Publicité en cours de chargement...
Quand la justice américaine définit la Politique de Sécurité des SI d’un assureur santé

Le 30 septembre dernier, toujours dans le cadre de cette affaire, le procureur général de New-York annonçait que l’assureur était condamné à verser 39,5 millions de dollars d’amende répartis sur l’ensemble des 41 États dont les victimes faisaient partie [2].
On peut dire que la note est salée, Anthem aura donc dû débourser 154,5 millions de dollars au total (hors frais de protection bancaire pour les victimes) pour ne pas avoir suffisamment protégé les données de santé de ses assurés.
Mais ce n’est pas tout, puisque l’assureur a été contraint de signer un accord lui imposant la mise en place d’une « PSSI » dans laquelle il s’engage à :
- mettre en place :
- une architecture « zéro trust » (oui même la justice s’y met ;p)
- une segmentation de ses réseaux
- de la journalisation et de la surveillance des logs (on peut donc supposer, investir dans un SIEM si ce n’est déjà fait et mettre en place un SOC ou faire appel à un SOC externe)
- du chiffrement
- du contrôle d’accès
- de l’authentification deux facteurs
- maintenir ses systèmes et antivirus à jour
- réaliser des analyses de risques
- fournir des rapports de sécurité réguliers au conseil d’administration
- notifier le PDG en cas d’incident de sécurité important
- sensibiliser les employés à la sécurité numérique
- réaliser des tests d’intrusion
Cette décision de justice est une grande première qui pourrait bien faire évoluer la vision de certains, consistant à provisionner le montant de ce que pourrait leur coûter une fuite de données en se disant que cela reviendrait toujours moins cher que de mettre en place de la sécurité au sein de leurs SI. Dans cette affaire, l’accusé se trouve condamné à une « triple peine », payer des dommages et intérêts aux victimes, payer une amende, et payer pour enfin sécuriser son SI. Un suivi et des contrôles de la mise en application de ce qui est imposé à Anthem sera fait sur trois ans, difficile donc, de se dérober…
Quand-est ce que l’on fait la même chose en France ?
Avez-vous apprécié ce contenu ?
A lire également.

2026 : la fin de l’Espace, du Temps et de la Vie privée
27 jan. 2026 - 08:37,
Tribune
-Cédric Cartau analyse comment le Fichier national automatisé des empreintes génétiques (Fnaeg), initialement conçu pour lutter contre la criminalité sexuelle, est devenu en moins de 30 ans un outil de fichage de masse. En s’appuyant sur l’essor de la recherche par parentèle, il interroge les conséqu...

Test PCRA et exercice de gestion de crise combinés : le pragmatisme au service de l'efficience
26 jan. 2026 - 15:06,
Tribune
-Dans un contexte de cybermenace persistant, l'amélioration de la résilience est devenue une obligation pour les organisations de santé. Le programme CaRE, accompagne les établissements dans cette obligation au travers d’un axe majeur : s'équiper et se former face à la menace numérique. Dans la conti...

Tire la cyber-chevillette, la cyber-bobinette cherra : une analyse légèrement décalée des contes de fées par un RSSI
19 jan. 2026 - 23:09,
Tribune
-D’accord, d’accord, je ne suis pas l’inventeur du concept. En 2018, sous la direction de Marine Ranouil et Nicolas Dissaux, paraissait l’ouvrage Il était une fois… Analyse juridique des contes de fées. Plus récemment, en 2022, Alice Cartau et votre serviteur ont mené dans les colonnes de DSIH une te...

Les Hôpitaux Confluence structurent leurs données de santé avec E-Confluence
16 jan. 2026 - 11:39,
Actualité
- Rédaction, DSIHLes Hôpitaux Confluence poursuivent leur transformation numérique avec la mise en place de E-Confluence, une plateforme dédiée à l’organisation et à l’exploitation des données de santé produites par leurs établissements. Cet outil marque une nouvelle étape dans la structuration des informations clin...
