Aller au contenu
par TKORP

Sécurité informatique des cabinets de groupe et maisons de santé

Quand plusieurs praticiens partagent des locaux, un réseau et parfois un logiciel, la sécurité devient collective. Le bilan donne à l'équipe un état des lieux et un plan d'action communs.

§ 01Votre exercice

Votre informatique au quotidien

Les membres d'un cabinet de groupe ou d'une maison de santé exercent chacun à titre libéral, mais partagent souvent l'accueil, la box, le Wi-Fi, les imprimantes et un logiciel commun. Les maisons de santé pluriprofessionnelles s'organisent fréquemment en société interprofessionnelle de soins ambulatoires (SISA), qui met en commun une partie des moyens.

Cette mise en commun a des effets de bord : compte « accueil » partagé par les secrétaires, droits identiques pour toutes les professions, compte d'un collègue parti resté actif, prestataire unique qui détient tous les mots de passe. Le référentiel de la CNIL recommande alors une charte informatique, un identifiant par utilisateur, des profils d'habilitation adaptés et la suppression des accès devenus inutiles[CNIL, référentiel].

Au-delà d'un certain volume de patients, la CNIL estime qu'une analyse d'impact et la désignation d'un délégué à la protection des données devraient être nécessaires pour les professionnels en cabinet groupé qui partagent un système d'information commun[CNIL, référentiel].

§ 02Points d'attention

Ce que le bilan regarde de près

  1. 01

    Droits par praticien et par profession

    Le bilan relève les comptes et droits de chaque poste, et le questionnaire décrit qui accède à quoi dans le logiciel commun. Le rapport signale les comptes partagés ou d'anciens membres et les droits d'administrateur en trop.

  2. 02

    Poste d'accueil commun

    Utilisé par plusieurs personnes à la vue des patients, ce poste est examiné en priorité : verrouillage, comptes, logiciels, accès distants.

  3. 03

    Un prestataire pour toute la structure

    Le questionnaire porte sur le contrat, les accès et la détention des mots de passe d'administration. Le mémento de l'ANS consacre une annexe aux exigences de sécurité à poser aux prestataires informatiques[ANS, mémento].

  4. 04

    Réseau, Wi-Fi et NAS communs

    L'inventaire couvre le réseau partagé (appareils, Wi-Fi, box, NAS commun) et les vulnérabilités connues des versions repérées.

  5. 05

    Sauvegarde du système commun

    Le serveur ou service commun héberge les dossiers de toute l'équipe. Le bilan vérifie ce que couvre sa sauvegarde, où elle se trouve et qui saurait lancer une restauration.

Tous les contrôles du bilan

§ 03La visite

Comment la visite s'adapte

La visite se prépare avec un référent de l'équipe, qui centralise le questionnaire et organise l'accès aux postes. L'intervenant passe sur chaque poste en suivant les plannings, parfois en fin de journée. Le rapport sert ensuite à répartir les actions en réunion d'équipe. Durée : une demi-journée à une journée, selon le nombre de postes et de sites. La formule est établie sur devis, à partir de 1 790 € HT.

Le parcours complet

§ 04Questions

Questions fréquentes

Qui commande le bilan : la structure ou chaque praticien ?

Les deux sont possibles : la structure (SISA, société ou association) ou un praticien au nom du groupe. La convention précise qui signe, qui règle et qui reçoit le rapport. La page demander un bilan permet d'en discuter.

Le bilan dit-il qui est responsable de traitement dans notre maison de santé ?

Non. Cette question juridique dépend de votre organisation et de vos contrats. Le bilan décrit les outils partagés, une base utile pour en parler avec la CNIL, vos Ordres ou un conseil. Notre article sur les obligations du responsable de traitement pose les bases.

Nos professions n'utilisent pas toutes les mêmes logiciels : est-ce un problème ?

Non. L'outil de collecte examine la configuration des postes sans ouvrir les logiciels métier. Chaque praticien retrouve les points de son poste, et l'équipe ceux du réseau commun.

Un membre de l'équipe ne souhaite pas que son poste soit examiné : que se passe-t-il ?

Rien n'est collecté sur un poste sans l'accord de la personne qui l'utilise. Le rapport mentionne les postes non examinés, pour que l'état des lieux reste lisible.

Sources

  1. [CNIL, référentiel]CNIL, Référentiel relatif aux traitements de données personnelles destinés à la gestion des cabinets médicaux et paramédicaux, 28 juillet 2020. Consulté le 5 octobre 2026.
  2. [ANS, mémento]Agence du numérique en santé (ANS), Mémento de sécurité informatique pour les professionnels de santé en exercice libéral (V2.0), 17 novembre 2021. Consulté le 5 octobre 2026.

Demande de bilan

Faire le point sur l'informatique du cabinet

Décrivez votre cabinet en quelques lignes. Nous vous répondons sous 1 jour ouvré avec une proposition.

Demander un bilan