Les incidents de septembre dans le secteur de la santé ont un point commun : ils sont partis d'un accès périphérique, rarement du dossier médical lui-même. Pour un service de santé au travail, la sécurité du dossier se joue donc sur l'inventaire de ses prestataires et de ses accès secondaires.
Ce que montre l'actualité de septembre
Le contrôle de la commission des finances du Sénat sur le piratage de l'administration fiscale décrit des failles identiques à celles de la sanction de l'hôpital privé : comptes de tiers multipliés, connexions depuis des équipements personnels, absence de détection des extractions massives, absence de double authentification.
Le CERT Santé a alerté le 21 septembre sur une campagne active contre les serveurs d'impression PaperCut (au moins 440 serveurs compromis, dans 395 organisations réparties dans 48 pays, dont 31 organisations en France ; la santé figure parmi les secteurs touchés). Le CERT-FR a publié trois alertes d'exploitation active dans le mois.
Enfin, plusieurs revendications de pirates ont visé des acteurs de santé, dont un prestataire de prise de rendez-vous médicaux. Elles ne sont pas confirmées par les organismes concernés à ce jour, mais le schéma est constant : le service périphérique (rendez-vous, paiement, extranet) est la cible.
Quelles sont les portes de service d'un SPST ?
- le portail adhérents et l'espace salarié ;
- la plateforme de convocation et le rappel par SMS ;
- l'outil d'enquête ou de formulaire en ligne ;
- le serveur d'impression centralisé ;
- l'accès de télémaintenance de l'éditeur du logiciel métier ;
- le prestataire de numérisation ou d'archivage ;
- les boîtes de messagerie génériques.
Chacune a un compte, un mot de passe, une version logicielle et un journal. Chacune mérite le même sérieux que le logiciel médical, et le même contrat avec le prestataire.
Pourquoi le NIR n'a rien à faire chez votre prestataire de convocation
Un outil de convocation a besoin d'une identité et d'un moyen de contact. Le NIR et l'INS restent dans le logiciel métier, au titre du dossier médical. Si un prestataire de rendez-vous ou de rappel a reçu le NIR parce qu'il figurait dans l'export, c'est une collecte excessive à corriger, et une exposition inutile en cas d'incident.
Même logique pour les libellés de visite : une "visite de reprise" associée à un nom révèle un arrêt de travail. Elle n'a pas à voyager vers un outil de rappel.
Le contrôle prend une heure : demander au responsable informatique la liste des champs exportés vers chaque prestataire, puis retirer ce qui n'est pas nécessaire.
Le cas particulier du serveur d'impression
C'est le type d'équipement que personne ne surveille et qui, une fois compromis, ouvre l'accès à tout le réseau. Si votre service utilise un serveur d'impression centralisé, la mise à jour et la restriction de son interface d'administration sont à faire cette semaine, pas ce trimestre.
Les notes du DPO : ce qu'il faut faire, pourquoi, et pourquoi c'est simple sur DPO SUITE
Ce qu'il faut faire | Pourquoi | Sur DPO SUITE |
|---|---|---|
Dresser l'inventaire des systèmes exposés et des prestataires, avec la date de dernière mise à jour | On ne protège pas ce qu'on n'a pas recensé ; c'est la première question d'un auditeur après un incident | La cartographie des sous-traitants relie chaque prestataire aux traitements qu'il touche : l'inventaire existe déjà, il suffit de le compléter |
Lister les champs exportés vers chaque prestataire et retirer NIR, INS et libellés révélateurs | Minimisation (article 5.1.c) et réduction de l'exposition en cas de fuite | Chaque retrait devient une action corrective tracée, rattachée à la fiche du prestataire |
Auditer les prestataires critiques (contrat article 28, double authentification, comptes nominatifs) | Le responsable de traitement répond de ce que fait son prestataire | Le module audits de sous-traitants conserve le questionnaire, les réponses et les échéances de relance |
Programmer une revue trimestrielle des alertes CERT-FR en comité de direction | La répétition d'un manquement connu est un facteur aggravant pour la CNIL | La réunion est planifiée et son compte rendu rattaché ; le bilan annuel la reprend automatiquement |
Recevoir la veille RGPD SPST
Nous proposons une veille RGPD mensuelle dédiée aux services de prévention et de santé au travail. Elle suit la structure du guide pratique de la CNIL et, pour chaque sujet, donne l'évolution, l'explication en clair, ce que fait le DPO et la sensibilisation à diffuser en interne, avec des cas réels traités ces derniers mois, rendus anonymes. Inscription : S’inscrire à la veille RGPD SPST
Être accompagné
Laurent de Cavel est le DPO externe d'une trentaine de SPST, en métropole et outre-mer. DPO PARTAGE accompagne les services sur la mission de DPO externe, l'audit de conformité RGPD et la préparation du volet protection des données de la certification SPEC 2217. Les services qui ont un DPO ou un référent interne peuvent piloter leur conformité avec DPO SUITE, le logiciel de pilotage RGPD édité par DPO FRANCE. Échanger vingt minutes sur votre situation : Prendre rendez-vous




































