FICHE DE CADRAGE EBIOS RM — NIVEAU BASIQUE
🏢 A1 — ORGANISATION ET PÉRIMÈTRE
Nom de l'organisation : Centre Hospitalier Régional Saint-Eloi
Secteur d'activité : Santé — établissement public hospitalier
Taille (effectifs) : 1 800 agents (dont 12 à la DSI)
Site(s) concerné(s) : Site principal + 2 hôpitaux de proximité rattachés (GHT)
Objet de l'étude : Système d'Information Hospitalier (SIH) — dossier patient, prescriptions, imagerie médicale
Objectif de l'analyse : Homologation HDS + conformité NIS2 (établissement de santé OSE)
Contexte déclencheur : Attaque ransomware sur un CHU voisin en 2023 — décision de la direction de lancer une analyse EBIOS RM formelle
💎 A1 — VALEURS MÉTIER (ce qu'on protège)
| Valeur métier | Type | Ce qui est redouté si compromise |
|---|
| Dossiers Patients Informatisés (DPI) | Information | Divulgation de données de santé, perte d'intégrité (erreur médicale) |
| Prescriptions médicales électroniques | Processus | Falsification, indisponibilité (retard de soins) |
| Imagerie médicale (PACS) | Information | Indisponibilité (blocage des diagnostics), perte de données |
| Continuité des soins urgences | Processus | Arrêt de la prise en charge, mise en danger de patients |
| Comptabilité / facturation PMSI | Information | Fraude, indisponibilité (perte de revenus) |
Critères de sécurité prioritaires : Disponibilité, Intégrité, Confidentialité
⚠️ A1 — ÉVÉNEMENTS REDOUTÉS
| Événement redouté | Valeur métier impactée | Impact principal | Gravité estimée (1-4) |
|---|
| Chiffrement ransomware du SIH | Toutes | Opérationnel + Santé personnes | 4 |
| Fuite massive de dossiers patients | DPI | Juridique (RGPD santé) + Réputation | 4 |
| Falsification de prescriptions | Prescriptions | Santé personnes (intégrité diagnostics) | 4 |
| Indisponibilité prolongée du PACS | Imagerie | Opérationnel (retard chirurgie) | 3 |
| Fraude à la facturation PMSI | PMSI | Financier + Juridique | 3 |
🌐 A1 — PÉRIMÈTRE TECHNIQUE (grands blocs)
Systèmes d'information en périmètre : SIH (Dedalus), PACS (imagerie), messagerie médicale sécurisée (MSSanté), laboratoire (LIS), RH/paie
Hébergement : On-premise principal (datacenter sur site) + hébergement cloud HDS pour sauvegardes (OVH)
Interconnexions externes principales : GHT (réseau régional de santé), médecins de ville (DMP/messagerie MSSanté), INS (identité nationale de santé), laboratoires partenaires (HL7)
Accès distants : VPN SSL pour astreintes médicales et télémedecine — environ 150 utilisateurs nomades
🕵️ A2 — SOURCES DE RISQUE IDENTIFIÉES
| Source de risque | Catégorie | Motivation principale | Niveau de ressources |
|---|
| Cybercriminel / groupe RaaS | Cybercriminel | Rançon — secteur santé = cibles payantes | Importantes |
| Employé malveillant (soignant ou admin) | Insider | Curiosité, vengeance, revente données | Faibles |
| Prestataire infogéreur compromis | Tiers de confiance | Pivot indirect vers le SIH | Moyennes |
| Hacktiviste | Cybercriminel | Idéologique, exposition médiatique | Faibles |
🤝 A3 — PARTIES PRENANTES (écosystème)
| Partie prenante | Catégorie | Type d'accès | Criticité ressentie |
|---|
| Infogéreur SI (société INFOCARE) | Prestataire | Accès admin complet (RDP, SSH, AD) | Très élevée |
| Éditeur SIH Dedalus | Fournisseur | Accès maintenance applicative (VPN dédié) | Élevée |
| Laboratoire partenaire Cerba | Partenaire | Échanges HL7 — résultats labo | Moyenne |
| GHT (autres établissements) | Partenaire | Réseau régional partagé — accès DMP | Élevée |
| OVH (hébergeur cloud HDS) | Fournisseur | Hébergement sauvegardes chiffrées | Moyenne |
📋 INFORMATIONS COMPLÉMENTAIRES
Réglementations applicables : RGPD, HDS, NIS2 (OSE santé), référentiel PGSSI-S (ANSSI/ANS)
Incidents récents : Tentative de phishing ciblé en 2023 (3 comptes compromis, confinés rapidement). Aucun ransomware à ce jour.
Mesures déjà en place : Pare-feu Fortinet, antivirus Trellix sur postes, VPN SSL, sauvegardes quotidiennes, pas de MFA généralisé, pas de SIEM
Contraintes particulières : Budget DSI contraint (280k€/an), forte résistance au changement chez les praticiens, 30% des postes sous Windows 7 (équipements biomédicaux non migrables)
Fiche complétée le : 15/05/2026
Par : M. Dupont, RSSI CHR Saint-Eloi
Dans le cadre de : Analyse EBIOS RM — Homologation SIH 2026