BlackStrike

Cybersécurité · Santé

Sécuriser le système d’information sans perdre de vue la continuité des soins

Dans un établissement de santé, une indisponibilité, une compromission ou une mauvaise décision de sécurité peut affecter bien davantage que le système d’information. BlackStrike accompagne les organisations de santé pour relier gouvernance, risques, conformité, résilience et sécurité opérationnelle.

Enjeux

Un système d’information directement lié aux activités de soins

Le niveau de sécurité attendu ne peut pas être défini uniquement à partir d’un référentiel technique. Il doit tenir compte des activités cliniques et administratives, des dépendances au numérique, des contraintes d’exploitation et des conséquences d’une indisponibilité.

01

Continuité

Maintenir les activités essentielles et disposer de solutions réalistes lorsque le fonctionnement nominal du SI n’est plus possible.

02

Confidentialité

Maîtriser les accès, les usages et les échanges de données dans un environnement où les informations traitées sont particulièrement sensibles.

03

Dépendances

Identifier les applications, infrastructures, prestataires et équipements dont dépendent réellement les activités prioritaires.

04

Décision

Permettre aux directions, métiers, équipes techniques et responsables SSI de partager une vision commune des risques et des priorités.

Gouvernance SSI

Faire de la sécurité un dispositif piloté, pas une accumulation d’actions

Dans un environnement contraint, la gouvernance permet de relier les exigences, les risques, les projets et les capacités opérationnelles afin de maintenir une trajectoire cohérente.

  • Stratégie et feuille de route SSI
  • Rôles et responsabilités
  • Comités et circuits de décision
  • Indicateurs et tableaux de bord
  • Politiques et procédures
  • Pilotage des plans d’action
  • Gestion des prestataires et dépendances
  • Accompagnement des directions et équipes
Découvrir l’expertise Gouvernance SSI & RSSI externalisé

HDS · Conformité · Risques

Transformer les exigences en mesures réellement applicables

Les exigences réglementaires et sectorielles sont utiles lorsqu’elles permettent d’améliorer la maîtrise du risque. L’enjeu consiste à comprendre les écarts, les replacer dans le contexte de l’établissement et construire une trajectoire réaliste.

Évaluer

Identifier les écarts, les risques et les dépendances qui nécessitent réellement une décision ou une action.

Prioriser

Distinguer les exigences formelles des sujets dont l’impact sur la sécurité ou la continuité est le plus significatif.

Piloter

Transformer les constats en plans d’action suivis, arbitrés et intégrés à la gouvernance de l’établissement.

HDS · analyses de risques · EBIOS RM · audits SSI · exigences réglementaires · plans de remédiation

Découvrir l’expertise Audit, risques & conformité

Résilience

Préparer les situations dégradées avant qu’elles ne deviennent une urgence

La continuité ne dépend pas uniquement de la restauration technique. Elle nécessite de connaître les activités prioritaires, leurs dépendances et les décisions à prendre lorsqu’une partie du système d’information n’est plus disponible.

01

Activités critiques

Identifier les activités dont l’interruption affecterait le fonctionnement ou la continuité des soins.

02

Dépendances

Relier ces activités aux applications, infrastructures, équipements, prestataires et ressources nécessaires.

03

PCA / PRA

Aligner les stratégies de continuité et de reprise avec les besoins métier plutôt qu’avec des objectifs techniques isolés.

04

Gestion de crise

Préparer les rôles, les escalades, les décisions et la coordination nécessaires en situation dégradée.

05

Exercices

Tester les dispositifs pour identifier les écarts avant qu’un incident réel ne les révèle.

Découvrir l’expertise Résilience & gestion de crise

Sécurité opérationnelle

Sécuriser les environnements sans perdre de vue les contraintes d’exploitation

Les mesures techniques doivent réduire les risques sans fragiliser les usages, la disponibilité ou les contraintes opérationnelles des équipes.

  • Identités et habilitations
  • Segmentation
  • Durcissement
  • Microsoft 365 / Entra
  • Cloud
  • Architecture réseau
  • Sécurité des projets
  • Security by design
Découvrir l’expertise Architecture & sécurité opérationnelle

Accompagnement

Intervenir au bon niveau, avec les bonnes parties prenantes

Une mission peut concerner un sujet précis ou nécessiter une vision transverse. Le périmètre est défini en fonction des risques, des obligations, de la maturité et des priorités de l’établissement.

  1. 01

    Comprendre

    Échanger avec les directions, métiers, SSI et équipes techniques pour replacer les sujets de sécurité dans leur contexte réel.

  2. 02

    Prioriser

    Identifier ce qui nécessite une décision immédiate, une trajectoire de moyen terme ou un suivi dans la durée.

  3. 03

    Accompagner

    Produire les éléments nécessaires à la décision puis suivre leur mise en œuvre lorsque le périmètre de la mission le prévoit.

Résultats

Une sécurité plus lisible pour les directions et plus applicable pour les équipes

Selon le contexte et le périmètre, l’accompagnement peut notamment permettre de structurer ou faire évoluer :

  • gouvernance et feuille de route SSI
  • analyses de risques
  • plans de remédiation
  • politiques et procédures
  • préparation ou suivi d’exigences HDS
  • PCA / PRA
  • dispositifs de gestion de crise
  • tableaux de bord et indicateurs
  • priorisation des actions techniques
  • exigences de sécurité pour les projets et prestataires

Votre établissement

Un sujet de cybersécurité à structurer ou à reprendre ?

Un premier échange permet de comprendre votre contexte, les échéances éventuelles et les priorités sur lesquelles un accompagnement BlackStrike pourrait être utile.

Parler de votre contexte

Premier échange de cadrage sans engagement.