PROGESPLUS
Professionnels de santé

Infogérance et cybersécurité pour les professionnels de santé

Cabinet médical, cabinet de radiologie, clinique, laboratoire ou établissement médico social : votre informatique conditionne directement la continuité des soins.

En 2025, l’Agence du numérique en santé a enregistré 764 signalements d’incidents de sécurité dans les secteurs sanitaire et médico social, dont 400 d’origine malveillante ; dans 288 cas, soit 38 % des signalements, la structure a dû basculer en mode dégradé ou interrompre la prise en charge des patients.

Blue Serve accompagne les structures de santé depuis 3 agences situées à Lille, Lyon et Nantes. Notre rôle : maintenir vos outils disponibles, protéger vos données de santé et vous aider à répondre au cadre applicable, du RGPD à la politique générale de sécurité des systèmes d’information de santé publiée par l’Agence du numérique en santé, sans oublier la directive NIS 2 en cours de transposition.

Trois engagements structurent notre contrat d’infogérance : une supervision permanente de votre infrastructure, un interlocuteur technique qui connaît votre logiciel métier, et un plan de reprise testé, pas seulement documenté.

Protégez les données de santé de vos patients

L’article 9 du RGPD interdit par principe le traitement des données concernant la santé et ne l’autorise que par exception, notamment aux fins de diagnostic, de soins ou de gestion des services de santé. En pratique, trois obligations en découlent : savoir où sont ces données, savoir qui y accède, et pouvoir le démontrer.

Ce que nos équipes mettent en place :

  • La cartographie de vos flux de données de santé, préalable indispensable au registre des traitements et à l’analyse d’impact.
  • Une supervision permanente du réseau et des équipements, avec alerte sur les comportements anormaux.
  • L’authentification renforcée des accès distants : de la messagerie et des comptes à privilèges. La CNIL recommande par exemple aux professionnels de santé l’usage de la carte de professionnel de santé et un chiffrement fort des échanges par internet ; le référentiel d’authentification de la PGSSI-S décrit les niveaux attendus selon les usages.
  • Le cloisonnement du réseau : séparation des postes de soin, des équipements biomédicaux et du Wi-Fi invité, pour qu’un poste compromis ne donne pas accès au serveur d’imagerie.
  • Des baies de brassage fermées et des locaux techniques à accès contrôlé.
  • VPN, pare feu, protection des postes, filtrage de la messagerie.
  • Des solutions de télémédecine et de téléradiologie sécurisées.

La question qui revient le plus souvent : dois je être hébergé chez un hébergeur certifié HDS ? La certification s’impose à celui qui héberge des données de santé à caractère personnel pour le compte d’un tiers, au titre de l’article L.1111-8 du code de la santé publique. Une structure qui exploite son propre système d’information, pour son propre compte, n’entre pas dans ce périmètre. En revanche, dès qu’un prestataire héberge votre serveur, votre RIS, votre DPI ou vos sauvegardes externalisées, la certification est requise. À anticiper : le référentiel de certification HDS évolue, la version 2.1 étant prévue pour une publication en octobre 2026 et une entrée en application en décembre 2026. Nous vérifions ce point pour chaque brique de votre système d’information et travaillons avec des hébergeurs figurant sur la liste officielle des hébergeurs certifiés.

Garantissez la continuité de votre activité, même après une cyberattaque

Sur 764 signalements d’incidents recensés par l’Agence du numérique en santé en 2025, 400 étaient d’origine malveillante et 28 relevaient d’attaques par rançongiciel.

764
incidents de sécurité signalés dans les secteurs sanitaire et médico social en 2025
400
d’origine malveillante, dont 28 attaques par rançongiciel
38 %
des structures ont dû passer en mode dégradé ou interrompre la prise en charge

Source : Observatoire des signalements d’incidents de sécurité des systèmes d’information de santé, Agence du numérique en santé et CERT Santé, édition 2025.

La bonne question n’est donc pas seulement « suis-je protégé », mais : combien de temps ma structure peut-elle fonctionner sans informatique, et quelle quantité de données puis-je accepter de perdre ?

L’ANSSI nomme ces deux paramètres la durée maximale d’interruption admissible et la perte de données maximale admissible.

Ce que nous mettons en place

  • Des serveurs hébergés chez des hébergeurs certifiés HDS, en local ou en architecture hybride selon la criticité de chaque application.
  • Une stratégie de sauvegarde conforme aux fondamentaux publiés par l’ANSSI : trois copies distinctes des données, deux supports différents, dont une sauvegarde hors ligne.
  • Des tests de restauration réguliers et une procédure de restauration écrite, également recommandés par l’ANSSI. Une sauvegarde jamais restaurée n’est pas une sauvegarde, c’est une hypothèse.
  • Un plan de reprise et un plan de continuité intégrant le mode dégradé, c’est-à-dire la façon de continuer à prendre en charge les patients pendant l’indisponibilité du système d’information. En 2025, 38 % des signalements correspondaient précisément à ce cas.
  • Un exercice de crise associant la direction, les praticiens et le secrétariat, pas seulement l’équipe technique.
  • L’organisation de la déclaration d’incident. Les établissements de santé, les hôpitaux des armées, les centres de radiothérapie, les laboratoires de biologie médicale et les établissements et services médico sociaux sont tenus de signaler sans délai les incidents graves. Selon les cas, une notification à la CNIL et un dépôt de plainte s’ajoutent à ce signalement.

À anticiper

NIS 2 : un cadre à préparer dès maintenant

Le secteur de la santé figure parmi les secteurs hautement critiques de la directive NIS 2, qui impose aux entités concernées une gouvernance de la cybersécurité, une analyse de risque documentée, la sécurisation de leur chaîne de sous traitance, un plan de continuité et la notification des incidents significatifs à l’autorité nationale. En France, ce cadre entrera en vigueur une fois l’ensemble des textes de transposition promulgués : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, adopté par le Sénat en mars 2025, puis les décrets et arrêtés qui fixeront le périmètre exact et les exigences applicables. Les seuils envisagés élargissent nettement le nombre de structures concernées par rapport à NIS 1, et une structure située en dessous de ces seuils peut être désignée par l’État.

Deux points méritent votre attention dès aujourd’hui. D’abord, les mesures attendues recoupent largement ce qui figure déjà dans notre contrat d’infogérance : analyse de risque, sauvegardes testées, cloisonnement réseau, authentification renforcée, plan de reprise et de continuité. Ensuite, la conformité relève de la direction, qui arbitre et engage la structure, pas seulement de l’équipe technique. Nous vous aidons à vérifier votre éligibilité sur Mon Espace NIS2, à mesurer l’écart entre votre situation actuelle et les exigences annoncées, et à répartir la mise en conformité sur un calendrier réaliste, au rythme de publication des textes.

Faites dialoguer vos logiciels métiers : RIS, PACS, DPI

Nos équipes travaillent avec les structures de santé, et notamment avec des groupes d’imagerie médicale. Nos interventions : 

 

  • L’écriture des cahiers des charges métiers et l’assistance au choix des solutions : RIS, PACS, DPI, logiciel de gestion de cabinet, logiciel de laboratoire.
  • L’adaptation du réseau aux flux métiers, avec le dimensionnement et la qualité de service nécessaires à la téléradiologie. Le cadre d’interopérabilité des systèmes d’information de santé retient notamment DICOM pour l’imagerie, HL7 CDA pour les documents et FHIR comme standard cible vers lequel l’ensemble des volets doit converger (doctrine du numérique en santé, volet interopérabilité)
  • L’accompagnement des exigences du Ségur du numérique en santé, dont la conformité au cadre d’interopérabilité conditionne le référencement des solutions de vos éditeurs.
  • Le déploiement et la sécurisation de Microsoft 365 : chiffrement, politiques de conservation, protection contre l’hameçonnage, gestion des identités et des départs.
  • Le renouvellement du parc : postes de travail, serveurs, stockage, consoles de diagnostic, avec gestion du cycle de vie et effacement sécurisé des supports.
  • La sensibilisation des équipes et les tests de hameçonnage.

Nous intervenons auprès des cabinets médicaux et paramédicaux, des cabinets et groupes de radiologie, des cliniques et établissements privés, des laboratoires de biologie médicale, des centres dentaires et ophtalmologiques, des maisons de santé pluriprofessionnelles et des établissements et services médico sociaux.

Nous avons trouvé avec Proges Plus un service de qualité capable de nous conseiller, d’anticiper et de répondre avec réactivité à nos besoins informatiques.
Témoignage - Groupe IMANORD – Aziza Beggar – Directrice

Ils nous font confiance

Imagerie médicale prestataire informatique
IMANORD
Imagerie médicale
Site internet
Logo cabinet Dermony
Dermony
Centre de dermatologie
Logo CIN Sambre Avesnois
CIN Maubeuge
Centre d'imagerie
Site internet

Données de santé : comment répondre aux dernières normes de sécurité ?

Notre guide gratuit, dédié aux cabinets de radiologie, répond à trois questions concrètes. Il se lit en dix minutes et sert de point de départ à votre plan d’action.

  • 1. Comment sécuriser l’infrastructure informatique d’un cabinet de radiologie ? Dix réflexes concrets, de l’inventaire du matériel et des logiciels à la double authentification, en passant par les mises à jour, l’antivirus, le pare-feu, le contrôle des droits d’accès et la séparation des usages personnels et professionnels.
  • 2. Comment se mettre en conformité avec les préconisations de l’ANSSI ? Les règles d’hygiène numérique, la politique de sensibilisation des équipes, la stratégie de sauvegarde, puis la construction du plan de reprise d’activité et du plan de continuité d’activité.
  • 3. Comment réagir en cas de cyberattaque ? Les gestes des premières heures : isoler les machines du réseau, déclencher le PRA, alerter les autorités compétentes, ne jamais payer de rançon, déposer plainte, notifier la CNIL dans les 72 heures, puis auditer et corriger.

Le guide comprend également le témoignage d’IMANORD, groupe d’imagerie médicale des Hauts-de-France, sur la gestion de son RIS et de son PACS, ainsi que le détail de notre contrat d’infogérance Sérénité.

Télécharger le guide

Vous préférez une réponse sur votre situation précise ?

Demandez un audit de votre système d’information. Nous vous remettons un état des lieux et un plan d’action priorisé, avec un budget annuel fixe et dimensionné selon vos besoins.

Demander un audit