L’atteinte quitte les manchettes en quelques semaines — les travaux de remédiation durent des mois
Par Chris Beckage, Solutions technologiques Procom
L’ESSENTIEL
Un point de défaillance courant est la responsabilité après la réponse initiale. Une fois l’incident maîtrisé, le programme de remédiation a encore besoin d’un·e responsable d’un niveau assez élevé pour prendre des décisions et le faire avancer.
Ce que les manchettes ne couvrent jamais
Une atteinte à la protection des données de soins de santé a droit à un cycle de nouvelles. Une semaine, peut-être deux, selon le nombre de dossiers touchés et la gravité des détails. En date de juin 2026, 772 atteintes de grande ampleur à la protection des données de soins de santé pour 2025 figuraient sur le portail des atteintes du U.S. Department of Health and Human Services, Office for Civil Rights (HHS OCR), selon l’analyse des données du portail réalisée par le HIPAA Journal. Ce nombre placerait 2025 au-dessus du sommet précédent de 746 atteintes recensées sur le portail en 2023. (Source : analyse du HIPAA Journal des données du portail des atteintes du HHS OCR, juin 2026.) Chacune a droit à son moment de couverture médiatique. Puis on passe à autre chose. Ce qui échappe presque toujours aux manchettes, c’est pourtant ce qui détermine si une organisation en ressort plus forte ou simplement plus silencieuse, soit les mois de travail de remédiation entamés dès que la manchette s’efface.
Le travail qui commence après la réponse
La réponse initiale, qui comprend le confinement, la notification et les processus juridiques et de relations publiques, survient rapidement, comme elle le doit. Il ne s’agit pas ici du travail d’intervention en cas d’incident, c’est-à-dire le confinement, la criminalistique numérique, la notification juridique ou les relations publiques. Il s’agit plutôt du travail de prestation qui suit : la capacité spécialisée requise pour combler les lacunes, reconstruire les contrôles et maintenir l’avancement de la remédiation. Ce qui suit est plus lent et beaucoup moins visible : reconstruire les contrôles d’identité et d’accès; examiner chaque connexion avec un tiers ayant touché aux données exposées; combler les lacunes qui ont permis à l’incident de se produire au départ; faire tout cela pendant que l’organisation continue de fonctionner normalement. Ce travail peut s’échelonner sur des mois et, dans des environnements complexes, il peut se poursuivre bien plus longtemps.
Là où la remédiation s’enlise : la responsabilité
Un point de défaillance courant est la responsabilité après la réponse initiale. Une fois l’incident maîtrisé, le programme de remédiation a encore besoin d’un·e responsable d’un niveau assez élevé pour prendre des décisions et le faire avancer, et pas seulement d’une personne qui le suit comme un dossier de plus dans un agenda déjà bien rempli.
La lacune cachée tient à la capacité, non à la sensibilisation
La lacune cachée tient rarement à la sensibilisation. La plupart des organisations savent que la remédiation est importante. La lacune, c’est la disponibilité des bonnes personnes au bon moment : des spécialistes de l’identité et des accès; une expertise en sécurité infonuagique; un soutien en gestion du risque lié aux tiers; une direction de projet; une capacité de prestation suffisante pour faire avancer la remédiation sans détourner toute l’équipe technologique des opérations quotidiennes.
Qui est responsable des prochains mois?
Si une organisation a vécu un incident au cours de la dernière année, la question honnête n’est pas « avons-nous bien réagi ». C’est « qui est responsable des prochains mois de travail que cet incident a créés, et cette personne a-t-elle l’autorité et la capacité de le mener à terme ».
QUESTIONS À SOUMETTRE À VOTRE ÉQUIPE
Une fois la réponse à l’incident terminée, confirmez :
- Qui est responsable du travail de remédiation une fois la réponse à l’incident terminée?
- De quels rôles spécialisés a-t-on besoin pour les 90 à 180 prochains jours?
- Quel travail est absorbé, en ce moment, par des personnes qui ont déjà des responsabilités opérationnelles à temps plein?
Prochaines étapes
Les Services-conseils de Procom travaillent avec les dirigeant·es des technologies des soins de santé pour déterminer le type de lacune à laquelle il·elles font face, puis proposent la bonne approche : un·e spécialiste; une équipe de spécialistes; un projet défini.
Utilisez le formulaire ci-dessous pour discuter d’une initiative qui vous occupe.
à moderniser ses technologies essentielles

À PROPOS DE L’AUTEUR
Chris Beckage, vice-président, Services-conseils
Fort de plus de 25 ans d’expérience dans le secteur de la dotation, Chris dirige les efforts des Services-conseils de Procom pour élargir les occasions d’affaires et les partenariats partout en Amérique du Nord.

