EXI EDC PSC 109-3

Document de conformité Pro Santé Connect
ans
Pro Santé Connect
Document de conformité
xxx
Chapitre 1 : Prérequis Maturité Technique

En tant que FS, je m’engage à suivre et prouver le respect des points suivants :

  • Mettre en place des contrôles de traces et de certificats, à faire correspondre la partie publique du certificat à celle du certificat AUTH_CLI de l’offre ORG de l’IGC-Santé ;
  • Associer au proxy un certificat ORG_CLI pour chaque FS Utilisateur pour lequel il réalise des authentifications mutuelles ;
  • N’avoir qu’un certificat associé à un identifiant et une instance de l’application à chaque appel de l’API PSC utilisant le certificat du FS Utilisateur ;
  • Ne pas adopter d’architecture considérée interdite de l’EDC ;
EXI EDC PSC 109 – Contrôle 3
Éditeur de Logiciel Utilisateur
[Il est attendu que le Fournisseur de Service détaille les mécanismes assurant l’adossement à l’authentification de l’utilisateur auprès de PSC;
OU fasse référence à un extrait, clairement identifié, d’un document qu’il fournira.

]

Explication

Cette exigence demande au Fournisseur de Service (FS) d’expliquer comment il garantit que les actions réalisées par un utilisateur sont bien liées à une authentification effectuée auprès du PSC.

Autrement dit, le fournisseur doit décrire :

  • comment l’utilisateur s’authentifie auprès du PSC
  • comment cette authentification est récupérée ou vérifiée par le Fournisseur de Service
  • comment le système s’assure que l’utilisateur qui effectue une opération est bien celui qui s’est authentifié (par exemple via un jeton d’authentification, une session sécurisée, un certificat, un token OAuth/OIDC, etc.) ;
  • quelles mesures empêchent qu’une autre personne puisse utiliser cette authentification ?

Exemple

Un utilisateur se connecte à PSC via le proxy esanté:

1- L’utilisateur s’authentifie auprès de PSC via le proxy esanté.

2- Le proxy transmet au Fournisseur de Service un jeton attestant que l’authentification a réussi.

3- Le Fournisseur de Service vérifie ce jeton.

4- Le Fournisseur de Service crée une session associée à cet utilisateur et s’assure que toutes les actions réalisées pendant cette session sont bien rattachées à cette authentification.