Les établissements supports de GHT et les quelques autres établissements de santé heureux destinataires d’un arrêté les désignant en tant qu’opérateur d’importance vitale (OIV) ont trois mois pour se conformer aux règles de sécurité fixées au terme d’un arrêté du 17 avril 2023.

Elles couvrent 20 secteurs traditionnels de la sécurité :

  1. Règle relative à la politique de sécurité des systèmes d’information
  2. Règle relative à l’homologation de sécurité
  3. Règle relative à la cartographie
  4. Règle relative au maintien en conditions de sécurité
  5. Règle relative à la journalisation
  6. Règle relative à la corrélation et l’analyse de journaux
  7. Règle relative à la détection
  8. Règle relative au traitement des incidents de sécurité
  9. Règle relative au traitement des alertes
  10. Règle relative à la gestion de crises
  11. Règle relative à l’identification
  12. Règle relative à l’authentification
  13. Règle relative aux droits d’accès
  14. Règle relative aux comptes d’administration
  15. Règle relative aux systèmes d’information d’administration
  16. Règle relative au cloisonnement
  17. Règle relative au filtrage
  18. Règle relative aux accès à distance
  19. Règle relative à l’installation de services et d’équipements
  20. Règle relative aux indicateurs

Ces règles sont complétées par les modalités de déclaration à l’ANSSI des systèmes d’information d’importance vitale (SIIV) nouveaux ou existants.

Même chose pour les modalités de déclaration des incidents, précisées par le texte.

A noter – et c’est la même chose pour l’arrêté du même jour fixant les règles pour les SIIV du secteur « Veille et alerte sanitaires » – que les Annexes II à IV de l’arrêté ne figurent ni dans la version web, ni dans la version PDF du Journal Officiel.