Publicité en cours de chargement...

Publicité en cours de chargement...

Le Cybersecurity Act adopté par le Conseil de l’Union Européenne

11 juin 2019 - 11:44,
Tribune - Charles Blanc-Rolin
Adopté par le Parlement Européen le 12 mars 2019, le Cybersecurity Act a été définitivement adopté le 7 juin 2019 par le Conseil de l’Union Européenne [1].

Le règlement (UE) 2019/881 poursuit deux objectifs, instituer l’ENISA[ 2], l’Agence européenne pour la cybersécurité pour une une durée indéterminée, à partir du 27 juin 2019 en premier lieu, et définir ensuite un cadre européen de certification de cybersécurité.
Les État membres auront jusqu’au 28 juin 2021 pour se mettre en conformité.

cyber-security.

L’ENISA, créée en 2004 et dont le Président du Conseil d’Administration est Jean-Baptiste Demaison, chargé d’affaires internationales au sein de l’ANSSI depuis 2011 [3], a pour rôle de soutenir la coopération entre les États membres et les aider à développer leurs capacités en matière de cybersécurité. 

Alors que certains pensent encore que le numérique en santé est quelque chose « d’accessoire », le premier paragraphe du Règlement énumère les secteurs pour lesquels les technologies de l’information et des communications (TIC) sont indispensables à leur activité quotidienne, et la santé est le premier secteur cité.

Toujours dans la partie introductive de ce Règlement, j’ai beaucoup aimé le rappel qui est fait au huitième paragraphe :

« La cybersécurité n’est pas qu’une question liée à la technologie, mais une question pour laquelle le comportement humain est tout aussi important. C’est pourquoi il convient d’encourager vivement les citoyens, les organisations et les entreprises à adopter une «hygiène informatique», à savoir des mesures simples, de routine qui, lorsqu’ils les mettent en œuvre et les effectuent régulièrement, réduisent au minimum leur exposition aux risques liés aux cybermenaces. » 

Un cadre commun de certification dont le but est d’élever le niveau en matière de sécurité, en permettant notamment aux consommateurs professionnels et particuliers, de comprendre facilement le niveau de sécurité des produits, services et processus TIC certifiés. Le niveau de sécurité si élevé soit-il, ne pouvant être absolu, le règlement rappelle l’importance de promouvoir et privilégier les règles fondamentales d’hygiène informatique. 

Le texte souligne les risques liés aux dépendances des produits et systèmes numériques, tels que l’intégration de multiples technologies, de composants tiers ou bibliothèques et indique la nécessité de recenser et documenter ces dépendances pour permettre aux utilisateurs finaux une meilleure gestion des vulnérabilités. La FDA avait exprimée dans son plan d’action publié en avril 2018 [4], son intention d’obliger à fournir pour chaque dispositif médical, un listing exhaustif de l’ensemble des applicatifs et technologies participant au fonctionnement du DM, afin de sortir de ce mode « boîte noire » imposé par le constructeurs depuis de nombreuses années.

Ce cadre de certification présente trois niveaux :

  • Le niveau élémentaire qui cible typiquement des objets grand public, non critiques (exemple : IoT)
  • Le niveau substantiel qui cible le risque médian (exemple : hébergement externalisé – Cloud)
  • Le niveau élevé qui cible les solutions pour lesquelles il existe un risque d’attaques menées par des acteurs avec des compétences et ressources significatives (exemple : véhicules ou dispositifs médicaux connectés).

Il a pour but d’imposer au maximum une conception « security by design » et imposer une configuration par défaut avec les paramétrages les plus sûrs possibles. Pour les produits avec une interface Web qui ne proposent que le protocole HTTP et un couple identifiant / mot de passe du type admin / admin par défaut, il va falloir sévèrement revoir la copie...

Des bonnes nouvelles pour la sécurité de nos SI, mais rassurez-vous, amis RSSI, ce n’est pas demain que vous allez manquer travail malgré tout... 


[1] PDF : https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX:32019R0881&from=FR

https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=uriserv:OJ.L_.2019.151.01.0015.01.FRA&toc=OJ:L:2019:151:TOC

[2] https://fr.wikipedia.org/wiki/Agence_europ%C3%A9enne_charg%C3%A9e_de_la_s%C3%A9curit%C3%A9_des_r%C3%A9seaux_et_de_l'information

[3] https://www.ssi.gouv.fr/actualite/lanssi-renforce-son-engagement-apres-de-lenisa/

[4] /article/2931/la-fda-presente-son-plan-d-action-pour-ameliorer-la-securite-des-dispositifs-medicaux.html

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Une feuille de route IA pour la CNSA

Une feuille de route IA pour la CNSA

08 sept. 2025 - 22:14,

Actualité

- Damien Dubois, DSIH

Le 1er septembre, la CNSA a annoncé la publication de sa feuille de route stratégique centrée sur l’intelligence artificielle au service de la branche Autonomie.

Illustration CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA

CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA

08 sept. 2025 - 11:50,

Tribune

-
Manon DALLEAU

Le mois de juillet 2025 a marqué le lancement de CaRE D2, avec pour objectif de renforcer la stratégie de continuité et de reprise d'activité des établissements de santé, aussi bien sur le plan métier que sur le plan informatique. Au cœur du dispositif : le Plan de Continuité et de Reprise d'Activit...

Illustration Santélien : l’outil numérique de coordination poursuit sa montée en puissance en Île-de-France

Santélien : l’outil numérique de coordination poursuit sa montée en puissance en Île-de-France

05 sept. 2025 - 12:20,

Brève

- DSIH

Un an après son lancement, Santélien, la solution gratuite de coordination des parcours de santé en Île-de-France, confirme son essor : près de 6 000 nouveaux dossiers enregistrés et tous les dispositifs d’appui à la coordination (DAC) franciliens connectés.

Illustration IA et santé : la FHF publie un livre blanc stratégique pour structurer l’innovation

IA et santé : la FHF publie un livre blanc stratégique pour structurer l’innovation

05 sept. 2025 - 11:15,

Actualité

- DSIH

Le 3 septembre 2025, la Fédération Hospitalière de France (FHF) a dévoilé son livre blanc « L’IA en santé : qui est le maître ? – Ambitions et perspectives ». Ce document analyse les usages actuels de l’intelligence artificielle dans les établissements publics et propose une feuille de route pour un...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.