Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

PAR SECTEUR · SANTÉ

La continuité des soins, avec une posture qu’un seul RSSI peut vraiment tenir.

Un RSSI pour un GHT de plusieurs hôpitaux, des équipements biomédicaux que personne ne peut patcher, et une chaîne d’obligations aux portails différents : CERT Santé, la CNIL, le contrat HDS, NIS2. Mindlapse donne à cette seule personne une posture qui tient entre deux crises.

NIS2 · HDS et PGSSI-S · CERT Santé · Des dérogations qui expirent

Chaîne de valeur · activités cliniques Données illustratives

Fonctions de soins · 4 Activités · 8 Liens risques · 11 Liens fournisseurs · 6 Accès de télémaintenance sur deux activités critiques · fournisseur pas encore évalué

Urgences

Dossier patient (DPI) Critique

télémaintenance · 3 risques

Gestion des lits Moyen

1 risque

Imagerie

PACS Critique

télémaintenance · 2 risques

Worklist des modalités Moyen

1 fournisseur

Laboratoire

Système de gestion de laboratoire Élevé

2 risques · 1 fournisseur

Interface automate Moyen

1 fournisseur

Pharmacie

Prescription Élevé

2 risques

Robot de dispensation Moyen

1 fournisseur

SOINS ↓
Fonctions support Hébergement des données de santé (votre hébergeur certifié HDS) Identité professionnelle Maintenance biomédicale Interopérabilité régionale

Le parcours de soins est l’unité de risque ; les systèmes et les fournisseurs s’y rattachent. Enregistrements de gouvernance seulement : aucune donnée patient n’entre dans la plateforme.

LA SITUATION

Le mode dégradé est un plan sur le papier tant qu’il n’est pas testé.

  1. L’équipement appartient au biomédical, pas à la DSI

    Un logiciel embarqué plus vieux que votre plus jeune infirmière, sur un réseau à plat, sous un contrat de maintenance qui interdit d’y toucher.

  2. Un RSSI, six hôpitaux

    La même personne répond à l’ARS, à la CNIL et à l’auditeur, et anime la cellule de crise quand elle vient.

  3. Plusieurs portails, plusieurs horloges

    La déclaration CERT Santé, la CNIL à 72 heures, la chaîne contractuelle HDS, et NIS2 vers l’ANSSI une fois la loi française applicable : le même incident, plusieurs formulaires.

  4. Le parc biomédical sans responsable au registre

    L’automate a un contrat de maintenance, un VPN éditeur et aucune ligne dans aucun registre des risques.

QUI EST CONCERNÉ

Qui est concerné dans la santé ?

Les prestataires de soins de santé relèvent de l’annexe I de NIS2. En France, les hôpitaux et les groupements hospitaliers de territoire (GHT) sont les entités les plus susceptibles d’être essentielles, les établissements plus petits importants ou hors périmètre selon leur taille, le tout une fois la loi française applicable. Le secteur porte aussi la certification HDS pour quiconque héberge des données de santé pour le compte d’un tiers, les référentiels PGSSI-S, le programme CaRE et la déclaration obligatoire des incidents au CERT Santé. Les fabricants de dispositifs médicaux répondent à l’annexe II de NIS2 et, pour les dispositifs qu’il liste, au règlement sur l’IA.

Écrite pour

  • Établissements de santé et GHT NIS2 essentiel, CaRE, CERT Santé
  • Cliniques privées et ESMS Important ou hors périmètre selon la taille, CaRE
  • Hébergeurs certifiés HDS et éditeurs de logiciels de santé Fournisseurs des entités concernées
  • Fabricants de dispositifs médicaux MDR, annexe II de NIS2, règlement sur l’IA

CE QUE MINDLAPSE CHANGE

Une seule carte pour le parcours, ses systèmes, ses fournisseurs et ses exceptions.

  1. Surface: Value Chain Map

    Les parcours de soins comme carte

    Urgences, imagerie, laboratoire, pharmacie comme fonctions, les systèmes cliniques comme les activités qui les portent, et chaque risque, fournisseur et exception rattaché là où les soins s’arrêteraient. Pas un inventaire d’équipements.

    En savoir plus

  2. Surface: Derogation lane

    Ce qui ne peut pas être patché, piloté

    La console d’imagerie qui doit rester sur son ancien système obtient une dérogation avec des mesures compensatoires, une couverture notée et une échéance qui rouvre la décision.

    En savoir plus

  3. Surface: Supplier Hub

    Éditeurs et hébergeurs sous diligence, sans frais pour eux

    L’éditeur, le télémainteneur et l’hébergeur HDS répondent par un portail qui ne leur coûte rien, dans le contexte de l’activité qu’ils servent, et sont réévalués quand un événement les touche.

    En savoir plus

  4. Surface: Risk Register

    CERT-FR et CISA KEV rapprochés de vos systèmes chaque matin

    Les flux officiels arrivent chaque matin et sont rapprochés des systèmes que vous avez déclarés ; le bulletin qui concerne le système de laboratoire fait bouger son risque et lève un constat.

    En savoir plus

  5. Surface: Cyber Incidents

    Des horloges sur un seul dossier

    L’incident est qualifié une fois ; la cascade rédige les notifications CERT Santé, CNIL et NIS2 depuis le même dossier et les journalise ; votre équipe dépose chacune sur son portail.

    En savoir plus

LA CARTE DES OBLIGATIONS

Ce que le secteur demande, et ce que Mindlapse vérifie.

Les lignes européennes d’abord, les spécificités françaises étiquetées ; chaque cellule « vérifie » est une affirmation produit au niveau du registre, aucune cellule ne porte de date, et la phrase sous le tableau est la seule source datée du site.

Ce que le secteur demande, et ce que Mindlapse vérifie.
Réglementation Obligation Ce que Mindlapse vérifie Surface
NIS2 Art. 20 · responsabilité du directeur, du directoire et de la gouvernance du GHT Une posture vérifiée dans des vues lisibles par le directoire : l’exposition par activité de soins face à l’appétence qu’il a approuvée Cyber Cockpit
NIS2 Art. 21(2)(c) · continuité, sauvegarde et gestion de crise Contrôles de continuité avec preuves datées ; ce qui ne peut pas encore être corrigé en dérogation avec mesures compensatoires et échéance Control Atlas
NIS2 Art. 23 · notification des incidents Un seul dossier d’incident, la cascade jusqu’au dossier de notification, le journal ; votre équipe le dépose Cyber Incidents
RGPD Art. 35 · AIPD quand un système clinique est susceptible d’engendrer un risque élevé Cadrage vie privée à l’entrée des initiatives et jeux de contrôles liés au RGPD dans l’atlas ; l’AIPD elle-même reste là où vous la tenez Security by Design
HDS FR Hébergement de données de santé pour le compte d’un tiers Vos hébergeurs et leurs sous-hébergeurs évalués comme fournisseurs critiques, certificats en preuves datées, PGSSI-S rapporté au même jeu de contrôles ; Mindlapse tient des enregistrements de gouvernance seulement et ne revendique aucun statut HDS Supplier Hub
CERT Santé FR Déclaration obligatoire des incidents significatifs La déclaration rédigée par la cascade depuis le même dossier d’incident et journalisée ; votre équipe la dépose Cyber Incidents

NIS2 devait être transposée dans toute l’UE avant le 17 octobre 2024. En septembre 2026, la loi française de transposition (le projet de loi résilience, qui refond aussi le régime OIV) est encore devant le Parlement, et la Commission européenne a saisi la Cour de justice contre la France en juillet 2026.

UN TRIMESTRE, PUIS LE JOUR OÙ L’ARS DEMANDE

Un trimestre normal renouvelle ce qui ne peut pas être corrigé et répète le mode dégradé ; la demande trouve un seul dossier, pas une chaîne d’appels.

Quatre moments d’un trimestre ordinaire dans un groupement hospitalier, et ce que la plateforme avait déjà fait ; puis le jour où l’ARS demande, en trois temps. Enregistrements de gouvernance seulement : aucune donnée patient n’entre dans la plateforme.

Un trimestre dans la santé, puis la demande Données illustratives

Un trimestre normal

  1. SEMAINE 2

    La dérogation de la console d’imagerie arrive à renouvellement.

    Renouvelée avec une nouvelle échéance une fois la segmentation dont elle dépend vérifiée.

    Surface: Derogation lane

  2. alerte: SEMAINE 5

    Un bulletin a correspondu au système de laboratoire.

    Le risque a bougé, un constat s’est ouvert, et la réévaluation de l’éditeur s’est déclenchée seule.

    Surface: Risk Register

  3. vérifié: SEMAINE 8

    Le directoire a lu l’exposition par activité de soins.

    Urgences, imagerie, laboratoire et pharmacie face à l’appétence, chaque chiffre s’ouvrant sur sa preuve.

    Surface: Cyber Cockpit

  4. SEMAINE 12

    Exercice de crise.

    La chaîne a nommé les activités qui se dégradent en premier et les fournisseurs à appeler, avant le début du scénario.

    Surface: Business Impact Analysis

Le jour où l’ARS demande

  1. LA DEMANDE

    Après un incident, l’ARS demande ce qui a été déclaré, quand, et ce qui a changé depuis.

    Le dossier d’incident a répondu aux trois : sa classification, son journal de cascade, les actions depuis.

    Surface: Cyber Incidents

  2. CE QUI S’OUVRE

    Le dossier d’incident avec son journal de cascade, l’action CERT Santé, les dérogations qui touchent le parcours atteint.

    Chaque dérogation avec ses mesures compensatoires et son échéance, sur le parcours que l’incident a touché.

    Surface: Derogation lane

  3. CE QUI S’EXPORTE

    Le dossier d’incident et les preuves des contrôles.

    Depuis le mode Audit, cadré sur le parcours et la période demandés par l’ARS.

    Surface: Audit mode

Trimestre illustratif : les moments sont fictifs, les surfaces sont celles du produit. Enregistrements de gouvernance seulement : classification de l’incident, preuves, fournisseurs.

RETOURS DU TERRAIN

Construit avec ceux qui font tourner les services.

CYBER COLLECTIVE LAB · Édition 5

Conformité : NIS2, DORA et CRA - table ronde et retours terrain

Ce que NIS2 change pour une entité qui n’avait jamais été réglementée sur le cyber : la table ronde NIS2, DORA et CRA, lue du côté de l’hôpital.

−50–70 %
de délai de décision sur les risques
15–30 %
d’optimisation du budget cyber
2–3×
de visibilité sur les risques de l’organisation

Mesuré avec les RSSI partenaires de conception, chiffres en validation continue.

FAQ

La santé demande

Mindlapse héberge-t-il des données de santé sous HDS ?

Non, et il n’en a pas besoin : Mindlapse tient des enregistrements de gouvernance, risques, contrôles, preuves, fournisseurs, classification des incidents, jamais de données patient. Les données de santé à caractère personnel ne doivent pas y être déposées ; la chaîne HDS est une décision sur vos hébergeurs, que la plateforme vous aide à évaluer.

Peut-il inventorier nos dispositifs médicaux ?

Non, délibérément. La carte tient les activités de soins et les systèmes qui les portent, avec leurs risques, fournisseurs et exceptions ; le registre des équipements appartient au biomédical et y reste.

Comment gère-t-il un équipement qui ne peut pas être patché ?

En dérogation dans sa propre voie : des mesures compensatoires avec une couverture notée, un approbateur au niveau que le risque résiduel exige, et une échéance qui rouvre la décision au lieu de laisser l’exception survivre à tous ceux qui l’ont signée.

Qui déclare au CERT Santé et à la CNIL ?

Vous. La cascade qualifie l’incident une fois et rédige les notifications CERT Santé, CNIL et NIS2 depuis le même dossier, avec le journal ; votre équipe dépose chacune sur son portail.

Convient-il à un GHT avec un seul RSSI partagé ?

Oui. Chaque établissement est une entité avec ses rôles délimités et son registre, le groupe lit la vue consolidée, et le RSSI unique travaille depuis une seule file d’actions à travers tous.

SOINS, VÉRIFIÉS

Venez avec un parcours clinique. Repartez avec ses systèmes, ses fournisseurs et ses exceptions sur une seule carte.

Une session en direct sur votre établissement : activités, télémaintenance, dérogations, la vue du directoire.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.