Chiffrement et authentification
Chiffrement et authentification
Le chiffrement et l’authentification forte constituent deux piliers de la sécurité des données de santé, explicitement mentionnes a l’article 32.1.a du RGPD comme mesures a mettre en oeuvre.
Chiffrement
| Element | Methode recommandée | Exigence |
|---|---|---|
| Données en transit | TLS 1.2 minimum (1.3 recommandé) | Obligatoire |
| Données au repos (serveurs) | AES-256 | Obligatoire pour données de santé |
| Disques des postes nomades | BitLocker / FileVault | Obligatoire |
| Sauvegardes | AES-256 | Obligatoire pour données de santé |
| Messagerie de santé | MSSante ou equivalent certifié | Obligatoire pour echanges médicaux |
| Supports amovibles | Chiffrement materiel ou logiciel | Usage a eviter, chiffrement si nécessaire |
Authentification
La politique d’authentification doit respecter la recommandation CNIL du 17 janvier 2024 relative aux mots de passe et l’exigence MFA pour les accès aux données de santé :
- Mots de passe : 12 caracteres minimum, complexite, renouvellement périodique
- MFA : obligatoire pour l’accès au DMST, les accès distants et l’administration des systèmes
- Carte CPS/CPE : utilisation recommandée pour l’identification des professionnels de santé
- SSO : Single Sign-On pour limiter le nombre de mots de passe geres