FICHE DE CADRAGE EBIOS RM — NIVEAU DÉTAILLÉ
🏢 A1 — ORGANISATION ET PÉRIMÈTRE
Identification de l'organisation
Nom de l'organisation : [Nom officiel]
Forme juridique : [SAS / SARL / Association / EPA / Établissement public…]
Secteur d'activité : [Code NAF / libellé]
Taille (effectifs) : [Nombre de salariés + ETP DSI si connu]
Chiffre d'affaires / Budget annuel : [Ordre de grandeur]
Statut réglementaire : [OIV / OSE / Opérateur NIS2 / Établissement de santé / Autre]
Contexte de l'étude
Objet de l'étude : [Description précise du système ou périmètre étudié]
Objectif principal : [homologation / amélioration continue / conformité / réponse à incident / autre]
Contexte déclencheur : [Pourquoi cette étude ? Incident, audit, projet, obligation réglementaire…]
Périmètre géographique : [Sites concernés, pays si multi-sites]
Durée prévue de l'étude : [Ex : 3 mois]
Cycle de révision prévu : [Ex : revue annuelle]
Participants à l'étude
| Nom | Organisation | Rôle dans l'étude | RACI |
|---|
| [Nom] | [Org] | [Animateur / RSSI / DSI / Métier…] | [R/A/C/I] |
💎 A1 — VALEURS MÉTIER (biens essentiels)
Listez tous les processus, informations et services à protéger en priorité.
Processus métier critiques
| Processus | Description | Responsable | Critères (D/I/C/T) | Gravité si compromis (1-4) |
|---|
| [Ex : Admissions patients] | [Saisie et gestion des entrées] | [Direction médicale] | [D, I, C] | [4] |
Informations sensibles
| Information | Nature | Volume estimé | Critères (D/I/C/T) | Gravité si compromise (1-4) |
|---|
| [Ex : Dossiers médicaux] | [Données de santé / RGPD] | [50 000 dossiers] | [C, I] | [4] |
Services numériques exposés
| Service | Utilisateurs | Exposition | Critères (D/I/C/T) | Gravité si indisponible (1-4) |
|---|
| [Ex : Portail patient] | [Patients externes] | [Internet] | [D, C] | [3] |
⚠️ A1 — ÉVÉNEMENTS REDOUTÉS
| # | Événement redouté | Valeur(s) métier impactée(s) | Critères | Impacts | Gravité (1-4) | Justification |
|---|
| ER1 | [Ex : Chiffrement ransomware] | [Dossiers patients, SIH] | [D] | [Opérationnel, Santé personnes] | [4] | [Arrêt total de la prise en charge] |
| ER2 | [Ex : Fuite de données médicales] | [Dossiers patients] | [C] | [Juridique, Réputation] | [4] | [RGPD + confiance patients] |
| ER3 | [Ex : Manipulation résultats labo] | [Système labo] | [I] | [Santé personnes] | [4] | [Risque vital pour les patients] |
🖥️ A1 — PÉRIMÈTRE TECHNIQUE DÉTAILLÉ
Biens supports principaux
| Bien support | Catégorie | Description | Responsable | Localisation | Criticité |
|---|
| [Ex : SIH] | Logiciel | [Système d'information hospitalier] | [DSI] | [On-premise DC principal] | [Critique] |
| [Ex : Serveurs VMware] | Matériel | [Cluster virtualisation] | [DSI] | [Salle serveurs] | [Critique] |
| [Ex : Réseau LAN/WAN] | Réseau | [Infrastructure réseau interne] | [DSI] | [Multi-sites] | [Élevée] |
Architecture générale
Type d'hébergement : [On-premise / Cloud (préciser : AWS/Azure/OVH…) / Hybride]
Virtualisation : [VMware / Hyper-V / Proxmox / Aucune]
Accès distants : [VPN SSL / IPsec / RDP Gateway / VDI / Autre]
Interconnexions externes : [Internet, partenaires, fournisseurs, tutelles…]
Segmentation réseau : [Vlan, DMZ, zones de confiance…]
Sauvegarde : [Solution, fréquence, externalisation, test de restauration]
Missions (biens essentiels × biens supports)
| Mission | Biens essentiels portés | Biens supports mobilisés |
|---|
| [Ex : Gestion des soins] | [Dossiers patients, Prescriptions] | [SIH, Réseau LAN, Serveurs] |
🕵️ A2 — SOURCES DE RISQUE
| Source | Catégorie | Motivation | Capacités / Ressources | Pertinence (1-4) | Justification |
|---|
| [Cybercriminel organisé] | Cybercriminel | [Rançon, revente données] | [Importantes — groupes RaaS] | [4] | [Secteur santé = cible prioritaire] |
| [Insider malveillant] | Insider | [Vengeance, gain financier] | [Faibles — accès interne] | [3] | [Turn-over élevé, accès non cloisonnés] |
| [État hostile] | État | [Renseignement, déstabilisation] | [Très importantes] | [2] | [Pertinent si recherche ou données sensibles] |
| [Prestataire compromis] | Tiers de confiance | [Indirect — pivot] | [Moyennes] | [3] | [Accès admin infogéreur] |
| [Hacktiviste] | Cybercriminel | [Idéologique, image] | [Faibles à moyennes] | [2] | [Pertinent si organisation exposée médiatiquement] |
🤝 A3 — PARTIES PRENANTES (écosystème numérique)
| Partie prenante | Catégorie | Type d'accès | Niveau d'accès SI | Dépendance (1-4) | Maturité SSI (1-4) | Confiance (1-4) | Menace principale |
|---|
| [Infogéreur SI] | Prestataire | [Admin système complet] | [Admin infra] | [4] | [2] | [3] | [Accès privilégié compromis] |
| [Éditeur SIH] | Fournisseur | [Maintenance applicative] | [Admin applicatif] | [4] | [3] | [3] | [MAJ malveillante / backdoor] |
| [Labo partenaire] | Partenaire | [Échanges HL7] | [Utilisateur] | [3] | [1] | [2] | [Pivot réseau] |
| [Hébergeur cloud] | Fournisseur | [Infrastructure cloud] | [Admin infra cloud] | [3] | [4] | [3] | [Indisponibilité / interception] |
Périmètres de confiance identifiés :
- [Ex : Zone SI Interne — accès contrôlé]
- [Ex : Zone Partenaires — accès restreint via DMZ]
- [Ex : Zone Cloud — accès chiffré]
🔒 SOCLE DE SÉCURITÉ EXISTANT
Mesures techniques en place
| Domaine | Mesure | Niveau de maturité | Observations |
|---|
| Périmètre | [Pare-feu Next-Gen] | [3/4] | [Règles non revues depuis 2 ans] |
| Identité | [MFA sur VPN] | [2/4] | [Non déployé sur toutes les applis] |
| Détection | [SIEM / EDR] | [1/4] | [Pas de supervision 24h] |
| Sauvegarde | [Backup quotidien] | [2/4] | [Pas de test de restauration régulier] |
Mesures organisationnelles
PSSI en place : [Oui / Non / En cours]
Sensibilisation des utilisateurs : [Oui / Non / Fréquence]
Plan de continuité (PCA/PRA) : [Oui / Non / Testé]
Gestion des habilitations : [Procédure formalisée / Informelle / Inexistante]
📋 CONTEXTE RÉGLEMENTAIRE ET CONTRAINTES
Réglementations applicables :
- [ ] RGPD
- [ ] NIS2
- [ ] HDS (Hébergeur Données de Santé)
- [ ] ISO 27001
- [ ] IEC 62443
- [ ] DORA
- [ ] Autre : [préciser]
Incidents de sécurité récents (2 dernières années) :
| Date | Type d'incident | Impact | Traitement |
|---|
| [MM/AAAA] | [Ransomware / Phishing / Fuite…] | [Description impact] | [Résolu / En cours] |
Contraintes spécifiques :
Budget SSI : [Ordre de grandeur ou % IT]
Délais / jalons : [Ex : homologation avant mise en production Q3]
Contraintes organisationnelles : [Ex : résistance au changement, DG non impliquée…]
Hypothèses retenues : [Ex : la menace interne non intentionnelle est hors périmètre]
Fiche complétée le : [DATE]
Par : [NOM / FONCTION]
Validée par : [NOM / FONCTION]
Dans le cadre de : [NOM DE L'ÉTUDE EBIOS RM]
Version : [0.1]