CYBER COLLECTIVE LAB · Édition 5
Conformité : NIS2, DORA et CRA - table ronde et retours terrain
Ce que NIS2 change pour une entité qui n’avait jamais été réglementée sur le cyber : la table ronde NIS2, DORA et CRA, lue du côté de l’hôpital.
Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30. Grimaldi Forum, un pitch de dix minutes.
Réserver l’atelierNotre atelier aux AssisesPAR SECTEUR · SANTÉ
Un RSSI pour un GHT de plusieurs hôpitaux, des équipements biomédicaux que personne ne peut patcher, et une chaîne d’obligations aux portails différents : CERT Santé, la CNIL, le contrat HDS, NIS2. Mindlapse donne à cette seule personne une posture qui tient entre deux crises.
NIS2 · HDS et PGSSI-S · CERT Santé · Des dérogations qui expirent
Fonctions de soins · 4 Activités · 8 Liens risques · 11 Liens fournisseurs · 6 Accès de télémaintenance sur deux activités critiques · fournisseur pas encore évalué
Urgences
télémaintenance · 3 risques
1 risque
Imagerie
télémaintenance · 2 risques
1 fournisseur
Laboratoire
2 risques · 1 fournisseur
1 fournisseur
Pharmacie
2 risques
1 fournisseur
Le parcours de soins est l’unité de risque ; les systèmes et les fournisseurs s’y rattachent. Enregistrements de gouvernance seulement : aucune donnée patient n’entre dans la plateforme.
LA SITUATION
Un logiciel embarqué plus vieux que votre plus jeune infirmière, sur un réseau à plat, sous un contrat de maintenance qui interdit d’y toucher.
La même personne répond à l’ARS, à la CNIL et à l’auditeur, et anime la cellule de crise quand elle vient.
La déclaration CERT Santé, la CNIL à 72 heures, la chaîne contractuelle HDS, et NIS2 vers l’ANSSI une fois la loi française applicable : le même incident, plusieurs formulaires.
L’automate a un contrat de maintenance, un VPN éditeur et aucune ligne dans aucun registre des risques.
QUI EST CONCERNÉ
Les prestataires de soins de santé relèvent de l’annexe I de NIS2. En France, les hôpitaux et les groupements hospitaliers de territoire (GHT) sont les entités les plus susceptibles d’être essentielles, les établissements plus petits importants ou hors périmètre selon leur taille, le tout une fois la loi française applicable. Le secteur porte aussi la certification HDS pour quiconque héberge des données de santé pour le compte d’un tiers, les référentiels PGSSI-S, le programme CaRE et la déclaration obligatoire des incidents au CERT Santé. Les fabricants de dispositifs médicaux répondent à l’annexe II de NIS2 et, pour les dispositifs qu’il liste, au règlement sur l’IA.
Écrite pour
CE QUE MINDLAPSE CHANGE
Surface: Value Chain Map
Urgences, imagerie, laboratoire, pharmacie comme fonctions, les systèmes cliniques comme les activités qui les portent, et chaque risque, fournisseur et exception rattaché là où les soins s’arrêteraient. Pas un inventaire d’équipements.
En savoir plus
Surface: Derogation lane
La console d’imagerie qui doit rester sur son ancien système obtient une dérogation avec des mesures compensatoires, une couverture notée et une échéance qui rouvre la décision.
En savoir plus
Surface: Supplier Hub
L’éditeur, le télémainteneur et l’hébergeur HDS répondent par un portail qui ne leur coûte rien, dans le contexte de l’activité qu’ils servent, et sont réévalués quand un événement les touche.
En savoir plus
Surface: Risk Register
Les flux officiels arrivent chaque matin et sont rapprochés des systèmes que vous avez déclarés ; le bulletin qui concerne le système de laboratoire fait bouger son risque et lève un constat.
En savoir plus
Surface: Cyber Incidents
L’incident est qualifié une fois ; la cascade rédige les notifications CERT Santé, CNIL et NIS2 depuis le même dossier et les journalise ; votre équipe dépose chacune sur son portail.
En savoir plus
LA CARTE DES OBLIGATIONS
Les lignes européennes d’abord, les spécificités françaises étiquetées ; chaque cellule « vérifie » est une affirmation produit au niveau du registre, aucune cellule ne porte de date, et la phrase sous le tableau est la seule source datée du site.
| Réglementation | Obligation | Ce que Mindlapse vérifie | Surface |
|---|---|---|---|
| NIS2 | Art. 20 · responsabilité du directeur, du directoire et de la gouvernance du GHT | Une posture vérifiée dans des vues lisibles par le directoire : l’exposition par activité de soins face à l’appétence qu’il a approuvée | Cyber Cockpit |
| NIS2 | Art. 21(2)(c) · continuité, sauvegarde et gestion de crise | Contrôles de continuité avec preuves datées ; ce qui ne peut pas encore être corrigé en dérogation avec mesures compensatoires et échéance | Control Atlas |
| NIS2 | Art. 23 · notification des incidents | Un seul dossier d’incident, la cascade jusqu’au dossier de notification, le journal ; votre équipe le dépose | Cyber Incidents |
| RGPD | Art. 35 · AIPD quand un système clinique est susceptible d’engendrer un risque élevé | Cadrage vie privée à l’entrée des initiatives et jeux de contrôles liés au RGPD dans l’atlas ; l’AIPD elle-même reste là où vous la tenez | Security by Design |
| HDS FR | Hébergement de données de santé pour le compte d’un tiers | Vos hébergeurs et leurs sous-hébergeurs évalués comme fournisseurs critiques, certificats en preuves datées, PGSSI-S rapporté au même jeu de contrôles ; Mindlapse tient des enregistrements de gouvernance seulement et ne revendique aucun statut HDS | Supplier Hub |
| CERT Santé FR | Déclaration obligatoire des incidents significatifs | La déclaration rédigée par la cascade depuis le même dossier d’incident et journalisée ; votre équipe la dépose | Cyber Incidents |
NIS2 devait être transposée dans toute l’UE avant le 17 octobre 2024. En septembre 2026, la loi française de transposition (le projet de loi résilience, qui refond aussi le régime OIV) est encore devant le Parlement, et la Commission européenne a saisi la Cour de justice contre la France en juillet 2026.
UN TRIMESTRE, PUIS LE JOUR OÙ L’ARS DEMANDE
Quatre moments d’un trimestre ordinaire dans un groupement hospitalier, et ce que la plateforme avait déjà fait ; puis le jour où l’ARS demande, en trois temps. Enregistrements de gouvernance seulement : aucune donnée patient n’entre dans la plateforme.
Un trimestre normal
SEMAINE 2
La dérogation de la console d’imagerie arrive à renouvellement.
Renouvelée avec une nouvelle échéance une fois la segmentation dont elle dépend vérifiée.
Surface: Derogation lane
alerte: SEMAINE 5
Un bulletin a correspondu au système de laboratoire.
Le risque a bougé, un constat s’est ouvert, et la réévaluation de l’éditeur s’est déclenchée seule.
Surface: Risk Register
vérifié: SEMAINE 8
Le directoire a lu l’exposition par activité de soins.
Urgences, imagerie, laboratoire et pharmacie face à l’appétence, chaque chiffre s’ouvrant sur sa preuve.
Surface: Cyber Cockpit
SEMAINE 12
Exercice de crise.
La chaîne a nommé les activités qui se dégradent en premier et les fournisseurs à appeler, avant le début du scénario.
Surface: Business Impact Analysis
Le jour où l’ARS demande
LA DEMANDE
Après un incident, l’ARS demande ce qui a été déclaré, quand, et ce qui a changé depuis.
Le dossier d’incident a répondu aux trois : sa classification, son journal de cascade, les actions depuis.
Surface: Cyber Incidents
CE QUI S’OUVRE
Le dossier d’incident avec son journal de cascade, l’action CERT Santé, les dérogations qui touchent le parcours atteint.
Chaque dérogation avec ses mesures compensatoires et son échéance, sur le parcours que l’incident a touché.
Surface: Derogation lane
CE QUI S’EXPORTE
Le dossier d’incident et les preuves des contrôles.
Depuis le mode Audit, cadré sur le parcours et la période demandés par l’ARS.
Surface: Audit mode
Trimestre illustratif : les moments sont fictifs, les surfaces sont celles du produit. Enregistrements de gouvernance seulement : classification de l’incident, preuves, fournisseurs.
RETOURS DU TERRAIN
CYBER COLLECTIVE LAB · Édition 5
Ce que NIS2 change pour une entité qui n’avait jamais été réglementée sur le cyber : la table ronde NIS2, DORA et CRA, lue du côté de l’hôpital.
Mesuré avec les RSSI partenaires de conception, chiffres en validation continue.
SOUS LE CAPOT
Parcours, systèmes, fournisseurs.
En savoir plus
Des dérogations à échéance.
En savoir plus
Éditeurs, hébergeurs, télémaintenance.
En savoir plus
Les connecteurs qui alimentent cette page
FAQ
Non, et il n’en a pas besoin : Mindlapse tient des enregistrements de gouvernance, risques, contrôles, preuves, fournisseurs, classification des incidents, jamais de données patient. Les données de santé à caractère personnel ne doivent pas y être déposées ; la chaîne HDS est une décision sur vos hébergeurs, que la plateforme vous aide à évaluer.
Non, délibérément. La carte tient les activités de soins et les systèmes qui les portent, avec leurs risques, fournisseurs et exceptions ; le registre des équipements appartient au biomédical et y reste.
En dérogation dans sa propre voie : des mesures compensatoires avec une couverture notée, un approbateur au niveau que le risque résiduel exige, et une échéance qui rouvre la décision au lieu de laisser l’exception survivre à tous ceux qui l’ont signée.
Vous. La cascade qualifie l’incident une fois et rédige les notifications CERT Santé, CNIL et NIS2 depuis le même dossier, avec le journal ; votre équipe dépose chacune sur son portail.
Oui. Chaque établissement est une entité avec ses rôles délimités et son registre, le groupe lit la vue consolidée, et le RSSI unique travaille depuis une seule file d’actions à travers tous.
À lire ensuite
La sécurité décidée dès le départ, assistée par l’IA, prouvée à la clôture.
En savoir plus
Un référentiel pour tous les cadres ; la preuve à tout moment ; la cascade incident sur un seul dossier.
En savoir plus
Votre posture du lundi : risques, exceptions, fournisseurs et le pack, depuis un seul registre.
En savoir plus
Aussi par résultat
GLOSSAIRE
SOINS, VÉRIFIÉS
Une session en direct sur votre établissement : activités, télémaintenance, dérogations, la vue du directoire.
La mesure d’audience de notre hébergeur (Vercel) n’utilise aucun cookie et n’est pas concernée par ce choix. Google Analytics et les traceurs marketing restent désactivés tant que vous ne les acceptez pas. Lire la politique de cookies