[CaRE] Support - Webinaire régional de présentation du domaine 1 - Lancement de l'AMI le 18 mars
Suite au premier webinaire régional de présentation du domaine 1 du programme CaRE, vous trouverez ci-joint le support de présentation.
Le lancement de l’appel à financement du domaine 1 du programme CaRE est annoncé lundi 18 mars.
A date, nous n’avons cependant pas connaissance de la publication de l’arrêté.
Espace documentaire
Vous trouverez également sur le site de l’ANS toutes les informations disponibles à ce jour concernant le programme CaRE :
- Programme CaRE : https://esante.gouv.fr/strategie-nationale/cybersecurite
- Guide des pré-requis SUN-ES : pdf (sante.gouv.fr)
- Guide détaillé des pré-requis et objectifs du domaine 1 : https://esante.gouv.fr/Guide%20des%20pr%C3%A9requis%20et%20objectifs%20du%20domaine%201
- Cahier des charges pour l’audit d’exposition sur Internet : https://esante.gouv.fr/sites/default/files/media_entity/documents/ans_cahier-des-charges-audit-exposition-sur-internet_v.beta_.pdf
- !!! NEW !!! Outil de vérification d’atteinte des pré-requis : https://esante.gouv.fr/sites/default/files/media_entity/documents/Outil%20de%20v%C3%A9rification%20d%27atteinte%20des%20pr%C3%A9requis.xlsx
Complémentarité avec le programme régional de financement Renfort RH
Comme présenté lors du webinaire, une vigilance accrue sera nécessaire lors de la déclaration des dépenses engagées dans le document de bilan financier du programme CaRE.
En effet, afin d’éviter tout risque de double financement :
- pour les établissements publics et privés à but non lucratif, les ressources RH financées dans le cadre du programme Renfort RH, ne devront pas faire l’objet d’une déclaration dans le cadre du programme CaRE
Questions / réponses
S’agissant des questions que nous avons remontées au national, vous trouverez ci-dessous les réponses reçues.
- La phase opérationnelle est définie différemment selon le support. Quelle est la version correcte ?
Réponse : La phase opérationnelle correspond à la période entre la validation de la candidature (matérialisée par la signature de la convention entre l’ANS et l’ES candidat) et la déclaration de l'atteinte des objectifs par l'ES sur la plateforme eCaRE.
- Dans le cadre de l’objectif D1.06.B stratégie de convergence AD / GHT, une trame de formalisation sera-t-elle proposée / préconisée ?
Réponse : Il n'y a pas de formalisation préconisée pour les GHT. L'objectif D1.O6.B décrit précisément les attendus en termes de contenu : "ce document comprend un planning projet prévoyant une trajectoire de convergence de l’infrastructure AD à une échéance maximale de 18 mois post appel à financement D1, les modalités organisationnelles devant être mises en œuvre (existence d’un responsable et mutualisation des équipes SI dédiées à ces sujets) et le budget prévisionnel nécessaire au projet."
- Exercices de crise : les établissements ayant bénéficié d’un financement en 2023 pour la réalisation de leur premier exercice de crise, peuvent-ils déclarer l’exercice de crise 2024 dans le bilan financier CaRE afin de bénéficier d’un financement pour le deuxième exercice ?
Réponse : L'exercice 2024 peut être déclaré dans le bilan financier du D1 à la seule condition qu'il soit financé par l'ES directement (et non par l'enveloppe régionale FIR dédiée à la réalisation des exercices).
- Signature de la convention : La fenêtre pour la signature de la convention n’est que de 10 jours avec :
- Délai de signature max de 5 jours pour l’établissement à réception de la convention : est-ce 5 jours ouvrés ou 5 jours ouvrables ?
- Que se passe-t-il si l’établissement n’a pas signé dans ce délai ? (mail yousign dans les spams, signataire absent…)
Réponse : La signature de la convention marque la validation effective de la candidature d'un ES au domaine 1. Sa signature reste donc obligatoire pour lancer la phase opérationnelle et à terme qu'un ES touche un financement. Il est donc nécessaire qu'elle soit signée le plus rapidement possible. Il s'agit de jours ouvrés.
- Le financement sera-t-il versé , pour les établissements privés, à l’entité juridique qui a candidaté pour tous ses établissements géographiques et pour les établissements publics, à l’établissement support de GHT ou réparti à tous les établissements géographiques ?
Réponse : Les financements seront versés à l'ES support pour les GHT et à l'entité juridique (EJ) candidate pour tous les autres ES (hors GHT).
- Les contraintes ci-dessous concernant l’atteinte des objectifs 01.A et O1.B en terme de fréquence de réalisation, semblent très contraignantes pour les établissements quant à l’organisation à mettre en place.
- Tous les 60 jours maximum pour l’audit AD
- 45 jours minimum entre chaque audit d’exposition sur Internet mais avec une valeur <=2 pour le ratio : Nombre de mois phase opérationnelle / Nombre d’audits réalisés
Un GHT de 9 établissements qui a par exemple 10 domaines AD ne réalisera probablement pas tous ses audits AD la même semaine. Il devra synchroniser ses audits d’exposition sur Internet à des dates proches des audits AD afin que lors de la déclaration de l’atteinte des objectifs, tous ses établissements rentrent bien dans les clous de ces différentes contraintes.
Ces contraintes ont-elles bien été identifiées et avez-vous envisagé une proposition d’organisation pour faciliter la réalisation de ces différents audits ?
Réponse : Nous vous rappelons que l'objectif D1.O6.A (spécifique GHT) demande la désignation d'un référent pour le D1 ainsi qu'une équipe opérationnelle transverse sur le GHT afin d'atteindre les différents objectifs.
Concernant les audits, il est ainsi possible de faire les demandes d'audits des différents AD de manière groupée auprès de l'ANSSI. L'audit d'exposition internet peut également être réalisé sur l'intégralité du périmètre exposée par l'ensemble des EJ du GHT.
Organisation régionale
En région, durant la période de candidature, une session de questions / réponses aura lieu chaque semaine selon le calendrier ci-dessous :
- Jeudi 21/03 de 11h30 à 12h (sous réserve du lancement du programme le 18 mars)
- Jeudi 28/03 de 11h30 à 12h
- Jeudi 04/04 de 11h30 à 12h
- Jeudi 11/04 de 11h30 à 12h
- Jeudi 18/04 de 11h30 à 12h
Lien visio pour se connecter : Cliquez ici pour rejoindre la réunion
D’autre part, un second webinaire de présentation est planifié le 27 mars de 10h à 12h.