Cybersécurité pour les établissements et acteurs de santé
Le secteur de la santé est l'un des plus visés par les cyberattaques, car les données de santé ont une valeur élevée et la continuité des soins ne tolère pas l'interruption. Nous accompagnons les acteurs de santé sur la protection et la conformité.
Les menaces spécifiques au secteur de la santé
Ransomware et continuité des soins
Le secteur de la santé est une cible privilégiée des rançongiciels. Le chiffrement des systèmes peut désorganiser la prise en charge des patients, ce qui accentue la pression pour payer.
Vol de données de santé
Les données de santé se revendent cher et sont durablement exploitables. Une fuite expose les patients et engage lourdement la responsabilité de la structure.
Dispositifs médicaux connectés
Les équipements biomédicaux connectés élargissent la surface d'attaque et sont parfois difficiles à maintenir à jour, créant des points faibles persistants.
Hameçonnage des personnels
La diversité des intervenants et la pression opérationnelle favorisent les campagnes de phishing visant à obtenir des accès aux systèmes de soins.
HDS, RGPD données sensibles et NIS2
L'hébergement de données de santé à caractère personnel impose le recours à un hébergement certifié HDS. Les données de santé sont par ailleurs des données sensibles au sens du RGPD, soumises à des exigences renforcées. Le secteur figure parmi les activités essentielles visées par NIS2. Nous aidons à cartographier ces obligations et à choisir des solutions conformes.
Notre approche
1. Sécuriser les données de santé
Vérification de l'hébergement HDS, contrôle des accès, chiffrement et cloisonnement pour protéger les données sensibles.
2. Garantir la continuité
Sauvegardes testées, plan de continuité et de reprise, détection des menaces pour préserver la disponibilité des systèmes de soins.
3. Répondre aux incidents
Plan de réponse et accompagnement forensique adaptés à un secteur où chaque heure d'interruption compte.
Questions fréquentes
Qu'est-ce que l'hébergement HDS et est-il obligatoire ?
La certification HDS (Hébergeur de Données de Santé) est obligatoire pour héberger des données de santé à caractère personnel. Elle garantit un niveau d'exigence sur la sécurité et la confidentialité de cet hébergement.
Pourquoi le secteur de la santé est-il autant visé ?
Parce que les données de santé ont une grande valeur et que la continuité des soins rend les structures particulièrement vulnérables à la pression d'un ransomware, ce qui en fait des cibles rentables pour les attaquants.
La santé est-elle concernée par NIS2 ?
Oui, la santé figure parmi les secteurs essentiels visés par NIS2, avec des obligations renforcées de gouvernance du risque et de notification des incidents.
Quels délais s'appliquent en cas d'incident dans un établissement de santé ?
Plusieurs horloges se déclenchent en parallèle. Le RGPD impose de notifier la CNIL dans les 72 heures, et les données de santé étant particulièrement sensibles, l'information des personnes concernées est souvent requise. La loi LOPMI conditionne l'indemnisation par l'assureur à un dépôt de plainte dans les mêmes 72 heures. S'y ajoutent les obligations de signalement propres au secteur.
Nos sauvegardes permettent-elles de repartir après un rançongiciel ?
Seulement si elles ont été restaurées au moins une fois et si une copie est hors ligne. Les rançongiciels ciblent activement les sauvegardes connectées avant de déclencher le chiffrement. Pour un établissement de santé, le délai de reprise n'est pas un enjeu financier mais un enjeu de continuité des soins, ce qui change complètement l'arbitrage.
Qui, en dehors de l'établissement, a accès à nos systèmes ?
Éditeurs de logiciels métier, prestataires de télémaintenance, laboratoires partenaires, hébergeur : les accès externes sont nombreux et rarement recensés. Or l'intrusion par un tiers habilité est l'un des scénarios les plus fréquents. Établir cette liste et vérifier ce que chacun peut réellement atteindre est le premier chantier utile.
Faut-il chiffrer les postes et les supports mobiles ?
Oui, et c'est la mesure la plus rentable au regard du risque. Un poste ou un support non chiffré perdu constitue une violation de données de santé, avec notification et information des personnes concernées à la clé. Le chiffrement est inclus dans les systèmes professionnels et s'active sans coût de licence.
Comment sensibiliser des soignants qui n'ont pas le temps ?
En travaillant sur les procédures plutôt que sur la vigilance. Demander de la prudence à un professionnel sous pression ne fonctionne pas. Lui donner une règle simple, écrite, qui l'autorise explicitement à ne pas agir dans l'urgence et à vérifier, fonctionne. Les sessions courtes et répétées valent mieux qu'une formation annuelle exhaustive.
Rédigé et supervisé par Yvann Lièvre, consultant en cybersécurité (15+ ans d'expérience).
Certifié Pentest & Sécurité Offensive (RS6092), ISO 27001 Lead Auditor en cours, prestataire référencé Cybermalveillance.gouv.fr.
Parlons de votre secteur
Un premier échange sans engagement pour évaluer vos risques et vos priorités.
Nous contacter