Publicité en cours de chargement...

Publicité en cours de chargement...

Cadrer les interventions des fournisseurs en télémaintenance, pas si simple

22 sept. 2015 - 11:02,
Tribune - Cédric Cartau
Les bonnes pratiques enseignent qu'un fournisseur, qui doit accéder en télémaintenance aux équipements matériels ou logiciels qu'il supervise, ne doit pas disposer d'un accès à ces équipements sans contrôle. Pas d'accès de type 24-7-365 ouvert en permanence, nécessité d'une validation explicite du client avant l'accès, rapport envoyé par le fournisseur après l'intervention, etc.

Cela paraît simple, mais dans les faits ce n'est pas si trivial. Les interventions se classent en effet en deux catégories : celles qui correspondent à des changements programmés (au sens ITIL), et celles qui correspondent à des interventions en urgence suite à un incident (ITIL encore).

Pour la première catégorie, dans l'idéal, l'intervention à distance est partie intégrante du processus de gestion de changement au sein de la DSI...quand il existe et a été formalisé, ce qui est rarement le cas. Rentrer dans une telle démarche nécessite une gestion prévisionnelle des changements (comité du changement, décision collégiale, présence de la MOA, etc.), une qualification par les équipes AMOA, une gestion de planning des équipes d'exploitation, etc. La difficulté n'est donc absolument pas technique (le seul outil nécessaire est un fichier Excel) : il s'agit d'une question de maturité de la DSI.

Pour la seconde catégorie, toute la question concerne le mode d'appel du fournisseur en cas d'incident. Si le fournisseur est appelé en direct par les utilisateurs et que la DSI n'a pas mis en place d'astreinte, rien n'est possible. Mais même dans le cas contraire, une intervention même en urgence doit être validée par un référent fonctionnel, passer par une phase de qualification à minima : j'ai en mémoire des cas d'intervention de sociétés pourtant réputées dans l'informatique de laboratoire, qui ont planté le logiciel métier principal pendant tout un week-end à cause d'une intervention à la mode cow-boy.

Enfin quel est le besoin réel : s'agit-il d'ouvrir une barrière « à la demande » ? Si tel est le cas, le garde-barrière doit connaître les raisons de l'ouverture sans quoi sa valeur ajoutée est nulle et autant le remplacer par un portail automatisé de gestion des demandes. S'il s'agit de tracer ce que font les fournisseurs, le besoin est différent car il nécessite de mettre en place des bastions d'administration, sans pour autant fermer la barrière. S'il s'agit enfin de protéger l'accès à des données sensibles (données de santé par exemple), c'est encore autre chose : dans un monde toujours parfait, les fournisseurs ne doivent pas accéder à ce type de données. Dans les faits, je n'ai encore jamais rencontré un établissement de santé public ou privé qui ait séparé les environnements pour protéger ses données de santé.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée

Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée

24 avril 2025 - 15:14,

Actualité

- DSIH

La Délégation au numérique en santé (DNS) publie le premier rapport d’activité de la Plateforme d’éthicovigilance du numérique en santé, un dispositif inédit lancé fin 2023 pour recueillir les signalements d’usagers et de professionnels confrontés à des enjeux éthiques liés aux technologies de santé...

Illustration Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine

21 avril 2025 - 19:07,

Tribune

-
Cédric Cartau

Récemment, un post sur LinkedIn racontait l’histoire suivante : un enseignant soucieux de repérer les élèves qui faisaient rédiger leur copie par ChatGPT transmettait ses consignes sous forme de fichiers PDF dans lesquels il incluait des morceaux de texte en caractères blancs, donc invisibles pour l...

Illustration L’arnaque à l’arrêt de travail comme source de réflexion

L’arnaque à l’arrêt de travail comme source de réflexion

14 avril 2025 - 21:57,

Tribune

-
Cédric Cartau

Soupçonné d’avoir mis en place un site Web permettant d’acheter de « faux » arrêts de travail en quelques clics et pour 9 euros seulement, un jeune homme de 22 ans originaire des Landes est sous le coup d’une accusation et de poursuites diverses. Les faux arrêts de travail étaient générés automatiqu...

Illustration Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025

Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025

08 avril 2025 - 07:19,

Tribune

-
Cédric Cartau

Le temps des mails provenant d’un prince nigérian qui requiert votre aide pour toucher un héritage, ou de la petite Marie qui attend désespérément une greffe, est révolu : les techniques ont évolué, les outils aussi, les réseaux se sont structurés et professionnalisés. Petit panorama, forcément inco...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.