Le programme CaRE accompagne le renforcement de la sécurité et de la résilience des établissements de santé. Le domaine D1 bis porte sur la sécurisation des annuaires techniques et la réduction de l’exposition sur Internet. Le domaine D2 concerne la continuité et la reprise d’activité, les sauvegardes sécurisées et les tests des dispositifs de continuité. Les conditions d’éligibilité, guides, preuves attendues et calendriers sont publiés par l’ANS. Les domaines D3 et D4 concerneront respectivement la sécurisation des accès distants et la supervision des postes de travail. Ils seront déployés sur 2027-2028.
Le volet HospiConnect/CaRE soutient l’acquisition de moyens d’identification électronique permettant de renforcer l’authentification des professionnels. Il complète les travaux organisationnels conduits dans HospiConnect : gestion du cycle de vie des identités, maîtrise des habilitations et sécurisation des accès aux services numériques sensibles.
Le référentiel MaturiN-H permet aux établissements sanitaires d’évaluer leur maturité numérique, notamment en matière de sécurité des systèmes d’information. Les informations sont recueillies au moyen de la plateforme nationale oSIS V3. Obligation annuelle, leur mise à jour régulière aide l’établissement à objectiver ses points forts, ses risques et les actions prioritaires à engager ; elle contribue également au pilotage régional et national.
Le volet numérique du plan blanc prépare l’établissement à maintenir la sécurité et la continuité des soins en cas de cyberattaque ou d’indisponibilité majeure du système d’information. Il doit préciser l’organisation de la cellule de crise, les responsabilités, les modes dégradés, les moyens de communication, les procédures de signalement et les conditions du retour à la normale. Il doit être concret, connu des équipes et régulièrement testé.
Note d’information DGOS/PF/2023/94 du 15 juin 2023 relative à la publication du guide d’aide à la préparation au volet numérique du plan blanc publiée au Bulletin officiel Santé, Protection sociale, Solidarité n° 2023/12 du 30 juin 2023 (NB : le guide est situé pages 341 à 424)
Les exercices de crise cyber permettent de tester la chaîne d’alerte et de décision, la coordination entre les équipes techniques et métiers, la continuité des activités de soins ainsi que la communication interne et externe. Chaque exercice doit donner lieu à un retour d’expérience et à la mise à jour des procédures. L’ANS propose des kits adaptés aux différents types d’établissements ; un accompagnement régional est également disponible dans le Grand Est.
Les incidents graves affectant la sécurité des soins, la confidentialité ou l’intégrité des données, ou le fonctionnement normal de l’établissement doivent être signalés sans délai au CERT Santé. Celui-ci qualifie l’incident, apporte un appui à la réponse et diffuse des alertes sur les menaces et vulnérabilités. Selon la situation, des déclarations complémentaires peuvent être nécessaires auprès de la CNIL, de l’ANSSI ou des services de police et de gendarmerie.
L’ARS Grand Est accompagne les établissements dans la compréhension des attendus, le suivi des programmes nationaux, la préparation aux crises et l’identification des difficultés nécessitant une coordination régionale ou nationale.
Le Centre régional de ressources cybersécurité, mis en œuvre par le GRADeS Pulsy en appui de l’ARS Grand Est, propose des services de prévention, de mutualisation et de remédiation : sensibilisation, audits, exercices de crise, échanges sécurisés, accompagnement à la continuité et à la reprise d’activité et appui à la gestion de crise.






