Les nouveautés cyber-réglementaires des 30 derniers jours (NIS2, ReCyF, CaRE, HDS, CNIL, AI Act, DORA, CRA), avec une analyse d'impact pour les établissements de santé. Sources officielles surveillées automatiquement — la plus récente en haut.
CNILImportantaujourd'hui
CNIL : Alerte sur les arniques exploitant les victimes de violations de données
La CNIL alerte sur des demandes d'accompagnement frauduleuses ciblant les victimes de violations de données. Pour un établissement de santé (données sensibles), cela souligne l'importance d'une politique de notification transparente et vérifiée auprès des personnes concernées. Action : vérifier que vos procédures de notification (breach) ne laissent pas les victimes vulnérables à des escroqueries secondaires.
CNIL : outils collaboratifs en ligne en enseignement — règles et bonnes pratiques de protection des données
La CNIL publie des recommandations pour l'utilisation sécurisée des outils collaboratifs en ligne dans les établissements d'enseignement supérieur et du premier/second degrés. Bien que ciblant l'éducation, ces principes de protection des données s'appliquent aussi aux établissements de santé : vérifiez la conformité RGPD de vos outils collaboratifs (localisation des données, transferts internationaux, clauses contractuelles) et mettez à jour vos registres de traitement si vous utilisez ces outils.
HDS v2.1 (octobre 2026) : renforcement de la transparence sur les transferts de données
La v2.1 du référentiel HDS introduit des évolutions sur la transparence des transferts de données de santé, applicable dès octobre 2026. Les établissements hébergeurs et utilisateurs de services HDS doivent anticiper l'audit de conformité et vérifier leurs contrats et mécanismes de gouvernance des données. Action : examiner dès maintenant les engagements contractuels avec vos prestataires HDS et documenter vos procédures de contrôle des transferts.
CNIL - Actualités sur le refus de crédit et les fichiers bancaires
Cette actualité porte sur les droits des consommateurs face aux refus de crédit et la gestion des fichiers de la Banque de France. Elle concerne les établissements de santé uniquement s'ils accordent du crédit à des patients ou gèrent des données financières. Pour la plupart des établissements de santé (utilisateurs de données financières via prestataires), aucune action immédiate n'est requise ; vérifier auprès de vos partenaires financiers leur conformité CNIL.
CNIL notifiée de violations de données à la DGFiP — vérifications en cours
Incident affectant la DGFiP sans lien direct avec les établissements de santé, mais illustration concrète des enjeux de notification et gestion de violation RGPD. À surveiller pour comprendre les attentes de la CNIL en matière de signalement et coopération, applicables aussi aux ES.
CNIL : Gestion des conflits d'intérêts du DPO avec cumul de fonctions
La CNIL clarifie les obligations relatives à l'identification et la gestion des conflits d'intérêts lorsqu'un DPO cumule d'autres missions. Pour un établissement de santé, il convient de vérifier que le DPO dispose d'une indépendance fonctionnelle suffisante et que ses missions complémentaires ne compromettent pas son rôle de protection des données. Action : documenter formellement l'évaluation des conflits d'intérêts du DPO et les mesures de mitigation mises en place.
Service CNIL — Santé temporairement indisponible pour maintenance
Le service CNIL dédié à la santé est actuellement en maintenance et inaccessible. Les établissements ne peuvent pas consulter les guides officiels CNIL sur les obligations de protection des données personnelles en santé. Vérifiez régulièrement la disponibilité du service et reportez-vous aux versions archivées ou aux contacts CNIL directement.
Guidance de la Commission européenne sur les systèmes d'IA à usage général (GPAI) en thérapie et soutien émotionnel
Les établissements de santé utilisant des systèmes d'IA généralistes pour des applications thérapeutiques ou de soutien émotionnel doivent vérifier leur conformité aux obligations du AI Act (évaluation des risques, documentation, transparence). Cette guidance clarifie les responsabilités des fournisseurs et peut impacter les conditions contractuelles et de déploiement. Action : auditez les contrats et configurations des solutions d'IA en usage pour aligner avec les exigences GPAI du AI Act.
Ouverture de 40 postes au Bureau de l'IA de l'UE pour renforcer la mise en œuvre de l'AI Act
L'UE renforce ses capacités de contrôle et de supervision de l'AI Act en recrutant massivement. Cela signale l'accélération imminente des contrôles et inspections pour les fournisseurs d'IA en santé. Surveiller les futurs appels à candidatures pour des rôles experts en secteurs critiques (santé) et envisager une montée en expertise interne sur la conformité AI Act.
ENISA élargit son rôle dans le programme CVE avec de nouvelles autorités de numérotation
ENISA intègre deux nouveaux CNAs (NCIA et AISLE) pour la gestion des CVE. Cette évolution renforce l'écosystème européen de divulgation des vulnérabilités, outil clé pour la gestion des risques cyber en santé (NIS2). Aucune action immédiate requise, mais à surveiller pour les mises à jour de politique de gestion des vulnérabilités.
CNIL : renouvellement partiel du Collège avec 5 nouveaux membres (août 2026)
Actualité administrative concernant la composition de la CNIL. Pas d'impact direct sur la conformité RGPD des établissements de santé. Aucune action de mise en conformité requise.
CaRE : dépôt des preuves eCaRE avant le 18 novembre 2026
Le programme CaRE (Cyber Accélération et Résilience des Établissements) finance le renforcement cyber du secteur santé. Pour le domaine 2 (PCA/PRA), les établissements dont la candidature est validée déposent leurs preuves d'atteinte des objectifs sur la plateforme eCaRE entre le 16 janvier et le 18 novembre 2026. Action : structurer dès maintenant vos preuves (inventaire des actifs, mesures ReCyF, plan de remédiation daté).
Fil généré automatiquement à partir de sources officielles ; les analyses d'impact sont indicatives et ne se substituent pas à une lecture des textes originaux.