sécurité

Une liste de contrôle sécurité des fournisseurs pour les laboratoires dentaires qui achètent du logiciel

Par SmileShape
Retour au blog

Une liste de contrôle sécurité des fournisseurs pour les laboratoires dentaires qui achètent du logiciel

Publié le : | Dernière mise à jour :

TLDR : Demandez le rapport SOC 2 Type II et lisez son périmètre, obtenez le Business Associate Agreement par écrit avant la mise en service, découvrez qui chez le fournisseur peut voir vos dossiers, confirmez le délai de notification des violations, et établissez comment vous récupérez vos données si vous partez.

Comment utiliser cette liste

Envoyez-la une fois, tôt, par écrit. Un fournisseur qui répond en détail en une semaine vous dit quelque chose d'utile sur sa façon de fonctionner. Celui qui vous renvoie vers un appel commercial au lieu de répondre vous dit également quelque chose.

Vous n'avez pas besoin d'une équipe sécurité pour cela. Les questions sont ordinaires et les réponses sont soit précises soit non, et cette distinction constitue l'essentiel du signal. Des réponses vagues à des questions précises sont le constat.

Environ un tiers des violations dans la santé déclarées en 2025 provenaient de partenaires commerciaux et non des établissements de soins : c'est donc l'heure la plus rentable d'un achat de logiciel.

Audits et accords

  1. Avez-vous un rapport SOC 2, et est-il de Type I ou de Type II ?
  2. Quelle période d'observation le rapport couvre-t-il, et quand s'est-elle achevée ?
  3. Quels Trust Services Criteria figuraient dans le périmètre au-delà de la Sécurité ?
  4. Des exceptions ont-elles été relevées, et qu'en a-t-on fait ?
  5. Signerez-vous notre Business Associate Agreement, ou exigez-vous le vôtre, et pouvons-nous le voir avant de nous engager ?
  6. Quel est votre délai de notification des violations envers nous, en jours, et qui est notifié ?

Bonne réponse : un rapport de Type II sous accord de confidentialité en quelques jours, une période d'observation datée, une liste explicite des critères, et un BAA envoyé sans qu'il faille le réclamer. Signal d'arrêt : un badge sur une page web et aucun rapport, ou « nous sommes certifiés HIPAA », qui n'existe pas.

Traitement des données

  1. Où nos données sont-elles stockées, dans quel pays et quelle région cloud ?
  2. Qui sont vos sous-traitants et lesquels peuvent accéder aux données clients ?
  3. Les données sont-elles chiffrées en transit et au repos, et qui détient les clés ?
  4. Combien de temps conservez-vous les dossiers, et quel est le processus de suppression ?
  5. Si nous partons, dans quel format récupérons-nous nos données et combien de temps cela prend-il ?
  6. Utilisez-vous les données clients pour développer ou améliorer vos modèles et, si oui, sur quelle base et pouvons-nous refuser ?

La question 12 est celle qu'il faut poser lentement. Dans un produit d'IA, la réponse à « qu'advient-il de nos données » porte plus de conséquences que dans un logiciel ordinaire, et un fournisseur devrait pouvoir énoncer sa position clairement plutôt que de renvoyer à une clause.

Accès et exploitation

  1. Qui, dans votre entreprise, peut voir les dossiers d'un client donné, et dans quelles circonstances ?
  2. Cet accès est-il journalisé, et pouvons-nous consulter le journal de notre propre compte ?
  3. Imposez-vous l'authentification multifacteur à votre personnel et la proposez-vous à nos utilisateurs ?
  4. Comment gérez-vous le départ d'un de vos collaborateurs ?
  5. Quel est votre historique de disponibilité et où est-il publié ?
  6. Qu'advient-il de notre travail en cours pendant une panne ?

Questions propres au produit pour les logiciels cliniques

  1. Ce produit est-il un dispositif médical réglementé sur les marchés où nous opérons, et sous quelle classification ?
  2. Le logiciel finalise-t-il jamais un résultat clinique ou de conception sans qu'une personne qualifiée l'approuve ?

La seconde question est celle qui sépare les catégories de produit, et elle doit obtenir une réponse directe. Dans le cas de SmileShape la réponse est non : trois des cinq étapes du flux de travail exigent qu'un technicien formé examine et approuve avant que le dossier avance, et SmartCAD ne conçoit pas une prothèse indépendamment du technicien. Ce n'est pas un outil de diagnostic ni de planification de traitement.

Si un fournisseur est évasif sur la nécessité d'une personne dans la boucle, traitez cela comme un constat de fond et non comme un détail technique. Cela touche à l'exposition réglementaire, à la responsabilité, et à ce que vous dites à vos cabinets prescripteurs.

Que faire des réponses

  • Conservez-les. Une trace écrite de ce qu'un fournisseur a affirmé à l'achat vaut beaucoup si quelque chose tourne mal plus tard.
  • Reposez les questions chaque année. Un rapport SOC 2 Type II couvre une fenêtre qui se referme. Les preuves expirent en silence si personne ne demande les suivantes.
  • Partagez la synthèse avec la personne qui vous conseille sur HIPAA. Elle lira le BAA différemment de vous.
  • Ne laissez pas une bonne réponse sur la sécurité remplacer l'évaluation du produit. Ce sont deux questions distinctes et les deux doivent être traitées.

À lire également

Questions fréquentes

Quelle est la question la plus importante à poser à un éditeur de logiciel ?

Demandez le rapport SOC 2 Type II et lisez son périmètre et sa période d'observation. C'est le seul document qui montre qu'un auditeur indépendant a vérifié si les contrôles du fournisseur ont réellement fonctionné dans le temps et pas seulement s'ils existaient.

Un fournisseur devrait-il utiliser les données de nos dossiers pour entraîner ses modèles ?

C'est une décision qui appartient à votre laboratoire et à vos cabinets prescripteurs, pas un détail technique. Posez la question directement, obtenez la réponse par écrit, et découvrez si vous pouvez refuser sans perdre le produit.

Dans quel délai un fournisseur doit-il nous notifier une violation ?

Le délai doit être inscrit dans le Business Associate Agreement en jours, avec un canal de notification nommé. Un accord qui s'en tient à « sans retard injustifié » et rien d'autre mérite d'être renégocié.

Faut-il une équipe sécurité pour faire de la diligence fournisseur ?

Non. Les questions sont ordinaires et le signal utile est de savoir si les réponses sont précises. Des réponses vagues à des questions précises constituent elles-mêmes le constat.

Sources

  1. AICPA, SOC 2 (System and Organization Controls) reporting framework
  2. HHS, Business Associate Contracts under the HIPAA Privacy Rule
  3. HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)
Continuer la lecture

Articles associés

Voir tous les articles
Étape suivante

Prêt à transformer votre laboratoire ?

Découvrez comment la plateforme assistée par l'IA de SmileShape peut optimiser votre flux de conception dentaire.