Consolider la confiance numérique avec une nouvelle politique de sécurité

Notre client, un acteur de la santé publique, fournit aux citoyens des recommandations fondées sur des diagnostics d'experts. Une mission qui repose entièrement sur la confiance numérique : l'organisme doit donc garantir la résilience de son système d'information tout en assurant l'intégrité et la confidentialité des données sensibles hébergées sur ses serveurs, ainsi que chez ses prestataires, avec un haut niveau de cybersécurité.

Ces données sensibles proviennent aussi bien des particuliers que des parties prenantes de la filière santé tels que les groupes pharmaceutiques : leur perte peut engager la responsabilité pénale de l’organisme, mais aussi altérer la qualité des recommandations formulées au public.
«L’organisme est en conformité avec la norme HDS (Hébergeurs de données de santé), une obligation pour tous les professionnels qui stockent ce type de data » explique Nicolas Ponsot, Business Developer et Manager Transformation IT & Networks chez Orange Business. « Ses partenaires hébergeurs de données sont eux aussi concernés par les normes de sécurité, de résilience et de continuité de service.»

L'acteur de santé a donc décidé de mettre en place une nouvelle politique de sécurité globale, consistant à évaluer avec précision les risques encourus par ses métiers, son SI et ses données, pour les hiérarchiser et clarifier les priorités d'investissement. Objectif : mieux s'en prémunir et renforcer durablement la confiance numérique auprès de ses parties prenantes.

Objectifs

Comprendre les risques encourus et les impacts métiers potentiels
Proposer un plan pour renforcer la résilience de l’IT et des activités
Garantir l’intégrité et la souveraineté des données sensibles

Pour transformer ses objectifs de résilience et de souveraineté en plan d'action concret, l'organisme a fait appel à Orange Business.

Une analyse complète des risques et de leurs impacts métiers

L’acteur de santé s’est rapproché d’Orange Business en raison de son expérience des plans de continuité et de résilience auprès de nombreuses organisations, dans tous les secteurs de l’économie. « Outre son approche agnostique, Orange Business peut s’adosser aux offres et expertises du groupe en hébergement Cloud, résilience des réseaux et cybersécurité » précise Nicolas Ponsot.

Les consultants d’Orange Business ont proposé à l’organisme un accompagnement sur mesure couvrant à la fois les aspects règlementaires, techniques et opérationnels. 

Leur mission a débuté par une analyse des risques et des impacts métiers :

  • étude des scénarios les plus à risque tels que l’interruption de service (électricité, inondation…)
  • évaluation des niveaux de dépendance envers les partenaires clefs
  • objectifs de RTO (durée maximum fixée pour restaurer les opérations après une panne ou une perte de données) et de RPO (quantité maximale de données que l’entreprise peut tolérer de perdre)
  • bilan des impacts en cas de sinistre majeur (conséquences opérationnelles, réglementaires, financières…)

Afin de concrétiser cette stratégie, les experts ont préconisé deux scénarios de transformation, selon deux logiques distinctes :

  1. Une amélioration de l'existant, pour renforcer la résilience opérationnelle sans bouleverser l'architecture en place : évolution de l'accès aux serveurs, renforcement des systèmes de sauvegarde, doublement des accès Internet… des propositions adoptées par le client.
  2. Un scénario de rupture, plus structurant pour transformer la solution de messagerie électronique interne et son mode d’hébergement : cette piste est actuellement à l’étude par la direction de l’organisme.

Confidentialité et souveraineté des données : d’un environnement « on-premise » au Cloud de confiance ?

L’analyse conduite par Orange Business a révélé une faille de non-redondance concernant la messagerie de l’organisme, par laquelle transitent des communications sensibles. Cela expose l’acteur de santé à des risques d’interruption de service et de perte de données.

Hébergée « on-premise » et devenue obsolète, cette messagerie d'un éditeur international rend l'organisme dépendant, à la fois pour les mises à jour de la solution mais aussi face à un éventuel « kill-switch » (coupure d'accès imposée à distance).

Dans le cadre de la stratégie de continuité et de reprise, les consultants d’Orange Business ont donc proposé à l’organisme de transformer sa solution de messagerie électronique interne en choisissant un modèle plus moderne et résilient. Parmi les options à l’étude : des solutions françaises offrant un haut niveau de confidentialité, et des solutions open source évitant la dépendance aux principaux fournisseurs du marché.

Cette nouvelle messagerie serait hébergée sur un Cloud SaaS collaboratif de confiance, gage de résilience et de maîtrise des données. Contrairement à l'environnement « on-premise », qui protège la confidentialité des données mais reste dépendant d'un éditeur international pour ses mises à jour et son exploitation sans redondance d’architecture, un Cloud qualifié SecNumCloud combine confidentialité et indépendance numérique. Il réduit le risque de « kill-switch » tout en garantissant que les données sensibles ne quittent jamais le territoire national.

Une solution comme le Cloud Bleu offrirait notamment une infrastructure scalable dans un Cloud français sécurisé visant la qualification SecNumCloud 3.2 de l'ANSSI : le référentiel le plus exigeant en matière de protection contre les législations extraterritoriales. Le Cloud de confiance SecNum désigne un environnement Cloud hébergé et opéré sous juridiction française, par un acteur non soumis à des législations extraterritoriales : il garantit ainsi que les données restent protégées des ingérences réglementaires étrangères, tout en conservant les avantages de scalabilité et de continuité de service du Cloud. Bleu permettrait à l'acteur de santé de sortir de ses dépendances numériques vis-à-vis des hyperscalers, tout en conservant la performance et la flexibilité attendues d'un environnement Cloud moderne.

Les premiers chantiers de sécurité déjà lancés

Le travail d’analyse des risques et de stratégie mené par Orange Business a duré trois mois : « sa restitution a accéléré la prise de conscience de l’organisme quant à la nécessité d’investir dans la continuité et la résilience » affirme Nicolas Ponsot. « Grâce à notre travail, la direction générale bénéficie d’un véritable outil d’aide à la décision. La stratégie de continuité propose une feuille de route qui flèche les investissements prioritaires. »

Plusieurs chantiers suggérés par Orange Business ont d’ores et déjà été lancés, notamment la sécurisation renforcée des accès aux serveurs et l’évolution des systèmes de sauvegarde. À la clé : plus de sérénité pour les métiers, assurés de communiquer des informations 100 % fiables selon la saisonnalité souhaitée, conformément à leurs obligations règlementaires. L’organisme préserve ainsi la confiance du grand public et son statut de référent.

Le projet en chiffres

3 mois

de mission

2 scénarios

proposés au client : résilience renforcée et transformation

Ce que le consultant en dit

Nicolas Ponsot, Business Developer et Manager Transformation IT & Networks chez Orange Business

« Véritable outil d’aide à la décision, notre stratégie offre une feuille de route pour les investissements concernant la résilience, la continuité et la souveraineté. »

Recommandé pour vous

Souveraineté numérique : un impératif stratégique pour une Europe compétitive

Pour la première fois, Orange Business et Orange Cyberdefense ont organisé une matinée dédiée aux enjeux stratégiques de souveraineté et de résilience numériques en Europe.

En savoir plus

Bliksund franchit une étape clé pour sécuriser son avenir

Bliksund est une entreprise internationale de logiciels fondée en Norvège en 2010. La société développe des solutions numériques simples à utiliser pour les services d'urgence, avec un focus particulier sur les secteurs des pompiers et de la santé.

En savoir plus