HIPAA
Depuis son entrée en vigueur, la règle de sécurité impose la mise en place d'un plan d'urgence testé, comprenant notamment la sauvegarde des données et la reprise après sinistre.
Dans le secteur de la santé, les temps d’arrêt se mesurent en patients, et non en dollars. Lorsqu’un rançongiciel paralyse un système de santé, les ambulances sont redirigées, les interventions chirurgicales sont reportées et le personnel soignant doit se rabattre sur le papier pendant des semaines. Fenix24 a déjà aidé des établissements de santé à se remettre d’un tel scénario, et nous aidons les systèmes de santé à prouver qu’ils sont capables de se remettre sur pied avant même que cela n’arrive.
Les cybercriminels savent que les prestataires de soins de santé ne peuvent tolérer aucune interruption de service, et c’est précisément pour cette raison qu’ils les prennent pour cible. Le scénario que nous observons est toujours le même : compromettre l’infrastructure d’identité, détruire ou chiffrer les sauvegardes, puis mettre hors service à la fois les systèmes cliniques et les systèmes de gestion. Les procédures d’urgence prévues pour une interruption de quatre heures s’étendent alors sur plusieurs semaines. Les cycles de chiffre d’affaires s’arrêtent tandis que les obligations de soins se poursuivent. Et la reprise est compliquée par une contrainte à laquelle les autres secteurs ne sont pas confrontés : les patients ont besoin que les systèmes soient rétablis en toute sécurité, et pas seulement rapidement.
Quel que soit le cadre considéré, le fil conducteur reste la preuve. Un plan de reprise qui n'a pas été testé ne satisfait plus personne.
Depuis son entrée en vigueur, la règle de sécurité impose la mise en place d'un plan d'urgence testé, comprenant notamment la sauvegarde des données et la reprise après sinistre.
Ces deux organismes ont inscrit les sauvegardes récupérables et protégées sur la liste des bonnes pratiques attendues, et les assureurs ainsi que les conseils d'administration exigent désormais la même chose, en des termes différents : « Prouvez-nous que la restauration fonctionne. »
Les tests annuels certifient ce qui a été fait par le passé. Le ROC valide chaque jour votre capacité de reprise après sinistre.
Argos99 cartographie en permanence la chaîne de dépendances de vos systèmes de DME, de pharmacie, d'imagerie et d'enregistrement, et vérifie que les sauvegardes résisteraient à une attaque visant en priorité ces derniers.
L'évaluation de la résilience (RIA) définit l'« entreprise minimalement viable » (MVE) de votre système de santé et teste la capacité de reprise par rapport à des objectifs RPO et RTO réels.
Le Centre des opérations de résilience (ROC) comble les lacunes et surveille les écarts à mesure que l'environnement évolue, ce qui est le cas en permanence dans le secteur de la santé.
En cas d’attaque, notre équipe d’experts en reprise après incident se mobilise dans l’heure qui suit et organise la restauration en donnant la priorité au rétablissement des capacités de soins.
Étude de cas
Une entreprise du secteur de la santé figurant au classement Fortune 100 a constaté les conséquences dévastatrices qu'une attaque par ransomware très médiatisée avait eues sur l'un de ses concurrents : plusieurs mois d'interruption d'activité et des centaines de millions de dollars de pertes. Face à cette situation, elle a cherché à comprendre comment éviter des dommages similaires au sein de son propre environnement.
La plupart des collaborations avec Fenix24 débutent par une évaluation de la résilience (RIA) visant à définir et à tester les systèmes sans lesquels votre établissement de santé ne pourrait pas se rétablir. Venez avec votre responsable de l’infrastructure et vos questions les plus épineuses. Nous vous apporterons des réponses issues de plus de 500 interventions de rétablissement.