Santé

Comment Activ contribue-t-il au CaRE ?

La solution Activ accompagne les établissements de santé (CHU, GHT, cliniques, EHPAD, GCS) dans leur mise en conformité avec le programme CaRe (Cyber accélération et Résilience des établissements), en couvrant l'axe Sécurité opérationnelle grâce à une protection et une surveillance continues de leurs applications web exposées sur internet.

Protection des applications de santé

Déployez en quelques minutes un WAF basé sur l'IA pour protéger vos applications web contre les cyberattaques.

Surveillance des prestataires et tiers

Évaluez passivement le niveau de sécurité de vos prestataires informatiques, hébergeurs et éditeurs de logiciels de santé en analysant leurs applications exposées sur internet sans installation chez eux.

Cartographie de l'exposition

Identifiez l'ensemble des applications web, portails patients, téléservices et API de votre établissement exposés sur internet grâce au moteur EASM, actualisé quotidiennement.
iPhone mockup

Alertes en temps réel

Bénéficiez d’une détection statique et dynamique de vos faiblesses et obtenez une vision actualisée de vos priorités

Pilotage et reporting pour la DSI

Centralisez le pilotage de la sécurité de vos applications web dans des tableaux de bord temps réel, des rapports automatiques et un Security Score évolutif, adaptés aux contraintes des DSI hospitalières.

Détection des vulnérabilités

Scannez en continu vos applications de santé (SIH, DMP, portail patient, messagerie sécurisée) à la recherche de vulnérabilités exploitables grâce au moteur DAST basé sur l'OWASP Top 10.

Quel est l’objectif du CaRE ?

Lancé en 2023 par les ministères de la Santé, de la Transformation numérique et de la Cybersécurité, le programme CaRe (Cyber accélération et Résilience des établissements) vise à enrayer la prolifération des cyberattaques contre les structures de santé françaises.

Face à la recrudescence des attaques par ransomware et à l'impact direct sur la continuité des soins, CaRe structure une réponse nationale coordonnée autour de 4 axes et 20 objectifs opérationnels.
Axe 1 — Gouvernance et résilience.

Les organisations doivent impérativement évaluer les risques liés à leurs applications web, en tenant compte de leur criticité et de leur exposition

Axe 2 — Ressources et mutualisation.

Les incidents de sécurité liés aux applications web & aux APIs doivent déclencher des alertes immédiates pour permettre une intervention rapide

Axe 3 — Sensibilisation.

Les applications web développées ou hébergées par des tiers doivent être régulièrement auditées pour évaluer leur résilience

Axe 4 — Sécurité opérationnelle.

Les applications web doivent être analysées régulièrement pour détecter et corriger les vulnérabilités (par exemple, Injection, Cross-Site Scripting, XXE, Sensitive Data Exposure)

Comment répondre au CaRE ?

1
Cartographie des actifs exposés sur internet
Activ identifie automatiquement l'ensemble des applications web, portails patients, téléservices, messageries sécurisées et API de votre établissement exposés sur internet. Cette cartographie continue répond aux exigences d'inventaire des actifs numériques de l'axe Sécurité opérationnelle du programme CaRe.
2
Détection des vulnérabilités applicatives
L'analyse DAST basée sur l'OWASP Top 10 détecte les vulnérabilités exploitables de vos applications de santé (injections SQL, failles d'authentification, mauvaises configurations SSL/TLS, CVE connues). Les résultats sont priorisés par CVSS, EPSS et CISA KEV pour guider les équipes DSI dans leurs actions correctives.
3
Protection contre les cyberattaques ciblant la santé
Le WAF bloque en temps réel les vecteurs d'attaque les plus utilisés contre les établissements de santé : accès initiaux via applications web, exfiltration de données de santé (RGPD HDS), bots malveillants, credential stuffing sur les portails patients et DDoS applicatif sur les services critiques.
4
Surveillance de la chaîne d'approvisionnement numérique
Activ évalue passivement le niveau de sécurité des éditeurs de logiciels de santé (SIH, DMP, PACS) et prestataires d'hébergement en analysant leurs applications exposées sur internet, sans installation chez eux. Cette approche répond aux exigences de surveillance des tiers du programme CaRe.
5
Pilotage et documentation pour les ARS et l'ANS
Les tableaux de bord temps réel, rapports automatiques  et historiques de scoring fournissent à la DSI et au RSSI les éléments de preuve nécessaires pour documenter leur niveau de sécurité opérationnelle auprès de l'ARS, de l'ANS et dans le cadre du programme CaRe.

Une mise en conformité simplifiée.

Les établissements de santé disposent souvent de ressources DSI limitées face à des contraintes de sécurité croissantes. Activ a été conçu pour être déployé en quelques minutes, sans installation matérielle, sans expertise cybersécurité avancée, et sans administration de règles.

La solution SaaS 100% française, hébergée en France et en Europe, s'inscrit naturellement dans les exigences de souveraineté numérique attendues dans le secteur de la santé.
Cartographie continue des actifs numériques exposés - Axe 4
Gestion des vulnérabilités applicatives -
Axe 4
Protection des applications de santé - Axe 4
Surveillance des prestataires et éditeurs tiers - Axe 1
Reporting et preuves pour l'ARS et l'ANS - Axe 1

Une question ?

Retrouvez les réponses aux questions les plus courantes sur la cybersécurité et notre solution.

Vous ne trouvez pas ce que vous cherchez ? Nos experts sont disponibles pour répondre à vos questions.

Quels établissements de santé sont concernés par le programme CaRe ?

Le programme CaRe concerne l'ensemble des établissements de santé publics et privés : CHU, CHR, CH, cliniques privées, GHT, GCS, EHPAD et établissements médico-sociaux. Les établissements les plus critiques (ES3) sont prioritaires et bénéficient d'un accompagnement renforcé de l'ANS et des CSIRT régionaux.

Comment Activ s'intègre-t-il dans le SI hospitalier sans perturber la continuité des soins ?

Activ est une solution SaaS en mode reverse proxy qui ne nécessite aucune installation sur les systèmes de l'établissement. Le déploiement s'effectue en moins de 30 minutes par simple modification DNS. La solution opère de manière transparente sans impact sur les applications métier ni sur la continuité des soins.

Activ est-il conforme aux exigences des értablissements de santé ?

Activ est une solution 100% française, hébergée dans des datacenters en France métropolitaine. La plateforme est alignée sur les normes ISO 27001 et ISO 27017.

Peut-on utiliser les financements CaRe pour acquérir Activ ?

Le programme CaRe prévoit des dotations spécifiques pour financer les investissements en cybersécurité des établissements de santé. Activ est une solution de sécurité opérationnelle éligible aux investissements financés dans le cadre de l'axe 4 du programme. Contactez votre ARS ou l'ANS pour connaître les modalités de financement applicables à votre établissement.

Comment Activ protège-t-il les données de santé des patients ?

Le WAAP bloque en temps réel les tentatives d'accès non autorisés aux données de santé via les applications web : injections SQL ciblant les bases de données patients, credential stuffing sur les portails de connexion, exfiltration via des bots malveillants, et exploitation de CVE connues dans les applications de santé. Le module EASM/DAST identifie en amont les vulnérabilités pouvant exposer ces données.