SlideShare uma empresa Scribd logo
1 de 9
RAPPEL DU CADRE DE L’AGRÉMENT
CONTRAINTES & OBLIGATIONS LÉGALES
EXPERTISES SECTORIELLES
PASSEPORT POUR L’OBTENTION DE L’AGRÉMENT
5 PHASES D’ACCOMPAGNEMENT
AUDIT ANNUEL DE L’AGRÉMENT
RECONDUCTION DE L’AGRÉMENT


                                           © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
La procédure d’agrément répond à trois objectifs :
               Apporter les garanties d’hébergement de données de santé aux patients par
               les pouvoirs publics,
               Faciliter le respect des exigences légales des activités de "promoteur" de
               systèmes d’information de santé,
               Valider le savoir faire d’un prestataire de service d’hébergement.

L’éditeur de logiciel et son hébergeur (sous-traitant) doivent se mettre aux normes de
sécurité pour satisfaire aux exigences de confidentialité, disponibilité, intégrité et traçabilité
des données de santé des patients.

Les obligations légales de l’hébergeur concernent son organisation et ses moyens techniques
pour le dépôt, la conservation et la restitution des données de santé.

L’agrément est délivré à un responsable des traitements (éditeurs/CH/CHU) qui peut être son
propre hébergeur ou fait appel à un hébergeur (sous-traitant).

Un candidat dépose une demande sur un seul ou plusieurs types de prestations
d’hébergement (chaque type de prestations correspond à un modèle de contrat distinct
définissant le service et les conditions d’hébergement).

L’agrément est délivré pour une durée de trois ans. L'hébergeur agrée est dans l’obligation de
présenter sa demande de reconduction 6 mois avant la date d’échéance.
                                                                     © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
Le traitement de la donnée de santé à caractère personnel est assujetti à de fortes contraintes :

         Déclaration auprès de la CNIL (Loi informatique et liberté),
         Obtention de l’agrément ministériel le cas échéant,
         Plan de réversibilité de la donnée,
         Conservation de la donnée le cas échéant (15, 20 ans et au delà),
         Garantie de Disponibilité, Confidentialité, Intégrité, Inviolabilité et Traçabilité de la
         donnée,
         Respect du code de la santé publique (Articles L.1111-8 et R.1111-9 à 16-1).

Les obligations légales de l’hébergeur en charge de la donnée de santé concernent :

         Son organisation, ses moyens matériels et ses garanties,
         Les moyens techniques mis en œuvre pour le dépôt, la conservation, la sauvegarde et la
         restitution de ces données.


      La prestation d'hébergement de données de santé à caractère personnel recueillies auprès
      de professionnels ou d'établissements de santé (…) sans être titulaire de l'agrément prévu
      par l'article L. 1111-8 ou de traitement de ces données sans respecter les conditions de
      l'agrément obtenu est punie de trois ans d'emprisonnement et de 45 000 euros d'amende »
      (Art. L. 1115-1 CSP).

                                                                       © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
Nos offres de conseil et d’assistance à maîtrise d’ouvrage couvrent 11 expertises
sectorielles,
Nous nous appuyons sur des méthodologies éprouvées et des outils personnalisés afin
d’élaborer la stratégie future d’un Système d’Information.


                                            Management des
                                            identités (IAM &
                                                  SSO)

         Passeport pour l’obtention                                Plan d’Assurance
              de l’agrément à                                      Sécurité & Qualité
        l’hébergement des données                                     (PAS/PAQ)
                  de santé


                                                                                  Contraintes
                                                                                 juridiques et
       Mise en conformité                                                          éthiques
      (normes ISO/ RGS) &
         homologation


                                                                                 Contrat de niveau
                                                                                 de services (SLA)
        Politique de
       Sécurité du SI


                                                                              Plan de reprise et
                                                                                de continuité
              Système de                                                          d’activité
            Management de la
             Sécurité des SI
                                                               Cryptage, protection
                                                                 et intégrité des
                                      Maturité de la                 données
                                      sécurité du SI

                                                                                      © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
offre de service proposant un découpage du projet global en 5 phases distinctes.
           méthode adaptable à la situation du candidat (objectifs, historique, contexte),
           Notre méthodologie ''passeport pour l‘obtention de l’agrément'‘ a été conçue à partir
           d’un socle de référentiel reconnu dans le monde de la sécurité informatique. Elle
           répond aux exigences de l’ASIP et aux besoins des métiers de la santé (ISO 27799)




  Phase                   Phase 1             Phase 2                Phase 3                         Phase 4
  d’etude                  Audit               Ebios                  PSSI                        Formalisation




Préparer le terrain   Auditer le périmètre   Analyser les risques   Etablir les règles      Formaliser les documents




                                                                                   © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
AMO selon 5 phases concomitantes, méthodologiques et planifiées,
           Création et développement d’un Système de Management de la Sécurité du SI,
           Création d’un périmètre organisationnel, technique, éthique et fonctionnel.


                                                                                                                  Phase 5
   Phase 1                    Phase 2                 Phase 3                  Phase 4
                                                                                                                  montage
 Avant-projet                  Audit                   Ebios                    PSSI
                                                                                                                 du dossier

 Etude de conception     Contrôle du niveau de    Contrôle du niveau de   Contrôle du niveau de                 Compte rendu du
      générale               maturité SSI             maturité SSI            maturité SSI                   niveau de maturité SSI

 Cahier des charges                                   Définition de           Définition des                     Présentation du
                         Audit métier & Process
    fonctionnel                                    l’architecture cible   éléments stratégiques                     candidat

  Plan d’Assurance       Audit infrastructure &                              Constitution du                 Présentation des sous-
                                                   Etude du contexte
       Qualité                  sécurité                                       référentiel                         traitants

                           Compte rendu des                                                                     Plan d’analyse des
 Sélection des outils                               Etude des besoins     Déclinaison des règles
                               audits                                                                                 risques

 Cahier des charges                                                        Formalisation de la                   Dispositions de
                             Outils de suivi       Etude des menaces
    fonctionnel                                                              politique du SI                        sécurité

   Nommages des            Formalisation du        Identification des      Elaboration du plan                Domaine Economique
   acteurs projets       compte rendu d’audit     objectifs de sécurité         d’actions                        et financier

                          Création de la fiche                              Organisation des                   Domaine éthique &
Validation du planning                            Mesures de sécurité
                                navette                                        projets SSI                        juridique

                           Présentation des                               Tableaux de bord de la
Réunion préparatoire                                 Rapport FEROS                                              Envoi dossier ASIP
                             conclusions                                      Sécurité du SI



                                                                                      © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
Tout organisme agréé doit mettre en œuvre un contrôle régulier de son activité, et pour ce
faire, doit fournir un rapport d’auto-évaluation annuel.

Notre prestation de suivi annuel est basée sur :
   Un audit conduit selon la norme Iso 27799,
   La reprise de l’historique (Audit, Etudes des risques, Base documentaire, Politique
   générale de sécurité, Déclaratif formulaires ASIP),
   le ‘’Snapshot’’ de l’existant et le scan des changements sur l’année en cours,
   la formalisation du RAE (Rapport d’Auto-Evaluation) avec préconisations et conclusions.


             Hébergeur




               agrée

                             Audit             Rapport         Envoi
                                           d’Auto-Evaluation




                                                               © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
Notre prestation de reconduction est basée sur :
   la reprise et l’analyse de tous les éléments depuis l’année d’obtention,
   a création d’un dossier de recollement des RAE (Rapports d’Auto-Evaluation),
   l’analyse et le rapport des tableaux de bord de la sécurité du SI,
   le compte rendu des audits et le scan des changements annuels,
   la création du rapport d’activité et du dossier de renouvellement ASIP.

                       Activité d’hébergement




      1 ère          2 ème                3 ème
                                                                                                         Reconduction
     année           année                année
                                                                                                          d’agrément




   Année 1          Année 2              Année 3                                                           pour 3 ans




                                                        Dossier de
                                                       demande de
      RAE              RAE                  RAE       reconduction



                                                               © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
http://www.actitconseil.fr

                    © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr

Mais conteúdo relacionado

Destaque

Crm saas-pourquoi-comment-quand
Crm saas-pourquoi-comment-quandCrm saas-pourquoi-comment-quand
Crm saas-pourquoi-comment-quandSoft Computing
 
Plataforma Pro Identidad Leonesa Denuncia libro de Everest
Plataforma Pro Identidad Leonesa Denuncia libro de EverestPlataforma Pro Identidad Leonesa Denuncia libro de Everest
Plataforma Pro Identidad Leonesa Denuncia libro de Everestguest535e40
 
Arriesga
ArriesgaArriesga
Arriesgadesim
 
En Tiempos De Elecciones
En Tiempos De EleccionesEn Tiempos De Elecciones
En Tiempos De Eleccionesyo
 
Centro de Tecnología Educativa de Tacuarembó. Cartilla Alimentación Quintos ...
Centro de Tecnología Educativa de Tacuarembó. Cartilla Alimentación  Quintos ...Centro de Tecnología Educativa de Tacuarembó. Cartilla Alimentación  Quintos ...
Centro de Tecnología Educativa de Tacuarembó. Cartilla Alimentación Quintos ...guestbdd7fa35
 
Extrait du livre "LES DIFFICULTES DE ZOE"
Extrait du livre "LES DIFFICULTES DE ZOE"Extrait du livre "LES DIFFICULTES DE ZOE"
Extrait du livre "LES DIFFICULTES DE ZOE"Hop'Toys
 
Como Descargar Un Video De Internet
Como Descargar Un Video De InternetComo Descargar Un Video De Internet
Como Descargar Un Video De Internetguestc46ae1
 
Sitios para perderse
Sitios para perderseSitios para perderse
Sitios para perdersesupersrivera
 
EvaluacióN De CampañAs Curvas
EvaluacióN De CampañAs CurvasEvaluacióN De CampañAs Curvas
EvaluacióN De CampañAs Curvasdayanna guerrero
 
SONIDO DE DIAPOSITIVAS
SONIDO DE DIAPOSITIVASSONIDO DE DIAPOSITIVAS
SONIDO DE DIAPOSITIVASGuiller Vall
 
Palmares De Rafael Nadal
Palmares De Rafael NadalPalmares De Rafael Nadal
Palmares De Rafael Nadalkail999
 
2.4. Changement Climatique : Partenariat entre les départements sectoriels, l...
2.4. Changement Climatique : Partenariat entre les départements sectoriels, l...2.4. Changement Climatique : Partenariat entre les départements sectoriels, l...
2.4. Changement Climatique : Partenariat entre les départements sectoriels, l...Barijaona Ramaholimihaso
 
Presentacion diseño
Presentacion diseñoPresentacion diseño
Presentacion diseñoRocio Zepeta
 

Destaque (20)

Sistema De EvaluacióN
Sistema De EvaluacióNSistema De EvaluacióN
Sistema De EvaluacióN
 
Crm saas-pourquoi-comment-quand
Crm saas-pourquoi-comment-quandCrm saas-pourquoi-comment-quand
Crm saas-pourquoi-comment-quand
 
Vickita
VickitaVickita
Vickita
 
Plataforma Pro Identidad Leonesa Denuncia libro de Everest
Plataforma Pro Identidad Leonesa Denuncia libro de EverestPlataforma Pro Identidad Leonesa Denuncia libro de Everest
Plataforma Pro Identidad Leonesa Denuncia libro de Everest
 
Arriesga
ArriesgaArriesga
Arriesga
 
Elearning 2005 Ppt
Elearning 2005 PptElearning 2005 Ppt
Elearning 2005 Ppt
 
En Tiempos De Elecciones
En Tiempos De EleccionesEn Tiempos De Elecciones
En Tiempos De Elecciones
 
Centro de Tecnología Educativa de Tacuarembó. Cartilla Alimentación Quintos ...
Centro de Tecnología Educativa de Tacuarembó. Cartilla Alimentación  Quintos ...Centro de Tecnología Educativa de Tacuarembó. Cartilla Alimentación  Quintos ...
Centro de Tecnología Educativa de Tacuarembó. Cartilla Alimentación Quintos ...
 
biofeedback epilepsie
biofeedback epilepsiebiofeedback epilepsie
biofeedback epilepsie
 
Componentes Cpu
Componentes CpuComponentes Cpu
Componentes Cpu
 
Extrait du livre "LES DIFFICULTES DE ZOE"
Extrait du livre "LES DIFFICULTES DE ZOE"Extrait du livre "LES DIFFICULTES DE ZOE"
Extrait du livre "LES DIFFICULTES DE ZOE"
 
Como Descargar Un Video De Internet
Como Descargar Un Video De InternetComo Descargar Un Video De Internet
Como Descargar Un Video De Internet
 
Sitios para perderse
Sitios para perderseSitios para perderse
Sitios para perderse
 
EvaluacióN De CampañAs Curvas
EvaluacióN De CampañAs CurvasEvaluacióN De CampañAs Curvas
EvaluacióN De CampañAs Curvas
 
SONIDO DE DIAPOSITIVAS
SONIDO DE DIAPOSITIVASSONIDO DE DIAPOSITIVAS
SONIDO DE DIAPOSITIVAS
 
Palmares De Rafael Nadal
Palmares De Rafael NadalPalmares De Rafael Nadal
Palmares De Rafael Nadal
 
Introd. a la econ
Introd. a la econIntrod. a la econ
Introd. a la econ
 
2.4. Changement Climatique : Partenariat entre les départements sectoriels, l...
2.4. Changement Climatique : Partenariat entre les départements sectoriels, l...2.4. Changement Climatique : Partenariat entre les départements sectoriels, l...
2.4. Changement Climatique : Partenariat entre les départements sectoriels, l...
 
Presentacion diseño
Presentacion diseñoPresentacion diseño
Presentacion diseño
 
La Creacion
La CreacionLa Creacion
La Creacion
 

Semelhante a agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-

La Politique de Sécurité du Système d’Information (PSSI)
La Politique de Sécurité du Système d’Information (PSSI) La Politique de Sécurité du Système d’Information (PSSI)
La Politique de Sécurité du Système d’Information (PSSI) BRIVA
 
Audit Informatique
Audit InformatiqueAudit Informatique
Audit Informatiqueetienne
 
Comment appliquer le principe du Privacy By Design
Comment appliquer le principe du Privacy By DesignComment appliquer le principe du Privacy By Design
Comment appliquer le principe du Privacy By DesignThierry RAMARD
 
Référentiels et Normes pour l'Audit de la Sécurité des SI
Référentiels et Normes pour l'Audit de la Sécurité des SIRéférentiels et Normes pour l'Audit de la Sécurité des SI
Référentiels et Normes pour l'Audit de la Sécurité des SIAlghajati
 
2015-05-21 Atelier N°14 SSA 2015 "Politique générale de sécurité des SIS : co...
2015-05-21 Atelier N°14 SSA 2015 "Politique générale de sécurité des SIS : co...2015-05-21 Atelier N°14 SSA 2015 "Politique générale de sécurité des SIS : co...
2015-05-21 Atelier N°14 SSA 2015 "Politique générale de sécurité des SIS : co...ASIP Santé
 
Sifaris architecture
Sifaris architectureSifaris architecture
Sifaris architectureSIFARIS
 
10 programme hn, la labellisation des logiciels
10  programme hn, la labellisation des logiciels10  programme hn, la labellisation des logiciels
10 programme hn, la labellisation des logicielsASIP Santé
 
Cwin16 - Paris - fédération d'identités
Cwin16 - Paris - fédération d'identitésCwin16 - Paris - fédération d'identités
Cwin16 - Paris - fédération d'identitésCapgemini
 
Mission d'audit des Systéme d'information
Mission d'audit des Systéme d'informationMission d'audit des Systéme d'information
Mission d'audit des Systéme d'informationAymen Foudhaili
 
Sifaris conseil
Sifaris conseilSifaris conseil
Sifaris conseilSIFARIS
 
Protéger le patrimoine informationnel de l'entreprise avec Dynamic Access Con...
Protéger le patrimoine informationnel de l'entreprise avec Dynamic Access Con...Protéger le patrimoine informationnel de l'entreprise avec Dynamic Access Con...
Protéger le patrimoine informationnel de l'entreprise avec Dynamic Access Con...Microsoft
 
L’implantation d’un système de gestion documentaire
L’implantation d’un système de gestion documentaireL’implantation d’un système de gestion documentaire
L’implantation d’un système de gestion documentaireDidier Labonte
 
Mission-d-Audit-Des-SI.pdf
Mission-d-Audit-Des-SI.pdfMission-d-Audit-Des-SI.pdf
Mission-d-Audit-Des-SI.pdfsaadbourouis2
 
Guillaume VALCIN - Livre Blanc RGPD - GDPR White Paper
Guillaume VALCIN  - Livre Blanc RGPD - GDPR White Paper Guillaume VALCIN  - Livre Blanc RGPD - GDPR White Paper
Guillaume VALCIN - Livre Blanc RGPD - GDPR White Paper Guillaume Valcin
 
2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...
2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...
2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...ASIP Santé
 

Semelhante a agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI- (20)

La Politique de Sécurité du Système d’Information (PSSI)
La Politique de Sécurité du Système d’Information (PSSI) La Politique de Sécurité du Système d’Information (PSSI)
La Politique de Sécurité du Système d’Information (PSSI)
 
Audit Informatique
Audit InformatiqueAudit Informatique
Audit Informatique
 
Comment appliquer le principe du Privacy By Design
Comment appliquer le principe du Privacy By DesignComment appliquer le principe du Privacy By Design
Comment appliquer le principe du Privacy By Design
 
Référentiels et Normes pour l'Audit de la Sécurité des SI
Référentiels et Normes pour l'Audit de la Sécurité des SIRéférentiels et Normes pour l'Audit de la Sécurité des SI
Référentiels et Normes pour l'Audit de la Sécurité des SI
 
2015-05-21 Atelier N°14 SSA 2015 "Politique générale de sécurité des SIS : co...
2015-05-21 Atelier N°14 SSA 2015 "Politique générale de sécurité des SIS : co...2015-05-21 Atelier N°14 SSA 2015 "Politique générale de sécurité des SIS : co...
2015-05-21 Atelier N°14 SSA 2015 "Politique générale de sécurité des SIS : co...
 
Le modèle cobit
Le modèle cobitLe modèle cobit
Le modèle cobit
 
Sifaris architecture
Sifaris architectureSifaris architecture
Sifaris architecture
 
10 programme hn, la labellisation des logiciels
10  programme hn, la labellisation des logiciels10  programme hn, la labellisation des logiciels
10 programme hn, la labellisation des logiciels
 
Processus Audit SI
Processus Audit SIProcessus Audit SI
Processus Audit SI
 
Cwin16 - Paris - fédération d'identités
Cwin16 - Paris - fédération d'identitésCwin16 - Paris - fédération d'identités
Cwin16 - Paris - fédération d'identités
 
Mission d'audit des Systéme d'information
Mission d'audit des Systéme d'informationMission d'audit des Systéme d'information
Mission d'audit des Systéme d'information
 
Sifaris conseil
Sifaris conseilSifaris conseil
Sifaris conseil
 
Protéger le patrimoine informationnel de l'entreprise avec Dynamic Access Con...
Protéger le patrimoine informationnel de l'entreprise avec Dynamic Access Con...Protéger le patrimoine informationnel de l'entreprise avec Dynamic Access Con...
Protéger le patrimoine informationnel de l'entreprise avec Dynamic Access Con...
 
L’implantation d’un système de gestion documentaire
L’implantation d’un système de gestion documentaireL’implantation d’un système de gestion documentaire
L’implantation d’un système de gestion documentaire
 
Mission-d-Audit-Des-SI.pdf
Mission-d-Audit-Des-SI.pdfMission-d-Audit-Des-SI.pdf
Mission-d-Audit-Des-SI.pdf
 
Cobit
Cobit Cobit
Cobit
 
Guillaume VALCIN - Livre Blanc RGPD - GDPR White Paper
Guillaume VALCIN  - Livre Blanc RGPD - GDPR White Paper Guillaume VALCIN  - Livre Blanc RGPD - GDPR White Paper
Guillaume VALCIN - Livre Blanc RGPD - GDPR White Paper
 
2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...
2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...
2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...
 
Iso27001
Iso27001 Iso27001
Iso27001
 
SMSI.pdf
SMSI.pdfSMSI.pdf
SMSI.pdf
 

Último

cardiac manifestations in auto-immune diseases by Dr Silini.pptx
cardiac manifestations in auto-immune diseases by Dr Silini.pptxcardiac manifestations in auto-immune diseases by Dr Silini.pptx
cardiac manifestations in auto-immune diseases by Dr Silini.pptxsilinianfel
 
Syndrome coronarien aigu avec ST plus ST
Syndrome coronarien aigu avec ST plus STSyndrome coronarien aigu avec ST plus ST
Syndrome coronarien aigu avec ST plus STFatimaOulhouss1
 
MYCOBACTERIES 2019hhhhhhhhhhhhhhhhhhhhh
MYCOBACTERIES  2019hhhhhhhhhhhhhhhhhhhhhMYCOBACTERIES  2019hhhhhhhhhhhhhhhhhhhhh
MYCOBACTERIES 2019hhhhhhhhhhhhhhhhhhhhhorthopediedentofacia
 
Brevets et innovation contre le cancer -
Brevets et innovation contre le cancer -Brevets et innovation contre le cancer -
Brevets et innovation contre le cancer -benj_2
 
antalgique cours 3 année faculté .pptx
antalgique cours 3 année  faculté  .pptxantalgique cours 3 année  faculté  .pptx
antalgique cours 3 année faculté .pptxDjacemBelmokre
 
CAT devant une Thrombose veineuse superficielle .pptx
CAT devant une Thrombose veineuse superficielle .pptxCAT devant une Thrombose veineuse superficielle .pptx
CAT devant une Thrombose veineuse superficielle .pptxsilinianfel
 
Traitement_Palu Grave_ Janv 2023..pdf RDc
Traitement_Palu Grave_ Janv 2023..pdf RDcTraitement_Palu Grave_ Janv 2023..pdf RDc
Traitement_Palu Grave_ Janv 2023..pdf RDcnuriel683
 

Último (7)

cardiac manifestations in auto-immune diseases by Dr Silini.pptx
cardiac manifestations in auto-immune diseases by Dr Silini.pptxcardiac manifestations in auto-immune diseases by Dr Silini.pptx
cardiac manifestations in auto-immune diseases by Dr Silini.pptx
 
Syndrome coronarien aigu avec ST plus ST
Syndrome coronarien aigu avec ST plus STSyndrome coronarien aigu avec ST plus ST
Syndrome coronarien aigu avec ST plus ST
 
MYCOBACTERIES 2019hhhhhhhhhhhhhhhhhhhhh
MYCOBACTERIES  2019hhhhhhhhhhhhhhhhhhhhhMYCOBACTERIES  2019hhhhhhhhhhhhhhhhhhhhh
MYCOBACTERIES 2019hhhhhhhhhhhhhhhhhhhhh
 
Brevets et innovation contre le cancer -
Brevets et innovation contre le cancer -Brevets et innovation contre le cancer -
Brevets et innovation contre le cancer -
 
antalgique cours 3 année faculté .pptx
antalgique cours 3 année  faculté  .pptxantalgique cours 3 année  faculté  .pptx
antalgique cours 3 année faculté .pptx
 
CAT devant une Thrombose veineuse superficielle .pptx
CAT devant une Thrombose veineuse superficielle .pptxCAT devant une Thrombose veineuse superficielle .pptx
CAT devant une Thrombose veineuse superficielle .pptx
 
Traitement_Palu Grave_ Janv 2023..pdf RDc
Traitement_Palu Grave_ Janv 2023..pdf RDcTraitement_Palu Grave_ Janv 2023..pdf RDc
Traitement_Palu Grave_ Janv 2023..pdf RDc
 

agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-

  • 1. RAPPEL DU CADRE DE L’AGRÉMENT CONTRAINTES & OBLIGATIONS LÉGALES EXPERTISES SECTORIELLES PASSEPORT POUR L’OBTENTION DE L’AGRÉMENT 5 PHASES D’ACCOMPAGNEMENT AUDIT ANNUEL DE L’AGRÉMENT RECONDUCTION DE L’AGRÉMENT © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
  • 2. La procédure d’agrément répond à trois objectifs : Apporter les garanties d’hébergement de données de santé aux patients par les pouvoirs publics, Faciliter le respect des exigences légales des activités de "promoteur" de systèmes d’information de santé, Valider le savoir faire d’un prestataire de service d’hébergement. L’éditeur de logiciel et son hébergeur (sous-traitant) doivent se mettre aux normes de sécurité pour satisfaire aux exigences de confidentialité, disponibilité, intégrité et traçabilité des données de santé des patients. Les obligations légales de l’hébergeur concernent son organisation et ses moyens techniques pour le dépôt, la conservation et la restitution des données de santé. L’agrément est délivré à un responsable des traitements (éditeurs/CH/CHU) qui peut être son propre hébergeur ou fait appel à un hébergeur (sous-traitant). Un candidat dépose une demande sur un seul ou plusieurs types de prestations d’hébergement (chaque type de prestations correspond à un modèle de contrat distinct définissant le service et les conditions d’hébergement). L’agrément est délivré pour une durée de trois ans. L'hébergeur agrée est dans l’obligation de présenter sa demande de reconduction 6 mois avant la date d’échéance. © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
  • 3. Le traitement de la donnée de santé à caractère personnel est assujetti à de fortes contraintes : Déclaration auprès de la CNIL (Loi informatique et liberté), Obtention de l’agrément ministériel le cas échéant, Plan de réversibilité de la donnée, Conservation de la donnée le cas échéant (15, 20 ans et au delà), Garantie de Disponibilité, Confidentialité, Intégrité, Inviolabilité et Traçabilité de la donnée, Respect du code de la santé publique (Articles L.1111-8 et R.1111-9 à 16-1). Les obligations légales de l’hébergeur en charge de la donnée de santé concernent : Son organisation, ses moyens matériels et ses garanties, Les moyens techniques mis en œuvre pour le dépôt, la conservation, la sauvegarde et la restitution de ces données. La prestation d'hébergement de données de santé à caractère personnel recueillies auprès de professionnels ou d'établissements de santé (…) sans être titulaire de l'agrément prévu par l'article L. 1111-8 ou de traitement de ces données sans respecter les conditions de l'agrément obtenu est punie de trois ans d'emprisonnement et de 45 000 euros d'amende » (Art. L. 1115-1 CSP). © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
  • 4. Nos offres de conseil et d’assistance à maîtrise d’ouvrage couvrent 11 expertises sectorielles, Nous nous appuyons sur des méthodologies éprouvées et des outils personnalisés afin d’élaborer la stratégie future d’un Système d’Information. Management des identités (IAM & SSO) Passeport pour l’obtention Plan d’Assurance de l’agrément à Sécurité & Qualité l’hébergement des données (PAS/PAQ) de santé Contraintes juridiques et Mise en conformité éthiques (normes ISO/ RGS) & homologation Contrat de niveau de services (SLA) Politique de Sécurité du SI Plan de reprise et de continuité Système de d’activité Management de la Sécurité des SI Cryptage, protection et intégrité des Maturité de la données sécurité du SI © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
  • 5. offre de service proposant un découpage du projet global en 5 phases distinctes. méthode adaptable à la situation du candidat (objectifs, historique, contexte), Notre méthodologie ''passeport pour l‘obtention de l’agrément'‘ a été conçue à partir d’un socle de référentiel reconnu dans le monde de la sécurité informatique. Elle répond aux exigences de l’ASIP et aux besoins des métiers de la santé (ISO 27799) Phase Phase 1 Phase 2 Phase 3 Phase 4 d’etude Audit Ebios PSSI Formalisation Préparer le terrain Auditer le périmètre Analyser les risques Etablir les règles Formaliser les documents © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
  • 6. AMO selon 5 phases concomitantes, méthodologiques et planifiées, Création et développement d’un Système de Management de la Sécurité du SI, Création d’un périmètre organisationnel, technique, éthique et fonctionnel. Phase 5 Phase 1 Phase 2 Phase 3 Phase 4 montage Avant-projet Audit Ebios PSSI du dossier Etude de conception Contrôle du niveau de Contrôle du niveau de Contrôle du niveau de Compte rendu du générale maturité SSI maturité SSI maturité SSI niveau de maturité SSI Cahier des charges Définition de Définition des Présentation du Audit métier & Process fonctionnel l’architecture cible éléments stratégiques candidat Plan d’Assurance Audit infrastructure & Constitution du Présentation des sous- Etude du contexte Qualité sécurité référentiel traitants Compte rendu des Plan d’analyse des Sélection des outils Etude des besoins Déclinaison des règles audits risques Cahier des charges Formalisation de la Dispositions de Outils de suivi Etude des menaces fonctionnel politique du SI sécurité Nommages des Formalisation du Identification des Elaboration du plan Domaine Economique acteurs projets compte rendu d’audit objectifs de sécurité d’actions et financier Création de la fiche Organisation des Domaine éthique & Validation du planning Mesures de sécurité navette projets SSI juridique Présentation des Tableaux de bord de la Réunion préparatoire Rapport FEROS Envoi dossier ASIP conclusions Sécurité du SI © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
  • 7. Tout organisme agréé doit mettre en œuvre un contrôle régulier de son activité, et pour ce faire, doit fournir un rapport d’auto-évaluation annuel. Notre prestation de suivi annuel est basée sur : Un audit conduit selon la norme Iso 27799, La reprise de l’historique (Audit, Etudes des risques, Base documentaire, Politique générale de sécurité, Déclaratif formulaires ASIP), le ‘’Snapshot’’ de l’existant et le scan des changements sur l’année en cours, la formalisation du RAE (Rapport d’Auto-Evaluation) avec préconisations et conclusions. Hébergeur agrée Audit Rapport Envoi d’Auto-Evaluation © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
  • 8. Notre prestation de reconduction est basée sur : la reprise et l’analyse de tous les éléments depuis l’année d’obtention, a création d’un dossier de recollement des RAE (Rapports d’Auto-Evaluation), l’analyse et le rapport des tableaux de bord de la sécurité du SI, le compte rendu des audits et le scan des changements annuels, la création du rapport d’activité et du dossier de renouvellement ASIP. Activité d’hébergement 1 ère 2 ème 3 ème Reconduction année année année d’agrément Année 1 Année 2 Année 3 pour 3 ans Dossier de demande de RAE RAE RAE reconduction © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr
  • 9. http://www.actitconseil.fr © 2013 Act It Conseil – Tous droits réservés –www.actitconseil.fr