La présentation est en train de télécharger. S'il vous plaît, attendez

La présentation est en train de télécharger. S'il vous plaît, attendez

SMIS 1 Contrôle daccès : étude préliminaire Illustration : contrôle daccès dans le DMP Principe général –Le DMP a pour vocation de favoriser la coordination,

Présentations similaires


Présentation au sujet: "SMIS 1 Contrôle daccès : étude préliminaire Illustration : contrôle daccès dans le DMP Principe général –Le DMP a pour vocation de favoriser la coordination,"— Transcription de la présentation:

1 SMIS 1 Contrôle daccès : étude préliminaire Illustration : contrôle daccès dans le DMP Principe général –Le DMP a pour vocation de favoriser la coordination, la qualité et la continuité des soins, sous le contrôle du patient. Le DMP est le dossier du patient. Ce que peut faire le patient –désignation des professionnels et des établissements auxquels ils donnent des droits d'accès –gestion des droits d'accès exceptionnels –masquage de certaines données ou documents –alimentation de la zone personnelle du DMP avec des données personnelles (souhaits de fin de vie, dons dorganes, etc) –consultation des documents déposés par les professionnels de santé –consultation des traces des accès et des actions faites sur le DMP

2 SMIS 2 Matrice de droits du GIP DMP..\docs_travail\DroitsAcces\TableDroitsAcces_GIPDMP.pdf

3 SMIS 3 Expression des droits daccès A tout moment, le patient peut (re-)définir les droits qu'il accorde aux PS. Il peut accorder des droits à des PS désignés de manière individuelle ou à des établissements de santé (droits réputés donnés uniquement à l'équipe de soins qui prend en charge le patient). Cas des accès exceptionnels et des données masquées : S'opposer ou non à l'accès aux données masquées par le médecin traitant ; Autoriser ou non un PS, non explicitement autorisé au préalable, à accéder au DMP: –Dès lors que son consentement aura été donné par quelque moyen que ce soit au PS. Cas appelé accès par déclaration du PS. –En cas d'urgence vitale (bris de glace) en précisant si dans ce cas le PS a accès aux données masquées.

4 SMIS 4 Contrôle daccès : étude préliminaire Illustration : contrôle daccès dans le DMP Ce que peut faire le professionnel de santé –consultation du contenu du DMP selon ses droits –import dans son dossier métier de documents du DMP –alimentation du DMP par des documents ou données signés –suppression de documents ou de données à la demande du patient –masquage de certaines données ou documents à la demande du patient –consultation des traces sur le DMP qu'il a lui-même produites Le professionnel de santé a la responsabilité d'alimenter le DMP, avec l'accord du patient, de tout document (ou donnée) dont il juge qu'il est utile pour assurer la continuité des soins.

5 SMIS 5 Problèmes identifiés Rapport Fagniez sur le masquage Même les peurs irrationnelles doivent être prises en compte au risque de voir les patients se détourner du DMP Les droits au masquage et au contrôle daccès spécifique doivent être scrupuleusement respectés Il faut accepter de fonctionner avec un dossier incomplet Comment définir une politique de contrôle daccès qui reste simple et cache efficacement ce qui doit lêtre ?

6 SMIS 6 Ce que change le contexte DMSP Intégration de données médicales et sociales Extension de la matrice de contrôle daccès –Colonnes spécifiques aux acteurs sociaux, légaux et intervenants à domicile –Lignes spécifiques aux éléments du volet social Utilisation de la clé USB sécurisée en complément du serveur Contrôle total du patient sur lusage de la clé –qui y accède pour faire quoi –Garantie dinviolabilité Permet de conserver électroniquement des données que le patient refuse de voir intégrées à son dossier centralisé (données cachées) –Cette non intégration est réversible Durabilité des données cachées –Possible sur le serveur, données chiffrées avec la clé publique du patient, déchiffrables uniquement avec une clé privée présente dans le token USB –Pas de déchiffrement possible sur le serveur

7 SMIS 7 Scénario DMSP : données partagées vs. cachées Ouverture du dossier Création dun dossier sur le serveur Santeos Création dun dossier sur le serveur USB Application de la matrice de droits par défaut sur les deux serveurs Expression éventuelle dune politique de contrôle daccès spécifique sappliquant uniformément sur les deux serveurs (voir après) Evénement de soin « classique » Intégration de lévénement dans le serveur Santeos (ex: analyse médicale) ou le serveur USB (ex: visite domicile) selon le contexte Dés lors que les deux serveurs auront été synchronisés, lévénement sera partagé en accord avec la politique de contrôle daccès

8 SMIS 8 Scénario DMSP : données partagées vs. cachées Evénement de soin « sensible » (i.e., exceptionnel) Ex: analyse médicale pouvant révéler une pathologie grave ou honteuse Traité au cas par cas (simple, similaire au comportement actuel) Lévénement nest pas intégré au dossier partagé Il est stocké dans le token USB et nest accessible que –par le patient et son médecin référent (voire uniquement par le patient) –une copie chiffrée est intégrée au serveur Santeos Après prise de conseil auprès du médecin référent –Soit lévénement change de statut et est intégré au dossier Santeos –Soit il reste privé au couple patient-médecin référent –Soit la sphère privée est étendue à un collègue de confiance –Accès par déclaration lors de la visite à ce collègue (délivrance dune clé de chiffrement de token USB à token USB) –Le partage est rendu possible et il est sécurisé cryptographiquement –La donnée et ses règles de contrôle daccès sont chiffrées sur le serveur Santeos

9 SMIS 9 Scénario DMSP : données partagées vs. cachées Ce que contient le serveur Santeos (pour chaque dossier) –Les données du dossier destinées à être partagées avec leurs règles de contrôle daccès (en clair ou chiffrées avec une clé serveur) –Les données cachées avec keurs règles de contrôle daccès chiffrées avec une clé patient (pas de déchiffrement possible sur le serveur qui ne sert que de plate- forme de sauvegarde et déchange) Ce que contient le serveur USB –Les données du dossier destinées à être partagées au chevet du patient (déclaré a priori statiquement) –Les données cachées du dossier (dynamique) –Les données partagées exclusivement au chevet du patient et dont la centralisation napparaît pas utile (déclaré a priori statiquement)

10 SMIS 10 Règles de contrôle daccès spécifiques Doit être simple mais puissant A base de prédicat sur des attributs dévénements Ex: tout événement dont la date est dans lintervalle [d1,d2] Ex: tout événement correspondant à un épisode de soin (avortement, etc) –Lassociation événement-épisode de soin est de la responsabilité du PS Le prédicat apparaît comme ligne supplémentaire dans la matrice Un utilisateur identifié apparaît comme colonne supplémentaire dans la matrice (avec une priorité supérieure à celle de son rôle) Peuvent être définie à tout moment La matrice faisant partie intégrante du dossier, elle est toujours synchronisée (à terme) entre le serveur Santeos et le serveur USB

11 SMIS 11 Architecture générale Puce sécurisée Connecteurs vers monde extérieur Mémoire de Masse FLASH (Go) -non-sécurisée- Unité Arithmétique et Logique Crypto- Coprocesseur Contrôleur Mémoire de Masse Module cryptographiq ue Identification/Authentification Contrôle daccès Evaluateurde requêtes Stockage / Indexation Clés Métadonnées Règles daccès Indexs Dossier Personnel Serveur de données (dossiers) Accès mobile Contrôle d acc è s Module de synchro. Accès connecté Application Saisie Consultation Requêtage Chiffrement Serveur didentité Module de synchro. Puce sécurisée Connecteurs vers monde extérieur Mémoire de Masse FLASH (Go) -non-sécurisée- Unité Arithmétique et Logique Crypto- Coprocesseur Contrôleur Mémoire de Masse Module cryptographiq ue Identification/Authentification Contrôle daccès Evaluateurde requêtes Stockage / Indexation Identification/Authentification Contrôle daccès Evaluateurde requêtes Stockage / Indexation Clés Métadonnées Clés és Métadonnées Règles daccès Indexs Dossier Personnel Règles daccès Indexs Dossier Personnel Serveur de données (dossiers) Accès mobile Contrôle d acc è s Module de synchro. Accès connecté Application Saisie Consultation Requêtage Chiffrement Serveur didentité Module de synchro.

12 SMIS 12 Identification/Authentification des acteurs Accès au serveur Santeos Professionnel de santé Accès au serveur par carte CPS –Donne accès à toutes les données non masquées, après application de la politique de contrôle daccès Accès au serveur par clé USB –Donne également accès aux données masquées, après application de la politique de contrôle daccès –Intégration dun certificat CPS dans la clé USB (à discuter avec le GIP CPS) Professionnel « social » Accès au serveur par clé USB –Donne accès à toutes les données (masquées ou non), après application de la politique de contrôle daccès Patient Accès par clé USB (toutes données après application de la politique de contrôle daccès) Intervenant à domicile/entourage Pas daccès au serveur Santeos

13 SMIS 13 Identification/Authentification des acteurs Accès au serveur embarqué Les certificats CPS révoqués ne peuvent être contrôlés off-line Solution proposée Identification/Authentification forte par clé USB de tous les intervenants –Hyp : le terminal daccès possède au moins 2 ports USB –Les clés intervenant et patient sont connectées en même temps –Lintervenant sauthentifie auprès de sa clé par PIN code –La clé intervenant sauthentifie auprès de la clé patient par un certificat –La sécurité est maximale, les mise à jour de lintervenant sont signées numériquement Une personne de lentourage/auxiliaire de vie sans clé USB naura accès quà une zone non sécurisée du dossier (en fait, une zone déchange hors dossier).


Télécharger ppt "SMIS 1 Contrôle daccès : étude préliminaire Illustration : contrôle daccès dans le DMP Principe général –Le DMP a pour vocation de favoriser la coordination,"

Présentations similaires


Annonces Google