Publicité en cours de chargement...

Publicité en cours de chargement...

Quand la justice américaine définit la Politique de Sécurité des SI d’un assureur santé

12 oct. 2020 - 13:13,
Tribune - Charles Blanc-Rolin
Si le nom de l’assureur santé Anthem ne vous dit rien, vous vous souvenez peut-être de cette énorme fuite de données de santé qui concernait près de 79 millions d’assurés. Rappelez-vous, en 2017, Anthem avait été condamné à verser 115 millions de dollars de dommages et intérêts aux victimes ayant participé au recours collectifs à l’encontre de l’assureur. L’an passé, le Ministère de la justice américain publiait un acte d’accusation à l’encontre de deux ressortissant Chinois accusés d’avoir participé à l’intrusion dans le SI d’Anthem et l’exfiltration des données des assurés entre 2014 et 2015 [1].

Le 30 septembre dernier, toujours dans le cadre de cette affaire, le procureur général de New-York annonçait que l’assureur était condamné à verser 39,5 millions de dollars d’amende répartis sur l’ensemble des 41 États dont les victimes faisaient partie [2].

On peut dire que la note est salée, Anthem aura donc dû débourser 154,5 millions de dollars au total (hors frais de protection bancaire pour les victimes) pour ne pas avoir suffisamment protégé les données de santé de ses assurés.

Mais ce n’est pas tout, puisque l’assureur a été contraint de signer un accord lui imposant la mise en place d’une « PSSI » dans laquelle il s’engage à :

- mettre en place :

  • une architecture « zéro trust » (oui même la justice s’y met ;p)
  • une segmentation de ses réseaux
  • de la journalisation et de la surveillance des logs (on peut donc supposer, investir dans un SIEM si ce n’est déjà fait et mettre en place un SOC ou faire appel à un SOC externe)
  • du chiffrement
  • du contrôle d’accès
  • de l’authentification deux facteurs
  • maintenir ses systèmes et antivirus à jour
  • réaliser des analyses de risques
  • fournir des rapports de sécurité réguliers au conseil d’administration
  • notifier le PDG en cas d’incident de sécurité important
  • sensibiliser les employés à la sécurité numérique
  • réaliser des tests d’intrusion

Cette décision de justice est une grande première qui pourrait bien faire évoluer la vision de certains, consistant à provisionner le montant de ce que pourrait leur coûter une fuite de données en se disant que cela reviendrait toujours moins cher que de mettre en place de la sécurité au sein de leurs SI. Dans cette affaire, l’accusé se trouve condamné à une « triple peine », payer des dommages et intérêts aux victimes, payer une amende, et payer pour enfin sécuriser son SI. Un suivi et des contrôles de la mise en application de ce qui est imposé à Anthem sera fait sur trois ans, difficile donc, de se dérober…

Quand-est ce que l’on fait la même chose en France ?

[1] /article/3368/anthem-medical-data-breach-retour-sur-l-une-des-plus-grosse-fuite-de-donnees-de-sante.html

[2] https://ag.ny.gov/press-release/2020/attorney-general-james-helps-secure-395-million-after-anthems-2014-data-breach

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Le consortium AGORiA Santé en partenariat avec BIOGROUP obtient la 1ère autorisation de la CNIL permettant d’associer des données de biologie et du SNDS (système national des données de santé)

Le consortium AGORiA Santé en partenariat avec BIOGROUP obtient la 1ère autorisation de la CNIL permettant d’associer des données de biologie et du SNDS (système national des données de santé)

22 juil. 2025 - 10:23,

Communiqué

- Biogroup & Agoria Santé

le 21 juillet 2025 – Le consortium AGORiA Santé est autorisé par la CNIL (Commission nationale de l'informatique et des libertés) à enrichir sa plateforme, entrepôt de données de santé système fils SNDS, avec des données d’analyses de biologie médicales issues du réseau BIOGROUP. Créé en 2021, le co...

Illustration Un code de bonnes pratiques pour les modèles d'IA à usage général

Un code de bonnes pratiques pour les modèles d'IA à usage général

15 juil. 2025 - 16:57,

Actualité

-
Marguerite Brac de La Perrière

Entré en vigueur le 1er août 2024, le Règlement sur l'Intelligence Artificielle (AI Act) vise à créer un cadre juridique uniforme pour le développement, la mise sur le marché, la mise en service et l’utilisation de systèmes d'IA dans le respect des valeurs de l’Union. Parmi les systèmes d'IA encadré...

Illustration Le numérique médico-social : mutation systémique et levier d’humanité

Le numérique médico-social : mutation systémique et levier d’humanité

08 juil. 2025 - 01:07,

Actualité

- DSIH

Longtemps resté en périphérie des politiques publiques du numérique en santé, le secteur médico-social entre aujourd’hui dans une phase de transformation profonde. C’est cette bascule, inédite et structurante, que décrivent Olivier Babinet et Manon Lorenzo dans leur ouvrage Le virage du numérique en...

Illustration Mobisoins Patient : quand soignants et éditeur innovent ensemble au service du patient

Mobisoins Patient : quand soignants et éditeur innovent ensemble au service du patient

08 juil. 2025 - 00:49,

Actualité

- Maellie Vezien, DSIH

À l’heure où les soins hospitaliers se déploient de plus en plus à domicile, l’implication du patient dans son parcours de santé devient essentielle. Mais comment favoriser son autonomie tout en garantissant une prise en charge sécurisée ? C’est le défi que relèvent l’HAD Vendée et Dicsit Informatiq...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.