Publicité en cours de chargement...

Publicité en cours de chargement...

Le Cybersecurity Act adopté par le Conseil de l’Union Européenne

11 juin 2019 - 11:44,
Tribune - Charles Blanc-Rolin
Adopté par le Parlement Européen le 12 mars 2019, le Cybersecurity Act a été définitivement adopté le 7 juin 2019 par le Conseil de l’Union Européenne [1].

Le règlement (UE) 2019/881 poursuit deux objectifs, instituer l’ENISA[ 2], l’Agence européenne pour la cybersécurité pour une une durée indéterminée, à partir du 27 juin 2019 en premier lieu, et définir ensuite un cadre européen de certification de cybersécurité.
Les État membres auront jusqu’au 28 juin 2021 pour se mettre en conformité.

cyber-security.

L’ENISA, créée en 2004 et dont le Président du Conseil d’Administration est Jean-Baptiste Demaison, chargé d’affaires internationales au sein de l’ANSSI depuis 2011 [3], a pour rôle de soutenir la coopération entre les États membres et les aider à développer leurs capacités en matière de cybersécurité. 

Alors que certains pensent encore que le numérique en santé est quelque chose « d’accessoire », le premier paragraphe du Règlement énumère les secteurs pour lesquels les technologies de l’information et des communications (TIC) sont indispensables à leur activité quotidienne, et la santé est le premier secteur cité.

Toujours dans la partie introductive de ce Règlement, j’ai beaucoup aimé le rappel qui est fait au huitième paragraphe :

« La cybersécurité n’est pas qu’une question liée à la technologie, mais une question pour laquelle le comportement humain est tout aussi important. C’est pourquoi il convient d’encourager vivement les citoyens, les organisations et les entreprises à adopter une «hygiène informatique», à savoir des mesures simples, de routine qui, lorsqu’ils les mettent en œuvre et les effectuent régulièrement, réduisent au minimum leur exposition aux risques liés aux cybermenaces. » 

Un cadre commun de certification dont le but est d’élever le niveau en matière de sécurité, en permettant notamment aux consommateurs professionnels et particuliers, de comprendre facilement le niveau de sécurité des produits, services et processus TIC certifiés. Le niveau de sécurité si élevé soit-il, ne pouvant être absolu, le règlement rappelle l’importance de promouvoir et privilégier les règles fondamentales d’hygiène informatique. 

Le texte souligne les risques liés aux dépendances des produits et systèmes numériques, tels que l’intégration de multiples technologies, de composants tiers ou bibliothèques et indique la nécessité de recenser et documenter ces dépendances pour permettre aux utilisateurs finaux une meilleure gestion des vulnérabilités. La FDA avait exprimée dans son plan d’action publié en avril 2018 [4], son intention d’obliger à fournir pour chaque dispositif médical, un listing exhaustif de l’ensemble des applicatifs et technologies participant au fonctionnement du DM, afin de sortir de ce mode « boîte noire » imposé par le constructeurs depuis de nombreuses années.

Ce cadre de certification présente trois niveaux :

  • Le niveau élémentaire qui cible typiquement des objets grand public, non critiques (exemple : IoT)
  • Le niveau substantiel qui cible le risque médian (exemple : hébergement externalisé – Cloud)
  • Le niveau élevé qui cible les solutions pour lesquelles il existe un risque d’attaques menées par des acteurs avec des compétences et ressources significatives (exemple : véhicules ou dispositifs médicaux connectés).

Il a pour but d’imposer au maximum une conception « security by design » et imposer une configuration par défaut avec les paramétrages les plus sûrs possibles. Pour les produits avec une interface Web qui ne proposent que le protocole HTTP et un couple identifiant / mot de passe du type admin / admin par défaut, il va falloir sévèrement revoir la copie...

Des bonnes nouvelles pour la sécurité de nos SI, mais rassurez-vous, amis RSSI, ce n’est pas demain que vous allez manquer travail malgré tout... 


[1] PDF : https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX:32019R0881&from=FR

https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=uriserv:OJ.L_.2019.151.01.0015.01.FRA&toc=OJ:L:2019:151:TOC

[2] https://fr.wikipedia.org/wiki/Agence_europ%C3%A9enne_charg%C3%A9e_de_la_s%C3%A9curit%C3%A9_des_r%C3%A9seaux_et_de_l'information

[3] https://www.ssi.gouv.fr/actualite/lanssi-renforce-son-engagement-apres-de-lenisa/

[4] /article/2931/la-fda-presente-son-plan-d-action-pour-ameliorer-la-securite-des-dispositifs-medicaux.html

Avez-vous apprécié ce contenu ?

A lire également.

MEDTECH_IA 2025 – IA, santé et innovation | Jeudi 18 juin – Domaine de Verchant à Castelnau-le-Lez (Métropole de Montpellier)

12 juin 2025 - 17:56,

Communiqué

- MEDTECH_IA

L'intelligence artificielle révolutionne le secteur de la santé, ouvrant des perspectives inédites pour l'innovation et la performance. Mais comment passer de la promesse à la réalité ? Comment redéfinir le parcours de soins ? Medtech_IA, rendez-vous incontournable de la transformation numérique du ...

Satelia® et Withings s’associent pour réinventer le suivi à distance des patients insuffisants cardiaques

11 juin 2025 - 17:22,

Communiqué

- Satelia® et Withings

Satelia®, leader de la télésurveillance de l’insuffisance cardiaque, et Withings, pionnier des objets connectés de santé, unissent leurs expertises pour améliorer le suivi à distance des patients insuffisants cardiaques. En intégrant la balance connectée Withings Body Pro dans le programme Satelia® ...

Illustration APinnov 2025 : une édition placée sous le signe l’intelligence artificielle

APinnov 2025 : une édition placée sous le signe l’intelligence artificielle

10 juin 2025 - 17:47,

Communiqué

- l’AP-HP

La 21e édition d'APinnov, journée emblématique autour des technologies de l’AP-HP, s’est tenue aujourd’hui sous le thème « Soigner, innover, transférer : la science et la technologie au service du patient ». Près de 480 participants, porteurs de projets, industriels, incubateurs d’entreprises, pépin...

Illustration Vu à SantExpo 2025 : Automatiser et revaloriser le codage des séjours hospitaliers grâce à l’interaction du PMSI Dedalus et de l’IA SANCARE

Vu à SantExpo 2025 : Automatiser et revaloriser le codage des séjours hospitaliers grâce à l’interaction du PMSI Dedalus et de l’IA SANCARE

10 juin 2025 - 10:27,

Actualité

- DSIH, Pauline Nicolas

Optimiser le codage PMSI par l’innovation et l’intelligence artificielle, tel est le message clé de la dernière conférence qui s’est tenue au sein de l’auditorium Dedalus en clôture de cette 59ème édition de SantExpo. Dedalus, leader des solutions PMSI en France, et SANCARE, spécialiste de l’intelli...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.