Publicité en cours de chargement...
Sécurité des systèmes d’information : les vrais VIP
Mais il est des métiers, au sein de l’hôpital comme de toute entité, qui relèvent d’une autre échelle de risque. On ne navigue plus alors dans le risque mais dans l’hyper risque, soit qu’un défaut de processus (informatisé ou non) puisse mettre en danger la vie même de l’entreprise, soit que l’impact soit irréversible – et dans ce dernier cas on pense immédiatement à la vie du patient.
Dans le monde de la santé et concernant la première famille d’hyper risques, il est possible de dégager au moins 2 items.
Dans un premier temps, mentionnons les risques relatifs à la santé financière de l’établissement, qui touchent en particulier les structures privées, évidemment plus vulnérables face à une rupture de trésorerie qui reste en France le premier facteur de dépôt de bilan des entreprises. Mais les structures publiques ne sont pas à l’abri, en témoignent les situations extrêmement délicates de certains hôpitaux qui se trouvent de facto en situation de redressement judiciaire (tout du moins dans sa version administrative).
Ensuite, on peut mentionner le risque de confidentialité à grande échelle. Cela ne s’est jamais produit en France, mais si d’aventure un établissement venait à divulguer l’intégralité de ses données patients à Google, il n’est pas évident que l’affaire en reste là.
Concernant la seconde famille, il est des professions de santé qui vivent quotidiennement l’hyper risque. Citons par exemple les responsables des greffes et des prélèvements d’organe, qui doivent réagir en moins de 30mn à un appel. Nul doute que les outils informatiques mis à leur disposition doivent être à l’avenant : ultra portable avec clé 3G, accès VPN dédié, mais aussi badge d’accès 24/24 dans les locaux, un accès aux procédures (elles-mêmes sécurisées), etc. Citons également les dépôts de sang déportés des EFS (sans lesquels les interventions chirurgicales urgentes sont compromises), les systèmes de téléphonie du SAMU, les systèmes de visualisation d’image dans les blocs opératoires, etc.
Jamais ô grand jamais nous n’avons vu – et c’est heureux – des directions générales refuser de mettre à disposition de ces métiers des moyens en relations avec leurs contraintes. La vraie difficulté, pour les professionnels de la sécurité du SI est surtout d’identifier ces métiers, ces fonctions et ces personnels : l’hôpital est tellement vaste qu’il n’est pas certain que l’un d’eux soit passé au travers des mailles du filet, alors que ce sont eux les VIP de la sécurité du SI.
Cédric Cartau
Responsable Sécurité des Systèmes d’Information au CHU de NANTES, Cédric Cartau a publié « La sécurité du système d’information des établissements de santé » aux éditions Presses de l’EHESP (2012) ainsi que le «Guide pratique du système d’information » (2013). Il est chargé de cours à l’Ecole des Hautes Etudes en Santé Publique (EHESP) et réalise également, de façon ponctuelle, des audits de sécurité pour le compte d’établissements publics ou privés dans différents secteurs d’activité.
Avez-vous apprécié ce contenu ?
A lire également.

Des lignes directrices sur la portée des obligations applicables aux modèles d'IA à usage général (1)
29 juil. 2025 - 11:09,
Actualité
-Le règlement (UE) 2024/1689 (AI Act), entré en vigueur le 1er août 2024, vise à encadrer le développement et l’utilisation de l’intelligence artificielle dans l’Union européenne, en conciliant innovation technologique et protection des droits fondamentaux.

Dernier billet philosohico-cyber avant la plage
21 juil. 2025 - 10:00,
Tribune
-À l’approche des congés d’été, l’heure est à la réflexion — et pas seulement sur la température de l’eau ou le bon dosage de crème solaire. Entre arnaques bancaires de plus en plus sophistiquées, dérives technologiques, illusions cyber-industrielles et lacunes dans la gouvernance publique, ce billet...

Données de santé et intelligence artificielle : la France lance sa stratégie nationale pour accélérer l’innovation en santé
07 juil. 2025 - 23:57,
Actualité
- DSIHLe ministre chargé de la Santé et de l’Accès aux soins, Yannick Neuder, a réuni ce 1er juillet un Comité stratégique exceptionnel pour présenter les premières étapes de la stratégie nationale sur l’intelligence artificielle (IA) et l’utilisation secondaire des données de santé. Objectif : structurer...

Ce qu’il fallait retenir de l’édition 2025 du congrès APSSIS
01 juil. 2025 - 00:00,
Actualité
- DSIHLa 13ᵉ édition du congrès APSSIS, qui s’est tenue en juin 2025, a une nouvelle fois confirmé sa place centrale dans l’écosystème de la cybersécurité en santé. Au fil de trois jours de conférences, de débats et de rencontres, RSSI, DPO, DSI, juristes et institutionnels ont croisé leurs expertises pou...