Publicité en cours de chargement...

Publicité en cours de chargement...

CNIL et mots de passe : dernière doctrine

20 oct. 2022 - 10:50,
Tribune - Cédric Cartau
Je ne l’avais pas vue passer, mais dans sa délibération 2022-100 du 21 juillet[1] dernier, la CNIL nous a décrit son positionnement sur la question des mots de passe.      

Le document est de très haut niveau : quand la CNIL se fend d’un texte sur un sujet technique qu’elle maîtrise parfaitement, on n’est pas déçu du résultat. Parmi les points marquants, la question habituelle de la longueur de mots de passe est remplacée par celle de sa complexité (80 bits) (voir ici[1] pour un outil de calcul de complexité), la CNIL distingue le mot de passe à proprement parler des codes de recouvrement et du premier mot de passe à la création du compte. Il est aussi fait référence au stockage en base, au cas des adminsys, etc.

Ce document est absolument majeur et vient annuler / remplacer la délibération précédente sur le même sujet, qui avait tout de même 5 ans d’âge. La présente délibération fixe sans aucun débat possible les canons du domaine pour les prochaines années ; le document est tellement bien fichu que ceux qui sont certifiés ISO peuvent l’adopter tel quel en guide de mesure de sécurité à mettre en face des chapitres de la DDA qui vont bien.

Bref, un indispensable de tout chef de projet fonctionnel, infra, sans parler des RSSI et DPO.


[1] https://circulaires.legifrance.gouv.fr/jorf/id/JORFTEXT000046432885 

[2] https://www.ssi.gouv.fr/administration/precautions-elementaires/calculer-la-force-dun-mot-de-passe/ 


L'auteur 

Responsable Sécurité des systèmes d’information et correspondant Informatique et Libertés au CHU de Nantes, Cédric Cartau est également chargé de cours à l’École des hautes études en santé publique (EHESP). On lui doit aussi plusieurs ouvrages spécialisés publiés par les Presses de l’EHESP, dont La Sécurité du système d’information des établissements de santé.

 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Appel à propositions de l’Europe pour la cybersécurité des PME et des organismes publics

Appel à propositions de l’Europe pour la cybersécurité des PME et des organismes publics

16 juin 2025 - 22:18,

Actualité

- Damien Dubois, DSIH

Le 12 juin, la Commission européenne a annoncé un investissement de 145,5 millions d’euros pour soutenir la cybersécurité des PME, administrations et établissements de santé.

Illustration Et c’est l’heure de notre quiz annuel

Et c’est l’heure de notre quiz annuel

16 juin 2025 - 22:10,

Tribune

-
Cédric Cartau

Ça y est, c’est bientôt l’été avec tout qui chauffe, le soleil qui revient, le maillot de bain de l’année dernière dans lequel vous ne rentrez plus – hiver oblige. Il est largement temps de se changer les idées avec un petit quiz aux questions subtilement nuancées, une exclusivité DSIH souvent imité...

Illustration IA & éthique du numérique en santé : le guide d’implémentation de l’ANS

IA & éthique du numérique en santé : le guide d’implémentation de l’ANS

09 juin 2025 - 21:17,

Tribune

-
Alexandre FIEVEÉ &
Alice ROBERT

Compte tenu, d’une part, des perspectives d’amélioration que l’IA promet dans le secteur de la santé et, d’autre part, de la montée en charge rapide de l’offre de systèmes d’IA (SIA), la cellule éthique de la Délégation au numérique en santé (DNS) a réuni un groupe de travail (GT) pluridisciplinaire...

Illustration Arnaques bancaires : le bon vieux temps de Charles Ponzi

Arnaques bancaires : le bon vieux temps de Charles Ponzi

09 juin 2025 - 21:08,

Tribune

-
Cédric Cartau

Charles Ponzi, inventeur fameux de l’arnaque à la pyramide financière qui porte désormais son nom , restera à jamais dans l’Histoire. Bernard Madoff, même s’il a manipulé des sommes d’argent considérables dans une arnaque du même genre qui lui a valu de finir ses jours en prison (et qui, accessoirem...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.