Sécurité, confidentialité et conformité légale
Ce cours couvre la seconde moitié du parcours de gouvernance des données du NHIC : comment l’accès aux données de santé sensibles est accordé et recertifié, comment les obligations de confidentialité de la DPPL No. 058/2021 sont respectées, les contrôles de sécurité et le processus de réponse aux incidents qui protègent les données, comment le risque tiers est contenu, et comment les métadonnées et le lignage gardent chaque jeu de données traçable. Il se clôt sur les leçons clés du parcours du NHIC à ce jour.
- Retracer le flux d’accès aux données en quatre étapes et la boucle de recertification trimestrielle qui garde les habilitations honnêtes
- Résumer le programme de confidentialité du NHIC — base légale, consentement, DPIA, droits des personnes concernées et notification de violation sous 72 heures
- Parcourir le cycle de réponse aux incidents en cinq phases et les pratiques d’audit qui l’étayent par des preuves
- Lister les contrôles contractuels et opérationnels appliqués aux tiers avant et pendant le partage de données
- Expliquer comment le suivi de bout en bout des métadonnées et du lignage soutient la limitation des finalités et les obligations d’audit
Accès aux données et confidentialité
L’accès aux données du NHIC est accordé selon le moindre privilège, via un flux de travail journalisé et basé sur les rôles, et tout traitement est ancré dans une base légale et le consentement.
Le flux d’accès
Chaque demande franchit quatre portes, et chaque habilitation accordée est réexaminée selon un cycle trimestriel qui reboucle au départ :
Le flux est renforcé par cinq contrôles permanents :
| Contrôle | Objectif |
|---|---|
| Moindre privilège | L’accès est limité au minimum nécessaire pour le rôle |
| RBAC | Les habilitations sont rattachées aux rôles, pas aux individus |
| MFA obligatoire | Authentification multifacteur sur tous les accès |
| PAM | Gestion des accès à privilèges pour les comptes d’administration |
| Recertification trimestrielle | Chaque habilitation est rejustifiée ou révoquée chaque trimestre |
Confidentialité et consentement
- Une base légale est requise pour tout traitement — aucun traitement n’a lieu par défaut.
- Le consentement est éclairé et documenté.
- Des DPIA sont menées pour tous les systèmes à haut risque.
- Le partage externe exige un Data Use Agreement avant tout mouvement de données.
Les personnes concernées disposent de quatre droits sur leurs données : le droit d’accès, de rectification, d’effacement et de portabilité.
Notification de violation. Les violations à déclarer sont notifiées à la NCSA sous 72 heures, comme l’exige l’article 46 de la DPPL.
Question de discussion. Comment gérez-vous l’accès aux données de santé sensibles — et quels cadres de confidentialité et de consentement régissent la manière dont ces données peuvent être utilisées ou partagées ?
Exploration technique — accès et confidentialité.
- RBAC ou ABAC — qu’est-ce qui a motivé votre choix pour les données de santé ?
- Comment gérez-vous l’accès d’urgence de type « bris de glace » ?
- Comment faites-vous respecter la limitation des finalités techniquement, et pas seulement contractuellement ?
- Comment opérationnalisez-vous la minimisation des données dans des systèmes conçus pour en capturer le maximum ?
- Comment gérez-vous le consentement à l’échelle d’une population ?
Sécurité de l’information et audit
Des contrôles techniques en couches et un processus structuré de réponse aux incidents protègent les données, étayés par une conformité fondée sur les preuves.
Contrôles de sécurité
| Contrôle | Ce qu’il couvre |
|---|---|
| Chiffrement au repos et en transit | Les données sont chiffrées en stockage et sur le réseau |
| Supervision SIEM | Collecte et corrélation centralisées des événements de sécurité |
| EDR / VPN / pare-feu | Détection et réponse sur les terminaux, accès distant sécurisé et contrôles du périmètre réseau |
| Tests de vulnérabilité et d’intrusion | Tests techniques réguliers du parc |
Réponse aux incidents
Les incidents sont traités selon un cycle en cinq phases. La récupération réalimente directement l’identification, car chaque incident affine la détection pour le suivant :
Audit et preuves de conformité
- Les journaux sont conservés au minimum 12 mois.
- Des audits internes formels de l’ISMS et de la gouvernance des données sont menés.
- Un registre des preuves de conformité (Compliance Evidence Register) est activement tenu à jour.
- Des exercices sur table de réponse aux incidents et de BC/DR sont conduits.
- La conformité est démontrée dans le cadre de la certification de Responsable de traitement du ministère de la Santé et des obligations de la NCSA.
Question de discussion. Quels contrôles de sécurité de l’information protègent vos données de santé — et comment démontrez-vous la conformité à votre autorité réglementaire ?
Exploration technique — sécurité de l’information.
- Normes de chiffrement et gestion du cycle de vie des clés ?
- Comment votre SIEM est-il configuré pour les données de santé — quels événements surveillez-vous ?
- Comment équilibrez-vous l’exhaustivité des journaux d’audit et la minimisation des données ?
- Comment abordez-vous le zéro-confiance dans un environnement de santé aux nombreuses intégrations ?
- Comment testez-vous l’efficacité de la réponse aux incidents ?
Risque tiers et fournisseurs
L’accès externe aux données du NHIC est contrôlé contractuellement et opérationnellement dès le premier jour :
| Contrôle | Exigence |
|---|---|
| Data Use Agreement | Requis pour chaque utilisateur externe de données avant tout partage |
| Notation trimestrielle du risque | Le risque fournisseur est réévalué chaque trimestre |
| Droit d’audit | Réservé aux fournisseurs présentant le risque le plus élevé |
| Obligations confirmées avant engagement | Les obligations de protection des données du fournisseur sont vérifiées avant le début de l’engagement |
| Transfert sécurisé | Des méthodes de transfert sécurisées définies sont exigées |
| Rétention définie | Des durées de rétention sont fixées pour toutes les données détenues par les fournisseurs |
Question de discussion. Comment gérez-vous les risques de gouvernance et de sécurité des données liés aux tiers qui accèdent à vos données de santé ou les traitent ?
Exploration technique — risque tiers.
- Que contient votre liste de contrôle de diligence raisonnable des fournisseurs ?
- Comment faites-vous respecter les limites d’usage des données techniquement, et pas seulement contractuellement ?
- Comment gérez-vous les transferts transfrontaliers de données ?
- Comment vous assurez-vous que les fournisseurs vous notifient les incidents dans vos délais requis ?
- Comment gérez-vous l’élimination sécurisée des données à la fin d’une relation fournisseur ?
Gestion des métadonnées et lignage des données
Chaque jeu de données est découvrable, traçable et auditable — de son origine à son usage en aval. Les métadonnées sont capturées à la collecte et transportées à chaque étape, avec une piste d’audit enregistrée de bout en bout :
Suivre les métadonnées et le lignage de bout en bout est ce qui rend la limitation des finalités applicable et les obligations d’audit vérifiables : pour tout usage en aval, le NHIC peut montrer d’où viennent les données, comment elles ont été transformées et sur quelle base elles sont utilisées.
Question de discussion. Comment gérez-vous les métadonnées et suivez-vous le lignage des données — et comment cela soutient-il vos obligations de gouvernance et d’audit ?
Exploration technique — métadonnées et lignage.
- Quel schéma de métadonnées utilisez-vous et comment en assurez-vous la cohérence entre systèmes ?
- Quel outil de catalogage utilisez-vous et comment le maintenez-vous à jour ?
- Comment implémentez-vous un lignage de bout en bout à travers les pipelines ETL ?
- Comment utilisez-vous les enregistrements de lignage pour appuyer les enquêtes sur les violations ?
- Comment gérez-vous les métadonnées des jeux de données dérivés ou agrégés ?
Leçons clés apprises
Ce que le parcours du NHIC a enseigné jusqu’ici — proposé comme points de discussion, pas comme conclusions :
- L’approbation est tout — des politiques sans autorité ne sont que des documents.
- La classification des données doit venir en premier — elle débloque tout le reste.
- Les rôles doivent être nommés, pas seulement définis.
- La gouvernance est transversale — IT, juridique, conformité et direction doivent tous être impliqués.
- Construisez votre registre de preuves dès le premier jour.
- Formez les personnes avant de déployer les outils.
Question de discussion ouverte. Quelle est la leçon la plus importante de votre parcours de gouvernance des données — et que feriez-vous différemment si vous recommenciez aujourd’hui ?
Discussion technique ouverte finale.
- Comment gouvernez-vous les données dans des systèmes de santé fédérés ou multi-institutions ?
- Comment équilibrez-vous l’ouverture pour la recherche en santé publique et la vie privée individuelle ?
- Comment abordez-vous la gouvernance de l’IA et de l’apprentissage automatique sur les données de santé ?
- Quel est votre plus grand blocage sur votre feuille de route de maturité de gouvernance ?
- Quel outil de gouvernance ou de sécurité vous a apporté le plus de valeur ?
Pour aller plus loin
Revisitez Cadre de gouvernance, classification et qualité pour le cadre auquel ces contrôles se rattachent, ou revenez à l’aperçu du sous-module.