Aller au contenu
par TKORP

Du poste de travail à ce qui se voit depuis Internet.

Pour chaque contrôle : ce que nous regardons, pourquoi c'est important au cabinet, et la recommandation officielle qui le fonde.
Contrôles
18 points, en 5 familles
Méthode
Lecture seule
Référentiels
ANS, CNOM et CNIL, ANSSI

§ 018 contrôles

Les postes de travail

Relevé par l'outil de collecte, lancé sur chaque poste Windows, macOS ou Linux, en lecture seule.

Mises à jour

Nous relevons la version du système, la date des dernières mises à jour de sécurité et les systèmes qui ne sont plus maintenus par leur éditeur.

PourquoiLes correctifs de sécurité ne protègent que les postes qui les ont installés. Un système en fin de vie n'en reçoit plus.

Exemple de constatPC secrétariat sous Windows 10, support de sécurité terminé.

Chiffrement des disques

Nous vérifions si le disque de chaque poste est chiffré (BitLocker sous Windows, FileVault sous macOS, LUKS sous Linux) et où est conservée la clé de récupération.

PourquoiSans chiffrement, il suffit de retirer le disque d'un ordinateur volé pour lire son contenu.

Exemple de constatPortable du médecin non chiffré.

Pare-feu

Nous vérifions que le pare-feu intégré au système est actif et qu'il n'autorise pas plus que nécessaire.

PourquoiLe pare-feu filtre les connexions qui arrivent sur le poste. Désactivé, il laisse le poste répondre à tout le réseau.

Antivirus

Nous vérifions qu'une protection contre les logiciels malveillants est active et à jour. Celle intégrée au système convient.

PourquoiC'est la première barrière contre les pièces jointes et les téléchargements piégés.

Comptes et droits

Nous listons les comptes de chaque poste, repérons les sessions partagées et les comptes qui disposent des droits d'administrateur au quotidien.

PourquoiUn compte par personne permet de savoir qui a fait quoi. Sans droits d'administrateur, un logiciel malveillant fait moins de dégâts.

Exemple de constatSession commune aux trois personnes, avec droits d'administrateur.

Verrouillage de session

Nous relevons le délai de verrouillage automatique et l'exigence d'un mot de passe au réveil du poste.

PourquoiUn poste reste souvent ouvert quand on raccompagne un patient. Le verrouillage protège l'accès aux dossiers.

Logiciels installés

Nous dressons l'inventaire des logiciels installés et signalons ceux qui ne sont plus maintenus ou n'ont rien à faire là.

PourquoiChaque logiciel abandonné est une faille possible. L'inventaire sert aussi à votre prestataire.

Accès à distance

Nous repérons les logiciels de prise en main à distance, ceux qu'utilise un prestataire pour intervenir, et les accès distants activés.

PourquoiUn accès oublié reste ouvert pour quiconque en obtient les identifiants.

§ 021 contrôle

Les sauvegardes

Relevé sur les postes et le NAS, complété par le questionnaire.

Sauvegardes

Nous regardons ce qui est sauvegardé, où, à quelle fréquence, s'il existe une copie déconnectée ou hors du cabinet, et si une restauration a déjà été testée.

PourquoiAprès une panne, un vol ou un rançongiciel, c'est la sauvegarde qui permet de reprendre. Une copie toujours branchée peut être chiffrée avec le reste.

Exemple de constatUne seule copie, sur un NAS branché en permanence.

§ 033 contrôles

Le réseau du cabinet

Inventaire du réseau local depuis l'intérieur du cabinet, sans connexion aux appareils.

Appareils du réseau

Nous listons tout ce qui est branché au réseau : postes, imprimantes, appareils médicaux connectés, caméras, téléphones, objets divers.

PourquoiL'inventaire révèle parfois un appareil oublié, jamais mis à jour.

Sécurité du Wi-Fi

Nous relevons le niveau de chiffrement du Wi-Fi et vérifions si le Wi-Fi proposé aux patients est séparé du réseau des postes.

PourquoiUn Wi-Fi partagé avec la salle d'attente met les postes à portée de n'importe quel téléphone.

Exemple de constatWi-Fi de la salle d'attente sur le même réseau que les postes.

Box et NAS

Avec vous, nous regardons la box et le NAS : mot de passe d'administration, version du logiciel interne, redirections de ports, services activés.

PourquoiIls relient le cabinet à Internet et gardent souvent toutes les données. Une box mal réglée peut exposer des fichiers sur Internet.

Exemple de constatMot de passe d'administration de la box resté à sa valeur d'usine.

§ 043 contrôles

Ce qui est visible depuis Internet

Observation de l'extérieur, comme le ferait n'importe quel visiteur, sans tentative d'entrée.

Ports exposés sur Internet

Nous regardons quels services de votre cabinet répondent depuis Internet : interface d'un NAS, bureau à distance, caméra, serveur d'imagerie.

PourquoiDes robots parcourent Internet en permanence à la recherche de ces services.

Exemple de constatInterface d'administration du NAS joignable depuis Internet.

Vulnérabilités connues

Nous comparons les versions relevées (systèmes, logiciels, box, NAS) aux bases publiques de vulnérabilités. Une vulnérabilité repérée est signalée, jamais testée.

PourquoiCela indique quelles mises à jour faire en premier.

Adresses e-mail dans des fuites publiques

Nous vérifions si les adresses professionnelles du cabinet figurent dans des fuites de données publiques, avec Have I Been Pwned.

PourquoiUne adresse présente dans une fuite signale un mot de passe à changer partout où il a servi. Nous ne consultons jamais les mots de passe.

§ 053 contrôles

Les usages

Questionnaire en ligne rempli avant la visite, puis échange avec vous le jour de la visite.

Accès et mots de passe

Qui accède à quoi, comment les mots de passe sont choisis et conservés, usage de la carte CPS ou de la e-CPS, double authentification.

PourquoiUn mot de passe réutilisé ouvre plusieurs comptes s'il fuite une seule fois.

Messagerie

Quelle messagerie sert aux échanges de données de santé, si une messagerie sécurisée de santé (MSSanté) est utilisée, protection du compte de messagerie classique.

PourquoiUne messagerie grand public n'est pas prévue pour transmettre des données de santé.

Prestataires

Qui intervient sur votre informatique, avec quels accès, et quels contrats encadrent le traitement des données (éditeur, hébergeur, prestataire).

PourquoiVous restez responsable des données confiées à vos prestataires.

§ 06Contre-indications

Ce qui est exclu, toujours

Ces limites sont écrites dans la convention signée avant la visite.
  • Aucun test d'intrusion

    Nous ne cherchons pas à entrer dans votre système ni à simuler une attaque.

  • Aucune exploitation de faille

    Une vulnérabilité repérée est signalée dans le rapport, avec sa correction. Elle n'est jamais testée ni exploitée.

  • Le logiciel métier reste fermé

    L'intervenant n'ouvre pas votre logiciel de gestion de cabinet et n'y demande aucun accès.

  • Aucune lecture de dossiers, de courriels ou de documents

    L'outil relève des paramètres de configuration, pas des contenus. Aucun dossier patient, courriel ou document n'est ouvert, copié ni transmis.

  • Aucune modification pendant le bilan

    Le relevé se fait en lecture seule. Les corrections viennent après, faites par vous ou votre prestataire.

  • Ni certificat ni label

    Le bilan décrit l'état du cabinet à une date donnée. Il ne délivre aucun certificat et ne promet pas l'absence d'incident.

Référentiels cités

  1. [ANSSI, guide d'hygiène]Agence nationale de la sécurité des systèmes d'information (ANSSI), Guide d'hygiène informatique : renforcer la sécurité de son système d'information en 42 mesures (version 2.0), 1 septembre 2017. Consulté le 5 octobre 2026.
  2. [ANS, mémento]Agence du numérique en santé (ANS), Mémento de sécurité informatique pour les professionnels de santé en exercice libéral (V2.0), 17 novembre 2021. Consulté le 5 octobre 2026.
  3. [CNOM et CNIL]Conseil national de l'Ordre des médecins et CNIL, Guide pratique sur la protection des données personnelles, 20 juin 2018. Consulté le 5 octobre 2026.
  4. [CNIL, fiche 17]CNIL, Guide de la sécurité des données personnelles, fiche n° 17 : sauvegarder, 14 mars 2024. Consulté le 5 octobre 2026.
  5. [CNIL, 2020]CNIL, publiées sur Légifrance, Délibérations SAN-2020-014 et SAN-2020-015 du 7 décembre 2020 (sanctions de deux médecins libéraux), 7 décembre 2020. Consulté le 5 octobre 2026.
  6. [Have I Been Pwned]Troy Hunt, Have I Been Pwned. Consulté le 5 octobre 2026.

Demande de bilan

Faire le point sur l'informatique du cabinet

Décrivez votre cabinet en quelques lignes. Nous vous répondons sous 1 jour ouvré avec une proposition.

Demander un bilan