
Sécurité : systèmes sécurisés de bout en bout pour protéger les données
Resmed vise l’excellence en matière de sécurité des informations. Nos équipes d’experts adoptent une approche proactive pour gérer les défis complexes associés à la sécurité des informations de bout en bout, en renforçant nos défenses contre les menaces tout en atténuant et en gérant les risques. Nos procédures et nos protocoles respectent les exigences réglementaires et les meilleures pratiques afin que vous et vos patients puissent compter sur la fiabilité, la confidentialité et l’intégrité des données.
FAQ HDS
HDS est une certification française rigoureuse qui s’adresse aux entités hébergeant des données de santé. Elle associe les exigences d’ISO 27001, certains éléments d’ISO 27018 et d’ISO 20000, ainsi que des exigences additionnelles de l’ASN (Agence Du Numérique en Santé). Comme les normes ISO reconnues à l’échelle internationale, sur lesquelles elle est basée, HDS est un cadre pour l’amélioration continue. Par conséquent, le maintien de la conformité de Resmed avec HDS fera l’objet d’un audit rigoureux et indépendant chaque année.
HDS est conçu pour protéger les données concernant la santé. Au cours d’un audit indépendant exigeant, les entreprises certifiées doivent démontrer qu’elles possèdent des solutions et des procédures de sécurité complètes, robustes et appropriées qui maintiennent la confidentialité, l’intégrité et la disponibilité des données, pour les clients et les partenaires.
Resmed, comme les autres entreprises hébergeant des données concernant la santé en France, doit posséder la certification HDS. Le respect des normes HDS améliore la qualité des services de bout en bout que Resmed fournit à tous ses clients européens. La norme augmente également la visibilité et la transparence pour les clients, en ce qui concerne la gestion de la sécurité des informations de Resmed.
ISO 27001 est une norme internationale pour les systèmes de gestion de la sécurité des informations. Elle peut être appliquée à n’importe quel processus par n’importe quelle organisation et est facultative.
HDS est une norme française obligatoire pour les organisations qui traitent les données des patients français. Étant donné que HDS repose principalement sur l’ISO 27001, les organisations doivent obtenir la certification ISO27001 afin d’obtenir la certification HDS.
Le champ d’application de HDS est important. Même si la sécurité des informations est au cœur de la certification, HDS évalue la sécurité sous toutes ses formes. Par exemple, elle réduit le risque des cyberattaques et maintient la disponibilité des informations en garantissant que les applications résistent aux pannes. Elle protège la confidentialité en sécurisant l’accès aux données sensibles. Elle couvre la gestion des fournisseurs avec des audits réguliers des fournisseurs ayant un impact direct sur les systèmes informatiques. HDS couvre même l’accès physique aux bâtiments afin de réduire le risque d’accès par des tierces parties non autorisées.
La certification HDS / ISO 27001 de Resmed couvre la gestion des plates-formes AirView et myAir en Europe ainsi que le site de Lyon.
Oui. Une copie de notre certification HDS peut être téléchargée ici.
Resmed est certifié pour les six niveaux HDS, y compris les niveaux d’infrastructure, même si l’entreprise n’est pas propriétaire du centre dans lequel ses données sont hébergées. Nous avons décidé d’obtenir la certification HDS pour les six niveaux pour deux raisons : premièrement pour confirmer à nos clients que nous sécurisons leurs données à chaque niveau et deuxièmement car nous sommes responsables du choix du meilleur fournisseur d’hébergement physique pour nos clients. Nous avons choisi un fournisseur qui est certifié HDS pour héberger les données de santé et nous contrôlons sa performance pour garantir qu’il fournit les meilleurs niveaux de sécurité et de confidentialité.
Le texte complet de la norme HDS est disponible en français sur le site Web de l’organisme Agence du numérique en santé.
Migration de l’hébergement de nos services Resmed vers AWS
L’objectif de Resmed est de fournir des produits et des solutions améliorant la qualité de vie et réduisant la charge des maladies chroniques sur les systèmes de santé. Les nouvelles technologies numériques utilisant des données des appareils connectés sont essentielles pour atteindre cet objectif. Chez Resmed, nous les utilisons pour cibler les améliorations continues des soins aux patients, de la qualité et de la performance des produits et pour générer une valeur ajoutée au profit de nos clients. Pour exploiter ces technologies de façon sécurisée, rapide, efficace et à grande échelle, nous avons choisi de travailler avec l’infrastructure de cloud computing de classe mondiale et les capacités des centres de données d’AWS (Amazon Web Services) à Francfort, en Allemagne et à Paris, en France.
Divulgation de vulnérabilité auprès de Resmed
- Envoyez un courriel crypté, en utilisant la clé PGP Resmed, à Security Reports.
- Fournir autant d’informations que possible, y compris les étapes pour reproduire le problème et tous les journaux ou scripts utilisés (par exemple, texte, captures d’écran).
- Si vous souhaitez un suivi, veuillez utiliser une adresse électronique valide.
- Resmed vous contactera avec un numéro d’incident et pourra vous demander des informations supplémentaires.
- Resmed vérifiera la vulnérabilité et se coordonnera en interne pour planifier la correction, si elle est vérifiée.
- Resmed coordonnera avec vous un calendrier de traitement.
- Resmed vous informera lorsque le problème aura été résolu.
- Resmed s’efforcera de répondre aux demandes de statut dans les 10 jours ouvrables.
- Ingénierie sociale et hameçonnage
- Attaques physiques contre des systèmes ou des sites appartenant à Resmed
- Actions susceptibles de perturber le service (par exemple, déni de service, force brute)
- Envoi de données identifiables sur les clients, les patients, les employés ou les utilisateurs
- Divulgation publique prématurée d’une vulnérabilité en matière de cybersécurité
- Test de systèmes n’appartenant pas à Resmed, tels que des fournisseurs tiers.