Publicité en cours de chargement...
Les établissements de santé dans le collimateur de la CNIL
Par Alice Robert et Alexandre Fievee, Derriennic Associés
La sensibilité du dossier patient informatisé (DPI)
Le dossier patient informatisé (DPI) est le fichier dans lequel est centralisé l’ensemble des données de santé des patients pris en charge au sein d’un établissement de santé. Il permet aux professionnels de santé de cet établissement d’accéder facilement à leurs informations médicales.
Compte tenu du volume et de la sensibilité des données qu’il contient, le DPI doit, selon la CNIL, faire l’objet de « mesures de sécurité renforcées ».
Des mesures de sécurité souvent inadaptées
Les mesures prises par les établissements de santé concernés ne sont pas satisfaisantes car la politique de gestion des habilitations est trop souvent inadaptée, en ce qu’elle permet notamment à des catégories de personnel desdits établissements de santé d’accéder à des données dont elles n’ont pas besoin de connaître.
Les mesures de sécurité préconisées par la CNIL
Les établissements de santé devraient, selon la CNIL, mettre en place les trois mesures suivantes :
- Sécuriser les accès au DPI grâce à une politique d’authentification robuste, qui devrait prévoir a minima (i) un identifiant unique par utilisateur et interdire les comptes partagés entre plusieurs utilisateurs et (ii) le recours à des mots de passe suffisamment complexes.
- Implémenter des règles d’habilitation répondant à l’exigence selon laquelle un professionnel de santé ou un agent ne peut accéder qu’aux données dont il a besoin de connaître.
Selon la CNIL, cette deuxième mesure passe par le respect des deux critères suivants :
- Le critère du « métier exercé » : un agent responsable de l’accueil des patients dans la structure de soins ne doit accéder « qu’au dossier administratif du patient et non aux données médicales », alors qu’un médecin accèdera « également aux données médicales » ;
- Le critère de l’« équipe de soins » (telle que définie par la loi (art. L.1110-12 du Code de la santé publique)) : seuls les professionnels effectivement impliqués dans la prise en charge d’un patient ou dans les soins qui lui sont prodigués doivent pouvoir avoir accès aux données couvertes par le secret médical.
La CNIL précise, toutefois, consciente des enjeux et des nécessités du métier, que « les habilitations accordées peuvent être complétées d’un mode "bris de glace", qui permet aux agents administratifs et professionnels de santé, en cas d’urgence, d’avoir accès à d’autres données pour tout patient ».
- Implémenter un dispositif de journalisation permettant de tracer les accès au DPI : « cette traçabilité doit non seulement permettre d’indiquer qui s’est connecté à la base de données à quel moment, mais, plus précisément, qui a accédé à quoi. Des contrôles réguliers de ces accès doivent être opérés, afin d’identifier ceux susceptibles d’être frauduleux ou illégitimes. Il est vivement recommandé de disposer d’un système d’analyse automatique des journaux de connexion afin de repérer les accès qui semblent anormaux. »
La CNIL prévoit de poursuivre ses contrôles en 2024.
A suivre…
Avez-vous apprécié ce contenu ?
A lire également.

D4Evolution 2026 : l’IA pour planifier et le Command Center pour piloter, quand l’efficience hospitalière devient une discipline à part entière
02 fév. 2026 - 10:55,
Actualité
- Par Pauline NicolasDans un environnement hospitalier caractérisé par d’importantes tensions sur les équipes et une accélération de la transformation numérique, la seconde conférence plénière de l’évènement annuel de Dedalus France a permis de présenter des solutions concrètes pour améliorer l’efficience hospitalière. ...

Le CHU de Montpellier mobilise 14,9 M€ pour structurer un projet d’intelligence artificielle hospitalière
29 jan. 2026 - 13:01,
Actualité
- Rédaction, DSIHLe CHU de Montpellier a fait état de la mobilisation d’un financement de 14,9 millions d’euros dans le cadre du programme France 2030 pour développer un projet d’intelligence artificielle hospitalière, baptisé Alliance Santé IA. L’initiative vise à structurer des usages d’intelligence artificielle à...

Mon espace santé veut devenir un pivot de la prévention personnalisée et de la coordination des soins
29 jan. 2026 - 12:07,
Actualité
- Rédaction, DSIHQuatre ans après son lancement, Mon espace santé franchit une nouvelle étape. Après avoir concentré ses efforts sur l’alimentation massive et sécurisée des données de santé, le carnet de santé numérique public entend désormais se positionner comme un outil central de prévention personnalisée et de c...

D4Evolution 2026 : la transformation numérique et l’IA au service de l’efficience opérationnelle, de la qualité des soins et du bien-être des soignants
29 jan. 2026 - 11:46,
Actualité
- Par Pauline NicolasLa 8ème édition de l’évènement annuel de Dedalus France, qui s’est tenue à Paris le 22 janvier, était placée sous l’égide de l’efficience opérationnelle. Dès l’ouverture de cette journée, Guillem Pelissier, Directeur Général France de Dedalus, a porté un message clair : « Il faut concevoir le numéri...
