Publicité en cours de chargement...

Publicité en cours de chargement...

Top 3 des incidents SSI Santé des semaines passées

30 oct. 2018 - 09:58,
Tribune - Charles Blanc-Rolin
Les dernières semaines ont encore été riches en « fails » pour le secteur de la santé, en France et à l’international.

En France, alors que la campagne de phishing ciblant le secteur de la santé continue de faire des victimes dans de nombreux établissements et autres organismes publics ou privés, le dernier fail revient à un hébergeur agréé HDS.

Jeudi, non moins de dix établissements de santé se sont vu privés de l’accès à un dossier régional de spécialité, dont l’application a récemment été migrée dans son intégralité chez un HDS.
Après plus de six heures d’indisponibilité, le GCS administrant cette application régionale informe les établissements que l’hébergeur est victime d’une panne d’alimentation électrique à la suite des travaux réalisés à proximité du datacenter et que la mise en place d’un groupe électrogène est à venir. À la lecture de ces explications, j’avoue m’être imaginé l’espace d’un instant le PDG de cette société qui prône l’exigence, la transparence et la responsabilité, avec sa voiture et sa remorque sur le parking du magasin de bricolage du coin, charger tous les groupes électrogènes en stock.
Les établissements ont alors pu découvrir avec stupéfaction que le PCA de l’hébergeur qui leur avait été imposé n’était pas à la hauteur de ce qu’ils pouvaient attendre d’un hébergeur agréé HDS. Aux alentours de 22 heures, le GCS informe les établissements que le datacenter est sorti du black-out. Vendredi, 9 heures, le GCS informe les établissements que le datacenter est à nouveau dans le noir après, je cite, « une erreur de manipulation d’un technicien opérant pour le fournisseur d’électricité » #CESTPASMAFAUTEAMOI.
Il aura encore fallu attendre deux bonnes heures avant de retrouver l’accès au dossier régional.
À ce jour, l’hébergeur n’a malheureusement toujours pas pris la peine de communiquer sur cet incident et les éventuels axes d’amélioration envisagés pour réviser son PCA. Espérons qu’il y aura une remise en question.
Alors, même si nous savons tous que rien ne peut être parfait, qu’être victime d’un incident technique, ça arrive à tout le monde, que lorsqu’un incident se produit M. Murphy est souvent là pour en rajouter une couche, l’absence totale de communication dans une telle situation de crise est assez difficile à accepter et remet en question les valeurs prônées par l’hébergeur.

Aux États-Unis, nous apprenions le 20 le récent piratage de la plateforme Healthcare.gov, qui permet aux Américains d’accéder à une assurance santé universelle, fruit de la fameuse loi sur la protection des patients et l’accès aux soins pour tous, plus connue sous le nom d’Obamacare. Cette plateforme d’échanges entre assureurs et futurs assurés aurait été compromise par des accès illégitimes à l’aide de comptes utilisateurs d’assureurs piratés. La détection rapide de l’activité suspecte, un mois avant le début de la nouvelle saison d’inscriptions, par les administrateurs de la plateforme a permis de stopper rapidement l’hémorragie, même si les données de 75 000 Américains auraient eu le temps de s’évaporer dans la nature, d’après un article de CNN [1].

Nous apprenions le 19 que l’hôpital de Barreiro Montijo au Portugal a été condamné à 400 000 euros d’amende par la Commission nationale pour la protection des données (CNPD) [2], pour manquement au RGPD. La CNPD a relevé une mauvaise gestion des comptes utilisateurs, avec des problèmes de droit d’accès, par exemple des comptes utilisateurs d’assistantes sociales disposant de droits réservés aux médecins, ou encore la « non-révocation » des accès du personnel ayant quitté l’établissement. 985 comptes utilisateurs de médecins étaient ainsi actifs sur le SIH, alors que l’hôpital compte seulement 296 médecins dans ses effectifs. Dans sa délibération, la CNPD a identifié trois infractions :

  • violation du principe d’intégrité et de confidentialité ;
  • violation du principe de minimisation des données devant empêcher un accès aveugle aux données cliniques des patients ;
  • incapacité du responsable du traitement des données à garantir la confidentialité et l’intégrité des données.

Quelle que soit leur nationalité, les RSSI/CISO de santé ne sont toujours pas près d’être au chômage.


[1] https://edition.cnn.com/2018/10/20/politics/healthcare-gov-computer-system-hack/index.html

[2] http://exameinformatica.sapo.pt/noticias/mercados/2018-10-19-CNPD-Hospital-do-Barreiro-multado-em-400-mil-euros-por-permitir-acessos-indevidos-a-processos-clinicos

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Accès transfrontalier aux données de santé dans l’UE : comment la technologie rend possible l’Espace européen des données de santé

Accès transfrontalier aux données de santé dans l’UE : comment la technologie rend possible l’Espace européen des données de santé

08 déc. 2025 - 23:22,

Tribune

-
Dimitrios KAKOULIS

La libre circulation dans l’Union européenne est une réalité. Travailler ou vivre dans un autre pays membre est devenu courant. Mais l’accès aux soins, lui, reste souvent limité par les frontières. Une opération urgente en vacances, un traitement commencé ailleurs – et les données médicales nécessai...

Illustration OSO-AI : une innovation bretonne au service du soin à domicile teste sa technologie au Danemark

OSO-AI : une innovation bretonne au service du soin à domicile teste sa technologie au Danemark

20 nov. 2025 - 11:56,

Communiqué

- Biotech Santé Bretagne

Dans le cadre du projet européen ACE, les centres d’innovations bretons Biotech Santé Bretagne et le CoWork’HIT, ont identifié l’entreprise bretonne OSO-AI. Pionnière du monitoring acoustique assisté par intelligence artificielle, elle teste actuellement sa solution innovante de soins à domicile à l...

Illustration « Restons maîtres de notre destin » - La souveraineté, l’innovation et la résilience du système de santé comme thématiques clés de la matinée Horizon Santé 360

« Restons maîtres de notre destin » - La souveraineté, l’innovation et la résilience du système de santé comme thématiques clés de la matinée Horizon Santé 360

20 oct. 2025 - 15:51,

Actualité

- Par Pauline Nicolas, DSIH

La 3ème édition d’Horizon Santé 360 s’est ouverte le jeudi 9 octobre 2025 et a réuni plus de 550 acteurs du secteur de la santé (établissements de santé, industrie pharmaceutique, institutionnels, consultants, industriels, start-up). Cette journée a débuté par une conférence introductive de Dominiqu...

Illustration FHIR : la norme qui libère la donnée de santé et ouvre de nouvelles voies

FHIR : la norme qui libère la donnée de santé et ouvre de nouvelles voies

06 oct. 2025 - 21:41,

Actualité

- DSIH

Pour fluidifier les parcours, offrir une vision exhaustive des données patients, connecter la ville et l’hôpital, et permettre aux nouvelles générations d’algorithmes de révéler tout leur potentiel, l’interopérabilité devient essentielle. Autour d’un dîner-conférence organisé par Infor, experts amér...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.