1Le cas : CHU de Démoville
Objectif de l'étude : homologation de sécurité du système d'information clinique dans le cadre de la certification HDS (Hébergement de Données de Santé) et de la mise en conformité NIS2. Périmètre limité au SI clinique (DPI, PACS, LAB), budget de 6 mois avec un RSSI externe, échéance de certification HDS fixée à décembre. Hypothèses retenues : sauvegardes quotidiennes opérationnelles, hébergeur cloud certifié HDS niveau 2, DPI et PACS hébergés dans le datacenter du CHU.
2Atelier 1 — Biens essentiels
Deux missions ont été retenues : Prise en charge des patients (valeurs métier : données de santé patients — DPI, continuité des soins 24h/24 ; biens supports : Dossier Patient Informatisé, PACS — archivage imagerie, réseau LAN clinique, annuaire LDAP/Active Directory) et Gestion administrative et RH (données RH et paie de 2 500 agents).
3Atelier 2 — Sources de risque
4 couples SR/OV ont été retenus sur les 6 envisagés : cybercriminel organisé visant l'extorsion financière (ransomware) et l'espionnage/vol de données, État étranger visant l'espionnage, et deux couples secondaires (employé malveillant, prestataire malveillant) mis sous surveillance sans être développés plus loin.
4Atelier 3 — Écosystème et scénarios stratégiques
La cartographie de l'écosystème fait ressortir l'hébergeur cloud HDS comme partie prenante la plus critique (dépendance 4/4, pénétration 4/4, maturité cyber 4/4 — en zone d'alerte sur le radar), suivi de l'éditeur DPI (dépendance et pénétration fortes, maturité cyber plus faible).
Trois scénarios stratégiques en découlent, chacun avec un ou plusieurs chemins d'attaque :
| # | Source → Objectif | Chemin d'attaque | Gravité |
|---|---|---|---|
| S1 | Cybercriminel organisé → Extorsion financière | Compromission de la chaîne de mise à jour du DPI (éditeur) pour déployer un ransomware via GPO ; ou phishing ciblé sur un administrateur DSI | 4 — Critique |
| S2 | Cybercriminel organisé → Espionnage / vol de données | Exfiltration via l'hébergeur cloud HDS compromis | 3 — Grave |
| S3 | État étranger → Espionnage / vol de données | APT ciblant les données de recherche génomique, intrusion longue durée non détectée | 3 — Grave |
5Atelier 4 — Scénarios opérationnels
Les scénarios stratégiques S1 et S2 sont déclinés en deux scénarios opérationnels : un ransomware via phishing ciblé sur le DPI et le PACS (gravité critique), et une exfiltration de données patients via l'éditeur DPI compromis, en s'appuyant sur l'hébergeur cloud HDS (Azure Santé) comme partie prenante du chemin d'attaque (gravité grave).
6Atelier 5 — Traitement et pilotage
4 risques sont positionnés sur la matrice gravité × vraisemblance. Le ransomware DPI/PACS via phishing DSI ressort en critique et fait l'objet d'une stratégie de réduction, tout comme l'exfiltration de données patients et l'espionnage des données génomiques (tous deux modérés). L'indisponibilité du PACS par panne de l'imagerie médicale, jugée modérée mais peu probable, est en revanche acceptée en l'état.
7Le rapport EBIOS RM
Toutes les données saisies dans les 5 ateliers sont injectées automatiquement dans un document Word complet (et un export Excel structuré), régénérable à tout moment de l'étude — pas seulement à la fin.
8Aller plus loin
Pour préparer les données avant de les saisir dans EasyRisk, deux fiches de cadrage pré-formatées (à copier-coller dans l'assistant IA d'EasyRisk ou à remplir à la main) sont disponibles dans le wiki produit :
Pour un pas-à-pas complet à l'intérieur du produit, écran par écran, dans l'ordre où vous remplirez réellement chaque atelier : Tutoriel EasyRisk — Module EBIOS RM.