Chiffrement et authentification

Chiffrement et authentification

Le chiffrement et l’authentification forte constituent deux piliers de la sécurité des données de santé, explicitement mentionnes a l’article 32.1.a du RGPD comme mesures a mettre en oeuvre.

Chiffrement

Element Methode recommandée Exigence
Données en transit TLS 1.2 minimum (1.3 recommandé) Obligatoire
Données au repos (serveurs) AES-256 Obligatoire pour données de santé
Disques des postes nomades BitLocker / FileVault Obligatoire
Sauvegardes AES-256 Obligatoire pour données de santé
Messagerie de santé MSSante ou equivalent certifié Obligatoire pour echanges médicaux
Supports amovibles Chiffrement materiel ou logiciel Usage a eviter, chiffrement si nécessaire

Authentification

La politique d’authentification doit respecter la recommandation CNIL du 17 janvier 2024 relative aux mots de passe et l’exigence MFA pour les accès aux données de santé :

  • Mots de passe : 12 caracteres minimum, complexite, renouvellement périodique
  • MFA : obligatoire pour l’accès au DMST, les accès distants et l’administration des systèmes
  • Carte CPS/CPE : utilisation recommandée pour l’identification des professionnels de santé
  • SSO : Single Sign-On pour limiter le nombre de mots de passe geres