que la SSI doit elle aussi s’aligner. Pas question de mettre à disposition de plusieurs établissements le même DPI si certains d’entre eux ne maîtrisent pas les identifiants des utilisateurs : présence de logins génériques, incapacité à s’assurer que les personnes ayant quitté l’établissement ont leurs accès verrouillés, etc.

Le nerf de la guerre, dans une démarche SSI structurée tout bien comme il faut, c’est le triptyque appréciation des risques/suivi des actions/audit. Intéressons-nous aux audits puisqu’ils constituent un bon moyen à la fois de mesurer, de communiquer et d’alimenter les deux autres volets de la démarche. 

Ce qu’il ne faut pas faire : lancer des audits mégalos, le genre qui vous consomme des dizaines de journées de consultant externe, au moins autant en interne (car les consultants ne travaillent pas ex nihilo) et vous produisent des rapports de 200 pages inexploitables. Mauvaise stratégie.

Ce qu’il faut faire : pratiquer la pingrerie comme un art, doublée d’une fainéantise terrible sur le périmètre à couvrir, la taille du rapport et la liste des mesures correctives. Par exemple, dans le genre des outils que j’adore, je ne saurais trop conseiller PingCastle (https://www.pingcastle.com) pour auditer un AD. Un utilitaire à installer sur un PC banalisé, un compte de connexion sans privilèges particuliers, et quelques minutes plus tard vous avez un joli petit rapport (avec des camemberts en couleurs tout mignons, oui madame) listant les plus grosses vulnérabilités de votre AD (si vous croyez que votre AD est propre, vous croyez aussi que Casimir a vraiment existé et que les filles naissent dans les choux et les garçons dans les roses – ou l’inverse). À partir de là, il « suffit » (!!!) de prendre les 20 % des vulnérabilités les plus criantes, de les corriger… et de recommencer le mois suivant.

Pour qui veut s’en donner la peine, le Web regorge d’outils du même tonneau, auxquels on pourra trouver certes tous les défauts du monde (comme celui, par exemple, de ne pas être au catalogue des grands cabinets d’audit), mais quand ces outils ne remonteront plus rien sur nos infras, c’est que l’on aura franchi un cap, que dis-je, une péninsule.

La montée en maturité de la SSI d’un GHT passe nécessairement par une stratégie comme celle-ci : il va être impensable de consommer autant de jours payants par établissement que compte un GHT, pour autant d’audits, pour autant de mesures, sans ETP supplémentaires pour gérer le tout et encore moins les budgets, qui sinon risquent d’exploser.

Avez-vous apprécié ce contenu ?

A lire également.

Centre hospitalier de Moulins-Yzeure : conserver une capacité de coordination lorsque la crise survient

05 mai 2026 - 07:15,

Actualité

- Fabrice Deblock, DSIH

Plan Blanc, cyberattaque, intoxication… Les établissements de santé doivent piloter des crises impliquant SAMU, services, direction de garde et partenaires extérieurs. Au CH de Moulins-Yzeure, les solutions CrisiSoft structurent l’alerte, le suivi des ressources et la coordination territoriale.

Illustration Fuites de données en France : inquiétant, désabusé…ou espoir ?

Fuites de données en France : inquiétant, désabusé…ou espoir ?

28 avril 2026 - 08:10,

Tribune

-
Cédric Cartau

En 2025, la France a détenu le record du nombre de fuites de données personnelles (ramené à la population), tout pays de l’OCDE confondu.

Illustration Cloud souverain : le décret SREN durcit le cadre pour les données sensibles du secteur public

Cloud souverain : le décret SREN durcit le cadre pour les données sensibles du secteur public

27 avril 2026 - 09:16,

Actualité

- Rédaction, DSIH

Le décret d’application de l’article 31 de la loi visant à sécuriser et réguler l’espace numérique vient enfin préciser les conditions d’hébergement des données sensibles dans le cloud. Pour les établissements de santé, les administrations et les opérateurs publics, le texte marque une nouvelle étap...

Illustration Le DLP, ou l’archétype du techno-solutionnisme béat

Le DLP, ou l’archétype du techno-solutionnisme béat

20 avril 2026 - 10:27,

Tribune

-
Cédric Cartau

On n’est pas exactement dans un matraquage publicitaire de haute intensité, mais cela revient tout de même assez régulièrement, comme la grippe de saison ou les allergies aux plastiques des tongs d’été. En tout cas, régulièrement, il se trouve un commercial lambda pour nous ressortir une offre préte...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.