Nouveau système
Dossier patient, laboratoire, imagerie, rendez-vous, téléconsultation ou hébergement.
RCM
Une structure de santé traite des informations intimes dont l’exposition peut affecter durablement une personne. Dossier patient, rendez-vous, examens, prescriptions, facturation, assurance, imagerie, téléconsultation et échanges entre professionnels créent un ensemble de flux qui dépasse largement le logiciel médical principal.
La sensibilité des données impose de relier confidentialité professionnelle, habilitations, traçabilité, disponibilité, sauvegarde, partage et information des patients. Les prestataires techniques, laboratoires, assureurs, plateformes et supports distants doivent être intégrés à cette analyse, notamment lorsque des données ou accès franchissent une frontière.
RCM intervient sur la gouvernance de la protection des données, les formalités, les contrats, les procédures et les preuves. La mission ne constitue ni un audit médical, ni une certification de sécurité, ni une analyse exhaustive de toute la réglementation sanitaire applicable à l’établissement.
Le cadrage commence par les faits : systèmes, équipes, personnes concernées, données, clients, fournisseurs et pays. Les obligations sont ensuite qualifiées séparément au regard du RGPD et de la loi marocaine 09-08. Cette méthode évite d’appliquer une réponse générique à des traitements qui n’ont ni la même finalité ni le même niveau de risque.
Une mission peut commencer avant un lancement, pendant une négociation ou après l’apparition d’un écart.
Dossier patient, laboratoire, imagerie, rendez-vous, téléconsultation ou hébergement.
Laboratoire, spécialiste, assureur, partenaire, support ou plateforme destinataire.
Accès indu, erreur d’envoi, perte, ransomware ou besoin de démontrer les mesures.
Les décisions et limites sont rendues visibles à chaque étape.
Admission, soins, examens, partage, facturation, archive et recherche éventuelle.
Données sensibles, accès, volumes, publics vulnérables, disponibilité et transferts.
Rôles, contrats, procédures, habilitations, traçabilité et continuité.
Revues d’accès, incidents, nouveaux services, fournisseurs et documentation.
Ces situations sont des points d’analyse, pas des conclusions automatiques.
Un accès techniquement possible ne signifie pas qu’il est nécessaire à la prise en charge.
Email, messagerie ou impression peuvent exposer un dossier au mauvais destinataire.
Maintenance, hébergement ou support peuvent donner accès à des données sensibles.
La protection inclut la capacité à restaurer et poursuivre l’activité, pas seulement la confidentialité.
Un dossier peut contenir des informations sur des proches ou professionnels à protéger.
La qualification doit être rapide, documentée et coordonnée avec les équipes médicales et techniques.
Chaque contrôle doit avoir un responsable, une fréquence et une preuve proportionnée.
Limiter l’accès selon le rôle, le service, la prise en charge et les besoins administratifs.
Journaux protégés, revues ciblées et procédure de traitement des accès anormaux.
Canaux, destinataires, vérification, chiffrement approprié et règles d’impression.
Contrats, confidentialité, support, sous-traitants, pays et fin de prestation.
Sauvegardes, restauration, responsabilités et coordination avec les spécialistes techniques.
Triage, limitation, conservation des faits, analyse du risque et décisions de notification.
Le périmètre final dépend de la maturité, des risques et des éléments déjà disponibles.
Parcours patient, systèmes, échanges, acteurs, données et pays.
Traitements sensibles, finalités, bases, durées et mesures.
Profils cliniques, administratifs, techniques et externes.
Qualification, rôles, escalade, preuves et communications.
Hébergement, maintenance, laboratoire, assurance et plateformes.
Accès, partage, comptes, sauvegarde, suppression et tests périodiques.
Une même activité peut relever des deux cadres pour des raisons différentes.
Rôles, responsabilité, information, droits, sécurité, sous-traitance et transferts hors EEE.
Traitements au Maroc, droits, sécurité et formalités de déclaration ou d’autorisation.
Accès, hébergement, destinataires, mécanisme, contexte et mesures complémentaires.
Contrats, registres, décisions, contrôles, formations, incidents et actions suivies.
Les montants sont confirmés après cadrage; aucune tarification fictive n’est publiée.
Entretiens ciblés, revue des éléments disponibles, risques majeurs et feuille de route sectorielle.
Prix fixe · après cadrageLivrables convenus, corrections, restitution et transfert opérationnel vers les responsables internes.
À partir de — sur devisVolume, délais, réunions, contrôles, nouveaux projets et dépassements définis au contrat.
Abonnement · sur devisRCM intervient en conseil RGPD, loi 09-08 et assistance opérationnelle. L’organisation cliente conserve ses décisions, responsabilités, budgets, validations et actions techniques. Aucune mission ne garantit une conformité absolue, une absence de sanction ou une décision favorable d’une autorité.
Ces réponses présentent des principes généraux. Le traitement, les rôles, les pays et les contrats doivent être examinés avant toute conclusion.
Les données de santé appartiennent aux catégories sensibles et appellent une qualification attentive du régime applicable. La réponse dépend du traitement, de sa base, de son responsable et des éventuelles dispositions spécifiques. RCM prépare l’analyse et le dossier approprié sans promettre la décision de la CNDP.
L’accès doit correspondre au rôle et au besoin lié à la prise en charge ou à l’administration. Les droits trop larges augmentent le risque de consultation injustifiée. Une matrice d’habilitation définit les profils, tandis que la traçabilité et les revues permettent de vérifier leur usage.
Non. RCM examine la gouvernance privacy, les preuves disponibles, les contrats, les accès et les procédures. Une certification, un test d’intrusion, une revue d’architecture ou une analyse technique approfondie doit être réalisée par les spécialistes compétents.
Il faut vérifier l’identité de manière proportionnée, localiser les informations, examiner les droits des tiers, préparer une remise sécurisée et conserver la preuve de la réponse. Les règles propres à l’accès médical ou au dossier de soins doivent également être confirmées avec les professionnels juridiques et médicaux compétents.
L’organisation doit agir immédiatement : limiter l’accès si possible, identifier les destinataires et données, conserver les faits, évaluer les conséquences et déterminer les obligations de communication ou notification. RCM coordonne l’analyse privacy; les investigations techniques ou décisions médicales restent aux équipes compétentes.
Non. Elle couvre la protection des données personnelles et la coordination des obligations RGPD/loi 09-08 dans le périmètre convenu. Les règles d’exercice médical, d’archivage sanitaire, d’assurance ou d’autorisation sectorielle doivent être vérifiées séparément.
Présentez vos outils, données, clients, fournisseurs, pays et échéance. RCM indiquera le premier périmètre utile.
Cadrer la mission →