Accueil Blog Page 171

Identités numériques : les établissements de santé doivent accélérer

0

Les établissements de santé sont parmi les organisations les plus ciblées en matière de cyberattaques, et parmi les moins matures sur la gestion de leurs identités numériques. Ce n’est pas un hasard. Des années de priorité donnée au soin, à juste titre, des systèmes d’information construits par couches successives, des équipes IT en sous-effectif chronique : la dette s’est accumulée mécaniquement. Aujourd’hui, le constat est vertigineux.

Un retard structurel, pas un simple décalage

Sur le terrain, la réalité est connue de tous ceux qui travaillent avec les établissements de santé. Les comptes partagés entre professionnels restent une pratique courante, faute de mieux. Les applications fonctionnent en silos, sans communication entre elles, ce qui rend impossible toute vision consolidée des accès. Personne, dans beaucoup d’établissements, n’est en mesure de répondre simplement à la question : qui a accès à quoi ?

La gestion des intervenants extérieurs, vacataires, intérimaires, prestataires, est un angle mort. Ils entrent, ils accèdent, ils partent, et leurs comptes restent. Les accès ne sont pas sécurisés, les droits ne sont pas revus, les départs ne déclenchent pas de suppression automatique.

Le cas du RPPS illustre bien la profondeur du problème. Ce référentiel national, censé garantir l’identification fiable de chaque professionnel de santé, devrait être une brique élémentaire. Dans les faits, l’obtenir, le reporter correctement dans les systèmes RH et les outils métiers, traquer les erreurs de saisie et les doublons, représente une charge considérable pour des équipes IT déjà saturées. On parle de la donnée d’identification la plus basique, et elle n’est pas fiabilisée.

Ce n’est pas de la négligence. C’est le résultat d’un secteur qui n’a jamais eu les conditions pour industrialiser ce sujet.

L’État donne le cap et un calendrier

HOP’EN 2, sur la période 2026-2028, et le programme HospiConnect posent un cadre clair. Le volet 2 de HospiConnect porte explicitement sur la gouvernance des identités et la gestion du cycle de vie des accès. Les financements sont là. Les objectifs sont définis. Le message est limpide : la maîtrise des identités numériques n’est plus optionnelle, c’est une brique structurante de la transformation numérique en santé.

Le vrai défi : absorber le sujet sans s’enliser

Le risque maintenant, c’est que les établissements se retrouvent face à un mur. Des obligations à respecter, des financements à mobiliser dans des délais contraints, et toujours pas plus de bras. Le secteur santé n’absorbera pas un projet de gouvernance des identités classique, étalé sur 18 mois, piloté par un cabinet de conseil externe déconnecté des réalités opérationnelles.

Ce qu’il faut, c’est une approche calibrée pour cette réalité : un déploiement rapide, un accompagnement opérationnel qui peut aller jusqu’au service managé pour les structures qui n’ont pas les ressources en interne, et une logique de résultats concrets avant une logique de fonctionnalités. Pour ce secteur plus que pour tout autre, l’accompagnement n’est pas un bonus. C’est la condition de réussite.

La gouvernance des identités est un sujet de confiance

Dans un secteur où la donnée patient est parmi les plus sensibles qui existent, savoir qui accède à quoi n’est pas un sujet IT périphérique. C’est un prérequis de confiance : confiance des patients dans la protection de leurs données, confiance des tutelles dans la conformité des établissements, confiance des équipes soignantes dans les outils numériques qu’elles utilisent au quotidien.

Les établissements qui réussiront cette transition sont ceux qui traiteront la gouvernance des identités non pas comme un projet technique de plus à absorber, mais comme le socle sur lequel repose leur transformation numérique.

speakers-identity-days-francois-poulet[1][2].png

François Poulet chez Youzer 

Formation cybersécurité pour les assurances : un programme sur mesure par Conscio Technologies

0

Conscio Technologies, spécialiste de la sensibilisation à la cybersécurité, annonce la création d’une offre dédiée aux acteurs de l’assurance et notamment la mise à disposition d’un contenu spécifique sur la réglementation DORA.

Le secteur des assurances et des mutuelles est particulièrement exposé aux cyberattaques en raison de la gestion d’un volume important de données sensibles. La digitalisation accrue et les régulations strictes imposent une vigilance renforcée. Cette nouvelle offre de sensibilisation est conçue pour répondre spécifiquement aux besoins de ce secteur, en collaboration avec des experts en sécurité informatique.

Une offre sur mesure pour les acteurs de l’assurance

Le contenu e-learning a été spécialement conçu pour répondre aux besoins et aux particularités du secteur des assurances et des mutuelles. En collaboration avec des experts métier, des réunions de travail avec les DSI du secteur assurances/mutuelles ont permis de recenser les scénarios et messages clés à diffuser.

Cela a conduit à la création de vidéos interactives, modifiées et validées pour assurer une représentation fidèle de la réalité du terrain, garantissant ainsi la pertinence et l’efficacité des contenus. Comme tous les contenus développés par Conscio Technologies, ces vidéos restent personnalisables en fonction du contexte de chaque entreprise.

Audrey BOUSSICAUD responsable pédagogique eLearning chez Conscio Technologies « Notre programme de sensibilisation à la cybersécurité est conçu pour répondre aux besoins spécifiques des professionnels du secteur des assurances et mutuelles. Grâce à notre approche, chaque utilisateur est mis en situation dans son contexte professionnel. Nos contenus couvrent une large gamme de sujets pertinents pour protéger efficacement les données des assureurs avec notamment des visées sur les enjeux de la cybersécurité pour le secteur des assurances et mutuelles et d’autres contenus comme la sécurisation des données lors des déplacements, l’usurpation d’identité ou encore la sensibilisation à la conformité avec la réglementation DORA »

SaaSOffice recrute des ingénieurs informatiques à Sophia Antipolis

SaaSOffice qui a été fondée en janvier 2024 par le serial entrepreneur Christophe Courtin (Santiane, Courtin Investment, Courtin Promotion, Flex-O) annonce une campagne de recrutement de plus de 100 collaborateurs pour étoffer son équipe R&D.

Ce qui distingue SaaSOffice Cowork des autres solutions sur le marché, c’est son approche unique et spécialisée qui intègre des fonctionnalités avancées et intuitives pour répondre aux besoins spécifiques des gestionnaires d’espaces de coworking. SaaSOffice Cowork vise à simplifier la vie des acteurs du flexoffice et de coworking en automatisant des tâches complexes telles que la réservation d’espaces, la commercialisation, la facturation, le suivi des membres, et bien plus encore. Avec une interface conviviale et des fonctionnalités personnalisables, les acteurs de coworking peuvent désormais se concentrer sur l’essentiel : offrir un environnement de travail inspirant et collaboratif à leurs membres.

Ce plan de rcrutement ambitieux à Sophia Antipolis a pour principal objectif d’embaucher, au sein des équipes R&D, une majorité d’ingénieurs informatiques afin de répondre à la demande croissante pour sa suite logicielle. Destinée à tous les acteurs opérant dans des espaces de travail, notamment ceux évoluant dans le secteur du flexoffice et du coworking, cette suite cherche à offrir une solution logicielle complète et unifiée à 360 degrés. La proptech est à la recherche de profils variés :

– Jeunes diplômés ou profils plus expérimentés issus d’écoles d’ingénieurs, de commerce ou provenant d’un cursus universitaire.

– Développeurs Backend (PHP, Java), Frontend (React), Fullstack, ingénieurs QA, DevOps, SRE, chefs de produit, business analyst, chargés de recrutement…

Pour rappel, SaaSOffice a annoncé ces dernières semaines l’arrivée de Brice Arnavon pour renforcer et structurer l’équipe. Brice Arnavon avait précédemment occupé des postes similaires chez ALTEN, en recrutant et gérant plus de 600 consultants IT dans la zone de Sophia Antipolis, mais aussi en structurant les offres IT du groupe ALTEN. Son expertise en innovation, notamment autour de l’intelligence artificielle générative, ainsi que son excellence opérationnelle génèrent une valeur ajoutée significative pour les clients et constituent un avantage compétitif solide pour SaaSOffice, qui compte bien être un acteur leader de son marché.

Christophe COURTIN, Fondateur et Président-Directeur Général du groupe COURTIN :

« Après avoir construit nos bâtiments avec Courtin Promotion et les avoir exploités dans toute la France avec FLEX-O, tout en développant parallèlement, depuis quatre ans, notre propre suite logicielle pour les gérer de manière optimale, nous avons décidé de créer SaasOffice. Ce SaaS est né d’un savoir-faire unique et nous souhaitons désormais le proposer aux acteurs du marché en quête d’une suite logicielle efficiente pour commercialiser et gérer leurs espaces de travail. Cette campagne de recrutement, visant à embaucher une soixantaine de talents à Sophia Antipolis pour étoffer notre équipe existante, débute dès maintenant. Nous sommes impatients de révolutionner la gestion des espaces de travail »

Pour postuler :

Se rendre se https://saas-office.com/recrutement/ pour consulter toutes les annonces de recrutements

Pour en savoir plus : https://saas-office.com/

5 ÉTAPES ESSENTIELLES POUR MODERNISER VOTRE ENVIRONNEMENT WINDOWS

0

 Ce nouveau livre blanc de référence permet de découvrir comment tirer le meilleur parti de vos investissements existants dans Windows et faciliter la migration de vos déploiements virtuels et physiques vers Windows 10.

  • Etape 1 : Procéder à une révision de votre environnement Windows pour prolonger sa durée de vie
  • Etape 2 : Evaluer votre environnement existant pour éliminer toute incertitude de vos déploiements physiques et virtuels
  • Etape 3 : Elaborer votre plan de migration des machines virtuelles et physiques
  • Etape 4 : Evaluer la gestion unifiée des terminaux pour les machines physiques dans la nouvelle infrastructure Windows
  • Etape 5 : Renforcer la sécurité grâce à une visibilité en temps réel sur votre environnement

Le livre blanc est directement disponible sur  https://www.itsibelem.com/5-etapes-moderniser-environnement-windows/

Bien choisir son ERP pour se conformer à la future réglementation en matière de facturation

0

Le sujet de la facturation électronique est au cœur des préoccupations des entreprises. En effet, à court terme, ces dernières devront se conformer à des dispositifs réglementaires qui les contraindront à émettre et envoyer leurs factures selon un certain dispositif défini par le ministère des Finances. Initialement annoncé pour une mise en place progressive pour juillet 2024, ce projet a récemment été décalé, mais reste d’actualité. Les entreprises doivent donc s’appuyer sur des outils de nouvelle génération pour gérer ce projet complexe.

Bien comprendre les notions de PDP, PPF et organisme agréé

Dans le cadre de la nouvelle réglementation à venir, seuls les PDP (Plateforme de Dématérialisation Partenaire), PPF (Portail Public de Facturation) et organismes agréés pourront gérer le flux de factures. En ce sens, il faudra pouvoir communiquer avec ces différents environnements dans le langage approprié. Les ERP vont donc être au centre de ces processus. Ainsi, dans un premier temps, les ERP devront savoir réceptionner automatiquement les factures puis les communiquer aux PPF ou PDP.

Anticiper et faire les bons choix

C’est dans ce contexte que l’ERP va devenir un partenaire stratégique pour gérer ces opérations, notamment s’il y a des volumes significatifs à traiter. Il est donc important de sélectionner une solution qui pourra répondre en tout point aux dispositions à venir.

N’oublions pas non plus qu’un ERP est une brique structurante qui a vocation à être utilisée à long terme par l’entreprise. Cette dernière lors de son choix doit donc s’assurer du caractère industriel de l’offre, de l’adéquation de ses fonctionnalités par rapport à ses besoins métiers, mais également de sa capacité à échanger aisément avec les PDP et PPF.

En prenant en compte ces éléments, les entreprises pourront ainsi sereinement gérer l’ensemble de leurs opérations quotidiennes (achat, commerce, logistique, etc.), mais aussi s’appuyer sur un module finance qui pourra prendre en charge toutes les opérations liées à la facturation électronique.

La bonne nouvelle est que les entreprises vont bénéficier de plus d’un an pour bien préparer leur passage à la facturation électronique. Attention donc à bien étudier ses besoins pour faire les bons choix, et ce que cela soit pour les TPE, PME, ETI et grands comptes. Toutes les entreprises devront se conformer à la nouvelle réglementation.

Par Emmanuel ESTEVES chez Eureka Solutions 

 

 

Oxalys renforce son offre achats industriels avec Oxalys SQM

0

Oxalys  fait évoluer sa solution COBuy en Oxalys SQM (Suppliers & Quality Management ), affirmant ainsi son positionnement stratégique dans la gestion des achats industriels et la qualité fournisseurs. Cette évolution marque l’achèvement d’une intégration organisationnelle et technologique réussie après le rachat de COBuy et vise à renforcer la cohérence et la visibilité de cette solution dans le catalogue Oxalys.

Une offre dédiée aux acteurs confrontés à des exigences qualité, réglementaires et opérationnelles fortes

Oxalys SQM répond aux besoins des achats de production du secteur industriel en améliorant la maîtrise de la qualité fournisseurs tout au long du processus d’achats dès le sourcing. Elle favorise ainsi la coordination des fonctions Achats et Qualité pour une démarche industrielle harmonisée et centralise les processus achats et qualité fournisseurs pour réduire les risques, les coûts et les non-conformités.

Ses fonctionnalités ont été adaptées pour couvrir les spécificités des différents secteurs industriels qui l’ont adoptée : aéronautique, aérospatial & défense, automobile & mobilité, agroalimentaire, chimie, sous-traitance industrielle, construction & réparation navale, électronique domestique et militaire, équipement médical, industrie du bois, plasturgie …

Parmi les fonctionnalités qualité de la solution Oxalys SQM qui s’imbriquent dans le processus d’achats :

  • Qualification des fournisseurs et des couples article-fournisseur avec traçabilité complète des validations.
  • Gestion des non-conformités et plans d’action associés.
  • Audit fournisseur avec suivi des actions correctives.
  • Portail fournisseurs
  • Gestion des coûts de non-qualité pour une meilleure maîtrise des impacts financiers.
  • Évaluations et scoring de performance fournisseur intégrant qualité, conformité, délais et risques.
  • Tableaux de bord et KPIs qualité pour un pilotage stratégique des relations fournisseurs.
  • Intégration simple à l’ERP et compatibilité multi-sites (mono ou multi-sites, centralisé ou décentralisé).

Stéphane Douce, Offer Manager chez Oxalys « Notre nouvelle identité Oxalys SQM illustre l’ambition de notre groupe de fédérer innovation, performance et qualité au service de l’industrie. Nous offrons une vision à 360° des fournisseurs et une centralisation documentaire et informationnelle qui améliorent la visibilité sur les processus achats et qualité. Oxalys SQM permet une meilleure maîtrise des risques fournisseurs, une réduction des coûts de non-qualité et une performance accrue dans la chaîne d’approvisionnement. Il est ainsi possible de moderniser et de mieux piloter des processus achats dans des environnements industriels complexes. »

Oxalys SQM favorise donc une collaboration renforcée entre acheteurs, ingénieurs qualité et fournisseurs , supportant une stratégie d’achats plus proactive et résiliente.

Shadow IA, quand l’intelligence artificielle échappe au contrôle de la DSI

0

68% des employés qui utilisent des outils comme ChatGPT ou d’autres IA génératives le font à l’insu de leurs responsables directs ou sans en informer leur DSI. Tout comme le shadow IT, le shadow IA consiste à utiliser des outils technologiques sans l’approbation de la DSI. En se passant des processus internes d’approbation et de validation, ces collaborateurs introduisent des risques significatifs pour la sécurité de l’entreprise et la gestion du SI. Tandis que les départements IT s’efforcent d’établir des règles de sécurité claires et rigoureuses, le shadow IA gagne de l’ampleur et menace de devenir un défi de taille.

Quelles sont les causes de l’émergence du shadow IA

Facilité d’accès aux technologies

Si le shadow IA se développe si rapidement, c’est en partie grâce à la facilité d’accès aux technologies. Aujourd’hui, il suffit de quelques clics pour que vos employés accèdent à des outils SaaS en ligne. Et ce, sans avoir besoin de passer par les départements IT. Cela facilite non seulement l’usage de ces technologies, mais également l’émergence d’une IA invisible à vos yeux – ceux de la DSI.  La démocratisation de l’IA et des outils open source joue également un rôle clé. De nombreuses plateformes offrent des solutions d’IA génératives accessibles gratuitement ou presque, ce qui permet à tout employé de créer et déployer ses propres IA. Sans contrôle ni supervision, ces initiatives sont là encore susceptibles d’échapper totalement à la gouvernance de la DSI, amplifiant les risques cyber.

Besoin de flexibilité et de rapidité

Le shadow IA est alimenté par le besoin croissant de flexibilité et de rapidité dans les entreprises. Les déploiements des solutions peuvent être lents, les employés partent à la chasse aux outils rapidement déployables, quitte à choisir des options non encadrées.En parallèle, on assiste à l’essor du BYOIA (Bring Your Own Intelligence Artificielle), un phénomène qui voit les collaborateurs introduire leurs propres solutions d’IA génératives au sein de l’entreprise. Cette pratique peut accélérer l’innovation, mais elle présente surtout des risques majeurs pour la sécurité du système d’information.

Manque d’investissement et facteur coût

Reste à considérer que le coût des solutions IA peut représenter un obstacle majeur pour de nombreuses entreprises. Venant s’ajouter au coût des licences utilisateurs, le développement et le déploiement de solutions IA robustes et sécurisées nécessitent des investissements conséquents, qui peuvent s’avérer dissuasifs. Résultat, les collaborateurs comblent le vide avec des outils gratuits, qui passent souvent sous le radar de la DSI. Le manque de visibilité sur le retour sur investissement (ROI) de l’IA générative vient également aggraver cette situation. Beaucoup d’entreprises hésitent à investir dans des solutions IA structurées sans avoir de garantie claire quant aux bénéfices qu’elles en tireront. Ces réticences viennent ainsi retarder leur transformation IA et laissent le champ libre à l’apparition de solutions non contrôlées, et donc au shadow IA.

Manque de sensibilisation et de formation

Le manque de sensibilisation des collaborateurs est sans conteste l’un des talons d’Achille des entreprises. Et de fait, de nombreux collaborateurs n’ont pas connaissance des risques sécuritaires et juridiques que l’usage de solutions d’IAG non contrôlées fait courir à leur entreprise.

S’ajoute l’absence de communication claire autour des politiques de sécurité sur l’utilisation de l’intelligence artificielle. Si les employés ne sont pas correctement informés des règles en vigueur, ils risquent de prendre des initiatives dangereuses, et ainsi de compromettre la sécurité de l’ensemble du système.

Quels sont les risques du shadow IA ?

Risques de sécurité

Ce qui vous préoccupe probablement le plus ? Les risques de sécurité. Avec l’utilisation de l’IA générative, les informations sensibles – données employés, clients, propriété intellectuelle et données confidentielles – peuvent être exposées et provoquer une fuite de données. Les employés compromettent la confidentialité du SI, et la réputation et la crédibilité de l’entreprise peuvent être impactées. Lorsque les employés utilisent des outils d’IA génératives non approuvés par le service IT, ces applications ne sont pas soumises aux mêmes mesures de sécuritéque les systèmes officiellement déployés. Ces outils peuvent représenter des failles de sécurité ou ne pas bénéficier pas de mises à jour régulières et nécessaires à la correction de potentielles vulnérabilités. Ces solutions d’IA peuvent alors devenir des points d’entrée pour des cybercriminels qui cherchent à exploiter des faiblesses dans le réseau.

Risques de conformité

Les risques de conformité sont également considérables, puisque l’utilisation d’outils non autorisés peut facilement entraîner des violations réglementaires. À titre d’exemple, certaines de ces solutions d’IA pourraient ne pas respecter les règles du RGPD et entraîner de lourdes sanctions pour l’entreprise.

Risques opérationnels

Sur le plan opérationnel, l’un des risques les plus immédiats est celui des interférences et redondances. Les IA non intégrées au SI existant peuvent créer des doublons de données, ralentir les processus internes et, in fine, augmenter les coûts. Ces inefficacités opérationnelles représentent des obstacles à la productivité globale de l’entreprise. Les problématiques de gouvernance deviennent plus complexes avec le shadow IA. Le manque de contrôle et de suivi des outils utilisés complique la gestion du SI et peut conduire à un éparpillement des données, voire à une perte de contrôle sur les processus internes.

Comment identifier le shadow IA

Surveillance proactive des réseaux et systèmes

Pour ne pas être pris au dépourvu, la première chose à faire est de surveiller vos réseaux et systèmes. Des solutions de monitoring avancées permettent de suivre les flux de données et ainsi d’identifier les applications non autorisées qui pourraient être utilisées par vos collaborateurs. Une autre méthode efficace consiste à effectuer une analyse des journaux d’activité. En examinant les logs générés par les différents systèmes, vous pouvez déceler des anomalies ou des actions suspectes. L’analyse approfondie de ces journaux peut vous permettre de prendre des mesures correctives avant qu’une faille de sécurité ne devienne critique.

Audits réguliers de sécurité et de conformité

Ensuite, misez sur des audits de sécurité réguliers pour vérifier que vos configurations respectent bien les politiques de sécurité internes. En procédant à des inspections approfondies, vous vous assurez que les systèmes sont correctement protégés contre les intrusions et l’utilisation d’applications non autorisées.Le renforcement du contrôle des identités et des accès permet également de limiter les failles de sécurité et donc de réduire les risques pesant sur votre SI. En surveillant attentivement les droits d’accès, vous réduisez le risque que des applications non sécurisées soient utilisées dans votre environnement (et donc le phénomène de shadow IA).

Utilisation de l’intelligence artificielle pour la détection

À armes égales… L’IA elle-même peut être un outil puissant. En utilisant des modèles prédictifs, vous pouvez identifier les patterns anormaux dans l’utilisation des ressources informatiques afin de mitiger les risques informatiques. Ces modèles sont capables de repérer des anomalies subtiles que les systèmes de surveillance traditionnels pourraient manquer, et vous pouvez ainsi prendre des mesures proactives. Par exemple, si votre outil d’IA générative détecte l’usage d’une API externe d’un outil d’IA non validé par la DSI, elle peut déclencher une alerte.

Shadow IA : mieux vaut prévenir que guérir

Instaurer une gouvernance et des politiques claires

Comme dans toute lutte contre les pratiques non-autorisées, le combat contre le shadow IA et ses risques associés commence par la formalisation et la communication d’une gouvernance stricte et une politique de sécurité claire. Pour cela, renforcez les politiques existantes avec des règles spécifiques à l’usage de l’intelligence artificielle générative. Par exemple, vous pouvez définir des protocoles de validation des nouveaux outils d’IA, assurer que chaque nouvelle technologie respecte les normes de sécurité et de conformité avant son intégration, et établir un suivi continu de ces technologies. Un cadre de conformité robuste est également primordial. La mise en place de protocoles de conformité garantira que toutes les applications utilisées respectent les normes légales et réglementaires. À titre d’illustration : les Opérateurs de Services Essentiels sont par exemple soumis à des normes strictes en matière de cybersécurité. Encouragez une transparence totale autour de l’utilisation des outils IA et centralisez la gestion afin de garantir une supervision adéquate.

Ne pas oublier la sensibilisation et la formation

Au-delà des politiques, la sensibilisation des employés reste un élément clé pour prévenir le shadow IA. En instaurant des programmes de sensibilisation réguliers, vous pouvez éduquer vos équipes sur les risques liés à l’utilisation de l’IA et partager les bonnes pratiques de sécurité.

Mauvaise nouvelle : les menaces évoluent rapidement, et les technologies IA également. Vos équipes doivent avoir les connaissances nécessaires pour gérer ces nouvelles menaces et s’adapter aux dernières innovations. Cela implique des formations régulières sur les nouvelles technologies, mais aussi sur les méthodes de détection de la shadow IA.

Vous en conviendrez : même si l’utilisation de l’intelligence artificielle peut offrir des avantages considérables en termes de productivité et d’efficacité, elle ne doit pas se faire au détriment de la sécurité. ChatGPT, Midjourney, Bard… ces intelligences artificielles génératives sont néanmoins de plus en plus utilisées dans leurs versions non-encadrées par des collaborateurs, qui ne perçoivent pas toujours les risques. Puisqu’il est difficile d’interdire purement et simplement son utilisation, le meilleur moyen de contrôler et sécuriser l’IA générative reste la mise en place d’une politique pour contrôler les usages ; ainsi que des actions visant à sensibiliser les utilisateurs aux différents risques que des usages non-tracés pourraient faire courir à leur organisation.

Par MARCHE Sébastien chez Experteam