Publicité en cours de chargement...

Publicité en cours de chargement...

Cellule de crise SSI : qui mobiliser ?

20 mars 2023 - 10:22,
Tribune - Kevin Delmotte, Consultant WELIOM
La tempête n’est toujours pas passée… C’est ce que nous apprend le récent panorama de la cybermenace 2022 de l’ANSSI [1] : le nombre de cyber-attaques touchant les établissements de santé reste au plus haut niveau. Alors que faire face à cette situation ? La réponse : se préparer aux intempéries à venir ! C’est tout l’objet de l’instruction ministérielle SHFDS/FSSI/2023/15 du 30 janvier 2023 [2] : elle impose aux établissements de santé de réaliser annuellement un exercice de gestion de crise. Attention, l’objectif de ces exercices n’est pas de tester la continuité informatique ou bien la continuité de l’activité via le déclenchement des modes dégradés, mais bien de tester le fonctionnement de la cellule de crise de l’établissement. 

 Par Kevin Delmotte, Consultant WELIOM 


La gestion de crise : anticiper pour réagir plus efficacement

Une cyberattaque dans un établissement de santé est avant toute chose une crise organisationnelle. La cellule de crise doit donc permettre de minimiser les conséquences organisationnelles entrainées par l’attaque et sa remédiation, tout en permettant la communication efficace des multiples acteurs travaillant sur les solutions techniques à mettre en place. 

Ainsi, plusieurs modes de fonctionnement existent : 

  • Une cellule de crise unique réunissant l’ensemble des acteurs de l’établissement ;
  • Deux cellules de crises distinctes, organisationnelle et technique, travaillant de concert à la résolution de la crise.

Concernant la question de la composition, la réponse dépendra de multiples facteurs : 

  • La taille de l’établissement : une clinique privée de 100 lits n’aura pas à sa disposition les mêmes profils et la même répartition de responsabilités qu’un établissement support de GHT…
  • La maturité de l’établissement : une cellule de crise restreinte et efficace devra reposer sur des processus formalisés (communication aux métiers, processus de remontée des incidents…), connus de tous et des responsabilités clairement définies ;
  • L’architecture du système d’information : par exemple, un groupe privé disposant d’un SI centralisé avec des équipes techniques situées au siège nécessitera un fonctionnement spécifique : une cellule de crise technique groupe unique associée à des cellules de crise organisationnelles par établissement

Quid des profils à retenir ?

La taille réduite d’un établissement limite par définition le nombre d’acteurs et les strates de management, rendant possible la tenue d’une cellule de crise unique. Dans le cas d’un petit établissement, les acteurs à rassembler autour de la table peuvent être : les membres de la Direction / le RSSI / le Responsable informatique / le RAQ / le Responsables métiers des services critiques / le RH. A noter, il sera important de réfléchir en amont aux responsabilités et aux rôles dans cette cellule en l’absence d’associations évidentes. Par exemple : qui sera chargé de réaliser la communication interne et externe en l’absence de responsable de communication ? 

Dans le cas d’un établissement de taille modérée ou grande taille, il sera envisageable de mobiliser deux cellules de crises distinctes. A titre d’exemple, la composition peut être : 

À découvrirLa mise en place de « référents logiciels » comme première étape d’une mutation des DSI hospitalières

  • Cellule de crise organisationnelle : les membres de la direction / le RSSI / le DSI / le DRH

o Pour la communication interne : Il serait de bon ton de définir des référents pour la continuité d’activité dans les services ou dans les pôles. Un « super référent » serait quant à lui membre de la cellule de crise organisationnelle, avec pour rôle d’être le représentant et le point de relai unique au sein de cette cellule.

o Pour la communication externe : le Responsable de communication 

  • Cellule de crise technique :  le RSI / les Responsables techniques / le Responsable de la sécurité opérationnelle (SOC, MCS…)

La préparation à la crise cyber était d’ores et déjà un sujet inévitable en 2022 et dévient par le biais de la réglementation et du contexte cyber, le sujet numéro 1 pour les établissements de santé en ce début d’année. L’équipe WELIOM accompagne les établissements de santé dans la réponse aux prérequis aux financements des exercices, ainsi que dans leur animation. N’hésitez pas à prendre contact avec nous :  


[1] 

[2] INSTRUCTION N° SHFDS/FSSI/2023/15 du 30 janvier 2023 relative à l’obligation de réaliser des exercices de crise cyber dans les établissements de santé et à leur financement

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Jean-Christophe Zerbini prend la direction générale de l’Agence du Numérique en Santé

Jean-Christophe Zerbini prend la direction générale de l’Agence du Numérique en Santé

08 déc. 2025 - 12:09,

Communiqué

- ANS

Professionnel reconnu du numérique en santé, homme de terrain et dirigeant engagé, Jean-Christophe Zerbini a été nommé directeur général de l’Agence du Numérique en Santé (ANS) par arrêté du 23 septembre 2025. Il prendra ses fonctions le 8 décembre, succédant à Annie Prévot, qui a porté l’Agence pen...

Illustration Stéphanie Rist fusionne recherche, innovation et numérique en une direction unique

Stéphanie Rist fusionne recherche, innovation et numérique en une direction unique

05 déc. 2025 - 17:49,

Actualité

- Rédaction, DSIH

Aux Assises hospitalo-universitaires, la ministre de la Santé Stéphanie Rist a annoncé une réorganisation d’ampleur du ministère, avec la création d’une direction unique dédiée à la recherche, à l’innovation et au numérique en santé. Ce nouveau pilotage, présenté comme un levier de l’« État efficace...

Illustration Paul Milon, de l'informatisation des mairies à la convergence hospitalière

Paul Milon, de l'informatisation des mairies à la convergence hospitalière

01 déc. 2025 - 18:48,

Actualité

- Pierre Derrouch, DSIH

Ce n’est pas à l’hôpital que Paul Milon fait ses premiers pas dans le numérique, mais en participant à partir de 1985 au mouvement d’informatisation les mairies. « C’était la première fois qu’on équipait ces collectivités », se souvient le DSI du GHT du Var. Une expérience qui incidemment le conduir...

Illustration Adopt AI 2025 : la santé passe à l’échelle, sous le regard du terrain hospitalier

Adopt AI 2025 : la santé passe à l’échelle, sous le regard du terrain hospitalier

01 déc. 2025 - 11:56,

Actualité

- Morgan Bourven, DSIH

L’Adopt AI International Summit 2025 s’est tenu les 25 et 26 novembre dans le cadre prestigieux du Grand Palais. Artefact y a accueilli près de 20 000 participants, 600 intervenants et 250 exposants, avec un moment fort : la venue du président Emmanuel Macron. Pensé comme un lieu où les idées se tra...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.