Publicité en cours de chargement...
En direct du 7ème congrès de l’Apssis : réflexions de Claranet sur certaines obligations HDS
Sur le chiffrement des données, il est fait référence à certaines délibérations de la Cnil qui incitent au chiffrement sans qu’il s’agisse d’une obligation légale, sauf dans quelques cas particuliers (dossier pharmaceutique, déclaration de certaines pathologies aux autorités) qui le rendent obligatoire.
Il faut garder en mémoire que le chiffrement n’est pas une fin en soi, mais une réponse à un risque. Il constitue, par exemple, une bonne réponse à un risque de fuite d’une donnée largement accessible sur Internet, mais n’est qu’une réponse partielle (et souvent inefficace) à une malveillance interne d’un administrateur système : la protection contre la malveillance des adminsys exige de mettre en place des systèmes complexes tels les mots de passe à quorum.
La conclusion de cette partie de la conférence – le chiffrement annule ou réduit les obligations de déclaration auprès des personnes en cas de fuite de données – est intéressante, mais avec deux bémols : d’une part l’expérience démontre que les fuites sont généralement dues aux administrateurs système eux-mêmes (cf. l’affaire Ashley Madison) ou à des attaques au cours desquelles les clés de chiffrement ont aussi été récupérées ; rien ne dit d’autre part que les données chiffrées et inintelligibles aujourd’hui le seront encore dans cinq ans.
Globalement, une entreprise n’a pas plus l’obligation de chiffrer les données pour les protéger des administrateurs que de mettre des limiteurs de vitesse sur les véhicules de service pour prévenir les excès de vitesse de ses employés : il s’agit d’une obligation de respecter la loi, qui doit certes être rappelée dans les chartes et les profils de poste, et qui exonère l’institution en présence d’une faute détachable du service. Ce qui ne veut pas dire que le chiffrement est inutile, mais simplement qu’il ne peut répondre à tous les types de risque.
Avez-vous apprécié ce contenu ?
A lire également.

Tour de France CaRE Domaine 2
13 sept. 2025 - 16:20,
Communiqué
- Orange CyberdefenseLa cybersécurité n’est plus une option pour les établissements de santé ! Grâce au programme CaRE, vous pouvez bénéficier de subventions pour augmenter votre résilience numérique. Orange Cyberdefense vous invite à son Tour de France autour du Domaine 2 du programme CaRE de mi-septembre à mi-octobre.

CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA
08 sept. 2025 - 11:50,
Tribune
-Le mois de juillet 2025 a marqué le lancement de CaRE D2, avec pour objectif de renforcer la stratégie de continuité et de reprise d'activité des établissements de santé, aussi bien sur le plan métier que sur le plan informatique. Au cœur du dispositif : le Plan de Continuité et de Reprise d'Activit...

Certification des établissements de santé : démarrage du 6ᵉ cycle au 1er septembre 2025
05 sept. 2025 - 11:39,
Actualité
- DSIHDepuis le 1er septembre 2025, la Haute Autorité de santé (HAS) a officiellement lancé le sixième cycle de certification (2025-2030) des établissements de santé. Ce dispositif, renouvelé tous les quatre ans, constitue un levier majeur d’évaluation de la qualité et de la sécurité des soins dans les st...
PSSI et Care D2 : suite de la réflexion sur la question de la signature
01 sept. 2025 - 22:56,
Tribune
-Dans le prolongement du précédent article(1) , intéressons-nous maintenant à un sujet qui déclenche souvent pas mal de débats : qui doit signer la PSSI ? Et d’ailleurs, doit-elle être signée ?