Publicité en cours de chargement...
Sécurité des systèmes d’information : les vrais VIP
Mais il est des métiers, au sein de l’hôpital comme de toute entité, qui relèvent d’une autre échelle de risque. On ne navigue plus alors dans le risque mais dans l’hyper risque, soit qu’un défaut de processus (informatisé ou non) puisse mettre en danger la vie même de l’entreprise, soit que l’impact soit irréversible – et dans ce dernier cas on pense immédiatement à la vie du patient.
Dans le monde de la santé et concernant la première famille d’hyper risques, il est possible de dégager au moins 2 items.
Dans un premier temps, mentionnons les risques relatifs à la santé financière de l’établissement, qui touchent en particulier les structures privées, évidemment plus vulnérables face à une rupture de trésorerie qui reste en France le premier facteur de dépôt de bilan des entreprises. Mais les structures publiques ne sont pas à l’abri, en témoignent les situations extrêmement délicates de certains hôpitaux qui se trouvent de facto en situation de redressement judiciaire (tout du moins dans sa version administrative).
Ensuite, on peut mentionner le risque de confidentialité à grande échelle. Cela ne s’est jamais produit en France, mais si d’aventure un établissement venait à divulguer l’intégralité de ses données patients à Google, il n’est pas évident que l’affaire en reste là.
Concernant la seconde famille, il est des professions de santé qui vivent quotidiennement l’hyper risque. Citons par exemple les responsables des greffes et des prélèvements d’organe, qui doivent réagir en moins de 30mn à un appel. Nul doute que les outils informatiques mis à leur disposition doivent être à l’avenant : ultra portable avec clé 3G, accès VPN dédié, mais aussi badge d’accès 24/24 dans les locaux, un accès aux procédures (elles-mêmes sécurisées), etc. Citons également les dépôts de sang déportés des EFS (sans lesquels les interventions chirurgicales urgentes sont compromises), les systèmes de téléphonie du SAMU, les systèmes de visualisation d’image dans les blocs opératoires, etc.
Jamais ô grand jamais nous n’avons vu – et c’est heureux – des directions générales refuser de mettre à disposition de ces métiers des moyens en relations avec leurs contraintes. La vraie difficulté, pour les professionnels de la sécurité du SI est surtout d’identifier ces métiers, ces fonctions et ces personnels : l’hôpital est tellement vaste qu’il n’est pas certain que l’un d’eux soit passé au travers des mailles du filet, alors que ce sont eux les VIP de la sécurité du SI.
Cédric Cartau
Responsable Sécurité des Systèmes d’Information au CHU de NANTES, Cédric Cartau a publié « La sécurité du système d’information des établissements de santé » aux éditions Presses de l’EHESP (2012) ainsi que le «Guide pratique du système d’information » (2013). Il est chargé de cours à l’Ecole des Hautes Etudes en Santé Publique (EHESP) et réalise également, de façon ponctuelle, des audits de sécurité pour le compte d’établissements publics ou privés dans différents secteurs d’activité.
Avez-vous apprécié ce contenu ?
A lire également.

Le CHRU de Nancy lance DataStan, son Entrepôt de Données de Santé, pour une recherche responsable, sécurisée et transparente
14 jan. 2026 - 14:37,
Actualité
- Rédaction, DSIHLe CHRU de Nancy mettra en service, au cours du premier trimestre 2026, DataSTAN, son Entrepôt de Données de Santé (EDS). Ce projet, initié il y a plus de cinq ans, a pour objectif de faciliter les projets de recherche sur données de santé dans un cadre réglementaire et sécurisé, au bénéfice des pat...
Ouverture de l’appel à projets de la deuxième phase du programme Hop’en 2
12 jan. 2026 - 22:00,
Actualité
- Damien DuboisLe 7 janvier 2026, le ministère chargé de la Santé a annoncé le lancement de la deuxième phase du programme Hop’en. Les candidatures sont ouvertes jusqu’au 13 février prochain.

La société Nexpublica France sanctionnée par la Cnil
06 jan. 2026 - 07:56,
Actualité
- Damien Dubois, DSIHLe 22 décembre 2025, la Cnil a annoncé avoir infligé une amende de 1 700 000 euros à la société Nexpublica France pour manquement à l’obligation d’assurer la sécurité des données personnelles.

Mise en place du Registre national des cancers
06 jan. 2026 - 07:54,
Actualité
- Damien Dubois, DSIHUn décret du Conseil d’État, paru le 28 décembre, fixe les modalités de mise en œuvre du Registre national des cancers. La loi du 30 juin 2025 confiait le pilotage et la production des données d’épidémiologie et de soins à l’Institut national du cancer.
