Digital Health-10 min read

NIS2 dans la santé : ce que les équipes IT doivent instrumenter

Pack d’évidence opérationnelle NIS2 pour une équipe IT santé : Art. 21 et 23 de la directive (UE) 2022/2555, horloges 24 h / 72 h / un mois, ANSSI et CERT-FR, et la double voie RGPD.

Ala Ben Aicha

NIS2 dans la santé : ce que les équipes IT doivent instrumenter

Réponse directe

NIS2 n'est pas un certificat unique. Pour une entité essentielle ou importante, l'article 23 impose 24 h, 72 h puis un mois. En France, l'ANSSI est le point de contact ; la Commission notait encore en 2025 une transposition incomplète.

Une directive, pas la pile EHDS / MDR / RGPD

La page EU healthcare compliance cartographie quatre régimes. Celle-ci isole NIS2 pour l'équipe qui doit instrumenter détection, escalade et preuve. Pincer le texte : directive (UE) 2022/2555 (NIS 2). Délai de transposition : 17 octobre 2024 ; mesures nationales applicables à partir du 18 octobre 2024.

Le secteur de la santé figure à l'annexe I. Cela ne rend pas tout éditeur, hébergeur ou cabinet automatiquement entité essentielle. Type d'entité, taille (seuils de l'annexe à la recommandation 2003/361/CE, repris à l'art. 3), inclusions spécifiques et loi nationale de transposition comptent. Un RSSI ne « déclare » pas le statut dans un README : c'est une décision d'organisation, avec le conseil juridique.

Horloges d'incident : NIS2 Art. 23 n'est pas RGPD Art. 33

L'article 23 (ELI) impose, pour un incident significatif, une notification à l'équipe CSIRT ou à l'autorité compétente. Les lettres ci-dessous sont celles de l'art. 23(4) ; les horloges 24 h / 72 h / un mois restent les délais par défaut de (a), (b) et (d) :

Horloge Délai (directive) Destinataire (directive) Contenu minimal Ce que ce n'est pas
Alerte précoce 24 h après connaissance — Art. 23(4)(a) CSIRT / autorité Incident significatif ; acte illicite ou malveillant soupçonné ? ; impact transfrontalier ? Un ticket Jira interne, un post-mortem Slack
Notification d'incident 72 h après connaissance — Art. 23(4)(b) idem Mise à jour de (a) + évaluation initiale (gravité, impact, IoC si disponibles) La notification RGPD
Rapport intermédiaire Sur demande du CSIRT / de l'autorité — Art. 23(4)(c) idem Mises à jour pertinentes de la situation Un rapport final « en avance »
Rapport final Un mois après (b) — Art. 23(4)(d) idem Description détaillée (gravité, impact) ; type de menace ou cause racine probable ; mesures d'atténuation appliquées et en cours ; impact transfrontalier le cas échéant Un certificat ISO 27001 ; l'art. 23(4)(c)
Si l'incident est encore en cours à (d) Rapport d'avancement à ce moment-là, puis rapport final un mois après le traitement — Art. 23(4)(e) idem (e) ne fusionne pas avec (c) : (c) est une demande d'autorité ; (e) est le cas « toujours ouvert à (d) » Un silence « on verra lundi »
RGPD Art. 33 72 h (voie distincte) Autorité de protection des données Violation de données à caractère personnel à risque Un substitut NIS2

(c) n'est pas le rapport à un mois. (d) est le rapport final, un mois après la notification (b), pas un mois après la connaissance. (e) n'est pas « sur demande si ça dure » : si l'incident est encore ouvert au moment de (d), vous déposez un rapport d'avancement à la place du final (d) à cette échéance, puis un final dans le mois qui suit le traitement.

Les deux 72 h peuvent coïncider sur le calendrier et diverger sur le destinataire et le contenu. En France, la voie NIS2 vise le CSIRT / l'autorité désignée ; la voie RGPD vise la CNIL. Un seul e-mail « on a eu un incident » ne satisfait ni l'une ni l'autre.

Prestataires de services de confiance : dérogation au point (b) de l'art. 23(4) — notification 24 h (pas 72 h) pour l'incident significatif qui impacte le service de confiance. Ne copiez pas cette dérogation sur un DPI hospitalier.

France : ANSSI, CERT-FR, et ce que la Commission a réellement écrit

La page Commission « NIS2 implementation in France » (mise à jour 7 juillet 2025) indique :

  • 7 mai 2025 : avis motivé pour défaut de notification de la transposition complète.
  • Point de contact unique : ANSSI ([email protected]).
  • CSIRT national : CERT-FR (contact 24/7).

Je n'invente pas le nom d'une loi française « définitive » ici. Tant que la Commission publie un avis motivé pour transposition incomplète, une slide « on est transposés, donc on est conformes » est un risque, pas une preuve. Lisez le texte national en vigueur au jour J avec votre conseil, et gardez l'URL Commission dans le dossier d'évidence avec sa date de consultation.

Art. 21 : dix familles de mesures, une piste d'audit par famille

L'article 21(2) liste des mesures proportionnées (pas un produit miracle) :

Lettre Famille Art. 21(2) Preuve d'ingénierie (exemple)
(a) Politiques d'analyse de risques et de sécurité des SI Registre de risques versionné, propriétaire nommé
(b) Gestion des incidents Runbook 24 h / 72 h / 1 mois + exercice daté
(c) Continuité, sauvegarde, reprise, crise Exercice de restore avec RTO/RPO mesurés — pas une politique PDF
(d) Sécurité de la chaîne d'approvisionnement Inventaire fournisseurs + clauses + test de bascule
(e) Acquisition / développement / maintenance, vulnérabilités SDLC, gestion des CVE, fenêtre de patch documentée
(f) Évaluation de l'efficacité Audit / test d'intrusion planifié, pas un badge marketing
(g) Hygiène cyber et formation Preuve de formation de l'organe de direction (Art. 20)
(h) Cryptographie Inventaire TLS / clés / HSM, pas « on a HTTPS »
(i) RH, contrôle d'accès, actifs Revue d'accès datée, CMDB minimale
(j) MFA, communications sécurisées MFA sur l'admin EHR et sur le chemin d'escalade incident

L'article 20 charge l'organe de direction. Un RSSI seul qui « signe NIS2 » dans Confluence n'est pas l'Art. 20.

Exercice d'intégration (sans données réelles)

Dans un environnement de test, coupez un système aval (file HL7, API FHIR, ou destination Mirth). Chronométrez : détection, classification « significatif ? », alerte 24 h (brouillon vers la boîte interne, pas vers CERT-FR), croissance de file, reprise, réconciliation. Le trou que cet exercice révèle — propriétaire absent, pas d'horloge, pas d'IoC — est l'item de backlog. Ne déclarez pas un incident fictif à l'autorité.

Ce que cette page n'est pas

Ce n'est pas une qualification d'entité essentielle, pas un avis ANSSI, pas un substitut au conseil juridique, pas un audit ISO, pas un conseil clinique. Je ne notifie pas à votre place. La architecture des données de santé sous RGPD reste un chantier séparé.

Si vous avez besoin d'instrumenter journaux, files et bascule autour des interfaces de soins, c'est l'interopérabilité en santé numérique. Pour un spike borné, utilisez le contact avec intention projet.

NIS2ANSSICERT-FRCybersécuritéRGPDSantéDirective 2022/2555Incident

Related reading and services

Let's Continue the Conversation

Have questions about this topic? I'd love to hear from you.

Get in Touch

🍪 Do you like cookies?

Allow analytics cookies to help understand site visits and enquiries? Optional analytics stays off until you accept.

Learn More