Sécurité des systèmes d’information : une protection comparable à la sécurité incendie

Eté 2008, une caisse régionale de la Caisse nationale d'assurance maladie est paralysée à la suite d'un incendie survenu dans la salle informatique. Il faut plusieurs semaines aux équipes informatiques pour redémarrer une activité minimale. Hiver 2009 : des hôpitaux français attaqués par le virus informatique Conficker voient certaines de leurs applications altérées : laboratoires, dossier médical informatisé, messagerie électronique, accès au Vidal, etc. L'actualité regorge de sinistres informatiques ayant pour origine une malveillance, une inondation, un incendie, etc. avec pour conséquence une forte perturbation voire l'arrêt total de l'activité. Aucune structure n'est à l'abri. Et s'il apparaît impossible de prévenir toutes les menaces qui pèsent sur le système d'information, les établissements ont cependant la responsabilité de protéger leurs données et de concevoir des mesures palliatives. Tel est l'enjeu du plan de reprise et de continuité d'activité élaboré par la Direction des Systèmes d'Information et des Télécommunications et le responsable sécurité des systèmes d'information du CHU de Nantes.

Eté 2008, une caisse régionale de la Caisse nationale d’assurance maladie est paralysée à la suite d’un incendie survenu dans la salle informatique. Il faut plusieurs semaines aux équipes informatiques pour redémarrer une activité minimale. Hiver 2009 : des hôpitaux français attaqués par le virus informatique Conficker voient certaines de leurs applications altérées : laboratoires, dossier médical informatisé, messagerie électronique, accès au Vidal, etc. L’actualité regorge de sinistres informatiques ayant pour origine une malveillance, une inondation, un incendie, etc. avec pour conséquence une forte perturbation voire l’arrêt total de l’activité. Aucune structure n’est à l’abri. Et s’il apparaît impossible de prévenir toutes les menaces qui pèsent sur le système d’information, les établissements ont cependant la responsabilité de protéger leurs données et de concevoir des mesures palliatives. Tel est l’enjeu du plan de reprise et de continuité d’activité élaboré par la Direction des Systèmes d’Information et des Télécommunications et le responsable sécurité des systèmes d’information du CHU de Nantes.

Parmi les six projets de sécurisation du système d’information, le plan de reprise et de continuité d’activité s’avère primordial. Il poursuit un double objectif :
– rendre plus robuste l’infrastructure informatique et pallier les pannes les plus courantes (panne d’un serveur, coupure d’un lien réseau entre le site de Saint-Jacques et celui de l’hôtel-Dieu) mais aussi les sinistres de grande ampleur (incendie et destruction d’une salle machine informatique). Le dispositif en ce cas est essentiellement technique : doublement des salles informatique et du réseau, etc.
– veiller à la continuité du service et donner les moyens aux équipes de soins, administratives et techniques de fonctionner, même de façon limitée. Pour cela un dispositif de substitution doit être prévu, il peut être essentiellement organisationnel et s’appuyer sur les autres moyens de communication téléphone et du fax, etc.

Pour élaborer ce dispositif, les procédures dégradées doivent être définies par les services métiers eux-mêmes en fonction des risques qu’ils jugeront majeurs ou inacceptables. Ces procédures devront ensuite être diffusées, connues et testées régulièrement, de la même manière les procédures de sécurité incendie.

Le calendrier
Lancé fin 2009, le plan de reprise et de continuité d’activité est actuellement dans sa phase pilote pour la partie des applications métiers. Son développement devrait se poursuivre jusqu’à la fin 2012. La Direction des Systèmes d’Information et des Télécommunications, puis le Responsable Sécurité des Systèmes d’Information (Cédric Cartau, arrivé en septembre 2009) ont structuré les projets sécurité, en relation forte avec les directions métier et les maîtrises d’ouvrage au CHU de Nantes.

L’infrastructure informatique au CHU : données repères
– 500 serveurs,
– 5 000 postes de travail,
– plusieurs millions de fichiers sur les serveurs bureautiques,
– environ 50 attaques virales bloquées chaque jour,
– environ 230 000 spams bloqués chaque jour.

Contact
Cédric Cartau, Responsable Sécurité des Systèmes d’Information
02 40 84 60 08
href= »mailto:cedric.cartau@chu-nantes.fr »

Commentaires

Il n’y a pas encore de commentaire pour cet article.

Sur le même sujet

Dossier : L’obésité

Elle concerne 17% des adultes en France, a des origines multiples et peut entraîner de nombreuses complications – cardiovasculaires, hépatiques, rénales, respiratoires, dermatologiques, cancers, diabète – : cette maladie, c’est l’obésité. Alors que la journée mondiale le l’obésité a eu lieu le le 4 mars, la rédaction a souhaité lui consacrer un dossier.

CHU de la Réunion, se préparer au cyclone

Au cours de la nuit du 20 au 21 février dernier, l’île de la Réunion a évité le choc qu’aurait pu causer le cyclone baptisé Freddy, finalement passé à environ 190 km de ses côtes. Face à l’alerte orange, le CHU de la Réunion a lancé son plan cyclone pour anticiper les conséquences d’une potentielle catastrophe. Retour sur les mesures mises en place.

MARADJA, une décennie à accompagner les jeunes atteints de cancers

En France, environ neuf cent adolescents (15-18 ans) et mille quatre cent jeunes adultes (18-25 ans) sont touchés chaque année par le cancer. Au CHU de Bordeaux, un lieu particulier leur est destiné, MARADJA (Maison Aquitaine Ressources pour Adolescents et Jeunes Adultes), qui fête ses dix ans. Nous y avons rencontré Lucile Auguin, traitée à vingt-trois ans pour une leucémie aiguë.

Lactarium Raymond Fourcade, la page se tourne à Bordeaux

Le 5 décembre dernier, sur le site de l’hôpital Haut-Lévêque (Pessac), était posée la première pierre du futur Lactarium Raymond Fourcade. Le projet qui sera livré l’an prochain, 1200 m2 de bâti neuf doté d’équipements dernier cri, doit venir “conforter la place du CHU de Bordeaux comme le plus important lactarium au niveau national” ; et prendre le relais de l’actuel site de production basé à Marmande (Lot-et-Garonne), en fonctionnement depuis près d’un demi-siècle et que le CHU avait acquis en 2012.