Abou El Kalam, Anas, El Baida, Rania, Balbiani, Philippe, Benferhat, Salem, Cuppens, Frederic, Deswarte, Yves, Miege, Alexandre, Saurel, Claire, Trouessin, Gilles, Équipe Tolérance aux fautes et Sûreté de Fonctionnement informatique (LAAS-TSF), Laboratoire d'analyse et d'architecture des systèmes (LAAS), Université Toulouse Capitole (UT Capitole), Université de Toulouse (UT)-Université de Toulouse (UT)-Institut National des Sciences Appliquées - Toulouse (INSA Toulouse), Institut National des Sciences Appliquées (INSA)-Université de Toulouse (UT)-Institut National des Sciences Appliquées (INSA)-Université Toulouse - Jean Jaurès (UT2J), Université de Toulouse (UT)-Université Toulouse III - Paul Sabatier (UT3), Université de Toulouse (UT)-Centre National de la Recherche Scientifique (CNRS)-Institut National Polytechnique (Toulouse) (Toulouse INP), Université de Toulouse (UT)-Université Toulouse Capitole (UT Capitole), Université de Toulouse (UT), Institut de recherche en informatique de Toulouse (IRIT), Université de Toulouse (UT)-Université de Toulouse (UT)-Université Toulouse - Jean Jaurès (UT2J), Université de Toulouse (UT)-Toulouse Mind & Brain Institut (TMBI), Université Toulouse - Jean Jaurès (UT2J), Université de Toulouse (UT)-Université de Toulouse (UT)-Université Toulouse III - Paul Sabatier (UT3), Logique, Interaction, Langue et Calcul (IRIT-LILaC), Centre National de la Recherche Scientifique (CNRS), Centre de Recherche en Informatique de Lens (CRIL), Université d'Artois (UA)-Centre National de la Recherche Scientifique (CNRS), ONERA, Université de Toulouse [Toulouse], ONERA-PRES Université de Toulouse, ONERA / DTIS, Université de Toulouse [Toulouse], Orange Labs, and Projet RNRT MP6 (Modèles et Politiques de Sécurité des Systèmes d’ Informations et de Communication en Santé et en Social)
International audience; None of the classical access control models such as DAC, MAC, RBAC, TBAC or TMAC is fully satisfactory to model security policies that are not restricted to static permissions but also include contextual rules related to permissions, prohibitions, obligations and recommendations. This is typically the case of security policies that apply to the health care domain. In this paper, we suggest a new model that provides solutions to specify such contextual security policies. This model, called Organization based access control, is presented using a formal language based on first-order logic.; Les modèles de contrôle d’accès comme DAC, MAC, RBAC, TBAC ou TMAC ne permettent demodéliser que des politiques de sécurité qui se restreignent à des permissions statiques. Ils n’offrent pas lapossibilité d’exprimer des règles contextuelles relatives aux permissions, aux interdictions, aux obligations etaux recommandations. Ce type de règle est particulièrement utile pour exprimer des politiques de sécurité dans ledomaine médical. Dans cet article, nous proposons un nouveau modèle qui permet de spécifier de tellespolitiques de sécurité contextuelles. Ce modèle appelé Organisation Based Access Control (ORBAC) s’appuiesur un langage formel basé sur la logique du premier ordre.