Chaque livrable documente des arbitrages méthodologiques réels : choix d'exclusions ISO 27001, positionnement NIS2 en logique supply chain,décision MFA patients calibrée RGPD Art. 5, modélisation RBAC pour RSSI temps partiel. Une démarche calibrée PME, pas un exercice académique.
- Analyse de risques ISO 27001 → Plan de traitement des risques (11 risques critiques, grille 3×3, contrôles liés)
- Conformité RGPD en contexte HDS → AIPD D-002 + D-005, convention co-responsabilité CHU art. 26
- Exposition NIS2 supply chain → Gap analysis, 1 risque critique identifié, PCA/PRA livré, feuille de route
- Modélisation EBIOS RM → Cadrage systémique, 24 couples SR/OV, scénario compromission API CHU
- Automatisation audit RBAC → Script Python autonome, 0 dépendance externe, rapport CSV horodaté
Exemples d'arbitrage :
| Enjeu métier | Analyse produite | Décision supportée |
|---|---|---|
| Protection données patients | AIPD + registre traitements | NIR repositionné donnée à protection renforcée - mesures différenciées D-002 vs D-001 |
| Continuité service cardiologie | PCA/PRA | RTO 72h accepté, activation 4h pour API CHU - faisabilité vérifiée et documentée |
| Ressources limitées RSSI part-time | Plan traitement risques | Budget sécurité priorisé sur 11 risques critiques, 4 thèmes acceptés score ≤3 |
| Accès praticiens/patients | Matrice RBAC | MFA patients B2C non obligatoire - arbitrage UX/inclusion numérique documenté RGPD Art. 5 |
| Partenaire CHU | Analyse supply chain NIS2 | Clauses contractuelles renforcées - délais alerte 4h ancrés convention co-responsabilité |
SantéConnect est une PME fictive de 15 employés qui connecte patients et médecins/praticiens pour améliorer le suivi, le partage d'informations et la prise de rendez-vous tout au long du parcours de soin.
- Utilisateurs : 100 utilisateurs actifs (80 patients + 20 praticiens)
- Partenariat : CHU local - spécialité cardiologie
- Produits : application mobile + WebApp patients / interface praticiens
- Hébergement : 100 % France
- Valeurs fondatrices : consentement éclairé, simplicité, sécurité
| Semaine | Thème | Livrable | Statut |
|---|---|---|---|
| 0 | Fondamentaux | Présentation SantéConnect | ✅ Complet |
| 1 | Gouvernance & Risques | Cadrage audit · Fiche risques | ✅ Complet |
| 2 | RGPD & HDS | Registre des Traitements · AIPD synthétique · Note de co-responsabilité · Synthèse clauses sous-traitants · Procédure incident et notification · Checklist audit RGPD-HDS | ✅ Complet |
| 3 | ISO 27001 | PSSI · Tableau synthétique des contrôles ISO 27001 · Déclaration d'applicabilité synthètique (SOA) · Matrice RBAC · Plan traitement des risques | ✅ Complet |
| 4 | NIS2 | Note de coresponsabilité mise à jour NIS2 · Analyse Impact NIS2 · Plan d'action · PRA/PCA | ✅ Complet |
| 5 | EBIOS Risk Manager | Atelier 1 - Cadrage et socle de sécurité · Atelier 2 - Sources de risque · Atelier 3 - Scénarios stratégiques · Atelier 4 - Scénario opérationnel : Compromission API CHU · Synthèse et plan d'action | 🔄 En cours |
Les livrables génériques produits dans le cadre de ce projet sont regroupés dans une bibliothèque de ressources réutilisables.
Elle rassemble des modèles, guides et outils pratiques inspirés des référentiels ISO 27001, RGPD, HDS et NIS2, conçus pour être adaptés à d'autres contextes, avec un focus particulier sur les PME e-santé.
➡️ Consulter la bibliothèque complète : ressources/README.md
| Outil | Public cible | Accès |
|---|---|---|
| Cartographie des actifs GRC: Version PME | Dirigeants, DPO, consultants junior | 📥 Télécharger |
| Cartographie des actifs GRC: Version Advanced | Équipes techniques, cabinets GRC | 📥 Télécharger |
| Vision base légale - Conformité RGPD-HDS | Responsables de PME sans expertise juridique | Référentiel légal simplifié |
| ISO 27001:2022 - Contrôles priorisés PME e-santé | RSSI, DPO, consultants GRC | 📖 Consulter · 📥 Télécharger) |
| Plan de Réponse aux Incidents (PRI) - Modèle PME e-santé | RSSI, DPO, dirigeants PME | 📖 Consulter |
| Guide de conformité NIS2 Art. 21 & 23 pour PME e-santé et correspondance avec les contrôles ISO 27001:2022 | RSSI, DPO, dirigeants PME dans domaine e-santé | 📖 Consulter |
| Script Python d'audit RBAC + Génération de rapports d'anomalies | RSSI, équipes techniques, consultant GRC | 📥 Télécharger · 📖 Documentation |
Conçu avec une posture "GRC comme produit", simple, progressif, ancré dans la réalité opérationnelle d'une PME.
| Référentiel | Obligation | Périmètre |
|---|---|---|
| RGPD | Obligatoire | Toutes données personnelles et de santé |
| HDS | Obligatoire | Hébergement de données de santé en France |
| NIS2 | Applicable | Secteur santé - indirectement via partenariat CHU |
| ReCyF (ANSSI) | Anticipée | Référentiel cible pré-transposition NIS2 française |
| ISO 27001 | Recommandée | Sécurité de l'information - référence de marché |
| Code de Santé Publique | Obligatoire | Secret médical + partage inter-praticiens |
| RGS + PGSSI-S | Applicable | Échanges sécurisés avec le CHU partenaire (établissement public) |
Solène Figueiredo Consultante GRC | Conformité RGPD · Gestion des risques · Interface IT-Métier
Positionnement : interface entre technique, risques et décision métier, au service de projets cybersécurité ancrés dans la réalité opérationnelle.
Parcours : 10 ans de pilotage de projets digitaux internationaux chez Renault
Campagnes simultanées dans plus de 100 pays (Twizy), programmes CRM multi-marchés (ZOE), gestion de plateformes digitales sur 40 pays. Habituée aux environnements complexes : coordination d'équipes pluridisciplinaires, enjeux business critiques, contraintes de délais et de qualité.
Aujourd'hui : Positionnement GRC fondé sur 10 ans de pilotage international data/IT, appliqué à la gouvernance, la gestion des risques et la conformité cyber.
Capacités démontrées dans ce projet :
- Structurer une démarche GRC complète pour une PME e-santé
- Produire des livrables opérationnels inspirés des pratiques de mission GRC en environnement professionnel (registre, AIPD, analyse de risques)
- Articuler conformité réglementaire et réalité opérationnelle PME
- Traduire les exigences RGPD-HDS en documents actionnables pour dirigeants et DPO
Projet fictif à visée pédagogique - les livrables reflètent une démarche GRC réelle adaptée à un contexte simulé.
SantéConnect is a fictional French HealthTech (15 employees, cardiology, hospital partnership) used as a case study to demonstrate a structured GRC approach.
Deliverables cover: GDPR · French Health Data Hosting (HDS) · ISO 27001:2022 · NIS2 · EBIOS RM
Key outputs:
- Risk treatment plan (11 critical risks, 3×3 grid)
- ISO 27001:2022 control mapping and applicability analysis
- NIS2 supply chain gap analysis + action plan
- Business continuity plan (RTO 72h / RPO 24h)
- EBIOS RM threat modeling (24 source/objective pairs)
- Automated RBAC audit script (Python, no dependencies)
Reusable resources (CC BY 4.0) available in
/ressources — adaptable to any SME context.