Le secteur de la santé : une analyse approfondie
La durée de vie humaine a doublé depuis 1800, en grande partie grâce aux progrès des soins de santé – le moteur du bien-être de notre société. Au-delà des hôpitaux, des médecins, du personnel infirmier et des médicaments, les renseignements personnels sur la santé (RPS) constituent un vecteur essentiel pour l’industrie de la santé. Ils doivent être protégés et gérés efficacement au bénéfice des patients, de la recherche médicale et de la vie privée. Les RPS relèvent d’un droit fondamental protégé par les lois de nombreux pays, dont les États-Unis et le Canada.
L’un des grands défis de l’industrie de la santé est la gestion des RPS. Au cours de la dernière décennie, les cybercriminels ont ciblé les établissements médicaux, ce qui a coûté des millions de dollars tout en exposant des renseignements personnels et sensibles sur les patients. Un exemple bien connu est la brèche de données survenue chez Anthem Inc. en 2015. Des pirates ont volé près de 79 millions de dossiers de patients et d’employés, ce qui a coûté à l’entreprise 115 millions de dollars.
La gestion des RPS est complexe. Certaines entités peuvent devoir accéder à une partie des RPS. Les défis technologiques touchent la logistique du partage de données de santé anonymisées et d’algorithmes propriétaires entre les juridictions. La recherche médicale dépend elle aussi d’un traitement sécurisé et fluide des données des patients.
Les solutions de KZero Passwordless répondent à ces défis de sécurité et d’exploitation. Par exemple, SoLID prend en charge l’authentification (via Multi-Pass) et le consentement de manière plus sécurisée, conforme et efficace que les processus lourds et désuets de l’industrie de la santé. SoLID, comme les autres outils de KZero Passwordless, peut s’intégrer aux systèmes et programmes existants. KZero Passwordless permet aux industries, comme celle de la santé, de protéger les RPS en toute simplicité, tout en demeurant conformes et en relevant les défis de cybersécurité de notre société moderne.
Ce qui est en jeu
Les renseignements personnels sur la santé désignent les données de santé créées, reçues, conservées ou transmises par des entités et leurs partenaires commerciaux afin d’assurer la prestation des soins de santé, les opérations connexes et le paiement des services de santé. Ces entités sont régies par des lois conçues pour protéger les RPS, telles que la HIPAA et la LPRPDE.
Les RPS peuvent concerner l’état de santé physique ou mentale d’une personne, qu’ils soient transmis par un support électronique, conservés sur un support électronique ou conservés sous toute autre forme ou sur tout autre support. Leur contenu varie, mais peut comprendre, sans s’y limiter, des données démographiques, des antécédents médicaux, des résultats d’examens, des renseignements d’assurance et d’autres informations servant à identifier un patient ou à fournir des services ou une couverture de soins de santé.
La nature sensible des RPS a de lourdes répercussions pour les individus et la santé publique en général. Chaque parcelle de renseignement personnel sur la santé est essentielle à la santé et au bien-être d’une personne, en plus de constituer un fondement de la recherche médicale. Une mauvaise gestion des RPS est préjudiciable et peut coûter cher. Le risque de mauvaise manipulation est présent chaque fois qu’ils sont transmis d’un point A à un point B.
La transmission des RPS entre diverses entités crée une vulnérabilité de « libre circulation » qui accroît le risque que des cybercriminels s’emparent malicieusement de l’information. De concert avec SoLID, SHERLOCK trace les validations de données et assure l’auditabilité, ce qui peut atténuer les dangers liés à la « libre circulation » des RPS. En s’appuyant sur l’indexation de registres en direct, l’apprentissage automatique et l’intelligence de la chaîne de blocs, SHERLOCK peut suivre, retracer et investiguer les opérations numériques en temps réel.
Études de cas : brèches et catastrophes de données dans le secteur de la santé
Comme mentionné plus haut, la brèche de données de 2015 chez Anthem, Inc. est l’une des catastrophes de données les plus connues de l’industrie de la santé : elle a coûté des centaines de millions de dollars et exposé des données personnelles d’employés et de patients. Malheureusement, les essais cliniques ne sont pas non plus à l’abri des brèches de données. En 2020, l’entreprise eResearchTechnology, établie à Philadelphie et dont les logiciels sont utilisés dans des centaines d’essais cliniques, a été victime d’une attaque par rançongiciel. L’entreprise a soutenu que « les patients des essais cliniques n’ont jamais été à risque, mais des clients ont affirmé que l’attaque avait forcé les chercheurs à suivre leurs patients au papier et au crayon ».
Une fois entrés dans le système interne d’une entité, les pirates ont librement accès à toute l’information disponible, y compris les données sensibles des patients. Cette attaque a freiné des essais cliniques — dont, dans ce cas, des essais de vaccins contre la COVID — en forçant les chercheurs à délaisser leurs systèmes pour s’en remettre au « papier et crayon » : l’efficacité, la facilité d’utilisation et, surtout, la santé et le bien-être des patients ont été compromis.
Une attaque par rançongiciel découle généralement de courriels d’hameçonnage ou du protocole RDP (Remote Desktop Protocol). Grâce au RDP, un pirate qui a volé ou deviné les identifiants de connexion d’un employé peut s’en servir pour s’authentifier et accéder à distance à un ordinateur du réseau de l’entreprise. Il suffit d’un mot de passe faible ou d’un employé qui clique sans méfiance sur un lien malveillant pour que des criminels s’introduisent dans le système d’une entité.
Ce type d’attaques contre l’industrie de la santé est de plus en plus fréquent. Alors que les traitements et la médecine progressent d’année en année, la technologie utilisée pour protéger, transmettre et sécuriser les renseignements personnels sur la santé a toujours besoin d’être modernisée. Avec KZero Passwordless, les données sensibles des patients demeurent sûres et anonymes, sans compromettre le partage des algorithmes propriétaires essentiels à la recherche clinique entre les diverses juridictions du secteur de la santé.
Protéger les renseignements personnels sur la santé des patients
L’adoption de protocoles sécurisés, efficaces et fluides pour protéger les renseignements personnels sur la santé dans l’ensemble de l’industrie est la seule façon de prévenir les brèches et l’utilisation malveillante des RPS.
KZero Passwordless s’est associée à l’Institut de Cardiologie de Montréal (ICM) pour répondre aux défis auxquels il fait face dans le paysage numérique actuel. Confirmer l’identité d’une personne et protéger les données sensibles sont des enjeux critiques dans le milieu médical. C’est pourquoi les solutions de KZero Passwordless sont à l’avant-garde de la résolution de certains des problèmes de l’ICM. KZero Passwordless collabore avec l’ICM pour intégrer SoLID à ses programmes de recherche hybrides et numériques. Ce partenariat permet à KZero Passwordless d’intégrer une plateforme d’identité et de chiffrement des données afin d’apporter de nouvelles fonctionnalités numériques
à son programme de recherche. Parmi ces fonctionnalités figurent l’intégration numérique des patients, la gestion du consentement sur des réseaux décentralisés, ainsi que l’analyse et le calcul de données interorganisationnels.
KZero Passwordless intègre un module unique de chiffrement des identités au système de recherche de l’ICM afin d’attribuer des identifiants uniques aux patients et d’utiliser des signatures numériques pour gérer des contrôles d’accès traçables aux données des patients. De plus, la gestion du consentement des patients dans l’environnement numérique au moyen de SoLID s’appuie sur l’association des identifiants des patients à des transactions numériques traçables publiées sur un réseau de chaîne de blocs. SoLID va au-delà de l’identité et du consentement : il peut valider n’importe quel objet de données grâce aux signatures numériques publiées. Concrètement, la plateforme de données SoLID sert à développer un système de chiffrement homomorphe des données et à permettre une analyse collaborative de bases de données à divulgation nulle de connaissance pour l’ICM et son réseau de recherche clinique.
Vous pouvez en lire davantage sur le partenariat entre KZero Passwordless et l’Institut de Cardiologie de Montréal, et en apprendre plus sur la protection des données sensibles et son rôle critique dans le milieu médical, ici.
La vie privée est un pilier des renseignements personnels sur la santé. Pourtant, la confidentialité des données, leur sécurité et la collaboration demeurent des défis majeurs pour l’industrie de la santé. Rien n’illustre mieux la volonté de relever ces défis que le projet Secur-e-Health : un projet international de 20 millions d’euros réunissant 34 partenaires dans huit pays, voué à résoudre les enjeux de données du milieu médical afin de développer de multiples applications de partage de données respectueuses de la vie privée dans l’industrie de la santé.
À titre de chef de projet, KZero Passwordless coordonne la mise en œuvre de plusieurs systèmes, dont notre technologie SoLID, afin de créer un moyen sécurisé et simple pour les organisations de santé de collaborer et de partager des constats tirés des données. Les participants peuvent ainsi partager des données de santé de façon sécurisée et anonyme, tout en échangeant des algorithmes propriétaires entre nations sans révéler d’informations sensibles sur ces algorithmes.
Vous pouvez en apprendre davantage sur le projet Secur-e-Health ici.