Publicité en cours de chargement...

Publicité en cours de chargement...

Porosité des SI de santé : le bilan sur cinq ans de Jean-Nicolas Piotrowski

31 mai 2016 - 11:18,
Actualité - DSIH,MVB
Jean-Nicolas Piotrowski, PDG d’ITrust, le leader français de solutions innovantes en cybersécurité, dresse un bilan après cinq ans au cœur des SI de santé. Les établissements de soins semblent avoir pris conscience des menaces qui pèsent sur leur sécurité, mais les actions correctives concrètes se font encore attendre. Entretien.

DSIH : Vous êtes depuis cinq ans au cœur des SI de santé. Comment avez-vous vu évoluer la sécurité ?

Jean-Nicolas Piotrowski : On partait pratiquement de zéro… Même si des débuts d’analyses de risques pouvaient voir le jour, il n’existait pas de protections, de systèmes de supervision ni d’analyses fines. Aujourd’hui, la prise de conscience est là, mais beaucoup d’établissements n’ont toujours pas de réel système de protection. 

Par manque de moyens ou de ressources ?

La question n’est pas vraiment là. Les établissements de santé ont des moyens. Selon moi, une mauvaise répartition des budgets est davantage en cause. Beaucoup travaillent sur un schéma directeur complexe ou des projets à long terme, alors qu’en un mois, en se mettant au travail, on serait en capacité de produire des résultats concrets. Le système de santé prend parfois le problème de manière trop globale au lieu de trouver des solutions simples et rapidement implémentables. Il existe de nombreux documents de référence, des analyses souvent onéreuses et chronophages ainsi que des politiques de sécurité, mais sans s’attaquer réellement à la sécurité des SI, on en oublie de muscler concrètement le système via des protections élémentaires !

Les établissements de santé se sentaient peut-être à l’abri des attaques. Prennent-ils conscience un peu tard du problème ?

Oui, et les exemples internationaux tendent à montrer que les structures de santé sont une cible privilégiée. La réglementation sur la protection des données de santé devient parallèlement de plus en plus exigeante, mais, malheureusement, les fondamentaux ne sont souvent pas mis en place.

En ce début d’année, les cryptolockers, et notamment Locky, ont fait des dégâts. Comment s’en prémunir ?

Un cryptolocker ne s’infiltre pas par hasard, mais via un SI mal configuré ou un utilisateur qui clique sur une pièce jointe corrompue. Une bonne hygiène de sécurité permettrait d’éviter 99 % de ce type de problèmes. Lors de nos audits, nous avons pu recenser et catégoriser les dix failles principales récurrentes*. Leur correction constitue une première barrière de protection souvent simple et très efficace.

On parle de 1 300 Incidents de sécurité en 2015. De plus en plus d’établissements sont victimes de cyberchantage et d’attaques. Peut-on s’attendre à les voir croître de façon exponentielle ?

Oui ! Le cours du dossier patient augmente sur le Darknet. La donnée médicale représente en effet la valeur financière la plus prisée. Un dossier patient vaut environ 15 dollars. Comparativement, un numéro de carte bleue se revend entre 1 et 3 dollars. Et comme les entrées ne sont pas ou peu sécurisées, on comprend aisément que les établissements de santé devront de plus en plus faire face à des attaques construites. Les équipements connectés, très peu protégés, sont en croissante augmentation et risquent d’amplifier considérablement le problème.

L’horizon est plutôt noir. Dans notre prochain article Web, Jean-Nicolas Piotrowski reviendra sur les solutions éprouvées en matière de sécurité des SI.

*Pour lire ou relire le livre blanc ITrust : http://www.itrust.fr/ressources/whitepaper/livre_blanc.pdf 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Un hôpital, sous-traitant, sanctionné pour ne pas avoir déclaré les sous-traitants ultérieurs

Un hôpital, sous-traitant, sanctionné pour ne pas avoir déclaré les sous-traitants ultérieurs

02 mai 2025 - 16:13,

Tribune

- Alexandre Fievee, Gaétan Dufoulon et Alice Robert de Derriennic Associés

Par décision du 10 avril 2025 [1], l’autorité de contrôle espagnole a infligé une amende de 500.000 euros à un hôpital qui avait recruté des sous-traitants ultérieurs sans en informer préalablement le responsable du traitement.

Illustration Téléconsultation de Territoire Assistée : une révolution saluée par les patients dans le Grand Est

Téléconsultation de Territoire Assistée : une révolution saluée par les patients dans le Grand Est

02 mai 2025 - 14:47,

Actualité

- DSIH

Une nouvelle ère pour l’accès aux soins voit le jour grâce à la Téléconsultation de Territoire Assistée, un modèle innovant testé avec succès dans la région Grand Est. Porté par e-Meuse santé en collaboration avec les URPS Pharmaciens et Infirmiers du Grand Est, ce dispositif allie technologie et ac...

Illustration L’Institut national du cancer et l’Agence du Numérique en Santé lancent deux appels à projets pour intégrer le Programme Personnalisé de Soins dans Mon espace santé

L’Institut national du cancer et l’Agence du Numérique en Santé lancent deux appels à projets pour intégrer le Programme Personnalisé de Soins dans Mon espace santé

02 mai 2025 - 13:40,

Actualité

- DSIH

Dans le cadre de l’amélioration de la prise en charge des patients atteints de cancer et de la modernisation du partage d’informations médicales, l’Institut national du cancer (INCa) et l’Agence du Numérique en Santé (ANS) annoncent le lancement conjoint de deux appels à projets interdépendants. Leu...

Illustration Un guide pratique qui simplifie tout (vraiment!)

Un guide pratique qui simplifie tout (vraiment!)

29 avril 2025 - 11:12,

Communiqué

- Collectif SI MS Bretagne

Le Collectif Système d’Information Médico-Social de Bretagne dévoile son guide pratique du numérique pour les structures sociales et médico-sociales.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.