Les organisations de santé disposant d’une main-d’œuvre nombreuse, diversifiée et mobile sont confrontées à des défis persistants en matière de contrôle des accès. Les cliniciens et les prestataires de soins passent fréquemment d’un système de santé à un autre, travaillent en tant que contractuels ou cumulent plusieurs affiliations. Combinée à un fort taux d’attrition, à l’épuisement professionnel et aux pénuries de personnel, cette volatilité complique la détermination de qui doit avoir accès à quoi, et à quel moment. Trop de friction fait fuir des collaborateurs essentiels ; trop peu de contrôle expose les organisations à des risques de sécurité, à des violations de conformité et à des problèmes de sécurité des patients.
Ces défis sont aggravés par la complexité de l’écosystème technologique hybride du secteur de la santé. Les processus de gestion des identités et des accès (IAM) doivent généralement être déployés sur des applications cloud, des systèmes sur site, des plateformes héritées et des solutions tierces.
« Une solution d’identité efficace doit couvrir à la fois les applications héritées et les applications cloud et les réunir afin d’offrir un parcours utilisateur fluide à l’ensemble des professionnels de santé », a déclaré Loren Russon, Senior Vice President, Product Management, Ping Identity. Russon a partagé ses points de vue lors du webinaire « Managing the Transient Workforce: Solving Identity Governance and Access Control in Healthcare ».
Le défi d’une main-d’œuvre mobile
Une main-d’œuvre clinique mobile est une réalité pour les organisations de santé d’aujourd’hui. Quatre-vingt-dix pour cent (90 %) des établissements de santé aux États-Unis font appel chaque année à des prestataires locum tenens (temporaires).1 Ces professionnels posent un défi unique en matière de gouvernance des identités, qui correspond directement aux trois étapes du cycle de vie des collaborateurs, a expliqué Russon :
- Arrivant. Cette phase commence lorsqu’un travailleur mobile est recruté. « L’intégration doit être active, en libre-service et en ligne », a-t-il déclaré. Tout retard dans la vérification de l’identité, la validation des habilitations ou le provisionnement des accès peut nuire à la productivité et perturber les soins aux patients.
- Mobilité interne. Les rôles changent souvent lorsque les collaborateurs sont affectés à différentes unités ou établissements. Pour maintenir l’agilité opérationnelle, « les travailleurs mobiles doivent être provisionnés en juste-à-temps, afin qu’ils disposent des droits d’accès correspondant au poste qu’ils occupent ce jour-là », a expliqué Russon.
- Départ. « Pour la plupart des organisations, un démarrage dès le premier jour n’est pas leur principal problème », a-t-il indiqué. « En revanche, la phase de départ est vraiment difficile. Une fois le contrat terminé, comment s’assurer qu’il ne subsiste aucun compte ni aucun droit d’accès ? »
Ne pas gérer le cycle de vie arrivant-mobilité interne-départ peut avoir des conséquences importantes pour les employés, les patients et l’organisation. Les employés confrontés à une forte friction lorsqu’ils tentent d’accéder aux dossiers médicaux électroniques ou à d’autres systèmes critiques seront frustrés et plus difficiles à fidéliser. Lorsque les soignants ne peuvent pas accéder à ces systèmes, la qualité des soins aux patients peut en pâtir.
Parallèlement, des problèmes tels que la persistance de droits d’accès peuvent ouvrir la voie à des cyberattaques, a souligné Hector Rodriguez, Health & Life Sciences, Principal Industry & Security Leader, AWS. « HIPAA exige que vous sachiez qui se trouve dans votre système, pourquoi ces personnes y sont et quelles données elles consultent », a-t-il déclaré. « Si une organisation ne gère pas correctement les identités, cela entraîne des problèmes de conformité réglementaire, des problèmes d’audit et d’autres conséquences qui génèrent de la friction et des coûts supplémentaires. »
Travailler au sein d’un écosystème technologique hybride
L’IAM devient nettement plus complexe lorsqu’il est déployé dans des environnements hybrides. Pour de nombreuses organisations, le cloud n’a pas remplacé les systèmes sur site ou hérités. Il se peut qu’il ne le fasse jamais complètement.
« J’ai demandé à un client quand il pensait que son organisation passerait entièrement au cloud, et sa réponse a été : “entre cinq ans et jamais” », a déclaré Russon. « La réalité est que de nombreuses organisations de santé disposent de systèmes hérités dont elles ne s’éloigneront peut-être jamais. Par conséquent, la solution de gestion des identités et des accès de l’organisation doit prendre en charge une pile hybride. »
Les organisations de santé dépendent de systèmes qui ne seront peut-être jamais migrés hors site, tout en développant leur utilisation d’applications cloud natives, d’outils de surveillance à distance, de plateformes de télésanté et de dispositifs médicaux connectés. Les cliniciens peuvent accéder aux informations via des bornes partagées, des ordinateurs portables, des tablettes, des téléphones mobiles ou même des dispositifs portables (par exemple, des montres connectées).
Cela crée un environnement d’identité caractérisé par la variabilité des rôles utilisateurs, du contexte clinique, du type d’application, du type d’appareil, de l’emplacement réseau et de l’emplacement de l’utilisateur, entre autres facteurs. L’approche traditionnelle face à une telle variabilité consiste à restreindre l’accès, mais cela peut accroître la friction.
« La technologie peut permettre aux cliniciens de fournir de meilleurs soins, mais elle peut aussi constituer un obstacle », a déclaré Rodriguez. « Les personnes travaillent de différentes manières, en utilisant différentes modalités, sur différents appareils. Nous devons permettre l’accès dans toutes ces situations sans compromettre la sécurité. »
Une approche moderne de la gestion des identités et des accès
Dans un environnement comportant autant de variables, la seule manière de garantir l’accès tout en protégeant la sécurité consiste à faire de l’identité l’élément clé. « L’identité est le nouveau périmètre en matière de sécurité », a noté Rodriguez.
Une plateforme IAM moderne déplace l’attention de la sécurisation du périmètre réseau vers la vérification continue de l’individu et l’autorisation de son accès en fonction du contexte (Figure 1). Cela permet aux organisations d’augmenter ou de réduire la friction en fonction du risque associé à chaque demande d’accès.
Cette approche peut réduire les frictions, favoriser l’efficacité opérationnelle et renforcer la sécurité de la manière suivante :
- Améliorer les systèmes existants. Au lieu de remplacer les outils existants, l’IAM peut les améliorer. Par exemple, le système de ressources humaines (RH) de l’organisation peut servir de source d’autorité pour les données d’identité lorsqu’il est intégré à une plateforme d’identité unifiée, améliorant ainsi l’exactitude des données d’identité et l’efficacité opérationnelle.
- Automatiser les processus manuels. Le processus d’intégration comprend souvent la vérification des identifiants auprès de bases de données telles que la base nationale des accréditations infirmières (Nursys®), la base de données National Provider Identifier (NPI) ou d’autres sources. En intégrant ces bases de données d’accréditation et d’autres encore dans une plateforme d’identité unifiée, les services RH peuvent renforcer la sécurité tout en économisant du temps et de l’argent grâce à l’automatisation de processus souvent réalisés manuellement.
- Intégrer l’identité sur l’ensemble du cycle joiner-mover-leaver. Une approche unifiée et intégrée de l’identité et des accès permet de combler les lacunes des processus d’intégration, d’activer l’autorisation en temps réel et d’assurer une désactivation rapide des accès afin d’éviter les problèmes liés aux droits persistants. Cette intégration décloisonne également les silos de données d’identité pour accélérer la prise en charge et améliorer la précision au sein d’un écosystème de santé diversifié, créant ainsi un avantage concurrentiel accru.
Figure 1. Maîtriser l’identité des collaborateurs
Une plateforme IAM moderne déplace l’attention de la sécurisation du périmètre réseau vers la vérification continue de l’individu et l’autorisation de son accès en fonction du contexte. Cela permet aux organisations d’augmenter ou de réduire les frictions selon le niveau de risque associé à chaque demande d’accès.
Cette approche peut réduire les frictions, favoriser l’efficacité opérationnelle et renforcer la sécurité de la manière suivante :
- Améliorer les systèmes existants. Au lieu de remplacer les outils existants, l’IAM peut les améliorer. Par exemple, le système de ressources humaines (RH) de l’organisation peut servir de source d’autorité pour les données d’identité lorsqu’il est intégré à une plateforme d’identité unifiée, améliorant ainsi l’exactitude des données d’identité et l’efficacité opérationnelle.
- Automatiser les processus manuels. Le processus d’intégration comprend souvent la vérification des identifiants auprès de bases de données telles que la base nationale des accréditations infirmières (Nursys®), la base de données National Provider Identifier (NPI) ou d’autres sources. En intégrant ces bases de données d’accréditation et d’autres encore dans une plateforme d’identité unifiée, les services RH peuvent renforcer la sécurité tout en économisant du temps et de l’argent grâce à l’automatisation de processus souvent réalisés manuellement.
- Intégrer l’identité sur l’ensemble du cycle joiner-mover-leaver. Une approche unifiée et intégrée de l’identité et des accès permet de combler les lacunes des processus d’intégration, d’activer l’autorisation en temps réel et d’assurer une désactivation rapide des accès afin d’éviter les problèmes liés aux droits persistants. Cette intégration décloisonne également les silos de données d’identité pour accélérer la prise en charge et améliorer la précision au sein d’un écosystème de santé diversifié, créant ainsi un avantage concurrentiel accru.
- Activer une autorisation en temps réel basée sur le risque. Les frictions pour l’utilisateur restent faibles lors d’activités routinières à faible risque, mais augmentent automatiquement lorsque des signaux de risque tels qu’une localisation, un appareil ou un comportement inhabituels sont détectés. En ajustant le niveau de friction en fonction du risque en temps réel, les HCO renforcent la sécurité sans nuire à la productivité ni à l’expérience utilisateur.
- Orchestrer la gestion des identités sur l’ensemble des systèmes et des appareils. L’orchestration des identités permet et automatise un parcours d’identité unifié à travers les systèmes existants, hybrides et modernes, sur la base de politiques couvrant l’ensemble du cycle de vie de l’identité. Les principaux moteurs d’orchestration peuvent coexister avec des solutions telles que la gouvernance, le provisioning et une multitude de solutions ponctuelles disparates, tout en les enrichissant. Cela permet aux HCO d’étendre la valeur de leurs investissements existants.
Par où commencer
La modernisation de l’IAM peut sembler être un projet d’envergure, mais les organisations de santé ne sont pas tenues de tout faire en même temps. Russon et Rodriguez recommandent de commencer par les données et de s’appuyer sur ce qui fonctionne déjà.
Commencer par un inventaire des rôles
Coexister avec les systèmes actuels et orchestrer de meilleurs parcours
S’inspirer d’autres secteurs et de partenaires expérimentés
Référence
1 Caliber Healthcare Solutions. 11 août 2024. Soins de santé guidés par une mission : les chiffres derrière la National Locum Tenens Week 2024. https://www.caliberhealth.com/blog/purpose-driven-healthcare-national-locum-tenens-week-2024#
À propos de Ping Identity : Ping Identity propose une plateforme unifiée de gestion des identités et des accès (IAM) qui aide les organisations de santé à sécuriser chaque interaction numérique pour les patients, les employés et les partenaires. Grâce à une prise en charge robuste du Zero Trust — incluant la vérification d’identité globale, la MFA adaptative, l’identité décentralisée et la protection contre la fraude et les risques en temps réel — nous contribuons à atténuer les cybermenaces critiques pesant sur le secteur de la santé. Notre plateforme prend en charge la conformité totale aux réglementations de santé telles que HIPAA et HITECH. Ping simplifie également les accès et personnalise les expériences numériques, ce qui se traduit par une efficacité accrue, une fidélité renforcée et une réduction des coûts opérationnels. Avec Ping, les organisations de santé peuvent créer en toute sécurité des écosystèmes numériques de santé dynamiques, connecter les utilisateurs, rationaliser les opérations et développer leur activité en toute confiance afin d’offrir des soins d’exception.