Publicité en cours de chargement...
La morale et la cyber
Mais dans d’autres cas, qui eux relèveront d’un dysfonctionnement majeur non admissible en 2024 (dans le genre du crétin qui vous explique que pour installer son appli développée avec ses gros doigts boudinés il faut un compte admin de domaine, j’en ai encore, si, si !), la question se pose de savoir s’il ne faudrait pas médiatiser le machin. Genre publier sur les réseaux sociaux, en informer tous les confrères, on n’a que l’embarras du choix, bref, donner dans le « name and shame ». Attention, il ne s’agit pas de faire n’importe quoi et de tomber dans la diffamation (qui relève d’une définition très précise en droit français) ou l’insulte, juste un copier-coller d’échanges circonstanciés, de documentation factuelle, etc. C’est totalement inattaquable, et mes immenses esgourdes m’ont rapporté que certaines administrations y songent pour les cas les plus irrécupérables.
Lors d’une intervention auprès d’étudiants, je racontais par le menu la même histoire jusqu’à l’éventuel name and shame, ce que l’un d’eux a jugé immoral. Après la tentation de balayer d’un revers de main cet argument, j’avoue m’être interrogé. On est d’accord qu’il ne s’agit pas de publier le comportement d’un agent, mais d’une organisation (avec laquelle seule mon CHU est en contrat du reste). Et on est d’accord aussi : pour en arriver à cette extrémité, il faut tout de même avoir enquillé les idioties. Mais la question se pose, même si la réponse est surtout personnelle et individuelle.
C’est d’ailleurs un sujet qui peut être élargi. Devant une bourde commise par un agent, le RSSI et le DPO disposent de toute une palette d’actions de correction immédiates et d’outils d’analyse de la root cause. Sensibilisation, réunion, formation, fourniture de moyens alternatifs, etc. Mais quid de l’erreur volontaire, du franchissement régulier de la ligne rouge selon des raisons obscures du genre « Je fais ce que je veux », « La loi, c’est pour les ronds-de-cuir, moi, j’ai un métier Môôôôsieur » (on me l’a récemment faite celle-là, authentique). J’ai longtemps cru que le RGPD conférait au DPO un devoir de délation dans les cas les plus graves, mais c’est faux. Par contre, tout agent de la fonction publique est tenu de signaler les violations de la loi dont il aurait connaissance, ce qui vaut pour le DPO comme pour le RSSI ou n’importe quel agent.
À découvrir → Cyber : les effets pervers de la fuite en avant perpétuelle
Mais comment réagir si (de façon tout à fait hypothétique bien entendu) on tombe sur un représentant du corps médical qui, en dehors de tout contexte d’urgence médicale (qui permettrait de s’affranchir de pas mal de règles, mais avec de fortes limites temporelles), envoie des données médicales en gmail au motif que sa file de patients est trop chargée et que le temps d’utilisation d’une messagerie sécurisée (forcément plus important) est incompatible avec sa charge de travail ? La version juridique dit STOP, mais le bien commun (sa file active de patients) pourrait avoir une autre version, celle de la morale.
Je tombe de plus en plus souvent sur des situations, sans valeur statistique bien sûr, où la charge de travail des équipes semble justifier certaines libertés avec les règles ou les bonnes pratiques. Comme l’illustre une discussion récente avec un confrère informaticien qui analyse lui-même les accès au DPI (ce qui nécessite des droits très étendus sur le logiciel et donc des accès aux données médicales) au motif que son DIM est en sous-effectif… et que si lui ne le faisait pas, personne ne le ferait. En tant que DPO, je suis farouchement opposé à cette pratique qui contrevient notamment au principe de minimisation selon moi et accessoirement à l’article L1110-12 du CSP, lequel est sans ambiguïté sur la notion d’équipe de soins. À partir de là, deux lectures s’affrontent : la morale (il faut le faire pour le bien des patients) contre le droit (ce n’est pas à l’agent de prendre sur lui de s’affranchir des textes au motif d’un manque de ressources dont il n’est ni responsable ni comptable).
Je n’ai pas la réponse à la question, mais un jour lointain, quand j’aurai une barbe à la Dumbledore et que je relirai les articles pondus 20 ans plus tôt en caressant la tête de mon basset au coin du feu, je pourrai toujours en faire une suite avec des conseils aussi sages qu’inutiles. Comme disait Shakespeare : « La conscience n’est qu’un mot à l’usage des lâches, inventé tout d’abord pour tenir les forts en respect. » Il me restera juste à faire le lien avec le sujet juridique ci-dessus.
L'auteur
Responsable Sécurité des systèmes d’information et correspondant Informatique et Libertés au CHU de Nantes, Cédric Cartau est également chargé de cours à l’École des hautes études en santé publique (EHESP). On lui doit aussi plusieurs ouvrages spécialisés publiés par les Presses de l’EHESP, dont La Sécurité du système d’information des établissements de santé.
Avez-vous apprécié ce contenu ?
A lire également.

L’Occident se fracasse sur Seedance – la cyber face au paradigme de Robin des Bois
24 fév. 2026 - 08:18,
Tribune
-Impossible de le rater si on s’intéresse un minimum aux évolutions de l’IA : le logiciel Seedance(1), IA spécialisée dans la génération de vidéo d’un réalisme époustouflant, déclenche la colère des Majors américaines : Warner, Disney, Netflix, etc.

L’approche Calimero de la filière logicielle : quand un responsable passe à côté des enjeux industriels et regarde le doigt plutôt que la lune
10 fév. 2026 - 08:14,
Tribune
-Je suis tombé sur une interview [1] de très bon niveau sur BFM Business : celle de Michel Paulin, président de la filière Logiciels et solutions numériques de confiance, ancien patron d’OVHcloud et de SFR, sur les rapports entre la souveraineté numérique, le rôle de l’État et de la commande publique...

Pourquoi le parcours patient n’existe pas (encore)
02 fév. 2026 - 21:08,
Tribune
-Le parcours patient est devenu un mot-clé, presque un slogan. Il est omniprésent dans les discours stratégiques, les projets d’établissement et les feuilles de route numériques. Pourtant, dans les hôpitaux, il reste largement invisible. Les patients ressentent des ruptures, des lenteurs, des incohér...

2026 : la fin de l’Espace, du Temps et de la Vie privée
27 jan. 2026 - 08:37,
Tribune
-Cédric Cartau analyse comment le Fichier national automatisé des empreintes génétiques (Fnaeg), initialement conçu pour lutter contre la criminalité sexuelle, est devenu en moins de 30 ans un outil de fichage de masse. En s’appuyant sur l’essor de la recherche par parentèle, il interroge les conséqu...
