Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Top 3 des incidents SSI Santé des semaines passées

30 oct. 2018 - 09:58,
Tribune - Charles Blanc-Rolin
Les dernières semaines ont encore été riches en « fails » pour le secteur de la santé, en France et à l’international.

En France, alors que la campagne de phishing ciblant le secteur de la santé continue de faire des victimes dans de nombreux établissements et autres organismes publics ou privés, le dernier fail revient à un hébergeur agréé HDS.

Jeudi, non moins de dix établissements de santé se sont vu privés de l’accès à un dossier régional de spécialité, dont l’application a récemment été migrée dans son intégralité chez un HDS.
Après plus de six heures d’indisponibilité, le GCS administrant cette application régionale informe les établissements que l’hébergeur est victime d’une panne d’alimentation électrique à la suite des travaux réalisés à proximité du datacenter et que la mise en place d’un groupe électrogène est à venir. À la lecture de ces explications, j’avoue m’être imaginé l’espace d’un instant le PDG de cette société qui prône l’exigence, la transparence et la responsabilité, avec sa voiture et sa remorque sur le parking du magasin de bricolage du coin, charger tous les groupes électrogènes en stock.
Les établissements ont alors pu découvrir avec stupéfaction que le PCA de l’hébergeur qui leur avait été imposé n’était pas à la hauteur de ce qu’ils pouvaient attendre d’un hébergeur agréé HDS. Aux alentours de 22 heures, le GCS informe les établissements que le datacenter est sorti du black-out. Vendredi, 9 heures, le GCS informe les établissements que le datacenter est à nouveau dans le noir après, je cite, « une erreur de manipulation d’un technicien opérant pour le fournisseur d’électricité » #CESTPASMAFAUTEAMOI.
Il aura encore fallu attendre deux bonnes heures avant de retrouver l’accès au dossier régional.
À ce jour, l’hébergeur n’a malheureusement toujours pas pris la peine de communiquer sur cet incident et les éventuels axes d’amélioration envisagés pour réviser son PCA. Espérons qu’il y aura une remise en question.
Alors, même si nous savons tous que rien ne peut être parfait, qu’être victime d’un incident technique, ça arrive à tout le monde, que lorsqu’un incident se produit M. Murphy est souvent là pour en rajouter une couche, l’absence totale de communication dans une telle situation de crise est assez difficile à accepter et remet en question les valeurs prônées par l’hébergeur.

Aux États-Unis, nous apprenions le 20 le récent piratage de la plateforme Healthcare.gov, qui permet aux Américains d’accéder à une assurance santé universelle, fruit de la fameuse loi sur la protection des patients et l’accès aux soins pour tous, plus connue sous le nom d’Obamacare. Cette plateforme d’échanges entre assureurs et futurs assurés aurait été compromise par des accès illégitimes à l’aide de comptes utilisateurs d’assureurs piratés. La détection rapide de l’activité suspecte, un mois avant le début de la nouvelle saison d’inscriptions, par les administrateurs de la plateforme a permis de stopper rapidement l’hémorragie, même si les données de 75 000 Américains auraient eu le temps de s’évaporer dans la nature, d’après un article de CNN [1].

Nous apprenions le 19 que l’hôpital de Barreiro Montijo au Portugal a été condamné à 400 000 euros d’amende par la Commission nationale pour la protection des données (CNPD) [2], pour manquement au RGPD. La CNPD a relevé une mauvaise gestion des comptes utilisateurs, avec des problèmes de droit d’accès, par exemple des comptes utilisateurs d’assistantes sociales disposant de droits réservés aux médecins, ou encore la « non-révocation » des accès du personnel ayant quitté l’établissement. 985 comptes utilisateurs de médecins étaient ainsi actifs sur le SIH, alors que l’hôpital compte seulement 296 médecins dans ses effectifs. Dans sa délibération, la CNPD a identifié trois infractions :

  • violation du principe d’intégrité et de confidentialité ;
  • violation du principe de minimisation des données devant empêcher un accès aveugle aux données cliniques des patients ;
  • incapacité du responsable du traitement des données à garantir la confidentialité et l’intégrité des données.

Quelle que soit leur nationalité, les RSSI/CISO de santé ne sont toujours pas près d’être au chômage.


[1] https://edition.cnn.com/2018/10/20/politics/healthcare-gov-computer-system-hack/index.html

[2] http://exameinformatica.sapo.pt/noticias/mercados/2018-10-19-CNPD-Hospital-do-Barreiro-multado-em-400-mil-euros-por-permitir-acessos-indevidos-a-processos-clinicos

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Comment le numérique peut-il faciliter les liens au sein et entre les territoires ?

Comment le numérique peut-il faciliter les liens au sein et entre les territoires ?

20 oct. 2025 - 16:26,

Tribune

-
Arnaud HAVE

Le numérique n’est pas seulement un instrument technique : c’est l’infrastructure invisible qui relie les acteurs, fait circuler la donnée et soutient les dynamiques de coopération à l’échelle d’une population.

Illustration « Restons maîtres de notre destin » - La souveraineté, l’innovation et la résilience du système de santé comme thématiques clés de la matinée Horizon Santé 360

« Restons maîtres de notre destin » - La souveraineté, l’innovation et la résilience du système de santé comme thématiques clés de la matinée Horizon Santé 360

20 oct. 2025 - 15:51,

Actualité

- Par Pauline Nicolas, DSIH

La 3ème édition d’Horizon Santé 360 s’est ouverte le jeudi 9 octobre 2025 et a réuni plus de 550 acteurs du secteur de la santé (établissements de santé, industrie pharmaceutique, institutionnels, consultants, industriels, start-up). Cette journée a débuté par une conférence introductive de Dominiqu...

Illustration Traçabilité des DMI : votre établissement de santé n’est pas encore en conformité ?

Traçabilité des DMI : votre établissement de santé n’est pas encore en conformité ?

20 oct. 2025 - 14:04,

Communiqué

- Computer Engineering

Pas de panique ! Vous êtes encore nombreux à chercher des solutions dématérialisées pour répondre à l’évolution de la réglementation européenne concernant le suivi renforcé des Dispositifs Médicaux Implantables (DMI).

Illustration La combinaison Philips SpeechLive et Dragon Medical One fluidifie l’organisation au sein du Cabinet de Cardiologie SCP Cardiovasculaire de l’Est

La combinaison Philips SpeechLive et Dragon Medical One fluidifie l’organisation au sein du Cabinet de Cardiologie SCP Cardiovasculaire de l’Est

17 oct. 2025 - 15:01,

Communiqué

- Philips

La SCP Cardiovasculaire de l’Est constitue un groupement d’experts en cardiologie qui propose une offre complète de soins avec une forte présence à Nancy, Essey-lès-Nancy et Épinal. Elle réunit 12 cardiologues associés qui exercent en cabinet comme en clinique, avec une expertise allant du suivi méd...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.