Les conditions et les modalités de mise en œuvre du signalement des incidents graves de sécurité des systèmes d’information dans le cadre de l’article L. 1111-8-2 du code de la santé publique, sont détaillées dans le décret 2016-1214 du 12 septembre 2016 publié au JO le 14 septembre 2016.
• La déclaration des incidents graves de sécurité des systèmes d’information doit être effectuée sans délai par le directeur de l’établissement de santé, de l’organisme ou du service exerçant des activités de prévention, de diagnostic ou de soins, ou la personne déléguée à cet effet, auprès du directeur général de l’ARS.
L’ARS est responsable de la qualification des incidents signalés.
• Les incidents de sécurité des systèmes d’information jugés significatifs sont transmis sans délai par l’ARS au groupement d’intérêt chargé du développement des systèmes d’information de santé partagés (article L. 1111-24 du code de santé publique)
Le groupement d’intérêt public assure:
• l’analyse des incidents significatifs,
• l’appui aux ARS, la prévention des incidents en organisant les retours d’expérience au niveau national, la proposition de mesures d’aide au traitement des incidents,
• la gestion et la mise en œuvre du traitement automatisé de données à caractère personnel relatif aux signalements.
Le groupement d’intérêt public informe sans délai le service du haut fonctionnaire de défense et de sécurité des ministères chargés des affaires sociales de tout signalement analysé, et les services compétents de la Direction générale de la santé de tout signalement susceptible d’avoir un impact sanitaire direct ou indirect, notamment en cas de dysfonctionnement de l’offre de soins.
Il établit, au vu des informations communiquées par les ARS, un rapport annuel à caractère statistique relatif aux signalements anonymisés des incidents de sécurité des systèmes d’information. Ce rapport est rendu public.
Sont concernés par ce décret :
• les établissements de santé,
• les hôpitaux des armées,
• les laboratoires de biologie médicale,
• les centres de radiothérapie.
La déclaration des incidents graves de sécurité des systèmes d’information est destinée à:
- Fournir aux autorités compétentes de l’Etat les informations nécessaires pour décider des mesures de prévention en matière de sécurité des systèmes d’information;
- Aider les établissements de santé, organismes et services exerçant des activités de prévention, de diagnostic ou de soins à prendre toute mesure utile pour prévenir la survenue d’incidents graves de sécurité des systèmes d’information ou en limiter les effets.
Sont considérés comme incidents graves de sécurité des systèmes d’information les événements générateurs d’une situation exceptionnelle au sein d’un établissement, organisme ou service, et notamment:
- les incidents ayant des conséquences potentielles ou avérées sur la sécurité des soins;
- les incidents ayant des conséquences sur la confidentialité ou l’intégrité des données de santé;
- les incidents portant atteinte au fonctionnement normal de l’établissement, de l’organisme ou du service.
Parmi les incidents graves de sécurité des systèmes d’information, sont jugés significatifs les incidents ayant un retentissement potentiel ou avéré sur l’organisation départementale, régionale ou nationale du système de santé et les incidents susceptibles de toucher d’autres établissements, organismes ou services.