Publicité en cours de chargement...

Publicité en cours de chargement...

Serious games et cybersécurité : s’entraîner pour apprendre à parer les risques

13 oct. 2020 - 11:47,
Actualité - DSIH
La multiplication des cyberattaques contre les établissements de santé souligne le retard de ces derniers en matière de sécurité des systèmes d’information. Les campagnes de sensibilisation portées notamment par l’État et l’Anssi sont utiles, mais se déploient trop lentement, semble-t-il. L’acculturation au cyberrisque doit aussi se confronter à des mises en situation. C’est l’ambition du serious game Medirisk, développé par Doshas Consulting et lancé en septembre 2020.

MediRiskLa prise en compte des risques cyber dans le domaine de la santé demeure insuffisante. C’est le constat dressé par Didier Ambroise, associé fondateur du cabinet de conseil Doshas Consulting, au fil de ses missions autour du RGPD, de l’HDS et des programmes Hôpital numérique, puis Hop’en. Un constat qui a atteint son paroxysme avec le récent décès d’une patiente à Düsseldorf en Allemagne qui avait dû être transférée d’un établissement à un autre, du fait d’un SIH qui s’était retrouvé hors service après une attaque informatique. « Cette attaque a constitué une véritable “perte de chance” dans sa prise en charge », déplore-t-il.
Si, d’un point de vue technique, les SI des établissements de santé sont de mieux en mieux protégés, les failles sont souvent d’origine humaine comme l’ouverture malencontreuse d’une pièce jointe dans un mail. « La messagerie électronique est sans doute un des services Internet le plus utilisé, le plus intuitif, et elle est devenue un outil banal de communication », rappelle par exemple le Centre gouvernemental de veille, d’alerte et de réponse aux attaques informatiques (Cert-FR) avant d’ajouter : « [Son] utilisation immédiate et sans formation spécifique s’est faite au détriment des règles élémentaires de sécurité. » Pour améliorer la sensibilisation aux cyberrisques, Didier Ambroise pense qu’il faut transposer au secteur de la santé les outils méthodologiques utilisés dans le domaine militaire. D’où son idée de créer Medirisk, un serious game dédié à la cybersécurité lancé en septembre dernier.
Plus de 200 heures ont été nécessaires pour en construire les scénarios à partir de retours d’expérience et en partenariat avec des DSI, des RSSI/DPO, des avocats ou encore des assureurs. Les chefs d’établissement mésestiment le risque de leur propre mise en cause pour non-respect des bonnes pratiques de sécurité SI et « fait intentionnel du dirigeant » en cas de cyberattaque. « Un directeur ne peut plus dire aujourd’hui qu’il n’était pas au courant », souligne l’inventeur de cette approche ludique des questions de cybersécurité.

Chaque session dure deux heures et se déroule en présence d’un expert cyber et d’un maître du jeu. « Faire jouer ensemble plusieurs interlocuteurs de l’hôpital les aide à mieux se connaître », indique Didier Ambroise, convaincu que la cybersécurité est une affaire d’équipe, comme la sécurité dans un cockpit d’avion où pilote et copilote passent en revue ensemble la check-list avant un décollage ou un atterrissage. Cette approche permet de mieux formaliser les risques, en faisant par exemple prendre conscience qu’« un plan de continuité ou de reprise d’activité ne sont pas simplement des documents à poser sur une étagère, mais renvoient à des procédures opérationnelles à tester régulièrement », souligne-t-il.

Déjà utilisée par plusieurs CHU, CH et CLCC, la solution « fait prendre la mesure des risques de manière accélérée, en passant de la théorie à la pratique », indique l’associé fondateur de Doshas Consulting.

En savoir plus : https://medirisk.game

Avez-vous apprécié ce contenu ?

A lire également.

Illustration CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA

CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA

08 sept. 2025 - 11:50,

Tribune

-
Manon DALLEAU

Le mois de juillet 2025 a marqué le lancement de CaRE D2, avec pour objectif de renforcer la stratégie de continuité et de reprise d'activité des établissements de santé, aussi bien sur le plan métier que sur le plan informatique. Au cœur du dispositif : le Plan de Continuité et de Reprise d'Activit...

Illustration Certification des établissements de santé : démarrage du 6ᵉ cycle au 1er septembre 2025

Certification des établissements de santé : démarrage du 6ᵉ cycle au 1er septembre 2025

05 sept. 2025 - 11:39,

Actualité

- DSIH

Depuis le 1er septembre 2025, la Haute Autorité de santé (HAS) a officiellement lancé le sixième cycle de certification (2025-2030) des établissements de santé. Ce dispositif, renouvelé tous les quatre ans, constitue un levier majeur d’évaluation de la qualité et de la sécurité des soins dans les st...

PSSI et Care D2 : suite de la réflexion sur la question de la signature

01 sept. 2025 - 22:56,

Tribune

-
Cédric Cartau

Dans le prolongement du précédent article(1) , intéressons-nous maintenant à un sujet qui déclenche souvent pas mal de débats : qui doit signer la PSSI ? Et d’ailleurs, doit-elle être signée ?

PSSI et Care D2, des questions pas si simples

26 août 2025 - 08:49,

Tribune

-
Cédric Cartau

Care Domaine 2 exige, entre autres, une PSSI pour le GHT qui candidate. Cela peut paraître simple, mais en fait cette exigence amène des questions et des réponses, surtout plus de questions que de réponses. Pour en avoir discuté avec pas mal de confrères ces derniers temps, force est de constater qu...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.