SANTÉ · CLINIQUES · CABINETS

Données de santé.
Confiance vitale.

Une structure de santé traite des informations intimes dont l’exposition peut affecter durablement une personne. Dossier patient, rendez-vous, examens, prescriptions, facturation, assurance, imagerie, téléconsultation et échanges entre professionnels créent un ensemble de flux qui dépasse largement le logiciel médical principal.

SANTÉDOSSIER PATIENTHABILITATIONSINCIDENTS

Votre activité,
ses flux réels.

La sensibilité des données impose de relier confidentialité professionnelle, habilitations, traçabilité, disponibilité, sauvegarde, partage et information des patients. Les prestataires techniques, laboratoires, assureurs, plateformes et supports distants doivent être intégrés à cette analyse, notamment lorsque des données ou accès franchissent une frontière.

RCM intervient sur la gouvernance de la protection des données, les formalités, les contrats, les procédures et les preuves. La mission ne constitue ni un audit médical, ni une certification de sécurité, ni une analyse exhaustive de toute la réglementation sanitaire applicable à l’établissement.

Le cadrage commence par les faits : systèmes, équipes, personnes concernées, données, clients, fournisseurs et pays. Les obligations sont ensuite qualifiées séparément au regard du RGPD et de la loi marocaine 09-08. Cette méthode évite d’appliquer une réponse générique à des traitements qui n’ont ni la même finalité ni le même niveau de risque.

QUAND INTERVENIR

Les déclencheurs
les plus fréquents.

Une mission peut commencer avant un lancement, pendant une négociation ou après l’apparition d’un écart.

01

Nouveau système

Dossier patient, laboratoire, imagerie, rendez-vous, téléconsultation ou hébergement.

02

Partage externe

Laboratoire, spécialiste, assureur, partenaire, support ou plateforme destinataire.

03

Incident ou contrôle

Accès indu, erreur d’envoi, perte, ransomware ou besoin de démontrer les mesures.

DU TERRAIN AUX PREUVES

Un parcours
en quatre étapes.

Les décisions et limites sont rendues visibles à chaque étape.

01

Cartographier

Admission, soins, examens, partage, facturation, archive et recherche éventuelle.

02

Prioriser

Données sensibles, accès, volumes, publics vulnérables, disponibilité et transferts.

03

Sécuriser

Rôles, contrats, procédures, habilitations, traçabilité et continuité.

04

Contrôler

Revues d’accès, incidents, nouveaux services, fournisseurs et documentation.

RISQUES SECTORIELS

Ce que les documents
ne montrent pas toujours.

Ces situations sont des points d’analyse, pas des conclusions automatiques.

01

Curiosité interne

Un accès techniquement possible ne signifie pas qu’il est nécessaire à la prise en charge.

02

Partage mal adressé

Email, messagerie ou impression peuvent exposer un dossier au mauvais destinataire.

03

Prestataire technique

Maintenance, hébergement ou support peuvent donner accès à des données sensibles.

04

Disponibilité

La protection inclut la capacité à restaurer et poursuivre l’activité, pas seulement la confidentialité.

05

Droits et tiers

Un dossier peut contenir des informations sur des proches ou professionnels à protéger.

06

Incident critique

La qualification doit être rapide, documentée et coordonnée avec les équipes médicales et techniques.

CONTRÔLES OPÉRATIONNELS

Des mesures que
les équipes peuvent appliquer.

Chaque contrôle doit avoir un responsable, une fréquence et une preuve proportionnée.

01

Habilitations par fonction

Limiter l’accès selon le rôle, le service, la prise en charge et les besoins administratifs.

02

Traçabilité exploitable

Journaux protégés, revues ciblées et procédure de traitement des accès anormaux.

03

Partage sécurisé

Canaux, destinataires, vérification, chiffrement approprié et règles d’impression.

04

Fournisseurs encadrés

Contrats, confidentialité, support, sous-traitants, pays et fin de prestation.

05

Continuité documentée

Sauvegardes, restauration, responsabilités et coordination avec les spécialistes techniques.

06

Réponse aux incidents

Triage, limitation, conservation des faits, analyse du risque et décisions de notification.

LIVRABLES

Ce que RCM
laisse à vos équipes.

Le périmètre final dépend de la maturité, des risques et des éléments déjà disponibles.

01

Cartographie santé

Parcours patient, systèmes, échanges, acteurs, données et pays.

02

Registre prioritaire

Traitements sensibles, finalités, bases, durées et mesures.

03

Matrice d’accès

Profils cliniques, administratifs, techniques et externes.

04

Procédure incident

Qualification, rôles, escalade, preuves et communications.

05

Revue prestataires

Hébergement, maintenance, laboratoire, assurance et plateformes.

06

Plan de contrôles

Accès, partage, comptes, sauvegarde, suppression et tests périodiques.

DEUX CADRES

RGPD et loi 09-08,
sans les confondre.

Une même activité peut relever des deux cadres pour des raisons différentes.

UE

RGPD

Rôles, responsabilité, information, droits, sécurité, sous-traitance et transferts hors EEE.

MA

Loi 09-08

Traitements au Maroc, droits, sécurité et formalités de déclaration ou d’autorisation.

Flux internationaux

Accès, hébergement, destinataires, mécanisme, contexte et mesures complémentaires.

Preuves

Contrats, registres, décisions, contrôles, formations, incidents et actions suivies.

FORMATS D’INTERVENTION

Commencer petit.
Maintenir si nécessaire.

Les montants sont confirmés après cadrage; aucune tarification fictive n’est publiée.

DIAGNOSTIC

Point de départ

Entretiens ciblés, revue des éléments disponibles, risques majeurs et feuille de route sectorielle.

Prix fixe · après cadrage
MISSION CIBLÉE

Socle prioritaire

Livrables convenus, corrections, restitution et transfert opérationnel vers les responsables internes.

À partir de — sur devis
ACCOMPAGNEMENT

Pilotage continu

Volume, délais, réunions, contrôles, nouveaux projets et dépassements définis au contrat.

Abonnement · sur devis
RESPONSABILITÉS ET LIMITES

Conseiller, structurer
et faire progresser.

RCM intervient en conseil RGPD, loi 09-08 et assistance opérationnelle. L’organisation cliente conserve ses décisions, responsabilités, budgets, validations et actions techniques. Aucune mission ne garantit une conformité absolue, une absence de sanction ou une décision favorable d’une autorité.

  • Les tests d’intrusion, investigations forensiques et certifications sont réalisés par des experts compétents.
  • Les consultations juridiques réservées et contentieux sont orientés vers un avocat.
  • Les réglementations sectorielles hors protection des données restent hors périmètre sauf mention expresse.
QUESTIONS FRÉQUENTES

Réponses précises.
Décisions contextualisées.

Ces réponses présentent des principes généraux. Le traitement, les rôles, les pays et les contrats doivent être examinés avant toute conclusion.

Les données de santé nécessitent-elles toujours une autorisation CNDP ?

Les données de santé appartiennent aux catégories sensibles et appellent une qualification attentive du régime applicable. La réponse dépend du traitement, de sa base, de son responsable et des éventuelles dispositions spécifiques. RCM prépare l’analyse et le dossier approprié sans promettre la décision de la CNDP.

Tout le personnel médical peut-il consulter tous les dossiers ? +

L’accès doit correspondre au rôle et au besoin lié à la prise en charge ou à l’administration. Les droits trop larges augmentent le risque de consultation injustifiée. Une matrice d’habilitation définit les profils, tandis que la traçabilité et les revues permettent de vérifier leur usage.

RCM certifie-t-il la sécurité du logiciel médical ? +

Non. RCM examine la gouvernance privacy, les preuves disponibles, les contrats, les accès et les procédures. Une certification, un test d’intrusion, une revue d’architecture ou une analyse technique approfondie doit être réalisée par les spécialistes compétents.

Comment répondre à une demande d’accès au dossier ? +

Il faut vérifier l’identité de manière proportionnée, localiser les informations, examiner les droits des tiers, préparer une remise sécurisée et conserver la preuve de la réponse. Les règles propres à l’accès médical ou au dossier de soins doivent également être confirmées avec les professionnels juridiques et médicaux compétents.

Que faire après une erreur d’envoi contenant des données médicales ? +

L’organisation doit agir immédiatement : limiter l’accès si possible, identifier les destinataires et données, conserver les faits, évaluer les conséquences et déterminer les obligations de communication ou notification. RCM coordonne l’analyse privacy; les investigations techniques ou décisions médicales restent aux équipes compétentes.

L’offre couvre-t-elle toute la réglementation sanitaire ? +

Non. Elle couvre la protection des données personnelles et la coordination des obligations RGPD/loi 09-08 dans le périmètre convenu. Les règles d’exercice médical, d’archivage sanitaire, d’assurance ou d’autorisation sectorielle doivent être vérifiées séparément.

Votre secteur mérite un cadrage concret.

Présentez vos outils, données, clients, fournisseurs, pays et échéance. RCM indiquera le premier périmètre utile.

Cadrer la mission →
Parler à un DPO