Pour gérer vos consentements :
Categories: Régulations

La CNIL épingle des établissements de santé

Comment passe-t-on du hameçonnage d’un professionnel de santé à l’exfiltration des données de 33 millions de personnes ? Ni Viamedis, ni Almerys n’a officiellement répondu à cette question.

Les deux entreprises, gestionnaires majeurs de tiers payant, ont subi les cyberattaques que l’on sait. Elles en ont reconnu le vecteur initial, mais n’ont pas détaillé le mode opératoire qui a permis l’accès a de tels volumes d’informations.

Coïncidence ? C’est dans ce contexte que la CNIL annonce avoir mis en demeure plusieurs établissements de santé. Elle leur demande de mettre en place trois types de protections pour les DPI (dossiers patients informatisés) :

– Une politique d’authentification robuste

– Une journalisation des accès

– Des habilitations spécifiques, selon deux critères
D’une part, le métier exercé : un agent d’accueil, par exemple, ne doit accéder qu’aux dossiers administratifs ; pas aux données médicales.
De l’autre, la notion d’équipe de soins : seuls les professionnels de santé effectivement impliqués dans la prise en charge d’un patient ou les soins qui lui sont prodigués peuvent avoir accès aux informations couvertes par le secret médical.

On agrémentera éventuellement ces habilitations d’un mode « bris de glace ». Celui-ci permettra des accès d’urgence pour les agents administratifs et les professionnels de santé.
La CNIL conseille également des mesures de confidentialité renforcées pour des dossiers particuliers. Par exemple, ceux de patients provenant d’établissements pénitentiaires.

La commission affirme prévoir des « mesures correctrices » contre d’autres établissements en 2024.

À consulter en complément :

Pourquoi la CNIL a autorisé le Health Data Hub à héberger des données de santé chez Microsoft
Santé, edtech, IA… Où en sont les « bacs à sable » de la CNIL ?
Les « sanctions RGPD » que la CNIL a prononcées en 2023
Du service interne au plan d’action : l’IA infuse à la CNIL

Illustration © Arunas Gabalis – Shutterstock

Recent Posts

Étude Trends of IT 2024 : comment les managers IT développent leurs projets

Silicon et KPMG lancent la deuxième édition de l'étude Trends of IT. Cette édition 2024…

55 minutes ago

Atos : l’Etat veut acquérir les activités souveraines

Le ministère de l'économie a adressé une lettre d'intention à la direction d'Atos pour racheter…

3 heures ago

Arnaud Monier – SNCF Connect & Tech : « Notre moteur, c’est l’innovation et nous procédons par incrémentation »

Directeur Technologie de SNCF Connect & Tech, Arnaud Monier lance une campagne de recrutement pour…

5 heures ago

Etats-Unis : les grands de l’IT licencient au nom de l’IA

Les grands de l'IT suppriment des milliers de jobs au nom du déploiement de. Une…

5 heures ago

Appel de Rome : Cisco rejoint Microsoft et IBM pour une IA éthique

Quatre ans après l’appel de Rome - un pacte présenté en 2020 par le Vatican…

5 heures ago

Legapass : comment protéger ses données privées jusque dans l’au-delà

Comment gérer les données numériques après la mort de son détenteur ? La jeune pousse…

3 jours ago