FAQ Cybersécurité accélération et Résilience des Etablissements (CaRE)

Pourquoi parle-t-on de PCRA et non de PCRI (qui est une composante du PCRA) ?

Le PCRI est partie intégrante du PCRA. L’objectif de la résilience est de maintenir la continuité de l’activité qui passe en premier lieu par des solutions métiers et des moyens organisationnels (PCRA). Les actions techniques et informatiques sont complémentaires et décrites dans le PCRI. 

Quel est le lien entre le PCA et le guide plan blanc numérique ? 

Les travaux autour du PCRA se sont inspirés du guide SGDSN et du plan blanc numérique. Ce qui est proposé est donc une méthode très opérationnelle de mise en œuvre de ces PCRA, en lien avec le guide du plan blanc numérique.  

Le kit est d’ailleurs mis à disposition sur le site de l’ANS. Un webinaire à destination des Etablissements de santé et Etablissements de santé médico-sociaux s'est déroulé en mars (le replay est disponible sur le site de l'ANS). 

Qui effectuera les campagnes de sensibilisation ? 

Le programme CaRE travaille actuellement sur une deuxième campagne « Tous cyber vigilants » qui a vocation à être relayée au niveau territorial par les ARS et les GRADeS. 

Les GRADeS pourront-ils proposer des formations aux professionnels des établissements, sanitaires ou médico-social ? 

Des actions de sensibilisation sont déjà proposées par les GRADeS dans les différentes régions.  

Concernant l’aspect formation, celui-ci est déjà pris en compte par les organismes de formation (en lien avec l'objectif 11 du plan d'action CaRE).

Le déroulement se fera-t-il dans l'ordre Domaine 1, Domaine 2, ... indépendamment des axes ? 

Les "Domaines" appartiennent à l'axe 4 « Sécurité Opérationnelle » du plan d'actions CaRE. Les travaux concernant les 3 autres axes se dérouleront en parallèle. 

Les domaines répondent à des thématiques spécifiques et que l'ordre chronologique des lancements de ces derniers (et des appels à financements dédiés), dépendent des arbitrages des membres de l'équipe programme CaRE. 

Les différents domaines connus à date sont les suivants : 

  • Domaine 1 - Audits techniques (en cours) 
  • Domaine 2 - Stratégie de continuité et de reprise d'activité (à venir - date prévisionnelle T4 2024)
  • Domaine 3 - Gestion des accès à distances (à venir - date prévisionnelle T2 2025)
  • Domaine 4 - Postes de travail et détection (à venir - date prévisionnelle T4 2025)

Une candidature au Domaine 2 est-elle assujettie à une candidature au Domaine 1?  

Il n'y a pas de lien formel entre les domaines. La candidature à un domaine ne dépendra pas d'une candidature effectuée pour un domaine précédent. Cependant, il n'est pas exclu que des objectifs d'un domaine deviennent des prérequis d'un domaine ultérieur.

Est-il possible de candidater à plusieurs domaines simultanément ?  

Oui. Les domaines sont indépendants, il n’y a pas de contraintes particulières à candidater à plusieurs domaines.

Qui aura la charge de réaliser la sécurité opérationnelle ? L'aspect RH sera-t-il financé ? 

L’établissement est libre de s'organiser pour atteindre les objectifs du domaine. Les financements sont exclusivement délégués à l'atteinte des cibles.

L'exercice cybercrise basé sur le kit ANS est-il imposé ?

L'utilisation des kit ANS est fortement recommandé. Ils comportent plusieurs niveaux de difficulté. Ils peuvent être l’opportunité pour les ES de passer à un niveau supérieur si leur maturité s’est améliorée. Une nouvelle version de ces kits sera disponible au T4 2024.

Les exercices de crise doivent-ils encore être réalisés annuellement ? 

Les exercices de crise sont effectivement à inscrire dans une démarche annuelle. Concernant le domaine 1 et l'objectif D1.O3, le programme souhaite que les établissement candidats aient réalisé au moins un exercice durant la période 2023/2024 (cf Instruction N° 2022-135 du 09-12-2022).