Publicité en cours de chargement...

Publicité en cours de chargement...

Le Cybersecurity Act adopté par le Conseil de l’Union Européenne

11 juin 2019 - 11:44,
Tribune - Charles Blanc-Rolin
Adopté par le Parlement Européen le 12 mars 2019, le Cybersecurity Act a été définitivement adopté le 7 juin 2019 par le Conseil de l’Union Européenne [1].

Le règlement (UE) 2019/881 poursuit deux objectifs, instituer l’ENISA[ 2], l’Agence européenne pour la cybersécurité pour une une durée indéterminée, à partir du 27 juin 2019 en premier lieu, et définir ensuite un cadre européen de certification de cybersécurité.
Les État membres auront jusqu’au 28 juin 2021 pour se mettre en conformité.

cyber-security.

L’ENISA, créée en 2004 et dont le Président du Conseil d’Administration est Jean-Baptiste Demaison, chargé d’affaires internationales au sein de l’ANSSI depuis 2011 [3], a pour rôle de soutenir la coopération entre les États membres et les aider à développer leurs capacités en matière de cybersécurité. 

Alors que certains pensent encore que le numérique en santé est quelque chose « d’accessoire », le premier paragraphe du Règlement énumère les secteurs pour lesquels les technologies de l’information et des communications (TIC) sont indispensables à leur activité quotidienne, et la santé est le premier secteur cité.

Toujours dans la partie introductive de ce Règlement, j’ai beaucoup aimé le rappel qui est fait au huitième paragraphe :

« La cybersécurité n’est pas qu’une question liée à la technologie, mais une question pour laquelle le comportement humain est tout aussi important. C’est pourquoi il convient d’encourager vivement les citoyens, les organisations et les entreprises à adopter une «hygiène informatique», à savoir des mesures simples, de routine qui, lorsqu’ils les mettent en œuvre et les effectuent régulièrement, réduisent au minimum leur exposition aux risques liés aux cybermenaces. » 

Un cadre commun de certification dont le but est d’élever le niveau en matière de sécurité, en permettant notamment aux consommateurs professionnels et particuliers, de comprendre facilement le niveau de sécurité des produits, services et processus TIC certifiés. Le niveau de sécurité si élevé soit-il, ne pouvant être absolu, le règlement rappelle l’importance de promouvoir et privilégier les règles fondamentales d’hygiène informatique. 

Le texte souligne les risques liés aux dépendances des produits et systèmes numériques, tels que l’intégration de multiples technologies, de composants tiers ou bibliothèques et indique la nécessité de recenser et documenter ces dépendances pour permettre aux utilisateurs finaux une meilleure gestion des vulnérabilités. La FDA avait exprimée dans son plan d’action publié en avril 2018 [4], son intention d’obliger à fournir pour chaque dispositif médical, un listing exhaustif de l’ensemble des applicatifs et technologies participant au fonctionnement du DM, afin de sortir de ce mode « boîte noire » imposé par le constructeurs depuis de nombreuses années.

Ce cadre de certification présente trois niveaux :

  • Le niveau élémentaire qui cible typiquement des objets grand public, non critiques (exemple : IoT)
  • Le niveau substantiel qui cible le risque médian (exemple : hébergement externalisé – Cloud)
  • Le niveau élevé qui cible les solutions pour lesquelles il existe un risque d’attaques menées par des acteurs avec des compétences et ressources significatives (exemple : véhicules ou dispositifs médicaux connectés).

Il a pour but d’imposer au maximum une conception « security by design » et imposer une configuration par défaut avec les paramétrages les plus sûrs possibles. Pour les produits avec une interface Web qui ne proposent que le protocole HTTP et un couple identifiant / mot de passe du type admin / admin par défaut, il va falloir sévèrement revoir la copie...

Des bonnes nouvelles pour la sécurité de nos SI, mais rassurez-vous, amis RSSI, ce n’est pas demain que vous allez manquer travail malgré tout... 


[1] PDF : https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX:32019R0881&from=FR

https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=uriserv:OJ.L_.2019.151.01.0015.01.FRA&toc=OJ:L:2019:151:TOC

[2] https://fr.wikipedia.org/wiki/Agence_europ%C3%A9enne_charg%C3%A9e_de_la_s%C3%A9curit%C3%A9_des_r%C3%A9seaux_et_de_l'information

[3] https://www.ssi.gouv.fr/actualite/lanssi-renforce-son-engagement-apres-de-lenisa/

[4] /article/2931/la-fda-presente-son-plan-d-action-pour-ameliorer-la-securite-des-dispositifs-medicaux.html

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Un nouveau Comex pour le Conseil du numérique en santé

Un nouveau Comex pour le Conseil du numérique en santé

30 juin 2025 - 23:46,

Actualité

- Damien Dubois, DSIH

Le 24 juin, le 13e Conseil du numérique en santé a réuni l’ensemble des parties prenantes en la matière, dans la perspective notamment de l’Espace européen des données de santé.

Illustration Le Groupe Softway Medical accueille Bpifrance à son capital

Le Groupe Softway Medical accueille Bpifrance à son capital

30 juin 2025 - 21:20,

Communiqué

- Le Groupe Softway Medical

Le Groupe Softway Medical, un leader européen des systèmes d’information en santé, à la fois éditeur, hébergeur et intégrateur pour les établissements de santé publics et privés en France, au Canada et à travers l’Europe, annonce aujourd’hui l’arrivée de Bpifrance, la Banque publique d’investissemen...

Illustration En direct du congrès APSSIS 2025 –– conférence sur l’histoire des malwares

En direct du congrès APSSIS 2025 –– conférence sur l’histoire des malwares

24 juin 2025 - 18:00,

Tribune

-
Cédric Cartau

Temps fort traditionnel, Michel Dubois nous a habitués à des conférences techniques sur des sujets pointus, telle l’histoire du chiffrement. Nous voilà donc embarqués dans l’histoire des malwares, et on part de loin : machine de Turing, théorie de l’informatique de la fin de la Seconde Guerre mondia...

Illustration Interopérabilité en santé : FHIR on fire

Interopérabilité en santé : FHIR on fire

23 juin 2025 - 21:47,

Actualité

- DSIH, Guilhem De Clerck

HLTH 2025 – Amsterdam, 17 juin 2025 – Sur la scène du congrès HLTH, l’interopérabilité des données de santé s’est imposée comme un enjeu central, illustrant les limites persistantes des systèmes actuels et les espoirs placés dans la norme FHIR (Fast Healthcare Interoperability Resources). Au cœur de...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.