Vous êtes dans : Accueil > Tribunes libres >
La tempête n’est toujours pas passée… C’est ce que nous apprend le récent panorama de la cybermenace 2022 de l’ANSSI [1] : le nombre de cyber-attaques touchant les établissements de santé reste au plus haut niveau. Alors que faire face à cette situation ? La réponse : se préparer aux intempéries à venir ! C’est tout l’objet de l’instruction ministérielle SHFDS/FSSI/2023/15 du 30 janvier 2023 [2] : elle impose aux établissements de santé de réaliser annuellement un exercice de gestion de crise. Attention, l’objectif de ces exercices n’est pas de tester la continuité informatique ou bien la continuité de l’activité via le déclenchement des modes dégradés, mais bien de tester le fonctionnement de la cellule de crise de l’établissement.
Par Kevin Delmotte, Consultant WELIOM
La gestion de crise : anticiper pour réagir plus efficacement
Une cyberattaque dans un établissement de santé est avant toute chose une crise organisationnelle. La cellule de crise doit donc permettre de minimiser les conséquences organisationnelles entrainées par l’attaque et sa remédiation, tout en permettant la communication efficace des multiples acteurs travaillant sur les solutions techniques à mettre en place.
Ainsi, plusieurs modes de fonctionnement existent :
Concernant la question de la composition, la réponse dépendra de multiples facteurs :
Quid des profils à retenir ?
La taille réduite d’un établissement limite par définition le nombre d’acteurs et les strates de management, rendant possible la tenue d’une cellule de crise unique. Dans le cas d’un petit établissement, les acteurs à rassembler autour de la table peuvent être : les membres de la Direction / le RSSI / le Responsable informatique / le RAQ / le Responsables métiers des services critiques / le RH. A noter, il sera important de réfléchir en amont aux responsabilités et aux rôles dans cette cellule en l’absence d’associations évidentes. Par exemple : qui sera chargé de réaliser la communication interne et externe en l’absence de responsable de communication ?
Dans le cas d’un établissement de taille modérée ou grande taille, il sera envisageable de mobiliser deux cellules de crises distinctes. A titre d’exemple, la composition peut être :
o Pour la communication interne : Il serait de bon ton de définir des référents pour la continuité d’activité dans les services ou dans les pôles. Un « super référent » serait quant à lui membre de la cellule de crise organisationnelle, avec pour rôle d’être le représentant et le point de relai unique au sein de cette cellule.
o Pour la communication externe : le Responsable de communication
La préparation à la crise cyber était d’ores et déjà un sujet inévitable en 2022 et dévient par le biais de la réglementation et du contexte cyber, le sujet numéro 1 pour les établissements de santé en ce début d’année. L’équipe WELIOM accompagne les établissements de santé dans la réponse aux prérequis aux financements des exercices, ainsi que dans leur animation. N’hésitez pas à prendre contact avec nous : xjung@weliom.fr
[1] https://www.cert.ssi.gouv.fr/uploads/CERTFR-2023-CTI-001.pdf
[2] INSTRUCTION N° SHFDS/FSSI/2023/15 du 30 janvier 2023 relative à l’obligation de réaliser des exercices de crise cyber dans les établissements de santé et à leur financement
Les plus lus