La distinction entre portail interne et extranet dans un CHU ne se réduit pas à une question de périmètre réseau. Elle engage des choix d’architecture qui déterminent la surface d’attaque, la granularité des habilitations et la capacité à tracer les usages anormaux. Nous observons que la plupart des établissements traitent encore cette question comme un simple arbitrage technique, alors qu’elle relève d’abord de la gestion du risque appliquée aux données de santé.
Segmentation des accès agent CHU par niveau de risque
Un portail interne (intranet) et un extranet ne protègent pas les mêmes ressources avec la même intensité. Le vrai critère de choix n’est pas la localisation géographique de l’agent, mais la sensibilité de la ressource à laquelle il accède.
Sur un intranet classique, l’agent connecté au réseau filaire ou au Wi-Fi professionnel du CHU bénéficie d’un premier niveau de confiance lié à l’infrastructure physique. Les applications critiques (dossier patient, prescription, identito-vigilance) restent cantonnées à ce périmètre. L’extranet ouvre un second canal, destiné aux connexions hors site, mais ce canal exige des contrôles compensatoires que beaucoup d’établissements sous-dimensionnent.
Nous recommandons de cartographier chaque application du SIH selon trois niveaux : accès restreint au réseau interne uniquement, accès distant avec authentification renforcée, accès ouvert sur portail web standard. Cette cartographie conditionne le choix de l’architecture bien plus que le budget ou la marque de la solution retenue. Un article détaillé sur l’accès agent CHU sur Tranquilité Santé décrit précisément les différences fonctionnelles entre ces deux modes.
Authentification multifacteur et SSO fédéré : ce qui change pour l’extranet hospitalier

L’authentification multifacteur est un prérequis, pas une option. Sur un portail interne, le réseau lui-même constitue un facteur implicite de confiance. Sur un extranet, ce facteur disparaît. L’agent qui se connecte depuis son domicile, un poste de garde distant ou un terminal mobile doit prouver son identité par au moins deux moyens indépendants.
Le piège fréquent concerne l’enrôlement MFA. Dans plusieurs CHU, l’association entre le compte agent et l’application d’authentification (type Microsoft Authenticator) doit impérativement se faire depuis le réseau interne. Tenter l’opération depuis un réseau externe bloque la procédure sans message d’erreur explicite. Ce point technique, rarement documenté dans les guides utilisateurs, génère un volume significatif de tickets au support informatique.
L’architecture SSO fédérée simplifie l’expérience agent en unifiant l’authentification sur l’ensemble des applications (messagerie, portail RH, gestion du temps de travail, intranet documentaire). En revanche, elle multiplie les portes d’entrée. Chaque chemin de connexion doit être couvert par la même politique de sécurité, qu’il s’agisse du portail web, de l’application mobile ou du client lourd VPN.
VPN ou reverse proxy : deux philosophies d’accès distant
Le VPN crée un tunnel chiffré qui rattache virtuellement le terminal distant au réseau interne. Le reverse proxy expose uniquement les applications publiées, sans étendre le périmètre réseau. Le choix dépend du profil d’usage :
- Le VPN convient aux agents qui utilisent des applications lourdes nécessitant une connexion réseau complète (imagerie, bases de données locales).
- Le reverse proxy suffit pour les usages web (messagerie, consultation de planning, portail RH) et réduit la surface d’attaque en ne publiant que les services strictement nécessaires.
- Un modèle hybride, où le VPN est réservé aux profils techniques et le reverse proxy aux agents fonctionnels, constitue le compromis le plus fréquent dans les CHU de taille intermédiaire.
Habilitations des intervenants externes : le maillon faible du SIH
Les guides d’accès agent CHU se concentrent sur le personnel titulaire. Les intervenants externes (médecins libéraux, vacataires, prestataires de maintenance biomédicale, partenaires de recherche) représentent pourtant un risque spécifique que ni le portail interne ni l’extranet standard ne traitent correctement sans paramétrage dédié.
Un compte générique partagé entre plusieurs intervenants externes est une faute de sécurité. Les recommandations actuelles imposent des comptes individuels, une révocation rapide des habilitations en fin de mission et l’application stricte du principe du besoin d’en connaître. Un vacataire intervenant trois jours par mois en cardiologie n’a aucune raison d’accéder au module de prescription de psychiatrie.

L’extranet offre ici un avantage structurel sur le portail interne : il permet de créer des périmètres d’accès cloisonnés, avec des durées de validité paramétrables et une traçabilité complète des connexions. Le portail interne, conçu pour des agents permanents, gère plus difficilement ces profils à géométrie variable.
Journalisation et détection des usages anormaux sur le portail agent
Un contrôle d’accès initial, aussi robuste soit-il, ne protège pas contre une compromission de compte. La différence entre un portail bien dimensionné et un portail vulnérable tient à ce qui se passe après l’authentification.
Le portail doit journaliser chaque connexion et repérer les comportements atypiques : volumes d’extraction inhabituels, connexions à des horaires incohérents avec le planning de l’agent, accès simultanés depuis deux localisations géographiques distinctes. Ces signaux faibles sont les premiers indicateurs d’un compte compromis.
Sur un intranet, la journalisation repose souvent sur les logs du contrôleur de domaine et des serveurs applicatifs. Sur un extranet, elle doit être centralisée au niveau du portail lui-même, car les connexions transitent par des chemins hétérogènes. Nous observons que les établissements qui ont subi des incidents de sécurité avaient généralement une journalisation partielle, couvrant l’authentification mais pas les actions post-connexion.
- Vérifier que le portail trace les accès aux dossiers patients individuels, pas uniquement les connexions applicatives.
- Configurer des alertes automatiques sur les extractions massives de données (exports CSV, impressions en série).
- Réaliser une revue trimestrielle des comptes actifs pour désactiver les habilitations obsolètes, en particulier pour les intervenants externes.
Le choix entre portail interne et extranet ne se résume pas à une architecture réseau. Il engage la capacité du CHU à appliquer des politiques de sécurité différenciées selon le profil, le lieu de connexion et la sensibilité des données consultées. Un extranet bien paramétré protège mieux qu’un intranet mal supervisé. La question pertinente n’est pas quel portail déployer, mais quel niveau de contrôle l’établissement est prêt à maintenir dans la durée.



