Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

En direct du 7ème congrès de l’Apssis : réflexions de Claranet sur certaines obligations HDS

04 avril 2019 - 17:17,
Tribune - Le Mans, Cédric Cartau
La conférence de Claranet s’intéresse à certaines questions induites par les obligations relatives à l’agrément ou à la certification HDS. Les interventions, de très bon niveau, sont données par des conférenciers qui connaissent clairement leur sujet, comme le prouvent leurs réponses aux questions de la salle, pourtant pointues.

Claranet

Sur le chiffrement des données, il est fait référence à certaines délibérations de la Cnil qui incitent au chiffrement sans qu’il s’agisse d’une obligation légale, sauf dans quelques cas particuliers (dossier pharmaceutique, déclaration de certaines pathologies aux autorités) qui le rendent obligatoire.

Il faut garder en mémoire que le chiffrement n’est pas une fin en soi, mais une réponse à un risque. Il constitue, par exemple, une bonne réponse à un risque de fuite d’une donnée largement accessible sur Internet, mais n’est qu’une réponse partielle (et souvent inefficace) à une malveillance interne d’un administrateur système : la protection contre la malveillance des adminsys exige de mettre en place des systèmes complexes tels les mots de passe à quorum.

La conclusion de cette partie de la conférence – le chiffrement annule ou réduit les obligations de déclaration auprès des personnes en cas de fuite de données – est intéressante, mais avec deux bémols : d’une part l’expérience démontre que les fuites sont généralement dues aux administrateurs système eux-mêmes (cf. l’affaire Ashley Madison) ou à des attaques au cours desquelles les clés de chiffrement ont aussi été récupérées ; rien ne dit d’autre part que les données chiffrées et inintelligibles aujourd’hui le seront encore dans cinq ans.

Globalement, une entreprise n’a pas plus l’obligation de chiffrer les données pour les protéger des administrateurs que de mettre des limiteurs de vitesse sur les véhicules de service pour prévenir les excès de vitesse de ses employés : il s’agit d’une obligation de respecter la loi, qui doit certes être rappelée dans les chartes et les profils de poste, et qui exonère l’institution en présence d’une faute détachable du service. Ce qui ne veut pas dire que le chiffrement est inutile, mais simplement qu’il ne peut répondre à tous les types de risque.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Ce que nous enseigne la mégapanne électrique dans la péninsule ibérique

Ce que nous enseigne la mégapanne électrique dans la péninsule ibérique

05 mai 2025 - 23:11,

Tribune

-
Cédric Cartau

Impossible de l’avoir ratée, la mégapanne électrique chez nos amis espagnols et portugais. Cet incident est riche d’enseignements, et force est de constater qu’il n’y a pas que des mauvaises nouvelles. D’abord, selon nos informations à ce jour, il n’y a eu aucune victime : c’est une bonne nouvelle.

Illustration Un hôpital, sous-traitant, sanctionné pour ne pas avoir déclaré les sous-traitants ultérieurs

Un hôpital, sous-traitant, sanctionné pour ne pas avoir déclaré les sous-traitants ultérieurs

02 mai 2025 - 16:13,

Tribune

- Alexandre Fievee, Gaétan Dufoulon et Alice Robert de Derriennic Associés

Par décision du 10 avril 2025 [1], l’autorité de contrôle espagnole a infligé une amende de 500.000 euros à un hôpital qui avait recruté des sous-traitants ultérieurs sans en informer préalablement le responsable du traitement.

Illustration Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée

Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée

24 avril 2025 - 15:14,

Actualité

- DSIH

La Délégation au numérique en santé (DNS) publie le premier rapport d’activité de la Plateforme d’éthicovigilance du numérique en santé, un dispositif inédit lancé fin 2023 pour recueillir les signalements d’usagers et de professionnels confrontés à des enjeux éthiques liés aux technologies de santé...

Illustration Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

21 avril 2025 - 19:07,

Tribune

-
Cédric Cartau

Récemment, un post sur LinkedIn racontait l’histoire suivante : un enseignant soucieux de repérer les élèves qui faisaient rédiger leur copie par ChatGPT transmettait ses consignes sous forme de fichiers PDF dans lesquels il incluait des morceaux de texte en caractères blancs, donc invisibles pour l...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.