Consolider la confiance numérique avec une nouvelle politique de sécurité
Ces données sensibles proviennent aussi bien des particuliers que des parties prenantes de la filière santé tels que les groupes pharmaceutiques : leur perte peut engager la responsabilité pénale de l’organisme, mais aussi altérer la qualité des recommandations formulées au public.
«L’organisme est en conformité avec la norme HDS (Hébergeurs de données de santé), une obligation pour tous les professionnels qui stockent ce type de data » explique Nicolas Ponsot, Business Developer et Manager Transformation IT & Networks chez Orange Business. « Ses partenaires hébergeurs de données sont eux aussi concernés par les normes de sécurité, de résilience et de continuité de service.»
L'acteur de santé a donc décidé de mettre en place une nouvelle politique de sécurité globale, consistant à évaluer avec précision les risques encourus par ses métiers, son SI et ses données, pour les hiérarchiser et clarifier les priorités d'investissement. Objectif : mieux s'en prémunir et renforcer durablement la confiance numérique auprès de ses parties prenantes.
Objectifs
Pour transformer ses objectifs de résilience et de souveraineté en plan d'action concret, l'organisme a fait appel à Orange Business.
Une analyse complète des risques et de leurs impacts métiers
L’acteur de santé s’est rapproché d’Orange Business en raison de son expérience des plans de continuité et de résilience auprès de nombreuses organisations, dans tous les secteurs de l’économie. « Outre son approche agnostique, Orange Business peut s’adosser aux offres et expertises du groupe en hébergement Cloud, résilience des réseaux et cybersécurité » précise Nicolas Ponsot.
Les consultants d’Orange Business ont proposé à l’organisme un accompagnement sur mesure couvrant à la fois les aspects règlementaires, techniques et opérationnels.
Leur mission a débuté par une analyse des risques et des impacts métiers :
- étude des scénarios les plus à risque tels que l’interruption de service (électricité, inondation…)
- évaluation des niveaux de dépendance envers les partenaires clefs
- objectifs de RTO (durée maximum fixée pour restaurer les opérations après une panne ou une perte de données) et de RPO (quantité maximale de données que l’entreprise peut tolérer de perdre)
- bilan des impacts en cas de sinistre majeur (conséquences opérationnelles, réglementaires, financières…)
Afin de concrétiser cette stratégie, les experts ont préconisé deux scénarios de transformation, selon deux logiques distinctes :
- Une amélioration de l'existant, pour renforcer la résilience opérationnelle sans bouleverser l'architecture en place : évolution de l'accès aux serveurs, renforcement des systèmes de sauvegarde, doublement des accès Internet… des propositions adoptées par le client.
- Un scénario de rupture, plus structurant pour transformer la solution de messagerie électronique interne et son mode d’hébergement : cette piste est actuellement à l’étude par la direction de l’organisme.
Confidentialité et souveraineté des données : d’un environnement « on-premise » au Cloud de confiance ?
L’analyse conduite par Orange Business a révélé une faille de non-redondance concernant la messagerie de l’organisme, par laquelle transitent des communications sensibles. Cela expose l’acteur de santé à des risques d’interruption de service et de perte de données.
Hébergée « on-premise » et devenue obsolète, cette messagerie d'un éditeur international rend l'organisme dépendant, à la fois pour les mises à jour de la solution mais aussi face à un éventuel « kill-switch » (coupure d'accès imposée à distance).
Dans le cadre de la stratégie de continuité et de reprise, les consultants d’Orange Business ont donc proposé à l’organisme de transformer sa solution de messagerie électronique interne en choisissant un modèle plus moderne et résilient. Parmi les options à l’étude : des solutions françaises offrant un haut niveau de confidentialité, et des solutions open source évitant la dépendance aux principaux fournisseurs du marché.
Cette nouvelle messagerie serait hébergée sur un Cloud SaaS collaboratif de confiance, gage de résilience et de maîtrise des données. Contrairement à l'environnement « on-premise », qui protège la confidentialité des données mais reste dépendant d'un éditeur international pour ses mises à jour et son exploitation sans redondance d’architecture, un Cloud qualifié SecNumCloud combine confidentialité et indépendance numérique. Il réduit le risque de « kill-switch » tout en garantissant que les données sensibles ne quittent jamais le territoire national.
Une solution comme le Cloud Bleu offrirait notamment une infrastructure scalable dans un Cloud français sécurisé visant la qualification SecNumCloud 3.2 de l'ANSSI : le référentiel le plus exigeant en matière de protection contre les législations extraterritoriales. Le Cloud de confiance SecNum désigne un environnement Cloud hébergé et opéré sous juridiction française, par un acteur non soumis à des législations extraterritoriales : il garantit ainsi que les données restent protégées des ingérences réglementaires étrangères, tout en conservant les avantages de scalabilité et de continuité de service du Cloud. Bleu permettrait à l'acteur de santé de sortir de ses dépendances numériques vis-à-vis des hyperscalers, tout en conservant la performance et la flexibilité attendues d'un environnement Cloud moderne.
Les premiers chantiers de sécurité déjà lancés
Plusieurs chantiers suggérés par Orange Business ont d’ores et déjà été lancés, notamment la sécurisation renforcée des accès aux serveurs et l’évolution des systèmes de sauvegarde. À la clé : plus de sérénité pour les métiers, assurés de communiquer des informations 100 % fiables selon la saisonnalité souhaitée, conformément à leurs obligations règlementaires. L’organisme préserve ainsi la confiance du grand public et son statut de référent.
Le projet en chiffres
3 mois
de mission
2 scénarios
proposés au client : résilience renforcée et transformation
Recommandé pour vous
Bliksund franchit une étape clé pour sécuriser son avenir
Bliksund est une entreprise internationale de logiciels fondée en Norvège en 2010. La société développe des solutions numériques simples à utiliser pour les services d'urgence, avec un focus particulier sur les secteurs des pompiers et de la santé.