Santé · ISO 27001 / SMSI · pilotage juridique

ISO 27001 / SMSI dans la santé, prêt pour la certification et à pilotage juridique

Un système de management de la sécurité de l'information prêt pour la certification, pour réseaux de santé, communautés DEP, laboratoires, pharmacies et MedTech, construit le long de vos flux de données de santé et couplé à une fonction de protection des données externalisée et à la gouvernance IA. Nous conseillons et pilotons le mandat sur le plan juridique ; vous êtes certifié par un organisme de certification accrédité.

prêt pour la certification (écart → organisme) couplé : SMSI + DPO + gouvernance IA Un vCISO maintient le SMSI vivant
ISO 27001 et SMSI dans la santé

Pour réseaux de santé, communautés DEP, laboratoires, pharmacies et MedTech

ISO 27001 SMSI prêt pour la certification
Pilotage juridique Dr. iur. · CIPP/E
vCISO le SMSI reste vivant
Contrôles fournisseurs A.5.19–A.5.23
CH · EU multilingue DE/FR/EN
Philipp Staiger

Responsable de ce mandat

Philipp Staiger

M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)

Pilote les projets ISO 27001 et SMSI dans la santé, de l'atelier de périmètre à l'accompagnement de l'audit de stage 2, interface avec la direction, l'informatique, la protection des données et l'organisme de certification externe.

LinkedIn

Pourquoi un SMSI dans la santé est plus qu'un certificat

Les données de santé comptent parmi les données personnelles les plus sensibles. Qui les traite a besoin d'un système rendant la sécurité démontrable et reproductible, pas seulement d'un ensemble de mesures isolées.

ISO 27001 est un système de management : il ancre les responsabilités, l'appréciation des risques, les mesures et l'amélioration continue dans l'organisation. Dans la santé, c'est plus qu'une bonne pratique. Les appels d'offres d'hôpitaux, d'assureurs et de cantons l'exigent de plus en plus, et les partenaires contractuels attendent une sécurité démontrable sur toute la chaîne d'approvisionnement.

Un SMSI adapté à vos flux de données de santé fait aussi le pont vers vos obligations juridiques : il fournit les mesures techniques et organisationnelles qu'exige la nLPD, ainsi que les preuves vérifiables que les autorités et les auditeurs souhaitent voir.

Important : nous vous conseillons et pilotons la mise en place. La certification elle-même est délivrée par un organisme de certification accrédité. Cette séparation fait partie du système et renforce la crédibilité de votre certificat.

Le chemin vers ISO 27001, par étapes claires

1 · Analyse d'écart & périmètre

Nous définissons le périmètre le long de vos flux de données de santé, évaluons l'état actuel par rapport à ISO 27001 et à l'annexe A, et priorisons les écarts avec un rapport destiné au conseil.

2 · Appréciation des risques & DA

Nous établissons l'appréciation des risques, le plan de traitement des risques et la déclaration d'applicabilité, alignés sur l'exploitation clinique et administrative.

3 · Mesures & documentation

Nous concevons les politiques, processus et mesures de l'annexe A, y compris les contrôles fournisseurs A.5.19–A.5.23, sous forme d'une documentation cohérente qui porte aussi votre protection des données.

4 · Mise en œuvre & efficacité

Nous accompagnons le déploiement des mesures, formons les responsables et laissons le SMSI tourner un cycle d'exploitation afin de générer des preuves d'efficacité.

5 · Audit interne & revue de direction

Nous réalisons l'audit interne, préparons la revue de direction et clôturons les points ouverts avant la venue de l'organisme de certification.

6 · Certification par un organisme accrédité

Un organisme de certification indépendant et accrédité audite le SMSI (étapes 1 et 2) et délivre le certificat. Nous vous accompagnons pendant l'audit. C'est vous qui êtes certifié, pas nous.

Pourquoi ISO 27001 chez nous, couplé, pas isolé

La sécurité, la protection des données et la gouvernance IA partagent les mêmes risques et les mêmes preuves. Les piloter ensemble évite les doublons et les contradictions entre systèmes.

SMSI + protection des données externalisée

Nous couplons votre SMSI avec la fonction de conseiller externe à la protection des données selon la nLPD et, si nécessaire, de délégué externe à la protection des données selon l'art. 37 RGPD. Une seule fonction pilote sécurité et protection des données, ancrée juridiquement.

Une documentation cohérente

Politiques, appréciation des risques, registre des traitements et mesures vivent dans un système unique maintenu, plutôt que dans des dossiers séparés. Les audits et les demandes des autorités s'en trouvent plus rapides et sans contradiction.

Un vCISO maintient le SMSI vivant

Un certificat n'est pas un point d'arrivée : ISO 27001 exige une exploitation continue, des audits internes et des audits de surveillance. Notre vCISO poursuit le cycle de management afin que votre SMSI reste efficace entre les audits, au lieu de devenir un exercice sur papier.

Contrôles fournisseurs A.5.19–A.5.23

Les mesures de l'annexe A relatives à la sécurité des fournisseurs (A.5.19 à A.5.23) couvrent une grande partie des attentes liées à la chaîne d'approvisionnement, qui se présentent aussi sous NIS2 pour les entités ayant une présence dans l'UE. Nous les concevons pour que votre SMSI et vos obligations contractuelles envers les fournisseurs soient cohérents.

Gouvernance IA intégrée

Là où vous utilisez de l'IA médicale ou administrative, nous relions la gouvernance IA à votre SMSI, du AI Governance Check à ISO 42001. Il en résulte un système de management qui pilote ensemble sécurité, protection des données et IA.

Étayé par le travail technique

Notre équipe technique étaye les mesures par des tests d'intrusion et des analyses de vulnérabilités, afin que des mesures documentées deviennent une efficacité vérifiée. Des tests autonomes sont menés à la demande, le SMSI restant le système directeur.

Rôles clairs : nous conseillons, un organisme accrédité certifie

Un cabinet de conseil ne peut pas, et ne doit pas, certifier lui-même un SMSI. Cette indépendance est inscrite dans le système.

Les organismes d'accréditation accréditent des organismes de certification, pas des cabinets de conseil. SIDD construit et pilote votre SMSI jusqu'à la maturité de certification ; la certification elle-même, vous l'organisez avec un organisme de certification indépendant et accrédité. Nous vous accompagnons pendant les audits, mais n'agissons jamais comme émetteur du certificat.

Cette séparation n'est pas un inconvénient mais le cœur d'un certificat crédible : celui qui construit et celui qui audite ne doivent pas être la même partie. C'est précisément pourquoi notre rôle reste celui d'un conseiller indépendant à pilotage juridique.

Va avec votre SMSI

Thèmes que nous relions typiquement au SMSI :

Préparation ISO 27001, périmètre fixe, calendrier fixe

Construction du SMSI jusqu'à la maturité de certification

Prix fixe sur demande

Nous pilotons la construction complète, de l'appréciation des risques à un audit interne réussi, prêt pour l'organisme de certification accrédité.

  • Appréciation des risques, plan de traitement des risques et déclaration d'applicabilité
  • Politiques, processus et mesures sous forme d'une documentation cohérente
  • Audit interne et préparation de la revue de direction
  • Accompagnement lors des audits étape 1 et étape 2 de l'organisme de certification

vCISO, exploitation du SMSI

Prix fixe sur demande

Exploitation continue du SMSI entre les audits : cycle de management, audits internes et audits de surveillance, pour que le certificat tienne.

  • Cycle de management continu et tenue à jour de la documentation
  • Préparation et accompagnement des audits de surveillance annuels
  • Articulation avec la protection des données, la gouvernance IA et les tests techniques

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour votre SMSI : LexCommand rédige la déclaration d'applicabilité et les politiques de l'annexe A sous forme de projets Word sourcés, citations en notes de bas de page, et croise les contrôles fournisseurs A.5.19 à A.5.23 avec vos obligations nLPD et NIS2, afin que les exigences qui se recoupent apparaissent dans une seule documentation.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes

SIDD délivre-t-il le certificat ISO 27001 ?

Non. Nous conseillons et pilotons la construction jusqu'à la maturité de certification. Le certificat est délivré par un organisme de certification indépendant et accrédité. Cette séparation entre conseil et certification fait partie d'un SMSI crédible.

Pouvez-vous piloter ensemble le SMSI et la protection des données ?

Oui, c'est notre approche privilégiée. Nous couplons le SMSI avec la fonction de conseiller externe à la protection des données selon la nLPD et, si nécessaire, de délégué externe selon l'art. 37 RGPD, dans une documentation cohérente.

ISO 27001 couvre-t-il les exigences NIS2 sur la chaîne d'approvisionnement ?

Les mesures de l'annexe A A.5.19 à A.5.23 relatives à la sécurité des fournisseurs couvrent une grande partie des attentes qui se présentent sous NIS2 pour les entités ayant une présence dans l'UE. NIS2 est une directive de l'UE que la Suisse n'a pas transposée ; elle ne lie que les entités disposant d'un établissement ou d'activités dans l'UE. Nous vérifions votre champ d'application au cas par cas.

Que se passe-t-il après la certification ?

ISO 27001 exige une exploitation continue avec des audits internes et des audits de surveillance annuels. Notre vCISO poursuit le cycle de management afin que le SMSI reste efficace et que le certificat tienne.

Travaillez-vous en français pour la Suisse romande ?

Oui. Nous menons le mandat SMSI en allemand, français et anglais, y compris la documentation et l'accompagnement d'audit pour les réseaux multilingues et les maisons mères de l'UE.

Prêt pour un SMSI prêt pour la certification ?

Nous commençons par l'évaluation d'écart de préparation ISO 27001, périmètre fixe, calendrier fixe, rapport destiné au conseil et un chemin clair vers l'organisme de certification accrédité.