Cybersécurité · Santé
Sécuriser le système d’information sans perdre de vue la continuité des soins
Dans un établissement de santé, une indisponibilité, une compromission ou une mauvaise décision de sécurité peut affecter bien davantage que le système d’information. BlackStrike accompagne les organisations de santé pour relier gouvernance, risques, conformité, résilience et sécurité opérationnelle.
Enjeux
Un système d’information directement lié aux activités de soins
Le niveau de sécurité attendu ne peut pas être défini uniquement à partir d’un référentiel technique. Il doit tenir compte des activités cliniques et administratives, des dépendances au numérique, des contraintes d’exploitation et des conséquences d’une indisponibilité.
Continuité
Maintenir les activités essentielles et disposer de solutions réalistes lorsque le fonctionnement nominal du SI n’est plus possible.
Confidentialité
Maîtriser les accès, les usages et les échanges de données dans un environnement où les informations traitées sont particulièrement sensibles.
Dépendances
Identifier les applications, infrastructures, prestataires et équipements dont dépendent réellement les activités prioritaires.
Décision
Permettre aux directions, métiers, équipes techniques et responsables SSI de partager une vision commune des risques et des priorités.
Gouvernance SSI
Faire de la sécurité un dispositif piloté, pas une accumulation d’actions
Dans un environnement contraint, la gouvernance permet de relier les exigences, les risques, les projets et les capacités opérationnelles afin de maintenir une trajectoire cohérente.
- Stratégie et feuille de route SSI
- Rôles et responsabilités
- Comités et circuits de décision
- Indicateurs et tableaux de bord
- Politiques et procédures
- Pilotage des plans d’action
- Gestion des prestataires et dépendances
- Accompagnement des directions et équipes
HDS · Conformité · Risques
Transformer les exigences en mesures réellement applicables
Les exigences réglementaires et sectorielles sont utiles lorsqu’elles permettent d’améliorer la maîtrise du risque. L’enjeu consiste à comprendre les écarts, les replacer dans le contexte de l’établissement et construire une trajectoire réaliste.
Évaluer
Identifier les écarts, les risques et les dépendances qui nécessitent réellement une décision ou une action.
Prioriser
Distinguer les exigences formelles des sujets dont l’impact sur la sécurité ou la continuité est le plus significatif.
Piloter
Transformer les constats en plans d’action suivis, arbitrés et intégrés à la gouvernance de l’établissement.
HDS · analyses de risques · EBIOS RM · audits SSI · exigences réglementaires · plans de remédiation
Découvrir l’expertise Audit, risques & conformitéRésilience
Préparer les situations dégradées avant qu’elles ne deviennent une urgence
La continuité ne dépend pas uniquement de la restauration technique. Elle nécessite de connaître les activités prioritaires, leurs dépendances et les décisions à prendre lorsqu’une partie du système d’information n’est plus disponible.
Activités critiques
Identifier les activités dont l’interruption affecterait le fonctionnement ou la continuité des soins.
Dépendances
Relier ces activités aux applications, infrastructures, équipements, prestataires et ressources nécessaires.
PCA / PRA
Aligner les stratégies de continuité et de reprise avec les besoins métier plutôt qu’avec des objectifs techniques isolés.
Gestion de crise
Préparer les rôles, les escalades, les décisions et la coordination nécessaires en situation dégradée.
Exercices
Tester les dispositifs pour identifier les écarts avant qu’un incident réel ne les révèle.
Sécurité opérationnelle
Sécuriser les environnements sans perdre de vue les contraintes d’exploitation
Les mesures techniques doivent réduire les risques sans fragiliser les usages, la disponibilité ou les contraintes opérationnelles des équipes.
- Identités et habilitations
- Segmentation
- Durcissement
- Microsoft 365 / Entra
- Cloud
- Architecture réseau
- Sécurité des projets
- Security by design
Accompagnement
Intervenir au bon niveau, avec les bonnes parties prenantes
Une mission peut concerner un sujet précis ou nécessiter une vision transverse. Le périmètre est défini en fonction des risques, des obligations, de la maturité et des priorités de l’établissement.
- 01
Comprendre
Échanger avec les directions, métiers, SSI et équipes techniques pour replacer les sujets de sécurité dans leur contexte réel.
- 02
Prioriser
Identifier ce qui nécessite une décision immédiate, une trajectoire de moyen terme ou un suivi dans la durée.
- 03
Accompagner
Produire les éléments nécessaires à la décision puis suivre leur mise en œuvre lorsque le périmètre de la mission le prévoit.
Résultats
Une sécurité plus lisible pour les directions et plus applicable pour les équipes
Selon le contexte et le périmètre, l’accompagnement peut notamment permettre de structurer ou faire évoluer :
- gouvernance et feuille de route SSI
- analyses de risques
- plans de remédiation
- politiques et procédures
- préparation ou suivi d’exigences HDS
- PCA / PRA
- dispositifs de gestion de crise
- tableaux de bord et indicateurs
- priorisation des actions techniques
- exigences de sécurité pour les projets et prestataires
Expertises mobilisables
Une approche transverse selon les enjeux de l’établissement
Votre établissement
Un sujet de cybersécurité à structurer ou à reprendre ?
Un premier échange permet de comprendre votre contexte, les échéances éventuelles et les priorités sur lesquelles un accompagnement BlackStrike pourrait être utile.
Parler de votre contextePremier échange de cadrage sans engagement.