forumNouveau sujet

Audit de sécurité de l'information exigé pour nos dispositifs médicaux — que recherche exactement l'audit ?

ÖÖmer Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Textile
Type d'organisation
atelier
Membre depuis
févr. 2022
Message
76
#1

Nous sommes une entreprise de technologie médicale de 18 personnes basée à Munich fabriquant des capteurs de suivi de patients sans fil et des passerelles de données (gateway) pour les unités d'hémodialyse et les services de soins intensifs. Nos dispositifs sont certifiés Classe IIa dans le cadre du MDR (Règlement sur les dispositifs médicaux) et nous avons validé tous les tests côté matériel. Le mois dernier, nous avons répondu à un appel d'offres de suivi de patients de 350.000 EUR pour un groupe hospitalier opérant dans toute l'Allemagne.

La commission d'appel d'offres a validé la conformité médicale, mais le service de sécurité informatique de l'hôpital est intervenu et a exigé un audit complet de cybersécurité avant la signature du contrat, en nous transmettant une grille de 45 exigences. Notre équipe technique a veillé à coder le logiciel de manière sécurisée en interne, mais nous n'arrivons pas à cerner exactement quels justificatifs, rapports de test et documents de processus l'auditeur de l'hôpital souhaite examiner. Quels sont les points prioritaires passés au crible dans ce type d'audit ?

KKader B***Expert
Poste
Responsable réseaux sociaux
Secteur
Sport et fitness
Type d'organisation
agence boutique
Membre depuis
nov. 2024
Message
56
Plus utile#2

Réponse courte : Les auditeurs en sécurité de l'information des hôpitaux ne s'intéressent pas aux performances cliniques de l'appareil, mais au fait de savoir s'il constitue un point d'entrée potentiel dans le réseau hospitalier et à l'intégrité des données des patients. Même avec votre certification MDR l'audit portera essentiellement sur votre modèle de menaces, votre nomenclature logicielle (SBOM), votre procédure de gestion des correctifs et vos capacités d'isolation sur le réseau local.

Le premier élément clé à poser sur la table de l'audit est un document de modélisation des menaces (Threat Model) conforme au guide MDCG 2019-16. Il doit analyser les ports utilisés par l'appareil sur le Wi-Fi ou le réseau Ethernet de l'hôpital les algorithmes de chiffrement (au minimum TLS 1.3 ou normes AES actuelles) et la possibilité pour une personne non autorisée d'accéder à la mémoire en branchant directement une clé USB ou un câble console sur les ports physiques.

Le deuxième point critique est la nomenclature logicielle (SBOM). Vous devez prouver que toutes les bibliothèques open source utilisées et les composants du système d'exploitation embarqué ont été analysés contre les vulnérabilités connues (CVE). Les auditeurs voudront voir un engagement écrit précisant sous combien de jours vous appliquerez un correctif lorsqu'une nouvelle faille est découverte sur le marché et comment vous transmettrez l'avis de sécurité à l'hôpital (Coordinated Vulnerability Disclosure).

Enfin dans un environnement hospitalier, la gestion centralisée des utilisateurs (intégration LDAP ou RADIUS), le contrôle d'accès basé sur les rôles et la transmission infalsifiable des traces d'audit (audit logs) vers un système SIEM centralisé sont généralement obligatoires. En fournissant ces documents accompagnés d'un rapport de test d'intrusion récent la démarche sera vite bouclée.

GGamze U***Membre actif
Poste
Technicien de maintenance
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
mai 2024
Message
255
#3

L'un des premiers points de la liste sera un SBOM lisible par machine au format CycloneDX ou SPDX. Si votre passerelle tourne avec un noyau Linux, la version de chaque paquet open source et le rapport de scan des CVE connues doivent être fournis. Si vous n'avez pas laissé de telnet ouvert ou de HTTP non chiffré sur la passerelle, la moitié du boulot est faite.

ÜÜlkü K***Membre actif
Poste
Membre du comité de direction
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
janv. 2025
Message
19

Doki · Migration d'infrastructure · 2025

#4

Il y a deux ans, pour un appel d'offres similaire, on a payé 11.500 EUR auprès d'un labo indépendant pour obtenir un pentest du dispositif et un rapport de conformité au standard hospitalier B3S. En joignant le rapport au dossier de candidature, l'équipe informatique de l'hôpital a validé directement la liste des 45 points, quasiment sans poser de questions.

GGürkan A***Membre actif
Poste
Fondateur de studio
Secteur
Logiciel
Type d'organisation
chaîne de magasins
Membre depuis
juil. 2024
Message
139
#5

Demandez à l'équipe IT de l'hôpital s'ils se basent sur le profil BSI IT-Grundschutz ou B3S Medizinische Versorgung. La plupart des hôpitaux ne rédigent pas leur liste de zéro, ils copient les formulaires de contrôle prêts à l'emploi des standards fédéraux. Si vous connaissez le format standard, c'est beaucoup plus simple d'y répondre.

SSinan Y***Membre actif
Poste
Graphiste
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
déc. 2023
Message
25
#6

Les équipes informatiques des hôpitaux ne comprennent généralement pas la logique interne des logiciels médicaux, donc elles les traitent comme de simples serveurs standards. Ils peuvent très bien vous sortir : « Installez un antivirus sur l'appareil ». Il va falloir leur expliquer patiemment pourquoi un antivirus traditionnel ne peut pas tourner sur des systèmes embarqués et qu'à la place, vous utilisez un contrôle d'intégrité matériel (Secure Boot).

AAhmet O***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
142
#7

En 2021, on s'est fait recaler lors d'un audit similaire pour l'appel d'offres d'une clinique universitaire. Nos appareils étaient parfaits, mais notre système de mise à jour logicielle à distance ne disposait pas de vérification par signature cryptographique. L'auditeur a retoqué le dossier sur ce seul point, et ils ont gelé le contrat pendant 5 mois, le temps qu'on mette en place l'infrastructure de signature.

BBurak A***Membre actif
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
startup en phase de lancement
Membre depuis
mai 2023
Message
126
#8

si vous avez pas laissé de mot de passe par défaut genre « admin/admin » sur les appareils et que vous forcez le changement de mot de passe à la première connexion vous passez déjà le premier gros filtre que les auditeurs vérifient en priorité.

HHüseyin T***Membre actifMembre de la communauté
Membre depuis
juin 2025
Message
292
#9

Conformément à l'annexe I, section 17.2 du MDR, la sécurité de l'information constitue déjà une exigence légale fondamentale. Présenter les documents à l'auditeur en les intégrant directement au dossier technique de votre dispositif médical (Post-Market Surveillance et Risk Management) témoignera du sérieux et de la rigueur de votre structure.

edit : j'ai écrit une erreur ci-dessus, désolé.

BBeyza D***Membre actif
Poste
Directeur commercial
Secteur
E-commerce
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2023
Message
197
#10

Voici les 4 documents indispensables à fournir dans un premier temps : 1) Le rapport d'analyse des menaces conforme au MDCG, 2) Le schéma d'architecture réseau détaillant les ports et services ouverts, 3) La politique de notification des vulnérabilités et de déploiement des correctifs, 4) La preuve de démarrage sécurisé au niveau matériel (Secure Boot).

OOkan U***ExpertMembre de la communauté
Membre depuis
avr. 2023
Message
286
#11

Je parle du point de vue du fournisseur, c'est mon côté. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Bien sûr, cela change si votre situation est différente.

FFurkan K***Nouveau membre
Poste
Expert en test
Secteur
Catering
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2026
Message
258
#12

J'aimerais poser une question. Une sauvegarde non testée n'est pas une sauvegarde.

Bon courage.

HHasan E***Membre actifMembre de la communauté
Membre depuis
août 2022
Message
333
#13

Je ne savais pas ça.

KKemal U***VétéranMembre de la communauté
Membre depuis
nov. 2025
Message
1
#14

Je suis d'accord. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Je le note au cas où.

HHilal B***Vétéran
Poste
Graphiste
Secteur
Électricité-électronique
Type d'organisation
distributeur régional
Membre depuis
déc. 2023
Message
17
#15

Chez nous, ça s'est passé comme ça. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

C'est confirmé par l'expérience.

ZZeynep A***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
31
#16

Je ne suis pas d'accord sur ce point. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Une sauvegarde non testée n'est pas une sauvegarde.

KKader T***Expert
Poste
Comptable
Secteur
E-commerce
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2023
Message
219
#17

Je suis dans la même situation, c'est pourquoi je pose la question. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

NNazlıMembre actif
Poste
Marketing local
Type d'organisation
agence boutique
Membre depuis
août 2024
Message
126
#18

Je suis d'accord, j'aimerais même souligner ce point. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

GGizem Y***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2024
Message
209

Doki · Contrat de maintenance serveur · 2025

#19

Je suis passé par là, laissez-moi vous raconter. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

ZZerrin G***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
260
#20

J'écris cela pour éviter que vous ne fassiez la même erreur. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

Répondre